AI-systemen kunnen veiligheidslekken in computerprogramma’s sneller vinden dan een mens, waardoor de tijd tussen het ontdekken van een fout en een aanval kan krimpen van dagen naar minuten. Voor ondernemers betekent dit dat de traditionele manier van beveiligen – afwachten tot een probleem bekend wordt en dan reageren – niet meer volstaat. Het is tijd om je processen aan te passen aan een tempo dat door machines wordt bepaald.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in software te ontdekken die er soms al jaren onopgemerkt inzitten. Matthijs van Amelsfort, directeur van het NCSC, zegt dat de reactietijd die bedrijven hebben om een lek te dichten, drastisch afneemt. Waar een aanvaller vroeger dagen nodig had om een fout te misbruiken, is dat nu teruggebracht tot uren. Zijn verwachting is dat dit verder zal krimpen naar minuten. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie. Hij stelt dat er kwetsbaarheden worden gevonden in systemen van twintig jaar oud. De boodschap is helder: bedrijven moeten hun beveiliging versnellen om te voorkomen dat fouten worden misbruikt voordat ze zijn opgelost.

Rogier Fischer van cybersecuritybedrijf Hadrian demonstreerde hoe een goedkoop AI-programma van OpenAI, het bedrijf achter ChatGPT, toegang kon krijgen tot een overheidswebsite. Het AI-systeem vond een fout in de programmeercode waarmee Fischer wachtwoorden kon downloaden en inloggen op de database. Volgens Fischer kostte de aanval ongeveer 10 euro en werd hij nergens tegengehouden. Dit voorbeeld laat zien dat de drempel voor het uitvoeren van een geautomatiseerde hack laag is.

Wat dit betekent

De versnelling in het vinden van kwetsbaarheden raakt elk bedrijf dat gebruikmaakt van software, of dat nu een eigen website is, een webshop of een intern systeem. Voor het mkb is de impact groter dan voor grote organisaties, omdat kleinere bedrijven vaak minder capaciteit hebben om continu beveiligingsupdates uit te voeren. Waar een groot bedrijf een team van specialisten paraat heeft, moet een mkb-ondernemer het vaak doen met een externe partij of een enkele verantwoordelijke.

De kern van de waarschuwing is dat de traditionele cyclus van ‘ontdekken, melden, patchen’ te traag is geworden. Als een AI-systeem binnen enkele uren een lek kan vinden en misbruiken, dan is een reactietijd van een week of zelfs een paar dagen niet meer veilig. Dit dwingt bedrijven om hun incidentresponse te herzien: niet alleen sneller reageren op bekende problemen, maar ook proactief zoeken naar verborgen fouten.

Hoe je dit kunt toepassen

Als je een webshop runt met een eigen betaalomgeving of klantgegevens opslaat, overweeg dan om een geautomatiseerde kwetsbaarheidsscan in te stellen die wekelijks draait. Dit is een dienst die veel hostingpartijen of securitybedrijven aanbieden. Je zou kunnen beginnen met een eenvoudige scan die controleert op bekende fouten in de software die je gebruikt, zoals je webshopplatform of betaalmodule. Vraag je hostingpartij of zij een dergelijke scan standaard meeleveren of tegen een kleine meerprijs.

Als je een team aanstuurt dat verantwoordelijk is voor IT of digitale veiligheid, bespreek dan hoe snel jullie kunnen reageren op een melding van een veiligheidslek. Een mogelijkheid is om een eenvoudig incidentresponseplan op te stellen waarin staat wie er belt, wie er beslist over het offline halen van een systeem, en hoe je een back-up terugzet. Overweeg om dit plan eens per kwartaal te oefenen met een gesimuleerde aanval, zodat iedereen weet wat te doen als het echt misgaat.

Als je werkt met software die je zelf hebt laten bouwen of aanpassen, is het verstandig om de programmeercode te laten controleren door een extern bureau dat gebruikmaakt van AI-gestuurde analyse. Dit is een dienst die steeds meer securitybedrijven aanbieden. Je zou kunnen beginnen met een eenmalige audit van de belangrijkste systemen, zoals de inlogpagina of de databasekoppeling. Vraag de partij om een rapport met de gevonden kwetsbaarheden en een prioritering van wat je eerst moet oplossen.

Als je geen eigen IT-afdeling hebt, overweeg dan om een abonnement te nemen op een managed security dienst. Dit zijn partijen die continu jouw systemen monitoren op ongebruikelijke activiteit en je waarschuwen bij een dreiging. Een optie is om te beginnen met een basispakket dat alleen de meest kritieke systemen bewaakt, zoals je e-mailomgeving en je website. De kosten hiervoor zijn vaak lager dan het herstellen van een hack achteraf.

De praktische toepassing hangt af van jouw situatie, maar de eerste stap is altijd hetzelfde: zorg dat je weet welke software je gebruikt en wie er verantwoordelijk is voor de veiligheid ervan. Van daaruit kun je bepalen welke maatregelen prioriteit hebben.

Bron: Nos (https://nos.nl/l/2615399)