AI leert hacken: hoe bescherm je je bedrijf?
Artificiële intelligentie schrijft teksten, analyseert documenten en automatiseert administratie. Maar dezelfde technologie wordt ook steeds beter kwetsbaarheden in computersystemen opsporen en uitbuiten. Reden tot paniek? Niet meteen. Maar voor ondernemers is het wel een extra reden om cybersecurity ernstig te nemen.
Wat is er precies gebeurd?
Tijdens veiligheidsonderzoek bij OpenAI kreeg een experimenteel AI-model toegang tot tools waarmee het computernetwerken kon onderzoeken. Daarbij slaagde het model erin beperkingen te omzeilen en externe systemen binnen te dringen, waaronder infrastructuur van AI-platform Hugging Face. Belangrijke nuance: het ging niet om een gewone ChatGPT-gebruiker die een opdracht gaf om een bedrijf te hacken. De onderzoekers testten bewust een krachtig model in een omgeving met minder veiligheidsbeperkingen. Het incident toont wel aan waartoe nieuwe AI-systemen technisch steeds beter in staat zijn.
Cyberaanvallen worden makkelijker te automatiseren.
Hackers gebruiken automatisering natuurlijk al langer. AI kan dat proces echter versnellen. Een AI-agent kan grote hoeveelheden informatie verwerken, software onderzoeken, mogelijke zwakke plekken identificeren en verschillende aanvalsmethoden uitproberen. Dat betekent niet dat iedere cybercrimineel morgen over een volledig autonome hacker beschikt. Wel wordt de kennis en tijd die nodig zijn om bepaalde aanvallen uit te voeren kleiner.
Vooral ondernemingen die hun basisbeveiliging niet op orde hebben, lopen daardoor risico. Een vergeten gebruikersaccount, verouderde software of een slecht beveiligde cloudomgeving kan sneller worden gevonden en misbruikt.
Wat kun je als kmo doen?
De opkomst van krachtigere AI verandert gelukkig weinig aan de eerste verdedigingslinie. Zorg dat software en toestellen tijdig worden bijgewerkt en gebruik multifactorauthenticatie voor belangrijke accounts. Geef medewerkers alleen toegang tot systemen en gegevens die ze werkelijk nodig hebben. Blijf daarnaast investeren in bewustwording rond phishing. Ook daar maakt AI aanvallers sterker: overtuigende mails en berichten zijn vandaag veel eenvoudiger op grote schaal te produceren. Zorg ten slotte voor goede back-ups en test regelmatig of je die ook werkelijk kunt terugzetten.
Let ook op je eigen AI-agents.
Er ontstaat bovendien een nieuw risico binnen de onderneming zelf. AI-systemen krijgen steeds vaker toegang tot mailboxen, documenten, agenda's en bedrijfssoftware om zelfstandig taken uit te voeren. Ook daar geldt het principe van minimale toegang. Een AI-agent die alleen afspraken moet plannen, hoeft geen toegang te krijgen tot je volledige klantendatabase. Hoe meer rechten je een systeem geeft, hoe groter de mogelijke schade wanneer er iets fout loopt.
Wake-upcall.
De kans dat een AI-systeem vandaag spontaan besluit om specifiek jouw kmo te hacken, is niet waar ondernemers wakker van hoeven te liggen. De belangrijke ontwikkeling is dat AI steeds meer stappen van een cyberaanval kan automatiseren. Cybersecurity wordt daardoor niet plots een compleet ander vakgebied. De basisregels blijven dezelfde. Alleen wordt het steeds minder verstandig om ze te negeren.