Het antwoord is dat AI-tools het mogelijk maken om veiligheidslekken in software op te sporen zonder dat je zelf een programmeur hoeft te zijn. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat deze ontwikkeling de snelheid van aanvallen drastisch verhoogt. Voor ondernemers betekent dit dat je zelf actief kunt zoeken naar kwetsbaarheden in de systemen die je gebruikt, in plaats van te wachten tot een hacker ze vindt.
Wat er aan de hand is
AI-systemen kunnen tegenwoordig razendsnel veiligheidsproblemen in computerprogramma’s ontdekken. Ze werken sneller dan een mens en worden nooit moe. Het NCSC waarschuwt dat dit grote gevolgen heeft voor de digitale beveiliging van bedrijven en organisaties. Matthijs van Amelsfort, directeur van het NCSC, zegt dat de tijd tussen het ontdekken van een fout en het misbruiken ervan krimpt van dagen naar uren en straks naar minuten. Cybersecuritybedrijf Hadrian toonde aan hoe een goedkoop AI-programma van OpenAI, het bedrijf achter ChatGPT, volledige toegang gaf tot een overheidswebsite. De hacker kon met het AI-systeem wachtwoorden uit een database halen.
Wat dit betekent
Voor het mkb is de boodschap duidelijk: de dreiging wordt groter, maar de oplossing wordt toegankelijker. Waar je vroeger een team van programmeurs nodig had om software te controleren op fouten, kun je nu met AI-tools zelf op onderzoek uit. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), zegt dat er kwetsbaarheden worden gevonden in systemen die al twintig jaar oud zijn. Voor kleine bedrijven die jaren geleden maatwerksoftware lieten bouwen, is dat een directe wake-upcall. De urgentie is hoog, maar er is geen reden voor paniek: de tools om jezelf te beschermen zijn er ook.
Hoe je dit kunt toepassen
Als je een webshop runt die is gebouwd met een standaardplatform zoals Shopify of WooCommerce. Je kunt een AI-tool vragen om de beveiliging van je site te controleren. Vraag het systeem bijvoorbeeld: ‘Zijn er bekende kwetsbaarheden in de plugins die ik gebruik?’ of ‘Kan een buitenstaander bij mijn klantgegevens komen?’ De tool geeft je een lijst met aandachtspunten die je met je hostingpartij kunt bespreken. Overweeg om dit maandelijks te doen, net zoals je je voorraad controleert.
Als je een team aanstuurt dat werkt met clouddiensten zoals Google Workspace of Microsoft 365. Je zou een AI-tool kunnen vragen om je instellingen te controleren op standaardfouten. Denk aan: ‘Zijn er mappen of bestanden per ongeluk openbaar gedeeld?’ of ‘Heb ik tweestapsverificatie aan staan voor alle accounts?’ De tool geeft je een overzicht van wat er mis is, zonder dat je zelf door menu’s hoeft te spitten. Een mogelijke aanpak is om dit te doen voordat je nieuwe medewerkers toegang geeft.
Als je maatwerksoftware gebruikt die een ontwikkelaar jaren geleden voor je bouwde. Dit is de meest risicovolle situatie, omdat oude code vaak verborgen fouten bevat. Je kunt een AI-tool de broncode laten analyseren met een vraag als: ‘Zitten er veiligheidslekken in deze code die een hacker kan misbruiken?’ De tool wijst je op specifieke regels code die je aan je ontwikkelaar kunt voorleggen. Overweeg om dit te doen voordat je een groot update-project start.
Als je geen eigen IT-afdeling hebt en afhankelijk bent van externe leveranciers. Je kunt een AI-tool gebruiken om de beveiliging van je leveranciers te controleren. Vraag het systeem bijvoorbeeld: ‘Zijn er bekende problemen met de software van mijn boekhoudpakket?’ of ‘Hoe veilig is de verbinding tussen mijn kassasysteem en de bank?’ Dit geeft je gespreksstof voor je volgende overleg met je leverancier. Een optie is om dit halfjaarlijks te doen.
Als je overweegt om een cybersecurity-scan uit te besteden. Je kunt eerst zelf een AI-tool gebruiken om een vooronderzoek te doen. Vraag het systeem: ‘Wat zijn de drie grootste risico’s in mijn huidige opstelling?’ Met die lijst kun je gerichter advies inwinnen bij een expert. Dit bespaart tijd en geld, omdat de expert niet vanaf nul hoeft te beginnen.
Bron: Nos (https://nos.nl/l/2615399)