Het antwoord is dat AI-tools zoals die van OpenAI nu in staat zijn om binnen enkele uren verborgen veiligheidslekken in software te vinden die jarenlang onopgemerkt bleven. Voor ondernemers betekent dit dat je eigen systemen mogelijk kwetsbaar zijn voor aanvallen die je eerder niet kon zien, maar dat je met dezelfde AI-tools zelf actief op zoek kunt gaan naar die fouten, zonder dat je een dure security-expert hoeft in te huren.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds beter worden in het automatisch vinden van veiligheidsproblemen in computerprogramma’s. Waar een menselijke beveiligingsspecialist dagen of weken nodig heeft om code te doorzoeken, doet een AI dat in uren. En die snelheid neemt alleen maar toe. NCSC-directeur Matthijs van Amelsfort zegt dat de tijd tussen het ontdekken van een fout en het misbruiken ervan door hackers is gekrompen van dagen naar uren, en binnenkort naar minuten. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security-officers (CISO Platform), bevestigt de urgentie: er worden nu kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. De waarschuwing is niet nieuw voor insiders, maar de snelheid waarmee AI dit mogelijk maakt, dwingt tot actie.
Wat dit betekent
Voor het MKB is de impact tweeledig. Aan de ene kant worden bedrijven kwetsbaarder: hackers kunnen met goedkope AI-tools op zoek gaan naar oude, onontdekte fouten in de software die jij gebruikt. Rogier Fischer van cybersecuritybedrijf Hadrian liet zien hoe hij met een AI-programma van OpenAI (het bedrijf achter ChatGPT) een overheidswebsite kon hacken. Hij vond een fout in de programmeercode waarmee hij wachtwoorden kon downloaden en volledige toegang kreeg tot de database. De totale aanval kostte hem ongeveer 10 euro. Aan de andere kant betekent dit dat jij als ondernemer dezelfde technologie kunt inzetten om je eigen systemen te controleren. Je hebt geen team van dure security-experts meer nodig om een eerste scan uit te voeren. De drempel om zelf te controleren of je software veilig is, wordt een stuk lager.
Hoe je dit kunt toepassen
Als je een webshop runt die gebruikmaakt van maatwerk of oudere software. Je zou kunnen overwegen om een AI-tool zoals een code-analysemodel van OpenAI of een vergelijkbare dienst in te zetten om de broncode van je webshop te scannen. Vraag het systeem specifiek naar bekende fouttypes, zoals SQL-injecties of toegangsproblemen. Een mogelijkheid is om dit te doen voordat je een update uitrolt, zodat je zeker weet dat er geen nieuwe lekken zijn ontstaan.
Als je een team aanstuurt dat zelf software ontwikkelt of beheert. Overweeg om een vast moment in te plannen, bijvoorbeeld één keer per maand, waarop je een AI-tool de nieuwste code laat controleren. Je kunt het team vragen om de uitkomsten te bespreken in een kort overleg. Een optie is om te beginnen met de meest kritieke onderdelen, zoals inlogpagina’s of betalingssystemen. Zo maak je security onderdeel van je normale werkproces, zonder dat het veel extra tijd kost.
Als je werkt met verouderde systemen die je niet zomaar kunt vervangen. Een mogelijkheid is om een AI-scan te laten uitvoeren op de code van die systemen om te zien of er bekende kwetsbaarheden in zitten. Als de scan iets oplevert, kun je gericht een oplossing zoeken, bijvoorbeeld door een patch aan te brengen of een tijdelijke workaround in te stellen. Je hoeft niet alles in één keer te vervangen; je kunt prioriteren op basis van wat de AI vindt.
Als je geen eigen ontwikkelaars in dienst hebt. Je zou kunnen overwegen om een extern cybersecuritybedrijf in te schakelen dat AI-tools gebruikt voor een eenmalige scan. De kosten zijn lager dan een traditionele security-audit, omdat de AI het zware werk doet. Vraag het bedrijf om een rapport met de gevonden kwetsbaarheden en een advies over wat je het beste kunt aanpakken.
Bron: Nos (https://nos.nl/l/2615399)