AI-systemen kunnen binnen enkele uren veiligheidslekken in computerprogramma’s vinden die al jaren onopgemerkt bleven. Voor ondernemers betekent dit dat de tijd om te reageren op een ontdekte kwetsbaarheid krimpt van dagen naar minuten. Het is niet langer een kwestie van óf een hacker met AI jouw systemen vindt, maar wanneer.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen ernstige veiligheidsproblemen kunnen ontdekken in bestaande software. Matthijs van Amelsfort, directeur van het NCSC, zegt dat de reactietijd die bedrijven hebben om een lek te dichten, drastisch afneemt. “Vroeger duurde het dagen voordat een aanvaller een fout misbruikte, nu is dat uren. Dat zal minuten worden.”
Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor tien euro een overheidswebsite kon hacken. Het systeem vond een fout in de programmeercode waarmee de hacker wachtwoorden kon downloaden en volledige toegang kreeg tot de database. Dimitri van Zantvliet, voorzitter van het CISO Platform, bevestigt de urgentie: “Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn.”
Wat dit betekent
Deze ontwikkeling raakt elk bedrijf dat digitale systemen gebruikt, van webshops tot administratiesoftware. Oude kwetsbaarheden die jarenlang onopgemerkt bleven, worden nu in hoog tempo ontdekt door AI. Waar hackers vroeger handmatig op zoek moesten naar zwakke plekken, kunnen ze nu een AI-programma het werk laten doen. Dat maakt de dreiging groter en de tijd om te reageren korter.
Voor het mkb is dit extra risicovol, omdat kleinere bedrijven vaak minder capaciteit hebben om continu hun systemen te controleren. Een kwetsbaarheid in een verouderd onderdeel van je website of boekhoudpakket kan opeens een toegangspoort worden voor kwaadwillenden.
Hoe je dit kunt toepassen
Als je een webshop runt met een verouderd platform of plugins. Overweeg om een geautomatiseerde kwetsbaarheidsscan uit te voeren op je webshop. Veel hostingpartijen bieden dit als dienst aan. Je zou kunnen beginnen met het controleren van de versies van alle gebruikte software en plugins. Als er updates beschikbaar zijn, installeer die dan direct. Een mogelijke aanpak is om eenmalig een ethische hacker in te schakelen die met AI-tools je systeem test, zoals Hadrian dat deed bij de overheid.
Als je een team aanstuurt dat werkt met gedeelde bestanden of databases. Een optie is om een inventarisatie te maken van alle systemen die je bedrijf gebruikt, inclusief software die al jaren niet is geüpdatet. Je zou kunnen afspreken dat elk kwartaal een scan plaatsvindt op oude kwetsbaarheden. Overweeg om een medewerker verantwoordelijk te maken voor het monitoren van beveiligingsupdates van leveranciers. De urgentie van het NCSC laat zien dat wachten tot er iets misgaat geen optie meer is.
Als je in de zorg of een andere sector met gevoelige gegevens werkt. Het is verstandig om contact op te nemen met je IT-leverancier en te vragen of zij AI-gedreven beveiligingstesten uitvoeren. Je zou kunnen overwegen om een aparte, beveiligde omgeving in te richten voor de meest kritieke data. Een mogelijke stap is om een incidentenplan te maken dat beschrijft hoe je reageert als er een kwetsbaarheid wordt gemeld, met een maximale reactietijd van een paar uur.
Als je zelf geen IT-afdeling hebt en afhankelijk bent van externe dienstverleners. Een praktische suggestie is om je hostingpartij of softwareleverancier te vragen naar hun beleid rond kwetsbaarheden. Vraag of zij actief scannen op oude fouten en hoe snel zij reageren op meldingen. Je zou kunnen overwegen om in je contract op te nemen dat de leverancier binnen 24 uur een kwetsbaarheid moet dichten nadat deze is ontdekt.
Bron: Nos (https://nos.nl/l/2615399)