AI-systemen kunnen binnen enkele uren veiligheidslekken in software vinden die jarenlang onopgemerkt bleven. Voor ondernemers betekent dit dat oude, vergeten programma’s of websites een direct risico vormen, omdat kwaadwillenden dezezelfde technologie kunnen gebruiken om binnen te dringen.
Wat er aan de hand is
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen in staat zijn om snel en automatisch kwetsbaarheden in computerprogramma’s op te sporen. Waar een menselijke hacker dagen nodig had om een fout te vinden en te misbruiken, kan AI dat nu in uren. Volgens NCSC-directeur Matthijs van Amelsfort zal die tijd verder krimpen naar minuten. Cybersecuritybedrijf Hadrian toonde aan hoe een AI-programma van OpenAI voor ongeveer 10 euro een overheidswebsite kon hacken, door een oude fout in de programmeercode te vinden. Het systeem gaf direct toegang tot bestanden met wachtwoorden. Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), zegt dat er kwetsbaarheden worden gevonden in systemen die al twintig jaar oud zijn. De urgentie is hoog, maar er is volgens hem nog geen paniek.
Wat dit betekent
Voor het MKB is dit een directe wake-upcall. Veel kleine en middelgrote bedrijven gebruiken software, websites of interne systemen die jaren geleden zijn gebouwd en nooit meer zijn geüpdatet. Denk aan een webshop die draait op een verouderd platform, een klantportaal dat ooit door een externe partij is gemaakt, of een facturatiesysteem dat nog op een oude server staat. Waar hackers vroeger veel handwerk moesten verrichten om zulke gaten te vinden, kunnen ze nu een AI-systeem het werk laten doen. De kans dat een oud lek wordt ontdekt en misbruikt, neemt daardoor fors toe. Het gaat niet alleen om grote bedrijven of de overheid: ook een klein administratiekantoor met een verouderde database is een potentieel doelwit.
Hoe je dit kunt toepassen
Als je een webshop runt die al een paar jaar oud is, overweeg om de software en plugins die je gebruikt te laten controleren op bekende kwetsbaarheden. Je zou een gratis scan kunnen uitvoeren via tools zoals de NCSC-check of een eenmalige security-audit kunnen aanvragen bij een gespecialiseerd bureau. Het doel is om te achterhalen of er onderdelen zijn die niet meer worden ondersteund met updates.
Als je een intern systeem hebt dat door een voormalige medewerker of externe partij is gebouwd, is het verstandig om de toegangsrechten en de gebruikte programmeercode te laten controleren. Een mogelijkheid is om een ethisch hacker in te schakelen die met AI-gereedschap kan testen of er oude fouten in zitten. Dit hoeft niet duur te zijn: sommige bedrijven bieden een eenmalige scan aan voor een vast bedrag.
Als je werkt met een verouderde database of server, bijvoorbeeld voor klantgegevens of facturatie, overweeg dan om deze te migreren naar een moderne, beveiligde omgeving. Je zou kunnen beginnen met het inventariseren van alle systemen die nog draaien en controleren of ze nog updates ontvangen van de leverancier. Als dat niet het geval is, is vervanging de veiligste optie.
Als je geen eigen IT-afdeling hebt, kun je overwegen om een abonnement te nemen op een security-monitoringsdienst. Deze diensten scannen continu je systemen op nieuwe kwetsbaarheden en waarschuwen je als er een probleem is. Dit kost een paar honderd euro per jaar, maar kan voorkomen dat een oude fout je hele bedrijf platlegt.
Bron: Nos (https://nos.nl/l/2615399)