AI-modellen vinden nu sneller beveiligingslekken dan bedrijven ze kunnen repareren, waardoor de tijd om te reageren krimpt van dagen naar uren. Dit betekent dat traditionele, handmatige beveiligingsaanpakken niet langer werken en dat je als ondernemer je verdediging fundamenteel moet herzien.

Wat er aan de hand is

Het bestuur van CISO Community Nederland, een netwerk van hoofden informatiebeveiliging, heeft de noodklok geluid. De directe aanleiding is het uitstel van ‘Claude Mythos’, het nieuwe AI-model van Anthropic. Uit tests bleek dat dit model razendsnel beveiligingslekken kan opsporen, een functionaliteit die ook door cybercriminelen kan worden misbruikt. De CISO’s stellen dat we een nieuw tijdperk zijn binnengegaan van ‘agentic offensive capabilities’, waarbij AI autonoom kan handelen en als een ‘digitale loper’ fungeert om kritieke infrastructuren aan te vallen. Ze benadrukken dat de voorsprong van gecontroleerde, dure AI-modellen fragiel is, omdat hun capaciteiten vaak binnen enkele maanden doorsijpelen naar open-source tools, waardoor de dreiging voor iedereen exponentieel groeit.

Wat dit betekent

De impact is fundamenteel anders dan bij eerdere technologische verschuivingen. Voorzitter Dimitri van Zantvliet van de CISO Community zegt dat directies moeten stoppen met AI te zien als een slimme chatbot. “Zie het als wat het werkelijk is: een strategisch instrument met enorme ontwrichtende kracht.” Concreet noemen de experts drie acute risico’s die nu al spelen. Ten eerste versnellen ‘zero-days’: de tijd tussen de ontdekking en het misbruik van een onbekend lek krimpt van dagen naar uren. Ten tweede blijven menselijke fouten, zoals verkeerde cloud-instellingen, het grootste toegangspunt voor aanvallers. Ten derde kunnen security-teams de stroom aan waarschuwingen niet meer handmatig verwerken; defensie moet ook geautomatiseerd worden. Het gevolg is dat kwetsbaarheidsbeheer (EVM) verandert van een administratieve taak in een strategische noodzaak voor de directie.

Hoe je dit kunt toepassen

De praktische toepassing hangt af van jouw situatie, maar de drie adviezen van de CISO’s bieden een helder actiekader. Vertaal deze niet naar het kopen van dure tools, maar naar het aanpassen van je processen en prioriteiten.

Als je afhankelijk bent van clouddiensten of SaaS-software… dan vormen verkeerde instellingen je grootste risico. Een mogelijkheid is om maandelijks een ‘configuratie-check’ in te plannen. Gebruik de gratis security-scan tools die veel cloudproviders aanbieden of laat een externe partij een eenmalige audit doen. Het doel is niet perfectie, maar het dichten van de grootste, meest voor de hand liggende gaten waar geautomatiseerde aanvalstools als eerste naar zoeken.

Als je een klein team aanstuurt zonder dedicated IT-personeel… overweeg dan om kwetsbaarheidsbeheer op de agenda van het managementteam te zetten. Bespreek niet de technische details, maar de bedrijfsrisico’s: “Welke systemen zijn het meest kritiek? Wat gebeurt er als die 24 uur uitvallen?” Wijs binnen het team iemand aan die verantwoordelijk is voor het monitoren van security-updates voor je belangrijkste software en het tijdig toepassen ervan. In het nieuwe tempo zijn uitgestelde updates een direct gevaar.

Als je samenwerkt met ontwikkelaars of een website laat onderhouden… dan is communicatie over snelheid cruciaal. Je zou kunnen afsprepen dat beveiligingsupdates voor je website of applicatie binnen een vastgestelde, korte termijn (bijv. 48 uur) worden doorgevoerd, in plaats van ze op te nemen in de reguliere update-cyclus. Vraag je ontwikkelpartner naar hun proces voor het monitoren van nieuwe kwetsbaarheden. Het gaat erom het bewustzijn te vergroten dat reactiesnelheid nu een onderdeel van de beveiliging zelf is geworden.

Bron: Computable