Het antwoord: AI-tools kunnen binnen enkele minuten veiligheidslekken in software opsporen die anders jarenlang onopgemerkt blijven. Voor MKB’ers betekent dit dat je zonder dure hackers zelf je eigen systemen kunt controleren op kwetsbaarheden.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om ernstige veiligheidsproblemen in computerprogramma’s te ontdekken. Volgens NCSC-directeur Matthijs van Amelsfort is de snelheid waarmee aanvallers deze fouten kunnen misbruiken drastisch toegenomen. Waar het vroeger dagen duurde voordat een ontdekt lek werd misbruikt, is dat nu teruggebracht tot uren. “Dat zal minuten worden”, zegt hij.

Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI, het bedrijf achter ChatGPT, voor ongeveer 10 euro een overheidswebsite kon hacken. Het systeem vond een fout in de programmeercode waarmee de hacker toegang kreeg tot bestanden die niet toegankelijk horen te zijn, inclusief wachtwoorden. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie: “Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn.”

Wat dit betekent

Voor MKB’ers verandert de dreiging fundamenteel. Vroeger was het vinden van veiligheidslekken in eigen software een tijdrovende klus die alleen was weggelegd voor gespecialiseerde hackers met dure tools. Nu kunnen kwaadwillenden met eenvoudige AI-programma’s in korte tijd kwetsbaarheden vinden. Maar datzelfde geldt ook voor jou als ondernemer: je kunt deze AI-tools zelf inzetten om je eigen systemen te controleren, zonder dat je een groot budget nodig hebt.

De impact is het grootst voor bedrijven die eigen software gebruiken, maatwerkapplicaties hebben draaien of websites beheren met klantgegevens. Juist die systemen bevatten vaak jarenoude code waarin fouten kunnen zitten die niemand ooit heeft opgemerkt. Het NCSC roept organisaties op om supersnel te kunnen reageren op nieuwe ontdekkingen.

Hoe je dit kunt toepassen

Als je een webshop runt met eigen software of maatwerkmodules. Je kunt een AI-tool zoals een code-analysator vragen om je programmeercode te scannen op bekende fouttypes. Vraag bijvoorbeeld of er SQL-injecties of toegangsproblemen in zitten. De tool geeft je een lijst met verdachte regels code. Je zou kunnen beginnen met de meest kritieke onderdelen: inlogpagina’s, betalingssystemen en klantaccounts. Overweeg om dit maandelijks te herhalen, want nieuwe aanvalstechnieken worden continu ontdekt.

Als je een team ontwikkelaars aanstuurt. Je kunt AI inzetten als extra controlelaag voordat nieuwe code online gaat. Laat het systeem elke wijziging scannen voordat je deze doorvoert. Een mogelijkheid is om een script te schrijven dat automatisch een AI-check uitvoert op elke commit in je codeomgeving. Zo voorkom je dat fouten pas worden ontdekt als ze al in productie staan. Het kost weinig tijd en voorkomt dat je achteraf moet repareren.

Als je externe software of SaaS-diensten gebruikt. Niet alle kwetsbaarheden zitten in jouw eigen code. Je kunt AI-tools ook vragen om de beveiliging van je netwerk of cloudomgeving te controleren. Vraag bijvoorbeeld of er open poorten zijn, of standaardwachtwoorden nog actief zijn, of dat er verouderde software draait. Overweeg om een eenmalige scan uit te voeren en de resultaten te vergelijken met een lijst van aanbevolen instellingen van je leverancier.

Als je een klein bedrijf runt zonder eigen IT-afdeling. Je hoeft geen programmeur te zijn om een eerste veiligheidscheck te doen. Er zijn AI-gedreven tools die je eenvoudig kunt vragen naar de beveiliging van je website. Een optie is om een bestaande AI-chatbot te vragen of je website bekende kwetsbaarheden bevat. De tool kan je wijzen op zaken als verouderde plugins, zwakke wachtwoordvereisten of onveilige verbindingen. Het is geen volledige audit, maar het geeft je een startpunt om actie te ondernemen.

Bron: Nos (https://nos.nl/l/2615399)