AI-systemen kunnen binnen enkele uren veiligheidsfouten in software vinden die hackers kunnen misbruiken, en dat dwingt ondernemers om hun reactiesnelheid drastisch te verhogen. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de tijd tussen het ontdekken van een kwetsbaarheid en een daadwerkelijke aanval krimpt van dagen naar minuten. Dit betekent dat MKB’ers niet langer kunnen vertrouwen op handmatige controles of incidentele updates.
Wat er aan de hand is
AI-tools worden steeds vaker ingezet om automatisch programmeercode te scannen op veiligheidslekken. Deze systemen werken sneller dan een mens en worden nooit moe, waardoor ze fouten kunnen vinden die al jaren onopgemerkt in software zitten. Matthijs van Amelsfort, directeur van het NCSC, waarschuwt dat de tijd tussen het vinden van een lek en een aanval krimpt van dagen naar uren en straks minuten. Dimitri van Zantvliet, voorzitter van het CISO Platform, bevestigt de urgentie: kwetsbaarheden in systemen van twintig jaar oud worden nu ontdekt, terwijl ze eerder verborgen bleven. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden, voor een totale aanval van ongeveer 10 euro.
Wat dit betekent
Voor MKB’ers betekent deze ontwikkeling dat de lat voor digitale beveiliging hoger ligt dan ooit. Waar je vroeger dagen de tijd had om een software-update door te voeren nadat een fout was gemeld, heb je nu soms nog maar uren. Hackers gebruiken dezelfde AI-tools om snel kwetsbaarheden te vinden, en ze kunnen die nog dezelfde dag misbruiken. Dit raakt niet alleen grote bedrijven of overheden, maar ook kleine webshops, administratiekantoren en productiebedrijven die afhankelijk zijn van software. Een fout in een veelgebruikt boekhoudpakket of een plugin op je website kan binnen een dag leiden tot datadiefstal of gijzelsoftware. De urgentie is er, maar paniek is niet nodig, zegt Van Zantvliet. Het vraagt wel om een andere manier van werken: sneller reageren op meldingen van kwetsbaarheden en proactief je eigen systemen controleren.
Hoe je dit kunt toepassen
Als je een webshop runt en gebruikmaakt van een contentmanagementsysteem zoals WordPress of Shopify, overweeg om een geautomatiseerde kwetsbaarheidsscanner in te stellen. Tools zoals WPScan of de ingebouwde beveiligingsfuncties van je hostingprovider kunnen dagelijks controleren op bekende fouten in plugins en thema’s. Je zou kunnen afspreken dat je binnen 24 uur na een melding een update doorvoert, in plaats van te wachten op een reguliere onderhoudsronde.
Als je een team aanstuurt dat software ontwikkelt of beheert, kun je AI-tools inzetten om code te controleren voordat deze in productie gaat. Denk aan het integreren van een AI-gestuurde code-reviewer in je ontwikkelomgeving. Dit kan fouten opsporen die een menselijke programmeur over het hoofd ziet. Een mogelijkheid is om wekelijks een geautomatiseerde scan te draaien op alle bestaande code, ook op oude projecten die al jaren niet zijn aangeraakt.
Als je in de zorg werkt en gebruikmaakt van elektronische patiëntendossiers of andere gevoelige systemen, overweeg om een extern cybersecuritybedrijf een pentest te laten uitvoeren met AI-ondersteuning. Dit is een gecontroleerde hackpoging die kwetsbaarheden blootlegt voordat echte aanvallers dat doen. Je zou kunnen beginnen met een eenmalige scan van je belangrijkste systemen, en op basis van de resultaten een prioriteitenlijst maken voor verbeteringen.
Als je een klein administratiekantoor bent met beperkte IT-kennis, overweeg om een eenvoudige, gratis kwetsbaarheidsscanner te draaien op je netwerk. Tools zoals OpenVAS of Nessus Essentials kunnen je een overzicht geven van openstaande poorten en verouderde software. Een optie is om dit maandelijks te doen en de uitkomsten te bespreken met je IT-leverancier.
Als je een productiebedrijf bent met machines die via internet zijn verbonden, overweeg om een apart netwerk voor die apparaten in te richten. AI-tools kunnen ook kwetsbaarheden vinden in industriële software. Je zou kunnen starten met een inventarisatie van alle apparaten die online zijn en controleren of ze nog updates ontvangen.
Bron: Nos