AI-systemen kunnen binnen enkele uren veiligheidslekken in software vinden die jarenlang onopgemerkt bleven. Voor ondernemers betekent dit dat de tijd om te reageren op een ontdekt lek krimpt van dagen naar minuten. Het goede nieuws: dezelfde AI-technologie kun je ook inzetten om je eigen systemen te controleren, zonder dat je zelf een techneut hoeft te zijn.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-programma’s steeds vaker worden gebruikt om kwetsbaarheden in computersystemen op te sporen. Waar hackers vroeger dagen nodig hadden om een fout te vinden en te misbruiken, is dat nu teruggebracht tot uren. NCSC-directeur Matthijs van Amelsfort verwacht dat dit verder zal krimpen naar minuten. De AI-systemen worden nooit moe en kunnen razendsnel door programmeercode heen werken. Ze ontdekken fouten die al twintig jaar in systemen zitten, zonder dat iemand ze ooit heeft opgemerkt. Cybersecuritybedrijf Hadrian toonde aan hoe een goedkoop AI-programma van OpenAI toegang gaf tot een overheidswebsite, inclusief wachtwoorden. Volgens voorzitter Dimitri van Zantvliet van het CISO Platform is er geen paniek, maar is de urgentie hoog.
Wat dit betekent
Voor het MKB is de boodschap helder: de traditionele aanpak van cybersecurity – een keer per jaar een scan laten doen en dan afwachten – is niet langer toereikend. De dreiging komt niet alleen van menselijke hackers, maar van geautomatiseerde AI-systemen die continu op zoek zijn naar zwakke plekken. Dit raakt elk bedrijf dat software gebruikt, een webshop runt, of klantgegevens opslaat. De impact is groot omdat veel MKB-bedrijven geen eigen securityteam hebben. De tijd tussen het ontdekken van een lek en het moment dat het wordt misbruikt, wordt zo kort dat handmatig reageren niet meer volstaat. Bedrijven moeten hun processen versnellen en automatiseren, of ze lopen het risico dat een AI-hacker hen voor is.
Hoe je dit kunt toepassen
Als je een webshop runt en geen technische achtergrond hebt, overweeg dan om een geautomatiseerde kwetsbaarheidsscanner in te zetten. Er zijn diensten die je alleen je website-URL geeft, en die vervolgens met AI je code controleren op bekende lekken. Je zou kunnen beginnen met een gratis scan van een gerenommeerde partij om te zien of er directe risico’s zijn. Een mogelijkheid is om dit maandelijks te herhalen, zodat je snel op de hoogte bent van nieuwe problemen.
Als je een klein team aanstuurt en verantwoordelijk bent voor bedrijfssoftware, kun je overwegen om een externe partij in te huren die AI-gestuurde pentests uitvoert. Dit zijn geautomatiseerde aanvallen op je systemen, precies zoals hackers dat doen, maar dan met toestemming. Je zou kunnen afspreken dat je binnen 24 uur een rapport krijgt met de gevonden kwetsbaarheden. Een optie is om dit te combineren met een abonnement waarbij je direct hulp krijgt bij het oplossen van de ernstigste problemen.
Als je werkt met klantgegevens of betalingen verwerkt, is het verstandig om te inventariseren welke software je gebruikt en of die nog wordt onderhouden. Oude systemen die niet meer worden geüpdatet, zijn een geliefd doelwit voor AI-hacks. Je zou kunnen beginnen met een lijst van alle programma’s die je draait, en per programma controleren of de leverancier nog beveiligingsupdates uitbrengt. Een mogelijkheid is om verouderde software te vervangen door moderne alternatieven die actief worden onderhouden.
Als je een eenmanszaak hebt en weinig budget voor security, kun je gebruikmaken van gratis AI-tools die je helpen je eigen code te controleren. Let wel op: deze tools zijn niet altijd waterdicht, maar ze geven je een eerste indicatie. Een optie is om een eenvoudige prompt te gebruiken zoals ‘Controleer deze code op veiligheidslekken’ in een AI-chatprogramma. Je zou kunnen beginnen met de code van je eigen website of een simpele webapplicatie. Het is geen vervanging van professionele beveiliging, maar het is een laagdrempelige start.
Als je een bedrijf runt dat samenwerkt met andere partijen, overweeg dan om in contracten op te nemen dat leveranciers regelmatig AI-gestuurde beveiligingsscans uitvoeren. Je kunt vragen naar hun reactietijd bij een gevonden kwetsbaarheid. Een mogelijkheid is om een minimale eis te stellen, zoals ‘binnen 48 uur een patch beschikbaar’. Dit beschermt niet alleen jouw systemen, maar ook die van je klanten.
Bron: Nos (https://nos.nl/l/2615399)