Het antwoord: AI-systemen kunnen veiligheidsproblemen in software opsporen die jaren onopgemerkt blijven, en dat gebeurt in uren in plaats van dagen. Voor ondernemers zonder programmeerkennis betekent dit dat je zelf actief kunt zoeken naar kwetsbaarheden in je eigen systemen, zonder dat je een team van hackers nodig hebt.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsfouten in computerprogramma’s veel sneller vinden dan mensen. Waar het vroeger dagen duurde voordat een aanvaller een fout misbruikte, is dat nu uren, en dat wordt minuten, zegt NCSC-directeur Matthijs van Amelsfort. De AI-systemen worden nooit moe en kunnen continu scannen op fouten die al jaren in programma’s zitten zonder dat iemand het doorhad. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. De totale aanval kostte omgerekend ongeveer 10 euro.

Wat dit betekent

Voor het mkb is de urgentie groot. Kleine bedrijven hebben vaak geen eigen securityteam of dure scanners. Maar dezelfde AI-tools die hackers gebruiken, kun jij ook inzetten om je eigen systemen te controleren. De dreiging is dat kwetsbaarheden in software van twintig jaar oud nu binnen uren worden gevonden. Dat betekent dat je niet kunt wachten tot een IT-leverancier een update uitrolt. Je moet zelf kunnen controleren of jouw systemen veilig zijn, en dat kan nu met AI-tools die geen programmeerkennis vereisen.

Hoe je dit kunt toepassen

Als je een webshop runt met een eigen platform of maatwerksoftware. Je zou een AI-tool kunnen vragen om de code van je inlogpagina te controleren op veelvoorkomende fouten, zoals SQL-injecties of zwakke wachtwoordopslag. Een mogelijkheid is om een eenvoudige prompt te gebruiken: ‘Check deze code voor kwetsbaarheden waardoor een aanvaller toegang kan krijgen tot de database.’ De tool geeft dan aan of er problemen zijn en waar die precies zitten. Overweeg om dit maandelijks te doen, vooral na updates.

Als je een team aanstuurt dat werkt met clouddiensten of externe software. Je zou een AI-tool kunnen vragen om de beveiligingsinstellingen van je cloudomgeving te controleren. Een optie is om een beschrijving van je configuratie te geven, bijvoorbeeld: ‘We gebruiken een gedeelde server met meerdere gebruikers. Zijn er instellingen die we over het hoofd zien waardoor een gebruiker bij andermans bestanden kan?’ De tool wijst op mogelijke risico’s zonder dat je een securityexpert hoeft in te schakelen.

Als je in de zorg werkt en persoonsgegevens verwerkt. De AVG verplicht je om beveiligingslekken te voorkomen. Je zou een AI-tool kunnen gebruiken om de code van je patiëntenportaal te scannen op fouten die leiden tot datalekken. Een mogelijkheid is om een prompt te geven als: ‘Vind kwetsbaarheden in deze code waardoor onbevoegden bij medische dossiers kunnen komen.’ De tool kan fouten aanwijzen die er al jaren inzitten, zonder dat je programmeur hoeft te zijn om ze te herkennen.

Als je een eenmanszaak hebt en zelf je website beheert. Je hoeft geen dure securitysoftware aan te schaffen. Overweeg om een AI-tool te vragen naar de veiligheid van veelgebruikte plugins of thema’s. Een voorbeeldprompt: ‘Zijn er bekende kwetsbaarheden in versie 5.3 van plugin X?’ De tool kan verwijzen naar bekende problemen en je adviseren om te updaten. Dit kost je hooguit een paar minuten per maand.

Als je samenwerkt met externe ontwikkelaars. Je kunt de code die zij opleveren eenvoudig laten controleren voordat je die in gebruik neemt. Een optie is om de code te plakken in een AI-tool met de vraag: ‘Zitten hier veiligheidsfouten in die een aanvaller kan misbruiken?’ Zo voorkom je dat je kwetsbaarheden overneemt zonder dat je zelf technisch bent.

Bron: Nos (https://nos.nl/l/2615399)