Het antwoord: AI-systemen kunnen nu binnen enkele uren veiligheidslekken in software vinden die jarenlang onopgemerkt bleven. Voor middelgrote en kleine bedrijven betekent dit dat oude, vergeten software een acuut risico wordt, omdat hackers deze AI-tools ook kunnen inzetten.

Wat er aan de hand is

AI-systemen worden steeds vaker ingezet om automatisch te zoeken naar veiligheidsproblemen in computerprogramma’s. Waar een mens dagen of weken nodig heeft om code te analyseren, doet een AI dat in een fractie van de tijd. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat deze ontwikkeling de digitale veiligheid fundamenteel verandert. Directeur Matthijs van Amelsfort zegt dat de tijd tussen het ontdekken van een fout en het misbruik ervan krimpt van dagen naar uren, en straks naar minuten. Volgens Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), worden er nu kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. Het cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden.

Wat dit betekent

Voor ondernemers betekent dit dat software die jaren geleden is gebouwd of aangeschaft, nu ineens een zwakke plek kan blijken. Het gaat niet alleen om maatwerkprogramma’s, maar ook om standaardpakketten, plug-ins, oude CMS-systemen en API’s die nog draaien op de achtergrond. Waar je vroeger dacht dat een foutje geen kwaad kon omdat niemand het zou vinden, is die aanname niet langer houdbaar. AI zoekt systematisch en wordt nooit moe. Het risico geldt voor elke organisatie die digitale systemen gebruikt, van webshops tot administratiesoftware. De urgentie ligt bij het vinden en dichten van gaten voordat een kwaadwillende dat doet.

Hoe je dit kunt toepassen

Als je een webshop runt op een platform als Magento of WooCommerce. Controleer of je nog oude plug-ins of thema’s gebruikt die niet meer worden geüpdatet. Een mogelijkheid is om een geautomatiseerde kwetsbaarheidsscan uit te voeren op je webshopomgeving. Je zou kunnen overwegen om een security-audit in te plannen bij een gespecialiseerd bureau dat AI inzet om snel verouderde code te vinden. Overweeg om een lijst te maken van alle softwareonderdelen die je gebruikt en per onderdeel te checken of er nog updates beschikbaar zijn.

Als je een team aanstuurt dat werkt met maatwerkapplicaties. Laat je ontwikkelaars een inventarisatie maken van alle code die ouder is dan twee jaar. Een optie is om een geautomatiseerde scan te draaien op je repository, bijvoorbeeld met een tool die continu zoekt naar bekende kwetsbaarheden. Je zou kunnen overwegen om een ‘bug bounty’ programma op te zetten, waarbij je externe onderzoekers beloont voor het vinden van fouten. Overweeg om een vast moment per maand in te plannen voor security-updates, zodat je niet achter de feiten aanloopt.

Als je in de zorg of een andere sector met strenge regels werkt. De kans is groot dat je systemen gebruikt die al jaren meegaan, zoals een elektronisch patiëntendossier of een planningssysteem. Een mogelijkheid is om een penetratietest uit te laten voeren door een gespecialiseerd bedrijf dat AI gebruikt om snel gaten te vinden. Je zou kunnen overwegen om je leveranciers te vragen naar hun security-beleid en of zij zelf actief scannen op oude kwetsbaarheden. Overweeg om een aparte, afgeschermde omgeving te creëren voor oude systemen die je niet kunt updaten.

Als je een klein kantoor runt met standaard software. Denk aan je router, je NAS-schijf, je printer of je telefooncentrale. Ook deze apparaten draaien software die kwetsbaarheden kan bevatten. Een optie is om een netwerkscan uit te voeren om te zien welke apparaten er allemaal op je netwerk zitten en of ze nog updates krijgen. Je zou kunnen overwegen om apparaten die niet meer worden ondersteund, te vervangen of van het netwerk te halen. Overweeg om een simpele regel in te stellen: elk apparaat dat geen automatische updates meer krijgt, mag niet meer op het zakelijke netwerk.

Bron: Nos (https://nos.nl/l/2615399)