Het antwoord

AI-tools kunnen veiligheidslekken in software razendsnel vinden, sneller dan een mens en zonder moe te worden. Voor ondernemers betekent dit dat je zelf, zonder programmeur te zijn, je eigen systemen kunt laten controleren op kwetsbaarheden die hackers kunnen misbruiken.

Wat er aan de hand is

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat AI-systemen veiligheidsproblemen kunnen ontdekken die al jaren in computerprogramma’s zitten, zonder dat iemand het doorhad. Matthijs van Amelsfort, directeur van het NCSC, zegt dat bedrijven en organisaties supersnel moeten kunnen reageren. Waar het vroeger dagen duurde voordat een aanvaller een fout misbruikte, is dat nu uren. “Dat zal minuten worden”, waarschuwt hij.

Cybersecuritybedrijf Hadrian toonde aan hoe een AI-systeem van OpenAI voor een paar euro toegang gaf tot een overheidswebsite. Rogier Fischer van Hadrian liet het AI-programma naar de programmeercode van de site kijken. Het systeem wees een fout aan waarmee hij bestanden kon downloaden die niet toegankelijk horen te zijn, inclusief wachtwoorden. “Er is niets dat me tegenhield”, zegt Fischer. De totale aanval kostte ongeveer 10 euro.

Dimitri van Zantvliet, voorzitter van de beroepsvereniging voor security officers (CISO Platform), zegt dat er geen paniek is, maar dat de urgentie groot is. “Deze ontwikkeling betekent dat er kwetsbaarheden gevonden worden in systemen die al twintig jaar oud zijn. We moeten versnellen, zodat we die fouten oplossen voordat ze misbruikt worden.”

Wat dit betekent

Voor het mkb verandert de dreiging fundamenteel. Vroeger had je een ervaren hacker nodig om een lek te vinden. Nu kan een AI-tool in minuten hetzelfde werk doen. Dat betekent dat ook kleine bedrijven met beperkte IT-budgetten doelwit kunnen worden van aanvallen die gebruikmaken van oude, onontdekte fouten in hun software.

Tegelijkertijd biedt dezelfde technologie een kans. Omdat AI-tools toegankelijk en goedkoop zijn, kun je als ondernemer zelf proactief kwetsbaarheden opsporen, zonder dat je een team van programmeurs in dienst hoeft te hebben. Het gaat erom dat je weet welke tools je kunt inzetten en hoe je de resultaten interpreteert.

Hoe je dit kunt toepassen

Als je een webshop runt op een standaardplatform zoals Shopify of WooCommerce. Je kunt een AI-tool gebruiken om je eigen site te scannen op bekende kwetsbaarheden. Vraag het systeem bijvoorbeeld of er fouten zitten in de inlogpagina of in de manier waarop betalingsgegevens worden verwerkt. Een optie is om een eenvoudige prompt te geven zoals: “Controleer of deze URL toegang geeft tot bestanden die niet openbaar horen te zijn.” Het antwoord kan je wijzen op een lek dat je direct kunt melden bij je hostingpartij of plugin-leverancier.

Als je een team aanstuurt en verantwoordelijk bent voor bedrijfsgegevens. Overweeg om een externe partij in te schakelen die met AI-tools een pentest (penetratietest) uitvoert op je netwerk of bedrijfssoftware. Je hoeft niet zelf te programmeren; de tool genereert een rapport met gevonden zwakke plekken. Je zou kunnen afspreken dat je team binnen 24 uur reageert op elk gemeld lek, zoals het NCSC adviseert. Vraag je IT-leverancier of zij dergelijke AI-gestuurde scans aanbieden.

Als je in de zorg of een andere sector met strenge privacyregels werkt. AI-tools kunnen ook controleren of persoonsgegevens veilig zijn opgeslagen. Laat een AI-systeem je database-adres of API-endpoint scannen op fouten die onbedoelde toegang mogelijk maken. Een mogelijkheid is om een gecontroleerde test uit te voeren in een aparte omgeving, zodat je geen risico loopt met echte data. Vraag een security-expert om de resultaten te beoordelen.

Als je zelf software of maatwerkapplicaties gebruikt die ouder zijn dan vijf jaar. Juist oude code bevat vaak verborgen fouten, blijkt uit de voorbeelden van Hadrian. Je zou een AI-tool kunnen vragen om de broncode van die applicatie te analyseren op specifieke fouttypes, zoals SQL-injecties of onveilige bestandstoegang. De tool geeft aan waar de fout zit, zodat je die kunt doorgeven aan de ontwikkelaar. Dit kost weinig tijd en kan een groot beveiligingsrisico voorkomen.

Bron: Nos