Het antwoord: AI-tools maken het mogelijk om zelf, zonder technische achtergrond, veiligheidslekken in je eigen systemen op te sporen. Dit is geen toekomstmuziek: cybersecuritybedrijven gebruiken nu al betaalbare AI-programma’s om kwetsbaarheden te vinden die jarenlang onopgemerkt bleven.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen in computerprogramma’s sneller en grondiger kunnen vinden dan mensen. Volgens NCSC-directeur Matthijs van Amelsfort duurde het vroeger dagen voordat een aanvaller een fout misbruikte, maar dat is nu al teruggebracht tot uren. “Dat zal minuten worden”, zegt hij. De waarschuwing is urgent, maar er is geen paniek, zegt Dimitri van Zantvliet, voorzitter van de beroepsvereniging CISO Platform. Het probleem is dat AI kwetsbaarheden kan ontdekken in systemen die al twintig jaar oud zijn. Bedrijven moeten versnellen om die fouten te repareren voordat kwaadwillenden ze misbruiken.
Cybersecuritybedrijf Hadrian toonde aan hoe eenvoudig het is. Met een goedkoop AI-programma van OpenAI, het bedrijf achter ChatGPT, kon het een overheidswebsite hacken. Het AI-systeem vond een fout in de programmeercode waarmee het bedrijf wachtwoorden kon downloaden en inloggen op de database. “Er is niets dat me tegenhield”, zegt hacker Rogier Fischer van Hadrian. De totale aanval kostte ongeveer 10 euro.
Wat dit betekent
Voor het mkb betekent deze ontwikkeling dat de dreiging groter wordt, maar ook dat de verdediging toegankelijker wordt. Waar je vroeger een team van programmeurs nodig had om je systemen te controleren, kun je nu met AI-tools zelf op zoek naar zwakke plekken. De lat voor cybercriminelen wordt lager, maar de lat voor verdediging ook. Het belangrijkste is dat je niet passief kunt afwachten. De tijd tussen het ontdekken van een lek en het misbruik ervan krimpt van dagen naar uren en straks minuten. Dat betekent dat je als ondernemer sneller moet kunnen reageren dan ooit.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen server of hostingomgeving, overweeg om een AI-tool te gebruiken die je code of configuratie scant op bekende fouten. Je hoeft geen programmeur te zijn: veel tools werken met een simpele vraag, zoals ‘zit er een kwetsbaarheid in mijn inlogpagina?’ Het AI-systeem geeft dan aan of er een risico is en waar dat zit. Je kunt dit maandelijks doen, of na elke grote update van je site.
Als je een team aanstuurt en verantwoordelijk bent voor bedrijfsgegevens, kun je een cybersecuritybedrijf inhuren dat AI inzet voor een eenmalige of periodieke scan. Vraag specifiek naar tools zoals die van Hadrian, die met een laag budget kunnen testen. Je hoeft niet alles zelf te doen, maar je moet wel weten dat deze mogelijkheid bestaat. Bespreek met je IT-leverancier of zij AI-gebaseerde kwetsbaarheidsscans aanbieden.
Als je in de zorg of een andere sector met gevoelige data werkt, is het verstandig om zelf actief te testen of je systemen bestand zijn tegen AI-aanvallen. Een optie is om een ethische hacker in te schakelen die met AI-tools werkt. Zij kunnen binnen een dag een rapport opleveren met de zwakke plekken. Je kunt ook zelf een laagdrempelige AI-tool proberen, zoals een gespecialiseerde chatbot die je vraagt om je website te controleren op veelvoorkomende fouten.
Als je een klein bedrijf runt zonder IT-afdeling, begin dan met de basis: zorg dat je software altijd up-to-date is. AI-tools vinden namelijk vaak fouten in oude, niet-geüpdatete systemen. Daarnaast kun je een gratis of goedkope AI-scan uitproberen via online platforms die speciaal voor niet-techneuten zijn gemaakt. Vraag het AI-systeem bijvoorbeeld: ‘zijn er bekende kwetsbaarheden in mijn WordPress-versie?’ Het antwoord kan je direct vertellen of je een update moet uitvoeren.
Bron: Nos (https://nos.nl/l/2615399)