Het wordt steeds makkelijker om met AI veiligheidslekken in computersystemen te vinden, en dat dwingt ook kleine bedrijven om hun beveiliging radicaal te versnellen. Waar hackers vroeger dagen nodig hadden om een fout te misbruiken, kan dat nu in uren en straks in minuten. Voor ondernemers betekent dit dat je niet meer kunt vertrouwen op een jaarlijkse security-check; je moet continu kunnen reageren.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen ernstige veiligheidsproblemen kunnen ontdekken in computerprogramma’s, soms fouten die al twintig jaar onopgemerkt bleven. NCSC-directeur Matthijs van Amelsfort zegt dat de tijd tussen het ontdekken van een lek en het misbruik ervan krimpt van dagen naar uren, en dat dit minuten zal worden. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security-officers (CISO Platform), bevestigt de urgentie: er is geen paniek, maar het tempo moet omhoog. Cybersecuritybedrijf Hadrian toonde aan hoe een AI-systeem van OpenAI voor een paar euro een overheidswebsite kon hacken en wachtwoorden kon downloaden. De hacker kreeg volledige toegang tot de database.
Wat dit betekent
Voor het MKB is de boodschap helder: de dreiging wordt niet alleen groter, maar ook sneller. Waar grote bedrijven vaak een eigen securityteam hebben, moeten kleine ondernemers het doen met beperkte middelen. De traditionele aanpak – een keer per jaar een pentest laten doen – is niet meer genoeg. AI-tools kunnen nu al automatisch en continu zoeken naar zwakke plekken, en dat doen ze sneller en goedkoper dan een menselijke expert. Dat betekent dat ook jouw systemen, hoe klein ook, in beeld komen bij geautomatiseerde aanvallen. De drempel voor hackers wordt lager: voor een tientje aan AI-rekentijd kun je al een serieuze aanval opzetten.
Hoe je dit kunt toepassen
Als je een webshop runt met een eigen betaalomgeving of klantgegevens opslaat, kun je overwegen om een geautomatiseerde kwetsbaarheidsscanner in te zetten. Er zijn betaalbare diensten die continu je site controleren op bekende fouten, zonder dat je een security-expert in dienst hoeft te nemen. Je zou kunnen starten met een maandelijkse scan en dat opvoeren naar wekelijks zodra je ziet hoe snel er nieuwe lekken opduiken. Een optie is om een partij als Hadrian of een vergelijkbare dienst in te schakelen voor een eenmalige audit, zodat je weet waar je staat.
Als je een team aanstuurt en werkt met clouddiensten zoals Office 365 of Google Workspace, is het verstandig om het updaten van software niet uit te stellen. Veel aanvallen maken gebruik van fouten die al maanden of jaren bekend zijn, maar niet zijn gepatcht. Je zou een vast moment per week kunnen inplannen om updates te controleren en uit te voeren. Overweeg om een melding aan te zetten voor security-updates van je belangrijkste leveranciers, zodat je direct actie kunt ondernemen als er een kritiek lek wordt gemeld.
Als je in de zorg of een andere sector met gevoelige gegevens werkt, is de urgentie nog groter. AI-tools kunnen niet alleen je eigen systemen scannen, maar ook die van je leveranciers. Een mogelijkheid is om bij je ICT-leverancier te vragen of zij geautomatiseerde kwetsbaarheidsscans uitvoeren en hoe snel zij kunnen reageren op nieuwe dreigingen. Je zou kunnen overwegen om in je contract op te nemen dat er binnen 24 uur een patch wordt doorgevoerd bij een kritiek lek, in plaats van de gebruikelijke paar dagen.
Als je een eenmanszaak bent zonder IT-kennis, kun je overwegen om een beveiligingscheck uit te besteden aan een gespecialiseerd bureau. De kosten zijn lager dan je denkt: voor een paar honderd euro heb je een scan van je belangrijkste systemen. Een optie is om te beginnen met een eenmalige scan en op basis daarvan te beslissen of je een abonnement neemt voor doorlopende monitoring. Het belangrijkste is dat je niet wacht tot je gehackt wordt, maar proactief controleert.
Bron: Nos (https://nos.nl/l/2615399)