Het antwoord

AI-systemen kunnen in uren veiligheidslekken vinden waar mensen dagen of jaren over doen. Dit dwingt bedrijven om hun reactiesnelheid radicaal te verhogen, van dagen naar minuten. Voor het MKB betekent dit dat oude systemen en software die jarenlang ‘veilig’ leken, plotseling een groot risico vormen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-gedreven hacks de digitale beveiliging fundamenteel veranderen. Waar het vroeger dagen duurde voordat een aanvaller een gevonden fout misbruikte, is dat nu teruggebracht tot uren. Volgens NCSC-directeur Matthijs van Amelsfort zal dat verder versnellen naar minuten. De waarschuwing is urgent, maar er is geen paniek, zegt Dimitri van Zantvliet van het CISO Platform, de beroepsvereniging voor security officers. Het probleem is dat AI-systemen fouten kunnen vinden in programmeercode die al twintig jaar oud is. Deze kwetsbaarheden waren voorheen onontdekt, maar worden nu snel en automatisch opgespoord. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en volledige toegang kreeg tot databases en wachtwoorden. De totale aanval kostte omgerekend ongeveer 10 euro.

Wat dit betekent

Voor het MKB is de boodschap helder: geen enkel systeem is nog veilig alleen omdat het er al jaren staat. AI maakt het voor aanvallers goedkoop en eenvoudig om kwetsbaarheden te vinden in oude software, websites en netwerken. Dit treft vooral bedrijven die afhankelijk zijn van verouderde systemen of die geen structureel onderhoud plegen op hun digitale infrastructuur. Denk aan webshops met oude betaalmodules, administratiesystemen die niet zijn geüpdatet, of websites die draaien op verouderde contentmanagementsystemen. De dreiging is niet langer een ver-van-je-bed-show voor grote organisaties; de lage kosten van AI-hacks maken ook kleine bedrijven een aantrekkelijk doelwit. De tijd tussen ontdekking en misbruik van een lek krimpt, waardoor een snelle reactie cruciaal wordt.

Hoe je dit kunt toepassen

Als je een webshop runt met een verouderd platform, overweeg om direct een audit uit te voeren op je betaal- en inlogsysteem. Je zou kunnen beginnen met een geautomatiseerde kwetsbaarheidsscan, zoals die wordt aangeboden door verschillende cybersecuritybedrijven. Een optie is om je hostingpartij te vragen of zij dergelijke scans standaard uitvoeren. Als dat niet het geval is, kun je overwegen om een eenmalige externe pentest te laten doen, gericht op de meest kritieke onderdelen van je webshop.

Als je een team aanstuurt en verantwoordelijk bent voor bedrijfssoftware, is het verstandig om een ‘patchbeleid op snelheid’ in te voeren. In plaats van updates eens per maand door te voeren, kun je overwegen om een wekelijks of zelfs dagelijks moment in te plannen voor kritieke beveiligingsupdates. Een mogelijkheid is om een meldingssysteem in te stellen dat je direct waarschuwt bij nieuwe kwetsbaarheden in de software die jullie gebruiken. Zo kun je reageren binnen uren in plaats van dagen.

Als je in de zorg of een andere sector met gevoelige data werkt, is het zaak om je toegangsbeheer te herzien. Overweeg om multifactorauthenticatie verplicht te stellen voor alle systemen met persoonsgegevens. Je zou kunnen onderzoeken of je netwerksegmentatie kunt toepassen, zodat een hacker die één systeem binnendringt niet meteen toegang heeft tot alle data. Een optie is om een extern bureau een ‘red team’-oefening te laten doen, waarbij ze proberen binnen te dringen met AI-hulpmiddelen, zodat je zelf ervaart hoe snel een aanval kan gaan.

Als je een klein bedrijf bent zonder IT-afdeling, kun je overwegen om een managed security service provider (MSSP) in te schakelen. Die kan tegen een vast maandelijks bedrag je systemen monitoren en direct reageren op verdachte activiteiten. Een andere mogelijkheid is om je te abonneren op een dreigingsinformatiedienst die waarschuwingen stuurt over nieuwe kwetsbaarheden in de software die jij gebruikt. Begin met een inventarisatie van alle systemen en software die je gebruikt, en noteer welke versies dat zijn. Dat is de eerste stap om te weten waar je kwetsbaarheden kunt verwachten.

Bron: Nos (https://nos.nl/l/2615399)