AI-systemen vinden steeds sneller en makkelijker veiligheidslekken in software, waardoor de tijd om te reageren krimpt van dagen naar uren en straks minuten. Voor MKB-ondernemers betekent dit dat je niet kunt wachten tot een probleem zich voordoet, maar dat je nú je eigen software actief moet laten scannen op kwetsbaarheden.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-programma’s in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te ontdekken, zoals fouten waarmee hackers systemen kunnen platleggen. Waar het vroeger dagen duurde voordat een aanvaller een ontdekte fout misbruikte, is dat nu teruggebracht tot uren. Volgens NCSC-directeur Matthijs van Amelsfort zal dat verder krimpen naar minuten. De waarschuwing is urgent, maar er is geen paniek, zegt Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor beveiligingsfunctionarissen (CISO Platform). Het probleem is dat AI kwetsbaarheden vindt in systemen die soms al twintig jaar oud zijn, zonder dat iemand dat eerder doorhad. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. Volgens het bedrijf kostte de aanval ongeveer tien euro.

Wat dit betekent

Voor MKB-ondernemers is de boodschap helder: de dreiging wordt sneller en goedkoper voor aanvallers, terwijl de verdediging vaak nog achterloopt. Waar grote bedrijven speciale teams hebben om kwetsbaarheden te vinden, hebben kleinere ondernemingen die luxe meestal niet. Het gevolg is dat software die je al jaren gebruikt, ineens een risico kan vormen zonder dat je het weet. De tijd tussen het ontdekken van een lek en een daadwerkelijke aanval wordt zo kort dat handmatig reageren niet meer volstaat. Dit raakt niet alleen webshops of softwarebedrijven, maar ook administratiesystemen, klantportalen en interne tools die via internet bereikbaar zijn.

Hoe je dit kunt toepassen

Als je een webshop runt met een eigen platform of maatwerksoftware, overweeg om een geautomatiseerde kwetsbaarheidsscan in te zetten. Je kunt een AI-tool gebruiken om je programmeercode periodiek te laten controleren op bekende fouten. Een mogelijkheid is om een cybersecuritybedrijf in te huren dat dit voor je doet, zoals Hadrian in het voorbeeld. Je zou kunnen beginnen met een eenmalige scan van je belangrijkste systemen om te zien waar de risico’s liggen.

Als je een team aanstuurt dat zelf software ontwikkelt, is het verstandig om AI-scannen onderdeel te maken van je ontwikkelproces. Je kunt bijvoorbeeld bij elke nieuwe update of release een geautomatiseerde controle laten uitvoeren. Een optie is om tools te gebruiken die direct in je programmeeromgeving werken en fouten markeren voordat ze in productie gaan. Overweeg om je team te trainen in het herkennen van veelvoorkomende kwetsbaarheden, zodat ze sneller kunnen reageren op signalen van de AI-scan.

Als je gebruikmaakt van standaard softwarepakketten of clouddiensten, hoef je niet zelf te programmeren, maar kun je wel actie ondernemen. Vraag je leveranciers of zij AI-scans uitvoeren op hun systemen en hoe snel zij reageren op gemelde kwetsbaarheden. Je zou kunnen afspreken dat je binnen 24 uur op de hoogte wordt gesteld van een probleem. Een andere mogelijkheid is om een externe partij in te schakelen die jouw digitale omgeving periodiek scant, zoals een managed security service provider die dit voor MKB-bedrijven aanbiedt.

Als je in de zorg of een andere sector met strenge regels werkt, is het extra belangrijk om proactief te zijn. De wetgeving eist dat je aantoonbaar beveiligingsmaatregelen neemt. Overweeg om een AI-scan te laten uitvoeren voordat je een nieuwe software-update doorvoert. Je zou kunnen beginnen met een inventarisatie van alle systemen die via internet bereikbaar zijn, en die één voor één laten controleren. De praktische toepassing hangt af van jouw situatie, maar het principe is hetzelfde: wacht niet tot een hacker je vindt, maar zoek zelf de zwakke plekken.

Bron: Nos (https://nos.nl/l/2615399)