Het antwoord: AI-tools kunnen nu zelfstandig veiligheidsfouten in software opsporen, sneller dan een mens en zonder programmeerkennis. Voor MKB’ers betekent dit dat je zelf, zonder dure hackers in te huren, kwetsbaarheden in je eigen systemen kunt vinden en verhelpen voordat kwaadwillenden dat doen.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen in computerprogramma’s kunnen ontdekken die jarenlang onopgemerkt bleven. Volgens NCSC-directeur Matthijs van Amelsfort duurde het vroeger dagen voordat een aanvaller een fout misbruikte, maar nu is dat uren. “Dat zal minuten worden”, zegt hij. De waarschuwing is urgent, maar er is geen paniek, aldus Dimitri van Zantvliet van het CISO Platform. De ontwikkeling betekent dat kwetsbaarheden in systemen van twintig jaar oud worden gevonden. Bedrijven en organisaties moeten supersnel kunnen reageren om die fouten te repareren voordat ze worden misbruikt. Cybersecuritybedrijf Hadrian toonde aan hoe het met een AI-programma van OpenAI een overheidswebsite kon hacken en toegang kreeg tot wachtwoorden.

Wat dit betekent

Deze ontwikkeling raakt elk bedrijf dat software gebruikt, ook als je die software niet zelf hebt geschreven. AI-tools worden steeds toegankelijker en goedkoper. Hadrian gebruikte een AI-programma van OpenAI voor een aanval die volledige toegang gaf tot een database. Voor MKB’ers betekent dit dat de dreiging niet alleen van grote, georganiseerde hackers komt, maar ook van geautomatiseerde AI-systemen die continu op zoek zijn naar zwakke plekken. Tegelijkertijd biedt dezelfde technologie een kans: jij kunt die AI-tools ook inzetten om je eigen systemen te controleren, zonder dat je een programmeur hoeft te zijn.

Hoe je dit kunt toepassen

Als je een webshop runt met een eigen platform of maatwerkoplossing, kun je AI-tools gebruiken om je code te scannen op bekende kwetsbaarheden. Je zou een AI-chatbot kunnen vragen om je programmeercode te controleren op specifieke fouten, zoals SQL-injecties of onveilige wachtwoordopslag. Een mogelijkheid is om een screenshot of een deel van je code te uploaden en te vragen: “Zitten hier veiligheidsfouten in?” Het AI-systeem kan je wijzen op risico’s die je zelf niet ziet.

Als je een team aanstuurt dat werkt met software van derden, overweeg om een AI-tool in te zetten voor een eerste scan van de broncode van die software. Je hoeft geen expert te zijn: je kunt het AI-systeem vragen naar specifieke kwetsbaarheden die bekend zijn bij het NCSC of in de Common Vulnerabilities and Exposures (CVE)-database. Een optie is om een lijst met bestanden te uploaden en te vragen: “Welke van deze bestanden bevatten code die kwetsbaar is voor een veelvoorkomende aanval?” Zo krijg je een snelle indicatie zonder dat je elke regel code zelf hoeft te lezen.

Als je in de zorg of een andere sector met strenge regels werkt, kun je AI gebruiken om te controleren of je software voldoet aan beveiligingsnormen. Je zou een AI-tool kunnen vragen om je code te vergelijken met de richtlijnen van de Autoriteit Persoonsgegevens of de NEN-normen. Een mogelijkheid is om een samenvatting van je softwarearchitectuur te geven en te vragen: “Zijn er onderdelen die niet voldoen aan de standaard beveiligingseisen?” Dit helpt je om voorbereid te zijn op audits en om te voorkomen dat je klantgegevens lekt.

Als je een klein bedrijf bent zonder IT-afdeling, begin dan met een eenvoudige test. Neem een klein stukje code van je website of een interne tool en vraag een AI-systeem: “Kan ik hiermee toegang krijgen tot bestanden die niet voor mij bedoeld zijn?” Het antwoord kan je direct wijzen op een risico dat je anders over het hoofd ziet. Overweeg om dit maandelijks te herhalen, zodat je nieuwe kwetsbaarheden snel ontdekt.

Bron: Nos (https://nos.nl/l/2615399)