AI-systemen kunnen in enkele uren veiligheidslekken in computersystemen vinden waar hackers vroeger dagen of langer over deden. Dit dwingt bedrijven en organisaties om hun reactiesnelheid radicaal te versnellen, van dagen naar minuten, om misbruik te voorkomen.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen in computerprogramma’s sneller en grondiger kunnen opsporen dan mensen. Waar het vroeger dagen duurde voordat een aanvaller een ontdekte fout misbruikte, is dat nu teruggebracht tot uren. Volgens NCSC-directeur Matthijs van Amelsfort zal dat verder verslimmen naar minuten. De AI-systemen zijn in staat om kwetsbaarheden te vinden in software die al twintig jaar oud is, zonder dat iemand die eerder opmerkte.
Cybersecuritybedrijf Hadrian toonde aan hoe een AI-systeem van OpenAI, het bedrijf achter ChatGPT, een overheidswebsite kon hacken. Het systeem vond een fout in de programmeercode waarmee de hacker toegang kreeg tot bestanden die niet toegankelijk horen te zijn, inclusief wachtwoorden. De totale aanval kostte volgens het bedrijf omgerekend ongeveer 10 euro. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor informatiebeveiligers (CISO Platform), bevestigt de urgentie: er is geen paniek, maar het tempo waarin kwetsbaarheden worden gevonden en misbruikt, neemt zorgwekkend snel toe.
Wat dit betekent
Voor het MKB betekent deze ontwikkeling dat de traditionele aanpak van cybersecurity niet langer volstaat. Waar bedrijven gewend waren om wekelijks of maandelijks updates te installeren, wordt die tijdspanne te groot. Een kwetsbaarheid die vandaag wordt ontdekt, kan morgen al worden misbruikt door een AI-gestuurde aanval. Dit raakt niet alleen grote organisaties met uitgebreide IT-afdelingen, maar ook kleinere bedrijven die afhankelijk zijn van standaardsoftware, webshops of clouddiensten. De drempel om een aanval uit te voeren is lager geworden: met een klein budget en een AI-tool kan een kwaadwillende systematisch op zoek gaan naar zwakke plekken. Het is niet langer de vraag óf je als bedrijf doelwit wordt, maar wanneer.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen server of hostingomgeving, overweeg om een geautomatiseerde kwetsbaarheidsscan in te stellen die dagelijks controleert op bekende fouten in de software die je gebruikt. Veel hostingpartijen bieden dit als dienst aan. Je zou kunnen vragen of je provider een realtime melding stuurt bij nieuwe kwetsbaarheden in bijvoorbeeld je betaalmodule of CMS-systeem. Het doel is om de tijd tussen ontdekking en herstel te verkorten van dagen naar uren.
Als je een team aanstuurt dat werkt met bedrijfssoftware of eigen applicaties, is het een optie om een ‘patch-urgentieprotocol’ in te stellen. Spreek af dat kritieke beveiligingsupdates binnen 24 uur worden doorgevoerd, ook als dat betekent dat je een release moet uitstellen. Je zou kunnen overwegen om één persoon per week verantwoordelijk te maken voor het monitoren van beveiligingsmeldingen van je softwareleveranciers. Het gaat erom dat er geen vertraging ontstaat tussen het bekend worden van een lek en het dichten ervan.
Als je in de zorg of een andere sector met gevoelige gegevens werkt, is het verstandig om te inventariseren welke systemen al langer dan vijf jaar in gebruik zijn. Volgens het NCSC zijn juist oudere systemen kwetsbaar voor AI-gedetecteerde fouten. Je zou kunnen overwegen om een externe partij een eenmalige AI-scan te laten uitvoeren op je kritieke infrastructuur, zoals Hadrian bij de overheid deed. Dit geeft een actueel beeld van verborgen risico’s die nog niet zijn gedicht.
Als je als ondernemer geen eigen IT-beheerder hebt, is een mogelijkheid om een abonnement op een managed security dienst te nemen die 24/7 kwetsbaarheden monitort en patches uitrolt. Dit kost een paar honderd euro per maand, maar kan voorkomen dat een AI-hack je hele bedrijfsvoering platlegt. Je zou kunnen beginnen met een gratis quickscan van het NCSC of een cybersecuritybedrijf om te zien hoe groot je risico is.
Bron: Nos (https://nos.nl/l/2615399)