Het antwoord is dat AI-systemen nu binnen uren veiligheidslekken kunnen vinden in computerprogramma’s, waar dat vroeger dagen duurde. Voor ondernemers betekent dit dat de tijd om te reageren op een kwetsbaarheid krimpt van dagen naar minuten, volgens het Nationaal Cyber Security Centrum (NCSC). Je kunt je bedrijf beschermen door processen te versnellen en eenvoudige maatregelen te nemen.
Wat er aan de hand is
AI-systemen kunnen sneller en nauwkeuriger dan mensen op zoek gaan naar veiligheidsproblemen in software. Ze worden nooit moe en kunnen fouten ontdekken die al jaren in programma’s zitten zonder dat iemand het doorhad. Matthijs van Amelsfort, directeur van het NCSC, waarschuwt dat de tijd tussen het vinden van een lek en het misbruiken ervan krimpt. ‘Vroeger duurde het dagen voordat een aanvaller een fout misbruikte, nu is dat uren. Dat zal minuten worden.’ Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie. ‘Er is geen paniek, maar het is zeker urgent. Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn.’ Cybersecuritybedrijf Hadrian toonde aan hoe makkelijk het is: met een goedkoop AI-programma van OpenAI kon het bedrijf een overheidswebsite hacken en wachtwoorden uitlezen. Volgens Rogier Fischer van Hadrian kostte de aanval ongeveer 10 euro.
Wat dit betekent
Voor het MKB is de impact groot. Grote bedrijven hebben vaak specialisten in huis die continu systemen controleren. Kleine ondernemers hebben die luxe niet. Een AI-hacker kan in een paar uur een lek vinden in jouw webshop, klantensysteem of facturatieprogramma. Dat lek kan jaren oud zijn en niemand heeft het ooit gezien. De kans dat je wordt aangevallen neemt toe, omdat de drempel voor hackers lager wordt. Waar een hacker vroeger veel tijd en kennis nodig had, kan nu iemand met een klein budget en een AI-tool een aanval uitvoeren. Het NCSC roept daarom op tot snelle actie, niet alleen bij de overheid, maar bij alle organisaties.
Hoe je dit kunt toepassen
Als je een webshop runt, is het belangrijk om te weten dat verouderde plug-ins of thema’s een groot risico vormen. AI-systemen kunnen precies die fouten vinden. Overweeg om maandelijks een geautomatiseerde kwetsbaarheidsscan uit te voeren via je hostingprovider. Veel aanbieders bieden dit gratis aan. Je kunt ook een eenmalige check doen via een online tool zoals die van het Digital Trust Center. Het kost weinig tijd en geeft direct inzicht in de grootste risico’s.
Als je een team aanstuurt, kun je een eenvoudig protocol afspreken voor het melden van verdachte activiteiten. Zorg dat elke medewerker weet hoe hij een mogelijke hack moet rapporteren, zonder bang te zijn voor straf. Een optie is om een vast aanspreekpunt aan te wijzen, bijvoorbeeld de ICT-leverancier. Oefen daarnaast een keer per jaar een simulatie: laat een externe partij een nep-aanval uitvoeren om te zien hoe snel jouw team reageert.
Als je werkt met klantgegevens, zoals adressen of betalingsinformatie, is het verstandig om te controleren of je software up-to-date is. Veel hacks gebeuren via bekende lekken waarvoor al een update bestaat, maar die nog niet is geïnstalleerd. Stel automatische updates in waar mogelijk. Voor systemen die je niet dagelijks gebruikt, kun je overwegen om ze tijdelijk uit te schakelen tot je ze nodig hebt. Dit verkleint het aanvalsoppervlak aanzienlijk.
Als je een klein kantoor runt zonder ICT-afdeling, kun je gebruikmaken van gratis hulpmiddelen van de overheid. Het Digital Trust Center biedt een checklist en een gratis quickscan voor MKB’ers. Je zou kunnen beginnen met het inventariseren van alle apparaten en programma’s die op je netwerk zijn aangesloten. Verwijder oude accounts en schakel ongebruikte diensten uit. Dit zijn simpele stappen die een groot verschil maken.
Bron: Nos (https://nos.nl/l/2615399)