AI-systemen kunnen binnen enkele uren veiligheidslekken in software vinden waar mensen jaren overheen kijken. Voor ondernemers betekent dit dat de tijd om te reageren op een digitale aanval krimpt van dagen naar minuten. Het is geen toekomstmuziek, het gebeurt nu.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om snel en automatisch kwetsbaarheden in computerprogramma’s op te sporen. Waar een menselijke hacker dagen nodig had om een fout te vinden, doet AI dat nu in uren. NCSC-directeur Matthijs van Amelsfort verwacht dat dit teruggaat naar minuten. Het CISO Platform, de beroepsvereniging voor security officers, bevestigt de urgentie. De waarschuwing is gebaseerd op een demonstratie van cybersecuritybedrijf Hadrian. Het bedrijf toonde aan dat het met een goedkoop AI-programma van OpenAI de overheid kon hacken. Het systeem vond een fout in de programmeercode van een overheidswebsite, waarmee de hacker wachtwoorden kon downloaden en inloggen op de database. De totale aanval kostte vrijwel niets.
Wat dit betekent
Deze ontwikkeling raakt elk bedrijf met een digitale infrastructuur. Voor het MKB is de impact groot, omdat kleinere bedrijven vaak minder capaciteit hebben voor beveiliging. De snelheid waarmee AI kwetsbaarheden vindt, dwingt tot een andere aanpak. Vroeger hadden bedrijven dagen de tijd om een ontdekt lek te repareren voordat het werd misbruikt. Die tijd is nu ingekort tot uren, en straks tot minuten. Het betekent ook dat oude software, die jarenlang veilig leek, plotseling een risico kan vormen. AI vindt fouten in systemen die al twintig jaar oud zijn, omdat het nooit moe wordt en systematisch kan zoeken.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen server of betaalomgeving, overweeg om een geautomatiseerde kwetsbaarheidsscan in te stellen. Dit zijn tools die continu je systemen controleren op bekende fouten. Je zou kunnen beginnen met een gratis scan via het Digital Trust Center van de overheid. Een optie is om een externe partij in te huren voor een eenmalige pentest, waarbij een ethische hacker je systemen test. Vraag daarbij specifiek naar AI-gestuurde scans, omdat die de nieuwste technieken gebruiken.
Als je een team aanstuurt en verantwoordelijk bent voor IT, kun je overwegen om een incident response plan te maken dat uitgaat van reactietijden van uren in plaats van dagen. Een mogelijkheid is om een lijst op te stellen van wie er gebeld moet worden bij een acute dreiging, en hoe je systemen tijdelijk kunt afsluiten. Je zou kunnen afspreken dat updates voor beveiligingslekken binnen vier uur worden doorgevoerd, in plaats van de volgende dag.
Als je werkt met maatwerksoftware of oude bedrijfssystemen, overweeg om een audit te laten doen op de programmeercode. Oude systemen bevatten vaak fouten die met AI snel te vinden zijn. Een optie is om een gespecialiseerd bedrijf in te schakelen dat AI gebruikt om legacy-code te scannen. Je zou kunnen beginnen met de systemen die direct met internet verbonden zijn, zoals je website of klantportaal.
Als je geen eigen IT-afdeling hebt, overweeg om een managed security service provider (MSSP) in te huren. Dit bedrijf monitort continu je netwerk en systemen op afwijkingen. Een mogelijkheid is om te vragen of zij AI inzetten voor dreigingsdetectie. Je zou kunnen starten met een proefperiode van een maand om te zien of het past bij jouw bedrijfsgrootte en budget.
Bron: NOS