Het antwoord: AI-tools kunnen veiligheidsfouten in jouw software vinden die jarenlang onopgemerkt bleven. De tijd om te reageren krimpt van dagen naar minuten, dus je moet nú je processen versnellen, ook zonder dure security-experts.
Wat er aan de hand is
AI-systemen kunnen razendsnel en onvermoeibaar computerprogramma’s doorzoeken op veiligheidsproblemen. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat deze ontwikkeling de dreiging voor bedrijven en organisaties fundamenteel verandert. Waar het vroeger dagen duurde voordat een aanvaller een ontdekte fout misbruikte, is dat nu teruggebracht tot uren. NCSC-directeur Matthijs van Amelsfort verwacht dat dit verder zal krimpen naar minuten.
Cybersecuritybedrijf Hadrian toonde aan hoe reëel de dreiging is. Met een goedkoop AI-programma van OpenAI, het bedrijf achter ChatGPT, wist het bedrijf een overheidswebsite te hacken. De AI vond een fout in de programmeercode waarmee Fischer wachtwoorden kon downloaden en volledige toegang kreeg tot de database. Volgens Fischer kostte de aanval in totaal ongeveer tien euro.
Dimitri van Zantvliet, voorzitter van de beroepsvereniging CISO Platform, bevestigt de urgentie. ‘Er is geen paniek, maar het is zeker urgent’, zegt hij. ‘Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.’
Wat dit betekent
Voor jou als MKB-ondernemer betekent dit dat oude, vergeten software ineens een groot risico kan vormen. AI-tools zijn niet duur en makkelijk in te zetten, waardoor ook kleinere partijen ze kunnen gebruiken – zowel om jou te beschermen als om je aan te vallen. De traditionele aanpak van een jaarlijkse security-audit is niet meer genoeg. Je moet continu kunnen scannen en binnen uren kunnen reageren op nieuwe kwetsbaarheden.
Vooral systemen die al jaren draaien zonder dat iemand er nog naar omkijkt, zijn kwetsbaar. Denk aan een oude webshop-plugin, een verouderd klantportaal of een maatwerkapplicatie die ooit door een externe partij is gebouwd. Die code kan fouten bevatten die met het blote oog niet te zien zijn, maar die AI moeiteloos vindt.
Hoe je dit kunt toepassen
Als je een webshop runt op een platform als Magento of WooCommerce, kun je overwegen om een AI-tool in te zetten die je code scant op bekende kwetsbaarheden. Je zou kunnen beginnen met een gratis of goedkope scan van je thema’s en plugins. Vraag de tool specifiek naar oude fouten die al jaren in de code zitten. Als je er één vindt, los die dan direct op voordat een kwaadwillende hetzelfde ontdekt.
Als je een team aanstuurt en zelf geen security-expert in huis hebt, is een optie om een externe partij in te schakelen die AI-gestuurde scans uitvoert. Je zou kunnen afspreken dat zij maandelijks of wekelijks je systemen controleren en je binnen 24 uur waarschuwen bij een vondst. Overweeg om in je contract op te nemen dat de scan ook oude, niet meer ondersteunde software meeneemt.
Als je een eigen maatwerkapplicatie hebt laten bouwen, kun je de ontwikkelaar vragen of de broncode geschikt is voor geautomatiseerde AI-scans. Een mogelijkheid is om zelf een eenvoudige AI-tool te installeren die de code doorzoekt op veelvoorkomende fouten zoals SQL-injecties of zwakke authenticatie. Je zou kunnen beginnen met de module die klantgegevens verwerkt, omdat die het meest gevoelig is.
Als je in de zorg of een andere gereguleerde sector werkt, is het verstandig om je huidige security-procedures te herzien. Overweeg om een AI-scan toe te voegen aan je bestaande updateproces. Je zou kunnen afspreken dat elke nieuwe kwetsbaarheid die de tool vindt, binnen 48 uur wordt opgelost. Een optie is om dit te laten controleren door een externe auditor, zodat je voldoet aan wet- en regelgeving.
Bron: NOS