AI-systemen kunnen veiligheidsfouten in software vinden die al jaren onopgemerkt blijven, en dat gebeurt sneller dan een mens ooit zou kunnen. Volgens het Nationaal Cyber Security Centrum (NCSC) moeten bedrijven daarom supersnel kunnen reageren, omdat de tijd tussen het ontdekken van een fout en het misbruik ervan krimpt van dagen naar uren en straks minuten. Dit nieuws is niet alleen relevant voor grote bedrijven of de overheid, maar ook voor het MKB dat eigen software gebruikt of ontwikkelt.

Wat er aan de hand is

Het NCSC waarschuwt dat AI-systemen steeds beter worden in het automatisch opsporen van kwetsbaarheden in computerprogramma’s. Waar een menselijke beveiligingsexpert dagen nodig had om een fout te vinden, doet een AI dat nu in uren. Die snelheid heeft een keerzijde: aanvallers gebruiken dezelfde technologie om binnen te dringen. Cybersecuritybedrijf Hadrian toonde aan hoe het met een goedkoop AI-programma van OpenAI een overheidswebsite kon hacken en wachtwoorden kon downloaden. De directeur van het NCSC, Matthijs van Amelsfort, zegt dat de reactietijd van organisaties drastisch moet versnellen. Ook Dimitri van Zantvliet van het CISO Platform bevestigt dat de urgentie hoog is, al is er geen paniek.

Wat dit betekent

Voor het MKB betekent deze ontwikkeling dat de lat voor digitale beveiliging hoger ligt dan ooit. Vroeger waren kwetsbaarheden vooral een probleem voor grote organisaties met eigen IT-afdelingen. Nu kunnen kleine bedrijven die zelf software gebruiken of een webshop runnen, ook doelwit worden. De tijd tussen het ontdekken van een lek en een aanval wordt zo kort dat handmatig controleren niet meer volstaat. Tegelijk biedt AI ook een kans: dezelfde technologie waarmee hackers binnenkomen, kun jij gebruiken om je eigen systemen te controleren. En dat hoeft niet duur of technisch ingewikkeld te zijn.

Hoe je dit kunt toepassen

Als je een webshop runt op een platform als Shopify of WooCommerce, dan kun je met AI-tools zelf controleren of er bekende kwetsbaarheden in je thema of plugins zitten. Een mogelijkheid is om een AI-chatbot te vragen naar de meest voorkomende veiligheidsfouten in jouw type software. Je zou bijvoorbeeld kunnen vragen: ‘Welke beveiligingslekken zijn bekend in versie X van dit platform?’ Het AI-systeem geeft dan een overzicht van risico’s die je direct kunt nalopen. Overweeg om dit maandelijks te doen, net zoals je een voorraadcontrole uitvoert.

Als je een team aanstuurt dat eigen software ontwikkelt, kun je AI inzetten om code te controleren voordat je deze live zet. Je hoeft geen programmeur te zijn om dit te organiseren. Vraag een AI-tool om de broncode van een nieuwe functie te scannen op veelvoorkomende fouten, zoals SQL-injecties of zwakke wachtwoordopslag. Je zou een developer kunnen vragen om de code door een AI-analyse te halen voordat deze wordt goedgekeurd. Dit kost weinig tijd en voorkomt dat een simpele fout later een groot probleem wordt.

Als je werkt met klantgegevens of betalingssystemen, kun je een AI-systeem een ‘pentest’ laten uitvoeren op een testomgeving. Een optie is om een AI-tool te vragen of er manieren zijn om in te loggen zonder geldige inloggegevens. Het systeem geeft dan aan of er een zwakke plek is, zoals een vergeten testaccount of een fout in de toegangscontrole. Overweeg om dit te doen voordat je een nieuwe update uitrolt. Je hoeft geen dure hackeraansturing in te huren; een AI-check geeft je een eerste indicatie.

Als je geen eigen software gebruikt maar wel een website hebt, kun je AI inzetten om te controleren of jouw site kwetsbaar is voor veelvoorkomende aanvallen. Vraag een AI-tool bijvoorbeeld: ‘Welke beveiligingsfouten komen het meest voor bij websites zoals de mijne?’ Het antwoord geeft je een lijst met punten om na te lopen, zoals verouderde plugins of zwakke wachtwoorden. Je zou een vrijwilliger of stagiair kunnen vragen om deze lijst een keer per kwartaal door te nemen. Het is een eenvoudige stap die je beveiliging aanzienlijk verbetert.

Bron: Nos (https://nos.nl/l/2615399)