Het antwoord

AI-systemen kunnen binnen enkele uren veiligheidslekken in software vinden waar mensen jaren overheen kijken. Hackers gebruiken deze technologie om sneller dan ooit binnen te dringen bij bedrijven en overheden. Voor MKB-ondernemers betekent dit dat de tijd tussen een ontdekt lek en een daadwerkelijke aanval krimpt van dagen naar minuten.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI de snelheid van cyberaanvallen drastisch verandert. Directeur Matthijs van Amelsfort zegt dat het vroeger dagen duurde voordat een aanvaller een gevonden fout misbruikte, maar dat dit nu uren is. “Dat zal minuten worden”, waarschuwt hij. De waarschuwing is urgent, maar er is geen paniek, zegt Dimitri van Zantvliet, voorzitter van het CISO Platform, de beroepsvereniging voor security officers. Het probleem is dat AI-systemen nooit moe worden en continu kunnen zoeken naar kwetsbaarheden in oude software. Zo vond cybersecuritybedrijf Hadrian met een goedkoop AI-programma van OpenAI een veiligheidslek in een overheidswebsite. De hacker kon daarmee wachtwoorden downloaden en volledige toegang krijgen tot de database. Volgens Hadrian kostte de aanval ongeveer 10 euro.

Wat dit betekent

Deze ontwikkeling raakt ook kleine bedrijven. Veel MKB-ondernemers gebruiken software die al jaren oud is, zoals verouderde boekhoudpakketten, webshopsystemen of klantportalen. AI kan in die oude code fouten vinden die er al twintig jaar in zitten, zonder dat iemand het doorhad. Waar grote bedrijven speciale securityteams hebben, missen kleinere ondernemers vaak de tijd en kennis om snel te reageren. Het gevolg is dat een simpel lek in een verouderd systeem binnen enkele uren kan leiden tot een hack, terwijl jij nog niet eens weet dat het lek bestaat.

Hoe je dit kunt toepassen

Als je een webshop runt met een verouderd platform, overweeg om te controleren of jouw software nog updates krijgt van de leverancier. Oude systemen zonder beveiligingsupdates zijn een makkelijk doelwit voor AI-gestuurde aanvallen. Je zou kunnen overwegen om over te stappen op een modern platform dat automatisch patches installeert.

Als je een klein team aanstuurt zonder IT-afdeling, is een optie om een eenvoudige kwetsbaarheidsscan uit te voeren. Er zijn gratis of goedkope tools die je website of server controleren op bekende lekken. Je zou kunnen beginnen met een scan van je belangrijkste systemen, zoals je e-mailserver of klantportaal.

Als je werkt met externe softwareleveranciers, overweeg om hen te vragen hoe zij omgaan met AI-gerelateerde veiligheidsrisico’s. Vraag of ze regelmatig hun code laten scannen en hoe snel ze reageren op ontdekte kwetsbaarheden. Een mogelijkheid is om dit op te nemen in je contract.

Als je gevoelige klantgegevens verwerkt, is het verstandig om te controleren of je toegangsrechten goed zijn ingesteld. AI-hacks richten zich vaak op databases met wachtwoorden of persoonsgegevens. Je zou kunnen overwegen om tweestapsverificatie in te schakelen voor alle accounts met toegang tot die data.

Als je nog nooit een beveiligingsupdate hebt uitgesteld, overweeg dan om een vast moment per maand in te plannen om updates te installeren. De snelheid van AI-aanvallen maakt dat uitstel gevaarlijker is dan ooit. Een optie is om automatische updates in te schakelen waar mogelijk.

Bron: NOS (https://nos.nl/l/2615399)