AI-modellen vinden nu sneller kwetsbaarheden in je systemen dan je ze kunt repareren. De Nederlandse CISO Community slaat alarm en waarschuwt dat bedrijven een nieuw tijdperk zijn binnengegaan, waarin AI autonoom kan handelen en in verkeerde handen fungeert als een digitale loper voor kritieke infrastructuren.

Wat er aan de hand is

Het bestuur van CISO Community Nederland heeft de noodklok geluid. De directe aanleiding is het uitstel van ‘Claude Mythos’, het nieuwe AI-model van Anthropic. De introductie werd beperkt nadat bleek dat het model razendsnel beveiligingslekken kan opsporen, een functionaliteit die cybercriminelen kunnen misbruiken. Volgens de security-experts bevinden we ons nu in het tijdperk van ‘agentic offensive capabilities’, waarbij AI zelfstandig kan aanvallen. Voorzitter Dimitri van Zantvliet benadrukt dat directies moeten stoppen met AI te zien als een slimme chatbot. “Zie het als wat het werkelijk is: een strategisch instrument met enorme ontwrichtende kracht.” De voorsprong van gecontroleerde modellen is bovendien fragiel; hoogwaardige AI-capaciteiten lekken binnen maanden door naar open-source-toepassingen, waardoor de dreiging exponentieel groter wordt.

Wat dit betekent

De impact is fundamenteel anders dan voorheen. Het betekent dat de tijd tussen de ontdekking van een onbekende kwetsbaarheid (een ‘zero-day’) en het misbruik ervan krimpt van dagen naar uren. Aanvallers opereren op AI-snelheid. Voor ondernemers vertaalt dit zich naar drie acute risico’s. Ten eerste versnellen zero-days, waardoor je minder tijd hebt om te reageren. Ten tweede blijven menselijke fouten, zoals verkeerde configuraties in clouddiensten, het grootste toegangspunt voor aanvallers. Ten derde kunnen security-teams de stroom aan waarschuwingen niet meer handmatig verwerken; je hebt AI-gestuurde tools nodig om signalen te filteren voordat open-source aanvalstools dat doen. Enterprise Vulnerability Management (EVM) verandert van een administratieve taak in een strategische noodzaak.

Hoe je dit kunt toepassen

De praktische toepassing hangt af van jouw situatie. De CISO Community richt zich met adviezen tot directies, maar de kernprincipes zijn ook voor MKB’ers relevant. Het gaat erom je verdediging proactief op te schalen in een landschap waar de aanvallen geautomatiseerd zijn.

Als je afhankelijk bent van clouddiensten en SaaS-software… dan vormen verkeerde configuraties je grootste risico. Een mogelijkheid is om de beveiligingsinstellingen van je belangrijkste cloudplatform (zoals Microsoft 365 of Google Workspace) regelmatig te laten controleren, bijvoorbeeld door een externe partij of met behulp van geautomatiseerde scanningtools. Overweeg om multi-factor authenticatie (MFA) verplicht te stellen voor alle medewerkers.

Als je een website of webshop runt met gevoelige klantdata… dan is de snelheid van aanvallen een direct gevaar. Je zou kunnen investeren in een Web Application Firewall (WAF) die gebruikmaakt van machine learning om verdacht verkeer te herkennen en te blokkeren. Zorg er daarnaast voor dat je software en plugins altijd up-to-date zijn, want de tijd om updates uit te voeren wordt steeds korter.

Als je een klein team aanstuurt zonder dedicated IT-personeel… dan is bewustwording de eerste verdedigingslinie. Overweeg om een eenvoudige security-training te organiseren die focust op het herkennen van phishingpogingen (die steeds geavanceerder worden door AI) en het veilig omgaan met wachtwoorden. Maak afspraken over welke software wel en niet gebruikt mag worden voor werk.

Als je samenwerkt met leveranciers of freelancers… dan breidt je aanvalsoppervlak uit. Een concrete stap is om in je contracten op te nemen dat partners basis cybersecurity-maatregelen moeten nemen, zoals het gebruik van MFA en regelmatige updates. Vraag naar hun beleid rondom datalekken en hoe ze omgaan met kwetsbaarheden in hun eigen software.

De kernboodschap is dat handmatig beheer niet langer houdbaar is. Je verdediging moet meeschalen met de snelheid van de aanvallen, die nu door AI wordt aangedreven. Begin met het identificeren van je meest kritieke data en systemen, en versterk de beveiliging daaromheen als eerste.

Bron: Computable