AI-tools kunnen binnen enkele uren veiligheidslekken in software vinden die jarenlang onopgemerkt bleven. Voor het MKB betekent dit dat de tijd om te reageren op een ontdekte kwetsbaarheid krimpt van dagen naar mogelijk minuten. Het goede nieuws is dat dezelfde AI-technologie ook door jouw bedrijf gebruikt kan worden om eigen systemen te controleren, zonder dat je een dure security-expert hoeft in te huren.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds beter worden in het automatisch vinden van ernstige veiligheidsproblemen in computerprogramma’s. Waar een menselijke hacker dagen nodig had om een fout te vinden en te misbruiken, doet AI dat nu in uren. Volgens NCSC-directeur Matthijs van Amelsfort zal die tijd verder krimpen naar minuten. De waarschuwing is urgent, maar er is geen paniek, zegt Dimitri van Zantvliet van het CISO Platform, de beroepsvereniging voor security-officers. Het probleem is dat AI kwetsbaarheden kan ontdekken in systemen die al twintig jaar oud zijn. Die fouten moeten worden opgelost voordat kwaadwillenden ze misbruiken. Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor ongeveer 10 euro een overheidswebsite kon hacken en wachtwoorden kon uitlezen.
Wat dit betekent
Voor ondernemers betekent deze ontwikkeling dat de veiligheid van je bedrijfssoftware niet langer iets is waar je alleen achteraf over nadenkt. De dreiging is niet meer dat een hacker handmatig op zoek gaat naar een zwakke plek. AI kan nu op grote schaal en razendsnel scannen op fouten die al jaren in jouw systemen zitten. Denk aan een webshop die draait op een verouderd platform, een facturatiesysteem dat nog gebruikt maakt van oude code, of een klantportaal dat nooit grondig is gecontroleerd. Deze systemen kunnen een toegangspoort zijn voor een aanval. De urgentie ligt bij het vinden en dichten van die gaten voordat een AI-aanval ze vindt. Voor het MKB is de drempel om zelf te scannen lager geworden, omdat dezelfde AI-tools die hackers gebruiken ook beschikbaar zijn voor verdediging.
Hoe je dit kunt toepassen
Als je een webshop runt op een platform zoals Magento of WooCommerce, dan kun je overwegen om een AI-tool in te zetten om de code van je thema’s en plugins te scannen op bekende kwetsbaarheden. Veel van deze tools werken via een simpele vraag, zoals ‘zit er een SQL-injectie fout in deze code?’ Het AI-systeem analyseert de code en geeft antwoord. Je zou kunnen beginnen met het controleren van de onderdelen die het meest kritisch zijn voor de betalingsverwerking of klantgegevens.
Als je een team aanstuurt en verantwoordelijk bent voor de IT van een klein bedrijf, dan kun je een wekelijkse scan inplannen van de belangrijkste bedrijfssoftware. Een mogelijkheid is om een medewerker met enige technische affiniteit te vragen om een AI-tool te gebruiken om de code van interne applicaties te controleren. Het kost weinig tijd en kan verborgen fouten blootleggen die er al jaren in zitten. Overweeg om dit te doen voordat je een grote update of migratie uitvoert.
Als je in de zorg of een andere sector met strenge regels werkt, dan is het extra belangrijk om proactief te scannen. Een optie is om een externe partij zoals Hadrian in te schakelen voor een eenmalige scan, maar je kunt ook zelf aan de slag met een AI-tool om een eerste inventarisatie te maken. De aanpak is simpel: vraag het systeem om te kijken naar fouten die toegang geven tot databases of bestanden. Als je die vindt, los je ze op voordat een aanvaller dat doet.
Als je geen technische achtergrond hebt, dan kun je beginnen met een eenvoudige test. Laat een AI-tool een stukje code van je website of een veelgebruikte plugin analyseren. Vraag bijvoorbeeld: ‘zijn er veiligheidsproblemen in deze code?’ Het antwoord kan je vertellen of je een expert moet inschakelen. De praktische toepassing hangt af van jouw situatie, maar de eerste stap is altijd hetzelfde: weet wat er in je systemen zit.
Bron: Nos](https://nos.nl/l/2615399)