Het antwoord

AI-tools kunnen in enkele uren veiligheidsfouten in software vinden waar mensen jaren overheen kijken. Voor middelgrote en kleine bedrijven betekent dit dat je niet langer kunt vertrouwen op handmatige controles of een incidentele scan. De tijd tussen het ontdekken van een kwetsbaarheid en het misbruik ervan krimpt van dagen naar minuten, waarschuwen experts. Je kunt met dezelfde AI-technologie zelf actief op zoek gaan naar zwakke plekken in je eigen systemen, zonder dat je een groot securityteam nodig hebt.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds vaker worden ingezet om automatisch kwetsbaarheden in computerprogramma’s op te sporen. Waar een menselijke hacker dagen nodig had om een fout te vinden, doet een AI dat in uren. NCSC-directeur Matthijs van Amelsfort zegt dat de reactietijd van bedrijven drastisch moet worden verkort: “Vroeger duurde het dagen voordat een aanvaller een fout misbruikte, nu is dat uren. Dat zal minuten worden.” Ook Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), noemt de situatie urgent. “Er worden kwetsbaarheden gevonden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.” Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor een paar euro toegang gaf tot een overheidsdatabase met wachtwoorden. De hacker kon niets doen dat hem tegenhield.

Wat dit betekent

Voor het MKB is de boodschap helder: de traditionele aanpak van cybersecurity – een jaarlijkse pentest en verder afwachten tot er een update verschijnt – is niet meer toereikend. AI maakt het voor aanvallers goedkoop en eenvoudig om op grote schaal naar fouten te zoeken. Volgens het NCSC en het CISO Platform moeten organisaties hun processen versnellen. Dat betekent niet dat je een duur securityteam nodig hebt. Het betekent wel dat je structureel en frequent moet controleren op kwetsbaarheden, en dat je een plan moet hebben om binnen uren te kunnen reageren. Voor bedrijven die zelf software gebruiken of ontwikkelen, is het risico het grootst. Maar ook als je alleen standaardpakketten draait, kun je getroffen worden door een fout in een veelgebruikte bibliotheek of plugin.

Hoe je dit kunt toepassen

Als je een webshop runt op een platform als Shopify, Magento of WooCommerce. Je kunt een AI-tool zoals een geautomatiseerde vulnerability scanner inzetten om je thema’s, plugins en serverconfiguratie te controleren. Overweeg om een dienst als Hadrian of een vergelijkbare AI-gedreven scanner eenmalig een scan te laten uitvoeren. Je krijgt dan een rapport met de gevonden zwakke plekken. Een optie is om dit maandelijks te herhalen, in plaats van één keer per jaar. Zo verklein je de kans dat een fout maandenlang onopgemerkt blijft.

Als je een team aanstuurt dat zelf software ontwikkelt. Je zou een AI-tool kunnen integreren in je ontwikkelomgeving die elke codecommit controleert op bekende kwetsbaarheden. Een mogelijkheid is om een tool te gebruiken die continu de codebase scant, zoals GitHub’s eigen AI-ondersteunde beveiligingsfuncties of een externe API van OpenAI die je code analyseert. Het idee is dat je een fout vindt voordat de code in productie gaat, niet erna. Overweeg om een van je developers een dag te laten experimenteren met zo’n tool.

Als je geen technische achtergrond hebt maar wel verantwoordelijk bent voor bedrijfsveiligheid. Je kunt een eenmalige externe audit laten doen door een gespecialiseerd bedrijf dat AI inzet om je hele netwerk en software te scannen. Vraag daarbij expliciet naar een plan van aanpak voor de gevonden kwetsbaarheden. Een optie is om daarna zelf een eenvoudige maandelijkse scan in te stellen met een betaalbare SaaS-dienst. De investering is klein vergeleken met de schade van een geslaagde hack.

Bron: NOS