Het antwoord: AI-systemen kunnen nu razendsnel veiligheidslekken in software vinden, waardoor de tijd tussen ontdekking en misbruik krimpt van dagen naar mogelijk minuten. Voor jou als ondernemer betekent dit dat je niet alleen moet investeren in beveiliging, maar vooral in het vermogen om snel te reageren op nieuwe dreigingen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te ontdekken, sneller en nauwkeuriger dan een mens. Matthijs van Amelsfort, directeur van het NCSC, stelt dat de tijd tussen het vinden van een fout en het misbruiken ervan is gedaald van dagen naar uren, en dat dit straks minuten zal zijn. Dimitri van Zantvliet, voorzitter van het CISO Platform, bevestigt de urgentie: er worden kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. Cybersecuritybedrijf Hadrian toonde aan hoe een goedkoop AI-programma van OpenAI, voor slechts 10 euro, volledige toegang kon krijgen tot een overheidswebsite door een verborgen fout in de programmeercode te misbruiken. Dit is geen toekomstmuziek; het gebeurt nu.

Wat dit betekent

Voor het MKB is de impact groot. Waar grote bedrijven vaak een eigen securityteam hebben, ben jij als kleine ondernemer afhankelijk van standaardsoftware en externe diensten. AI-gestuurde aanvallen richten zich niet alleen op grote organisaties; ze kunnen ook jouw webshop, klantendatabase of bedrijfsnetwerk treffen. De snelheid waarmee kwetsbaarheden worden gevonden, betekent dat de traditionele aanpak – een update installeren wanneer het uitkomt – niet meer volstaat. Een fout in een veelgebruikt contentmanagementsysteem of betaalmodule kan binnen uren worden misbruikt. De urgentie ligt niet in paniek, maar in het versnellen van je reactievermogen.

Hoe je dit kunt toepassen

Als je een webshop runt die gebruikmaakt van een standaardplatform zoals Shopify of WooCommerce, overweeg dan om automatische updates in te schakelen voor alle plugins en thema’s. Veel kwetsbaarheden zitten in verouderde code. Je zou kunnen afspreken dat je elke maandagochtend controleert of er beveiligingspatches zijn voor je betaal- en klantensystemen. Een mogelijkheid is om een eenvoudige monitoringstool te gebruiken die je waarschuwt zodra een update beschikbaar is.

Als je een klein team aanstuurt en werkt met clouddiensten zoals Microsoft 365 of Google Workspace, is het verstandig om tweefactorauthenticatie (2FA) verplicht te stellen voor alle accounts. De hack bij de overheid begon met het vinden van een fout in code, maar veel aanvallen starten met gestolen inloggegevens. Overweeg om een wekelijkse check in te plannen waarbij je controleert of er ongebruikelijke inlogpogingen zijn geweest. Je zou ook kunnen overwegen om een externe partij een eenmalige kwetsbaarheidsscan te laten uitvoeren.

Als je zelf software ontwikkelt of maatwerkapplicaties gebruikt, is het belangrijk om AI in te zetten als hulpmiddel bij het testen van je eigen code. Net zoals hackers AI gebruiken om fouten te vinden, kun jij dat ook doen. Een optie is om een AI-tool te vragen je code te controleren op veelvoorkomende veiligheidsfouten, zoals SQL-injecties of zwakke authenticatie. Dit kun je doen voordat je een nieuwe versie uitrolt. Overweeg om dit onderdeel te maken van je ontwikkelproces, zodat je kwetsbaarheden oplost voordat ze worden misbruikt.

Als je werkt met verouderde systemen of software die niet meer wordt ondersteund, is het risico het grootst. De AI-systemen vinden nu fouten in code van twintig jaar oud. Een concrete stap is om een inventarisatie te maken van alle software die je gebruikt en te noteren welke versie je draait. Vervang of update alles wat het einde van de levensduur heeft bereikt. Als dat niet mogelijk is, overweeg dan om die systemen te isoleren van het internet, zodat ze niet direct bereikbaar zijn voor een externe aanvaller.

Bron: Nos (https://nos.nl/l/2615399)