Het antwoord: AI-systemen kunnen nu snel en automatisch veiligheidsproblemen in software opsporen, ook in programma’s van kleine bedrijven. Dit betekent dat kwetsbaarheden die jarenlang onopgemerkt bleven, ineens zichtbaar worden – zowel voor beveiligers als voor aanvallers. Voor MKB’ers is het zaak om zelf actief te worden met deze technologie, voordat kwaadwillenden dat doen.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsfouten in computerprogramma’s te vinden. Volgens NCSC-directeur Matthijs van Amelsfort duurde het vroeger dagen voordat een aanvaller een ontdekte fout misbruikte, maar dat is nu teruggebracht tot uren. “Dat zal minuten worden”, zegt hij. De waarschuwing is urgent, maar er is geen paniek, aldus Dimitri van Zantvliet van het CISO Platform, de beroepsvereniging voor security officers. Deze week kwamen honderden specialisten bijeen om de impact te bespreken. Een concreet voorbeeld: cybersecuritybedrijf Hadrian gebruikte een goedkoop AI-programma van OpenAI om een overheidswebsite te hacken. Het systeem vond een fout in de programmeercode waarmee de hacker wachtwoorden kon downloaden en volledige toegang kreeg tot de database. De totale aanval kostte omgerekend ongeveer 10 euro.
Wat dit betekent
Voor MKB’ers betekent deze ontwikkeling dat de dreiging niet langer alleen van geavanceerde hackers komt. AI-tools zijn goedkoop en toegankelijk, waardoor ook kleine spelers of geautomatiseerde systemen kwetsbaarheden kunnen vinden. Tegelijkertijd biedt dezelfde technologie kansen: jij kunt als ondernemer zelf AI inzetten om je eigen software te controleren, zonder dure ethische hackers in te huren. De urgentie is hoog, omdat fouten die nu worden gevonden, morgen al misbruikt kunnen worden. Volgens Van Zantvliet worden er kwetsbaarheden ontdekt in systemen die al twintig jaar oud zijn. Dat betekent dat ook jouw bedrijfssoftware, hoe oud of obscuur ook, risico loopt.
Hoe je dit kunt toepassen
Als je een webshop runt op een zelfgebouwd platform, dan kun je een AI-tool zoals een code-analysator gebruiken om je eigen programmeercode te scannen. Vraag het systeem bijvoorbeeld of er bekende fouten in zitten die toegang geven tot klantgegevens of betalingssystemen. Je zou kunnen beginnen met een gratis of goedkope AI-assistent die je code regel voor regel nakijkt op veiligheidslekken. Overweeg om dit maandelijks te doen, of na elke grote update.
Als je een team aanstuurt dat software ontwikkelt, dan kun je AI inzetten als onderdeel van je kwaliteitscontrole. Voordat nieuwe code live gaat, laat je een AI-systeem controleren op veelvoorkomende fouten zoals SQL-injecties of zwakke authenticatie. Een optie is om dit te integreren in je ontwikkelomgeving, zodat het automatisch gebeurt bij elke wijziging. Je team hoeft geen security-expert te zijn; de AI geeft direct aan waar het probleem zit.
Als je externe software of plugins gebruikt van derden, dan kun je AI gebruiken om de veiligheid van die tools te beoordelen. Vraag een AI-systeem om de documentatie of openbare code van de plugin te analyseren op bekende kwetsbaarheden. Je zou bijvoorbeeld kunnen controleren of een populaire boekhoudplugin een fout bevat die al jaren bekend is, maar nog niet is opgelost. Overweeg om dit te doen voordat je een nieuwe tool in gebruik neemt.
Als je een klein IT-team hebt zonder securityspecialist, dan kun je een AI-tool inzetten als een soort virtuele ethische hacker. Laat het systeem je netwerk of website scannen op zwakke plekken, zoals onbeveiligde databases of verouderde software. Een mogelijkheid is om een eenmalige scan uit te voeren met een betaalbare AI-service, en de resultaten te gebruiken om prioriteiten te stellen. Je hoeft geen expert te zijn om de uitkomsten te begrijpen; de AI legt vaak uit wat het probleem is en hoe je het kunt oplossen.
Bron: Nos (https://nos.nl/l/2615399)