Het antwoord: AI-tools kunnen zelfstandig veiligheidsfouten in software opsporen, sneller dan een mens en zonder moe te worden. Voor MKB’ers betekent dit dat je niet langer een duur hackteam nodig hebt om je eigen systemen te testen op kwetsbaarheden.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te ontdekken. Het gaat om fouten die soms al jaren onopgemerkt in code zitten en waarmee aanvallers computers kunnen hacken of platleggen. NCSC-directeur Matthijs van Amelsfort zegt dat de tijd tussen het ontdekken van een fout en het misbruik ervan krimpt van dagen naar uren, en straks naar minuten. Ook Dimitri van Zantvliet, voorzitter van de beroepsvereniging CISO Platform, noemt de situatie urgent: “Er worden kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.” Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor een paar euro toegang gaf tot een overheidswebsite en de bijbehorende wachtwoorden.

Wat dit betekent

Voor het MKB is deze ontwikkeling zowel een risico als een kans. Het risico: aanvallers gebruiken dezelfde AI-tools om jouw systemen te testen, en ze doen dat sneller dan ooit. De kans: jij kunt diezelfde technologie inzetten om zelf je zwakke plekken te vinden, zonder dat je een dure ethische hacker hoeft in te huren. Waar vroeger alleen grote bedrijven met gespecialiseerde teams hun code konden laten scannen, kunnen nu ook kleinere organisaties met relatief eenvoudige AI-tools hun eigen software controleren. De drempel om te beginnen is laag: het bedrijf Hadrian liet zien dat een aanval met een goedkoop AI-programma al mogelijk is. Dat betekent dat jij als ondernemer niet achterover kunt leunen, maar zelf actief moet worden.

Hoe je dit kunt toepassen

Als je een webshop runt met maatwerk software… Je zou kunnen overwegen om een AI-tool te gebruiken die je programmeercode scant op bekende fouten. Veel van deze tools werken via een eenvoudige vraag-en-antwoordinterface, vergelijkbaar met ChatGPT. Je laadt een stuk code in en vraagt of er een kwetsbaarheid in zit, zoals een manier om toegang te krijgen tot bestanden die niet openbaar horen te zijn. Het AI-programma geeft dan aan waar het probleem zit. Een optie is om dit maandelijks te doen, bijvoorbeeld na een update van je webshop.

Als je een team van ontwikkelaars aanstuurt… Overweeg om AI-scans onderdeel te maken van jullie standaard werkwijze. Voordat nieuwe code live gaat, laat je de AI er eerst naar kijken. Dit kost weinig tijd en kan fouten opsporen die een menselijke codeur over het hoofd ziet. Je zou kunnen afspreken dat elk teamlid verplicht een scan uitvoert op zijn of haar eigen code voordat het wordt opgeleverd. Zo voorkom je dat oude fouten jarenlang blijven sluimeren.

Als je externe software of plugins gebruikt… Ook als je zelf geen code schrijft, kun je kwetsbaarheden opsporen. Laat een AI-tool de plugins of modules die je gebruikt controleren op bekende veiligheidsproblemen. Veel AI-programma’s kunnen openbare databases met bekende fouten raadplegen. Een mogelijkheid is om een lijst van al je gebruikte software door de AI te laten lopen en te vragen of er recente kwetsbaarheden bekend zijn. Dit kun je wekelijks doen, bijvoorbeeld op maandagochtend.

Als je een klein IT-team hebt zonder security-specialist… Je zou kunnen starten met een gratis of goedkope AI-tool die je zelf kunt leren gebruiken. De drempel is laag: je hoeft geen expert te zijn om een simpele vraag te stellen als ‘zit er een fout in deze code waardoor ik toegang krijg tot bestanden?’ Het belangrijkste is dat je de uitkomst serieus neemt en actie onderneemt als de AI een probleem vindt. Een optie is om een half uur per week te reserveren voor het scannen van je belangrijkste systemen.

Bron: Nos