Het antwoord

AI-systemen kunnen veiligheidslekken in computerprogramma’s vinden in uren, waar een mens daar dagen of langer over doet. Voor ondernemers betekent dit dat de tijd om te reageren op een hack krimpt van dagen naar minuten, en dat je nu maatregelen moet nemen om je bedrijf te beschermen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds vaker worden ingezet om automatisch veiligheidsproblemen in software op te sporen. Deze systemen werken sneller dan mensen, worden nooit moe en kunnen fouten ontdekken die al jaren in programma’s zitten zonder dat iemand het doorhad. Matthijs van Amelsfort, directeur van het NCSC, zegt dat de tijd tussen het ontdekken van een lek en het misbruik ervan krimpt van dagen naar uren, en binnenkort naar minuten. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie: er worden kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. Volgens Hadrian kostte de aanval ongeveer 10 euro.

Wat dit betekent

Voor het MKB betekent deze ontwikkeling dat de traditionele manier van beveiligen – een keer per jaar een pentest laten doen en verder vertrouwen op updates – niet meer werkt. Waar hackers vroeger dagen nodig hadden om een lek te vinden en te misbruiken, kunnen AI-systemen dat nu in uren. De kans dat een klein of middelgroot bedrijf wordt getroffen door een aanval via een oud, onbekend lek neemt daardoor toe. Tegelijkertijd biedt AI ook kansen: dezelfde technologie die hackers gebruiken, kun je zelf inzetten om je systemen te controleren. Het probleem is dat veel MKB’ers geen eigen securityteam hebben en afhankelijk zijn van externe experts. Die moeten nu sneller kunnen schakelen dan ooit.

Hoe je dit kunt toepassen

Als je een webshop runt en afhankelijk bent van een contentmanagementsysteem zoals WordPress of Magento, overweeg dan om een geautomatiseerde kwetsbaarheidsscan in te stellen die dagelijks draait, niet wekelijks. Veel hostingpartijen bieden dit inmiddels aan als extra dienst. Je zou kunnen vragen of jouw hostingprovider AI-gestuurde scans gebruikt om oude plug-ins of thema’s te controleren op bekende fouten. Een optie is om een abonnement te nemen op een securitydienst die continu scant en je direct waarschuwt bij een vondst, zodat je binnen uren kunt patchen in plaats van dagen.

Als je een team aanstuurt en werkt met clouddiensten zoals Microsoft 365 of Google Workspace, is het verstandig om te controleren of je beheerder ‘zero-day alerts’ heeft ingeschakeld. Dit zijn meldingen die binnenkomen zodra een leverancier een lek meldt. Je zou kunnen overwegen om een eenvoudig incidentresponsplan op te stellen: wie belt de IT-leverancier, wie schakelt de server uit, wie communiceert met klanten. Een mogelijkheid is om dit plan te oefenen met een ‘tabletop exercise’ van een half uur, zodat iedereen weet wat te doen als de melding binnenkomt.

Als je in de zorg of een andere sector met gevoelige gegevens werkt, overweeg dan om een klein budget vrij te maken voor een ‘bug bounty’-programma of een eenmalige AI-scan van je belangrijkste systemen. Je hoeft geen dure expert in te huren; er zijn diensten die voor een vast bedrag per maand continu je systemen controleren met AI. Een optie is om te vragen of je huidige IT-leverancier deze scan kan uitvoeren. Het belangrijkste is dat je niet wacht tot de volgende geplande controle, maar dat je nu actie onderneemt.

Bron: Nos (https://nos.nl/l/2615399)