Het antwoord is dat AI-modellen zoals Mythos van Anthropic het hacken automatiseren en opschalen, waardoor ook MKB-bedrijven hun digitale beveiliging radicaal moeten aanpassen. De race tussen AI-hackers en AI-verdedigers is begonnen, en voor kleine ondernemers betekent dit dat traditionele beveiliging niet meer volstaat.

Wat er aan de hand is

Anthropic, het bedrijf achter het AI-model Claude, heeft een nieuw model ontwikkeld genaamd Claude Mythos Preview. Dit model is volgens het bedrijf zelf té krachtig om zomaar vrij te geven. Mythos kan niet alleen kwetsbaarheden in software opsporen, maar ook zelfstandig een programma schrijven om die kwetsbaarheden te misbruiken voor een cyberaanval. Het bedrijf noemt het model een ‘potentiële cyber-kernbom’ als het in verkeerde handen valt. Hackers kunnen hun werk hiermee automatiseren op grote schaal, waardoor aanvallen op infrastructuur, gezondheidszorg en banken een stuk eenvoudiger worden. Anthropic beperkt de toegang voorlopig tot een selecte groep, waaronder grote techbedrijven als Amazon, Google en Microsoft, beveiligingsbedrijven en bank JPMorganChase. Pas als alle bekende gaten zijn gedicht, wil Anthropic het model vrijgeven. Tijdens de voorjaarsbijeenkomsten van het IMF en de Wereldbank was Mythos het gesprek van de dag, en Christine Lagarde van de ECB noemde het een voorbeeld van een verantwoordelijk bedrijf dat zich realiseert hoe gevaarlijk zijn eigen technologie kan zijn.

Wat dit betekent

Voor MKB-ondernemers is de boodschap helder: de dreiging wordt professioneler en schaalbaarder. Waar hackers voorheen handmatig naar zwakke plekken zochten, kunnen AI-modellen zoals Mythos duizenden onbekende kwetsbaarheden vinden in software die al jaren wordt gebruikt. Dit geldt niet alleen voor banken en energiebedrijven, maar ook voor de systemen waar kleine bedrijven op draaien, zoals webshops, boekhoudsoftware en klantportalen. De traditionele aanpak – een virusscanner installeren en af en toe een update draaien – is niet langer voldoende. De race is nu AI tegen AI: hackers gebruiken AI om aan te vallen, en verdedigers moeten AI inzetten om gaten te vinden en te dichten. Voor het MKB betekent dit dat beveiliging een doorlopend proces wordt, geen eenmalige investering.

Hoe je dit kunt toepassen

Als je een webshop runt met klantgegevens en betaalgegevens, overweeg dan om een AI-gestuurde beveiligingsscan in te zetten die continu je software controleert op kwetsbaarheden. Je zou kunnen beginnen met een gratis tool zoals OWASP ZAP, die je webshop scant op veelvoorkomende gaten. Een mogelijkheid is om een abonnement te nemen op een managed security service die specifiek is gericht op MKB-webwinkels, zodat je niet zelf alle technische details hoeft te begrijpen.

Als je een team aanstuurt dat werkt met clouddiensten zoals Google Workspace of Microsoft 365, is het verstandig om multifactorauthenticatie (MFA) verplicht te stellen voor alle medewerkers. Overweeg daarnaast om een eenvoudige security awareness training te geven, zodat je team verdachte e-mails of verzoeken herkent. Een optie is om een tool als KnowBe4 in te zetten, die phishing-simulaties en trainingen biedt die zijn afgestemd op kleine bedrijven.

Als je externe software of apps gebruikt voor je bedrijfsvoering, zoals boekhoudprogramma’s of CRM-systemen, controleer dan of deze leveranciers regelmatig beveiligingsaudits uitvoeren. Je zou kunnen vragen naar hun aanpak voor het vinden en dichten van kwetsbaarheden, en of ze AI inzetten voor beveiliging. Een mogelijkheid is om een lijst te maken van alle externe diensten die je gebruikt en per dienst te beoordelen of ze voldoen aan minimale beveiligingsnormen, zoals encryptie en regelmatige updates.

Als je zelf software ontwikkelt of maatwerk laat bouwen, is het een goed idee om Mythos-achtige scans te integreren in je ontwikkelproces. Overweeg om een tool zoals Snyk of GitHub’s Dependabot in te zetten, die automatisch kwetsbaarheden in je code en afhankelijkheden opspoort. Een optie is om een ethisch hacker in te huren voor een eenmalige penetratietest, zodat je weet waar je zwakke plekken liggen voordat kwaadwillenden ze vinden.

Bron: Sprout