Het antwoord: AI-systemen kunnen binnen enkele uren veiligheidslekken in jouw software vinden die er soms al twintig jaar onopgemerkt inzitten. Voor MKB’ers betekent dit dat je niet alleen sneller doelwit kunt worden van hackers, maar dat je zelf ook dezelfde AI-tools kunt inzetten om je bedrijf te beschermen.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI de snelheid van cyberaanvallen drastisch opvoert. Waar het vroeger dagen duurde voordat een aanvaller een fout misbruikte, is dat nu teruggebracht tot uren. Directeur Matthijs van Amelsfort verwacht dat dit straks minuten wordt. De waarschuwing is urgent, maar niet paniekerig, zegt Dimitri van Zantvliet van het CISO Platform, de beroepsvereniging voor security officers. Deze week kwamen honderden specialisten bijeen om deze ontwikkeling te bespreken. Het cybersecuritybedrijf Hadrian toonde aan hoe een AI-systeem van OpenAI voor zo’n 10 euro volledige toegang kreeg tot een overheidswebsite. Het systeem vond een fout in de programmeercode waarmee de hacker wachtwoorden kon downloaden en inloggen op de database. De aanval werd gestopt zodra de toegang was bewezen.
Wat dit betekent
Voor MKB’ers is de boodschap tweeledig. Aan de ene kant worden hackers sneller en goedkoper: een AI-tool kost soms minder dan een lunch en kan in korte tijd tientallen websites of systemen scannen op fouten. Aan de andere kant kun je als ondernemer dezelfde technologie inzetten om je eigen software te controleren. Het is niet langer voorbehouden aan grote bedrijven met dure securityteams. De drempel om zelf kwetsbaarheden op te sporen is lager dan ooit. Vooral bedrijven die eigen websites, webshops of klantportalen beheren, lopen risico als ze hun code niet regelmatig laten controleren. Een fout die er al jaren zit, kan nu binnen een dag worden misbruikt.
Hoe je dit kunt toepassen
Als je een webshop runt met maatwerksoftware, overweeg om een AI-tool in te zetten die je programmeercode scant op bekende veiligheidsfouten. Je kunt bijvoorbeeld een eenvoudige prompt aan een AI-model geven met de vraag of er een specifiek type lek in je code zit, zoals een SQL-injectie of een pad traversal. Vraag het systeem om de exacte locatie van de fout en een uitleg. Test dit eerst op een kopie van je website, niet op de liveversie.
Als je een team van ontwikkelaars aanstuurt, kun je AI inzetten als onderdeel van je code-reviewproces. Laat elk nieuw stuk code automatisch scannen voordat het live gaat. Je zou kunnen afspreken dat geen enkele code de productieomgeving bereikt zonder dat een AI-tool er minstens één controle op heeft uitgevoerd. Dit kost weinig tijd en kan fouten opsporen die een menselijke reviewer over het hoofd ziet.
Als je externe software of plugins gebruikt, vraag dan aan je leverancier of zij zelf AI-gebaseerde securityscans uitvoeren. Niet alle leveranciers doen dit al. Als ze het niet doen, overweeg dan om zelf een periodieke scan uit te voeren op de software die je afneemt. Een mogelijkheid is om een eenmalige audit uit te besteden aan een gespecialiseerd bedrijf zoals Hadrian, dat AI inzet om kwetsbaarheden te vinden.
Als je geen technische achtergrond hebt, maar wel een website beheert, kun je een securityprofessional inhuren die AI-tools gebruikt. Vraag expliciet of hij of zij AI inzet voor het vinden van fouten. De kosten zijn lager dan bij traditionele handmatige controles, omdat AI sneller werkt. Je zou kunnen beginnen met een eenmalige scan van je belangrijkste systemen, zoals je betaalomgeving of klantendatabase.
Bron: Nos (https://nos.nl/l/2615399)