AI-systemen kunnen veiligheidsfouten in computerprogramma’s sneller en systematischer opsporen dan mensen, waardoor de tijd tussen het ontdekken van een kwetsbaarheid en een aanval krimpt van dagen naar uren. Voor ondernemers betekent dit dat traditionele, trage beveiligingsroutines niet meer volstaan. Zelfs zonder dure hackteams kun je met AI-tools zelf actief naar zwakke plekken in je eigen systemen zoeken.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te vinden die er soms al jaren zitten zonder dat iemand het doorhad. Volgens NCSC-directeur Matthijs van Amelsfort duurde het vroeger dagen voordat een aanvaller een ontdekte fout misbruikte, maar dat is nu teruggebracht tot uren. ‘Dat zal minuten worden’, zegt hij. De urgentie wordt bevestigd door Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform). Hij stelt dat er geen paniek is, maar dat de situatie zeker urgent is. Deze week kwamen honderden securityprofessionals bijeen om hierover te spreken. Van Zantvliet: ‘Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.’

Cybersecuritybedrijf Hadrian toonde aan hoe eenvoudig het is. Rogier Fischer van Hadrian liet een AI-systeem van OpenAI, het bedrijf achter ChatGPT, kijken naar de programmeercode van een overheidswebsite. Het AI-programma wees hem op een fout waarmee hij toegang kreeg tot bestanden die niet toegankelijk horen te zijn. Fischer kon daarmee wachtwoorden downloaden en inloggen op de database. ‘Er is niets dat me tegenhield’, zegt hij. De totale aanval kostte volgens Fischer ongeveer 10 euro.

Wat dit betekent

De inzet van AI voor het opsporen van kwetsbaarheden verlaagt de drempel voor zowel aanvallers als verdedigers. Waar je voorheen een gespecialiseerd hackteam nodig had, kun je nu met een goedkoop AI-programma zelf op zoek naar zwakke plekken. Dat is een tweesnijdend zwaard: cybercriminelen kunnen dezelfde techniek gebruiken, maar als ondernemer kun je er ook zelf mee aan de slag om je eigen systemen te controleren. De snelheid waarmee AI werkt, betekent dat je niet meer kunt vertrouwen op periodieke scans die eens per kwartaal worden uitgevoerd. De dreiging is continu en vraagt om een continue of in ieder geval veel frequenter controle. Vooral voor het midden- en kleinbedrijf, dat vaak geen eigen securityteam heeft, is dit een belangrijk signaal. Je hoeft geen groot budget te hebben om zelf actief te worden.

Hoe je dit kunt toepassen

Als je een webshop runt met een eigen betaalomgeving of klantgegevens opslaat, overweeg dan om een AI-tool in te zetten om de programmeercode van je website te controleren op veelvoorkomende fouten. Je kunt bijvoorbeeld een AI-programma vragen of er een bepaalde kwetsbaarheid in je code zit, zoals een pad dat toegang geeft tot bestanden die afgeschermd moeten zijn. Dit is een eenmalige check die je zelf kunt uitvoeren zonder dat je een security-expert hoeft in te huren. Herhaal dit regelmatig, bijvoorbeeld elke maand, omdat er steeds nieuwe fouten ontdekt worden.

Als je een team aanstuurt en verantwoordelijk bent voor de IT-beveiliging van je bedrijf, kun je overwegen om een eenvoudige scan van je netwerk of applicaties te laten uitvoeren met een AI-tool. Vraag het systeem om te controleren op verouderde software of open poorten die niet nodig zijn. De uitkomst geeft je een prioriteitenlijst van wat je het eerst moet aanpakken. Dit kost weinig tijd en levert direct inzicht op in je zwakste plekken.

Als je in de zorg werkt en werkt met gevoelige patiëntgegevens, is het extra belangrijk om proactief te zijn. Je zou een AI-programma kunnen vragen om de code van je patiëntendossier-systeem te controleren op fouten die toegang geven tot onbevoegde data. Omdat AI-systemen nooit moe worden, kunnen ze systematisch alle regels code nalopen waar een mens snel over zou lezen. Dit kan je helpen om een datalek te voorkomen voordat het gebeurt.

Als je een klein administratiekantoor hebt zonder IT-afdeling, kun je overwegen om een externe partij in te schakelen die AI gebruikt voor kwetsbaarheidsscans. Vraag bij je huidige IT-leverancier of zij deze mogelijkheid bieden. De kosten zijn laag, omdat AI de scan grotendeels automatisch uitvoert. Het alternatief is afwachten tot een aanvaller de fout vindt, en dat is vaak duurder.

Als je zelf software ontwikkelt voor je bedrijf, kun je AI inzetten tijdens het schrijven van code. Laat het AI-systeem direct controleren of er veiligheidsfouten in je nieuwe code zitten, voordat je deze in gebruik neemt. Dit voorkomt dat je later achteraf moet repareren, wat tijd en geld kost.

Bron: Nos (https://nos.nl/l/2615399)