Het antwoord: AI-tools kunnen veiligheidsfouten in software opsporen die jarenlang onopgemerkt bleven. Voor MKB’ers betekent dit dat je zonder dure hackteams zelf kwetsbaarheden in je eigen systemen kunt vinden en verhelpen, voordat kwaadwillenden dat doen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidslekken in computerprogramma’s razendsnel kunnen vinden. Waar een mens er dagen over deed, doet AI het in uren. En dat wordt alleen maar sneller, zegt NCSC-directeur Matthijs van Amelsfort: “Vroeger duurde het dagen voordat een aanvaller een fout misbruikte, nu is dat uren. Dat zal minuten worden.”

Cybersecuritybedrijf Hadrian toonde aan hoe makkelijk het gaat. Met een goedkoop AI-programma van OpenAI vond het bedrijf een kwetsbaarheid in een overheidswebsite. Binnen korte tijd hadden ze toegang tot bestanden met wachtwoorden. “Er is niets dat me tegenhield”, zegt hacker Rogier Fischer. De totale aanval kostte ongeveer 10 euro.

De urgentie is groot, zegt Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform). “Er worden kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.”

Wat dit betekent

Voor MKB’ers verandert de dreiging fundamenteel. Vroeger was het vinden van een lek in je software werk voor specialisten met dure tools. Nu kan een hacker met een AI-programma van een paar tientjes binnen een paar uur een ingang vinden. De tijd tussen ontdekking en misbruik krimpt van dagen naar uren, straks minuten.

Dat betekent dat je niet meer kunt vertrouwen op de oude aanpak: wachten tot iemand een lek meldt en dan een update uitrollen. De snelheid waarmee AI kwetsbaarheden vindt, dwingt bedrijven om zelf actief te gaan zoeken. Ook als je geen groot IT-team hebt. Want als een hacker met AI jouw software scant, is de kans groot dat hij iets vindt wat jij niet zag.

Hoe je dit kunt toepassen

Als je een webshop runt op een standaardplatform zoals Shopify of WooCommerce. Je kunt overwegen om een AI-tool in te zetten die je eigen website scant op bekende kwetsbaarheden. Veel van deze tools zijn laagdrempelig en betaalbaar. Een optie is om een eenmalige scan te laten uitvoeren door een gespecialiseerd bedrijf, zoals Hadrian, dat AI gebruikt om jouw systemen te testen. Je zou ook zelf een AI-chatmodel kunnen vragen om je programmeercode te controleren op specifieke fouten, zoals het blootleggen van wachtwoorden of databases. Begin met de meest kritieke onderdelen: inlogpagina’s, betaalomgevingen en klantgegevens.

Als je een team aanstuurt dat zelf software ontwikkelt. Je zou kunnen afspreken dat elk nieuw stuk code wordt gescand met een AI-tool voordat het live gaat. Dit hoeft niet ingewikkeld te zijn. Er zijn AI-gedreven code-analysetools die je in je ontwikkelproces kunt inbouwen. Ze controleren automatisch op veiligheidsfouten, zoals SQL-injecties of onbedoelde toegang tot bestanden. Overweeg om een van deze tools te integreren in je zogeheten ‘pipeline’ – het proces waarmee code naar de live-omgeving gaat. Zo voorkom je dat een fout pas jaren later wordt ontdekt.

Als je een klein bedrijf runt zonder eigen IT-afdeling. Een mogelijkheid is om een externe partij in te huren die met AI een kwetsbaarheidsscan uitvoert. Dit kost vaak een paar honderd euro en geeft je een rapport met de gevonden problemen en hoe je ze kunt oplossen. Je kunt ook zelf aan de slag met een laagdrempelige AI-tool. Vraag een AI-chatmodel bijvoorbeeld: “Controleer deze code op veiligheidslekken die toegang geven tot bestanden.” Test het eerst op een niet-kritiek systeem, zoals een interne testomgeving. Het belangrijkste is dat je begint, want de tijd dringt.

Bron: Nos