Het wordt steeds makkelijker om met AI veiligheidsgaten in software te vinden. Voor kwaadwillenden is dat een kans, maar voor ondernemers ook een manier om zelf de eigen systemen te controleren. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de tijd tussen het ontdekken van een fout en het misbruik ervan krimpt van dagen naar uren en straks minuten. Dit betekent dat bedrijven, ook zonder dure security-experts, sneller moeten kunnen handelen.
Wat er aan de hand is
AI-systemen kunnen tegenwoordig snel en automatisch zoeken naar veiligheidsproblemen in computerprogramma’s. Ze werken sneller dan een mens en worden nooit moe. Volgens het NCSC en het CISO Platform, de beroepsvereniging voor security-officers, worden hierdoor kwetsbaarheden ontdekt in systemen die soms al twintig jaar oud zijn. Waar het vroeger dagen duurde voordat een aanvaller een fout misbruikte, is dat nu nog maar uren. De verwachting is dat dit verder krimpt naar minuten. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. De directeur van Hadrian, Rogier Fischer, zegt dat de totale aanval voor ongeveer 10 euro aan AI-kosten kon worden uitgevoerd.
Wat dit betekent
Voor het MKB betekent deze ontwikkeling dat oude, vergeten software ineens een groot risico kan vormen. Veel kleine bedrijven gebruiken nog programma’s of plugins die jaren geleden zijn gemaakt en nooit zijn geüpdatet. Waar grote bedrijven speciale security-teams hebben, missen MKB-ondernemers vaak de kennis en het budget om zelf te zoeken naar dit soort gaten. De dringende oproep van het NCSC is dan ook niet alleen voor de overheid en grote organisaties. Ook kleinere bedrijven moeten versnellen: fouten oplossen voordat ze misbruikt worden. De drempel om zelf te scannen wordt lager, omdat AI-tools toegankelijk en betaalbaar zijn.
Hoe je dit kunt toepassen
Als je een webshop runt met verouderde plugins of thema’s, dan is het verstandig om te inventariseren welke software je gebruikt. Je zou een AI-tool kunnen vragen om de code van die plugins te analyseren op bekende kwetsbaarheden. Een mogelijkheid is om een eenvoudige prompt te geven zoals: ‘Controleer deze code op SQL-injecties of onveilige authenticatie.’ Overweeg om dit te doen voor elke plugin die je al langer dan een jaar niet hebt geüpdatet.
Als je een klein team aanstuurt en zelf geen security-expert in huis hebt, kun je overwegen om een AI-systeem in te zetten voor een eerste scan van je bedrijfswebsite of bedrijfssoftware. Je zou kunnen beginnen met een gratis of goedkoop AI-programma dat je vraagt naar specifieke fouten, zoals het blootleggen van wachtwoorden of toegang tot databases. Een optie is om dit maandelijks te herhalen, zodat je nieuwe kwetsbaarheden snel ontdekt.
Als je werkt met maatwerk software die door een externe partij is gebouwd, dan is het een goed idee om die code periodiek te laten scannen. Je zou de ontwikkelaar kunnen vragen of zij AI-gebaseerde security-scans uitvoeren. Overweeg om zelf een test te doen met een AI-tool, door een deel van de code te kopiëren (zonder bedrijfsgeheimen) en te vragen naar veiligheidsrisico’s. Dit geeft je een onafhankelijke check.
Als je een online dienst aanbiedt waar klanten inloggen, is het extra belangrijk om te controleren of er geen oude fouten in de inlogcode zitten. Je zou een AI-tool kunnen vragen: ‘Zit er een kwetsbaarheid in deze inlogfunctie die toegang geeft zonder wachtwoord?’ Een mogelijkheid is om dit te combineren met een handmatige test, zodat je zeker weet dat klantgegevens veilig zijn.
Bron: Nos (https://nos.nl/l/2615399)