Dennis van Halteren
Cybersecurity specialist
Wat AI ons heeft geleerd over software-ontwikkeling
Twee jaar SmartCode recap bij Riding the Waves
Tijdens de North Sea Regatta mocht ik onlangs een sessie verzorgen over AI en cybersecurity voor relaties van ons zusterbedrijf Beyonder. De zee lag er rustig bij. De vragen die daarna kwamen, waren dat niet.
Na afloop sprak ik verschillende mensen die allemaal dezelfde vraag stelden: moeten we enthousiast zijn over AI of juist bezorgd? Mijn antwoord is steevast hetzelfde: allebei. AI biedt enorme kansen, maar dezelfde technologie wordt actief ingezet door cybercriminelen. AI maakt cyberaanvallen slimmer, sneller en moeilijker te detecteren. Dat is geen verwachting. Dat is wat we zien.
In deze blog deel ik de ontwikkelingen die ik momenteel zie en waar organisaties zich de komende 12 tot 24 maanden op moeten voorbereiden.
AI maakt malware slimmer
AI-gestuurde malware leert eerst wat normaal gedrag is. Dan slaat het toe. Traditioneel zoeken beveiligingsoplossingen naar afwijkend gedrag. Wanneer een gebruiker of systeem zich anders gedraagt dan normaal, gaat er een alarm af. Maar wat gebeurt er als malware eerst leert wat normaal gedrag is? Dat is precies wat we zien. Deze malware analyseert gebruikers, systemen en processen voordat er actie wordt ondernomen. Vervolgens past ze haar gedrag daarop aan. Daardoor wordt detectie aanzienlijk moeilijker. Aanvallen verstoppen zich bewust tussen normale bedrijfsactiviteiten. Herkenbare afwijkingen zijn niet langer de norm.
Cyberaanvallen zijn geautomatiseerd
Cybercriminelen gebruiken AI om sneller en efficiënter te werken. Het zoeken naar kwetsbaarheden, het analyseren van systemen, het uitvoeren van aanvallen: geautomatiseerd. Wat vroeger uren kostte, duurt nu minuten. Dat betekent dat organisaties minder tijd hebben om te reageren zodra een nieuwe kwetsbaarheid openbaar wordt. De periode tussen het bekend worden van een lek en de eerste aanvallen is al jaren aan het krimpen. Hij is nu soms een kwestie van uren.
AI ontdekt kwetsbaarheden die mensen jarenlang hebben gemist
AI wordt ingezet voor codeanalyse. Software die jarenlang als veilig gold, blijkt soms toch kwetsbaarheden te bevatten. Niet omdat ontwikkelaars hun werk niet goed deden, maar omdat AI patronen herkent die voor mensen moeilijk zichtbaar zijn. De vraag die daarna altijd komt: hoe heeft niemand dit eerder gezien? Het antwoord is simpel: AI kijkt anders naar software dan wij.
Waarom traditionele phishingtrainingen niet meer voldoende zijn
Veel organisaties trainen medewerkers op het herkennen van verdachte links. Dat blijft relevant, maar de aanval is veranderd. Een phishingmail bevat steeds vaker helemaal geen link. Een aanvaller start een gesprek. Zodra iemand reageert, genereert AI geloofwaardige antwoorden die aansluiten op de situatie van de ontvanger. De aanval begint dus niet met een klik, maar met een gesprek. Awareness-trainingen moeten daarin meebewegen. Medewerkers moeten niet alleen weten wanneer ze niet moeten klikken, maar ook wanneer ze kritisch moeten zijn op verzoeken die op het eerste gezicht heel normaal lijken.
Deepfakes zijn een risico voor elke organisatie
Stemmen worden nagebootst. Gezichten realistisch gegenereerd. Videogesprekken overtuigend gemanipuleerd. De technologie is betaalbaar en breed beschikbaar. Veel organisaties denken dat dit een groot-bedrijvenprobleem is. We zien deepfake-aanvallen bij mkb-bedrijven. Wanneer een medewerker tijdens een videogesprek denkt te praten met een leidinggevende, leverancier of klant, is vertrouwen op beeld alleen niet langer voldoende. Verificatie is standaard geworden.
Data poisoning: wanneer AI verkeerde informatie leert
Steeds meer organisaties gebruiken AI voor onderzoek, analyses en besluitvorming. Daarmee is ook een nieuwe aanvalsvector actief. Cybercriminelen injecteren onjuiste informatie in datasets en kennisbronnen waarop AI-systemen vertrouwen. Dit noemen we data poisoning. Het doel is niet om systemen uit te schakelen, maar om de uitkomsten te beïnvloeden. Dat maakt deze dreiging moeilijk zichtbaar. Wanneer verkeerde informatie geloofwaardig wordt gepresenteerd, nemen organisaties op basis daarvan verkeerde beslissingen. Blijf kritisch op AI-uitkomsten. Controleer belangrijke informatie via meerdere bronnen.
Prompt injecties zijn een aandachtspunt voor elk securityteam
Vrijwel elke organisatie heeft AI-chatbots, virtuele assistenten of AI-functionaliteit in bestaande applicaties. Daarmee is ook een aanvalsvlak ontstaan. Aanvallers manipuleren AI-systemen via prompt injecties: ze omzeilen beveiligingsregels of laten systemen ongewenste acties uitvoeren. AI zit diep in bedrijfsprocessen. Securityteams horen dit op hun radar te hebben.
Vier maatregelen die nu al werken
Investeer in awareness. Mensen blijven een cruciale schakel. Zorg dat medewerkers begrijpen hoe phishing, deepfakes en AI-aanvallen in de praktijk werken.
Zorg voor continue monitoring. Hoe sneller verdachte activiteiten worden ontdekt, hoe kleiner de impact van een incident.
Test regelmatig op kwetsbaarheden. Niet alleen in de designfase. Laat applicaties, infrastructuur en software testen door onafhankelijke specialisten.
Houd software actueel. Een groot deel van de succesvolle aanvallen maakt gebruik van bekende kwetsbaarheden waarvoor al updates beschikbaar zijn. Patchmanagement is een van de meest effectieve beveiligingsmaatregelen die bestaat.
De vraag is niet óf AI cybersecurity verandert
Opdrachtgevers vragen mij regelmatig of AI daadwerkelijk zo'n grote impact heeft op cybersecurity. Die impact is er al. Cybercriminelen gebruiken AI vandaag om malware slimmer te maken, aanvallen te automatiseren, phishing te personaliseren en kwetsbaarheden te ontdekken. Tegelijkertijd biedt AI organisaties ook betere mogelijkheden om zich te verdedigen.
De komende twee jaar bepalen wie achterloopt en wie niet. Organisaties die nu investeren in awareness, monitoring en weerbaarheid bouwen een voorsprong op. Organisaties die afwachten, lopen aan tegen dreigingen waar traditionele maatregelen onvoldoende antwoord op geven.
Hoe goed is jouw organisatie voorbereid?
Dennis van Halteren - Defenced