Het antwoord: AI-systemen kunnen veiligheidslekken in computerprogramma’s vinden in uren, waar een mens dagen over doet. Voor ondernemers betekent dit dat de tijd om te reageren op een hack krimpt van dagen naar minuten, en dat vraagt om een andere aanpak van digitale beveiliging.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen steeds vaker worden ingezet om automatisch veiligheidsproblemen in software op te sporen. Deze systemen werken sneller dan mensen en worden niet moe, waardoor ze fouten kunnen vinden die al jaren onopgemerkt in programma’s zitten. Matthijs van Amelsfort, directeur van het NCSC, zegt dat de tijd tussen het ontdekken van een lek en het misbruik ervan steeds korter wordt. Waar dat vroeger dagen duurde, is het nu uren, en dat zal volgens hem minuten worden. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), bevestigt de urgentie. Hij sprak erover met honderden collega’s tijdens een recent evenement. De boodschap: kwetsbaarheden in systemen van twintig jaar oud worden nu ontdekt, en bedrijven moeten versnellen om die fouten te repareren voordat ze worden misbruikt.

Cybersecuritybedrijf Hadrian toonde aan hoe eenvoudig het is. Met een goedkoop AI-programma van OpenAI, het bedrijf achter ChatGPT, kon het een overheidswebsite hacken. Het AI-systeem vond een fout in de programmeercode waarmee de hacker toegang kreeg tot bestanden die niet toegankelijk horen te zijn, inclusief wachtwoorden. De totale aanval kostte omgerekend ongeveer 10 euro.

Wat dit betekent

Voor het MKB is de impact concreet. Waar grote bedrijven vaak speciale securityteams hebben, draait de beveiliging bij kleinere organisaties vaak op één persoon of een externe partij. De snelheid waarmee AI nu lekken vindt, maakt dat model kwetsbaar. Een fout in een oud stukje software dat je al jaren gebruikt, kan binnen een paar uur worden misbruikt. Het betekent ook dat traditionele methodes zoals een jaarlijkse penetratietest niet meer volstaan. De dreiging is niet langer dat een hacker handmatig op zoek gaat naar een opening, maar dat een AI-systeem dat automatisch en continu doet. Voor elke ondernemer met een website, een webshop of een online klantensysteem is dit relevant.

Hoe je dit kunt toepassen

Als je een webshop runt, is de kans groot dat je gebruikmaakt van een contentmanagementsysteem of een betaalmodule die al jaren niet is geüpdatet. Overweeg om een actuele inventarisatie te maken van alle software die je gebruikt, inclusief plug-ins en thema’s. Een mogelijkheid is om een eenmalige scan uit te laten voeren door een gespecialiseerd bedrijf dat AI inzet om kwetsbaarheden op te sporen. Je zou daarna kunnen afspreken dat je updates binnen 24 uur na een melding installeert.

Als je een team aanstuurt, kun je de verantwoordelijkheid voor beveiliging niet langer bij één persoon leggen. Een optie is om een eenvoudig responsplan op te stellen: wie wordt gebeld als er een lek wordt gemeld, hoe snel moet een update worden doorgevoerd, en wie controleert of dat is gebeurd. Je zou kunnen overwegen om een wekelijkse check in te bouwen waarbij iemand kijkt naar nieuwe beveiligingsupdates van leveranciers.

Als je werkt met maatwerksoftware of oude systemen, loop je een verhoogd risico. Een mogelijkheid is om een externe securitytest te laten doen, specifiek gericht op AI-gedetecteerde kwetsbaarheden. Je zou ook kunnen overwegen om kwetsbare onderdelen te vervangen door modernere, beter onderhouden alternatieven. Overleg met je ontwikkelaar of IT-beheerder welke onderdelen het meest risicovol zijn.

Als je een klein bedrijf bent zonder IT-afdeling, kun je gebruikmaken van diensten die automatisch je systemen scannen op bekende lekken. Sommige hostingpartijen bieden dit standaard aan. Een optie is om bij je hostingprovider na te vragen of zij AI-gestuurde beveiligingsscans uitvoeren. Je zou ook kunnen overwegen om een abonnement op een beveiligingsdienst af te sluiten die je waarschuwt bij nieuwe kwetsbaarheden in de software die jij gebruikt.

Bron: Nos (https://nos.nl/l/2615399)