AI-systemen kunnen veiligheidslekken in computerprogramma’s vinden in uren, waar dat voorheen dagen duurde. Dit dwingt bedrijven om hun reactiesnelheid drastisch te verhogen, waarschuwt het Nationaal Cyber Security Centrum (NCSC). Ook als je geen techneut bent, kun je je voorbereiden.
Wat er aan de hand is
AI-systemen zoals die van OpenAI kunnen automatisch en razendsnel zoeken naar fouten in programmeercode. Waar een mens dagen nodig heeft om een kwetsbaarheid te vinden, doet AI dat in uren. En die snelheid neemt alleen maar toe. Volgens Matthijs van Amelsfort, directeur van het NCSC, wordt de tijd tussen het ontdekken van een lek en het misbruik ervan steeds korter: van dagen naar uren, en straks naar minuten.
Cybersecuritybedrijf Hadrian toonde aan hoe dit in de praktijk werkt. Met een goedkoop AI-programma van OpenAI wist het bedrijf een overheidswebsite te hacken. Het AI-systeem vond een fout in de code waarmee de hacker toegang kreeg tot bestanden die niet voor hem bedoeld waren, inclusief wachtwoorden. De aanval kostte vrijwel niets en leverde volledige toegang op.
Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), zegt dat er geen paniek is, maar dat de urgentie hoog is. “Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.”
Wat dit betekent
Voor het MKB is de boodschap helder: de dreiging wordt niet alleen groter, maar ook sneller. Waar een hack vroeger dagen nodig had om zich te ontwikkelen, kan een aanvaller nu binnen enkele uren een lek vinden en misbruiken. Dat betekent dat traditionele veiligheidsroutines, zoals eens per maand een update draaien, niet meer volstaan.
Het risico is niet langer voorbehouden aan grote bedrijven met veel data. Ook kleinere organisaties lopen gevaar, omdat AI-systemen op grote schaal kunnen scannen. Een webshop, een administratiekantoor of een lokale zorginstelling kan zomaar in het vizier komen. De kosten voor een aanval zijn laag, de opbrengst voor een hacker potentieel hoog.
Daarnaast worden oude, vergeten systemen opnieuw kwetsbaar. Software die jarenlang veilig leek, kan ineens een lek blijken te hebben dat AI moeiteloos vindt. Dit raakt bedrijven die nog draaien op verouderde programma’s of maatwerkoplossingen.
Hoe je dit kunt toepassen
Als je een webshop runt, is het verstandig om te controleren of je betaal- en klantensystemen up-to-date zijn. Overweeg om een eenmalige securityscan uit te laten voeren door een gespecialiseerd bedrijf. Die kan met AI-gestuurde tools binnen een dag alle kwetsbaarheden in kaart brengen. Je hoeft zelf geen technische kennis te hebben; je vraagt alleen om een rapport en lost de gevonden problemen op met je hostingpartij of ontwikkelaar.
Als je een team aanstuurt, kun je een eenvoudig protocol afspreken voor het melden van verdachte activiteiten. Zorg dat iedereen weet bij wie hij moet zijn als er iets vreemds gebeurt, zoals een trage website of onverklaarbare foutmeldingen. Een mogelijkheid is om een wekelijkse check in te bouwen: vijf minuten waarin iemand kijkt of alle software-updates zijn doorgevoerd. Dat klinkt simpel, maar het is vaak de eerste stap die ontbreekt.
Als je in de zorg of een andere gereguleerde sector werkt, is het belangrijk om te weten dat toezichthouders steeds vaker vragen naar een actueel overzicht van kwetsbaarheden. Je zou kunnen overwegen om een externe partij in te schakelen die periodiek een AI-scan uitvoert op je systemen. Veel cybersecuritybedrijven bieden dit inmiddels aan als standaard dienst, zonder dat je zelf een server hoeft aan te raken.
Als je gebruikmaakt van externe software of clouddiensten, vraag dan aan je leverancier hoe zij omgaan met AI-gestuurde dreigingen. Een optie is om in je contract op te nemen dat zij binnen 24 uur een lek moeten melden en oplossen. Je kunt ook vragen of zij zelf AI inzetten om hun code te controleren. Als het antwoord nee is, weet je dat je extra alert moet zijn.
Als je een klein administratiekantoor of een eenmanszaak bent, is de praktische toepassing vooral: zorg dat je basis op orde is. Gebruik een wachtwoordmanager, zet automatische updates aan en maak regelmatig back-ups. Overweeg om een gratis of goedkope securitycheck te doen via een online tool van het Digital Trust Center. Dat kost hooguit een halfuur en geeft je een beeld van de grootste risico’s.
Bron: Nos (https://nos.nl/l/2615399)