AI en de security risico's

AI biedt enorme kansen voor cybersecurity, maar vergroot tegelijkertijd ook het dreigingslandschap. De belangrijkste gevaren zijn:

1. Geavanceerdere phishingaanvallen

Cybercriminelen gebruiken AI om zeer overtuigende phishingmails, WhatsApp-berichten en LinkedIn-berichten te genereren.

  • Minder spelfouten en daardoor geloofwaardiger.
  • Gepersonaliseerde berichten op basis van openbare informatie.
  • Geautomatiseerde massale aanvallen.

Een medewerker ontvangt een perfect geschreven e-mail die lijkt te komen van de CEO met een verzoek om een betaling uit te voeren.

 2. Deepfakes en identiteitsfraude

AI kan stemmen, video's en afbeeldingen realistisch nabootsen.

  • CEO-fraude via nagemaakte stem.
  • Nepvideoboodschappen van bestuurders.
  • Omzeilen van verificatieprocessen.

Een financieel directeur wordt telefonisch benaderd door een stem die exact klinkt als die van de algemeen directeur en geeft opdracht een grote betaling te doen.

3. Snellere ontwikkeling van malware

AI helpt aanvallers bij het schrijven, verbeteren en aanpassen van malware.

  • Variaties van malware die detectiesoftware moeilijker herkent.
  • Snellere ontwikkeling van ransomware.
  • Geautomatiseerde kwetsbaarheidsscans.

4. Grootschalige social engineering

AI kan enorme hoeveelheden openbare data analyseren en profielen opbouwen van medewerkers.

  • Gerichte aanvallen op sleutelpersonen.
  • Spear phishing.
  • Fraude gericht op specifieke afdelingen, zoals finance of HR.

5. Dataverlies via generatieve AI

Medewerkers kunnen onbewust vertrouwelijke informatie invoeren in publieke AI-systemen.

  • Klantgegevens lekken.
  • Strategische bedrijfsinformatie delen.
  • Schending van AVG/GDPR-regels.

Een medewerker plakt een vertrouwelijk contract in een AI-chat om een samenvatting te laten maken.

 6. Aanvallen worden goedkoper en schaalbaarder

Waar vroeger gespecialiseerde kennis nodig was, kan AI veel werk automatiseren.

  • Meer aanvallers.
  • Meer aanvallen.
  • Lagere kosten voor cybercriminelen.

7. AI-systemen zelf worden doelwit

Bedrijven die AI inzetten krijgen nieuwe aanvalsvectoren.

  • Prompt injection.
  • Manipulatie van trainingsdata.
  • Diefstal van AI-modellen.
  • Misbruik van AI-agenten met te veel rechten.

8. Moeilijkere detectie van dreigingen

AI maakt aanvallen menselijker en minder voorspelbaar.

  • Traditionele detectiesystemen herkennen aanvallen minder goed.
  • Meer "low and slow" aanvallen die lang onopgemerkt blijven.

 

De tegenkant: AI als verdedigingsmiddel

Gelukkig wordt AI ook ingezet voor:

  • Detectie van afwijkend gedrag.
  • Snellere analyse van logbestanden.
  • Automatische incidentrespons.
  • Detectie van malware en phishing.
  • Real-time dreigingsanalyse.

Wat betekent dit voor directies?

Voor een algemeen directeur en andere einbeslissers zijn de grootste strategische risico's:

  1. CEO-fraude en deepfakes
  2. Datalekken via medewerkers die AI gebruiken
  3. AI-ondersteunde ransomware-aanvallen
  4. Gebrek aan AI-governance en beleid
  5. Compliance-risico's (ISO27001,AVG, NIS2)

De organisaties die het meest kwetsbaar zijn, zijn niet per se degenen met de minste technologie, maar degenen die AI snel introduceren zonder duidelijke governance, beveiligingsrichtlijnen en bewustwording bij medewerkers.

Organisaties kunnen zich beschermen door AI niet alleen als technologisch vraagstuk te zien, maar als een combinatie van mensen, processen en technologie.


Maak medewerkers weerbaar

De mens blijft de belangrijkste verdedigingslinie!

Maatregelen:

  • Training over AI-gestuurde phishing en deepfakes.
  • Oefenen met realistische fraude- en phishing-simulaties.
  • Medewerkers leren hoe ze AI-tools veilig gebruiken.
  • Een cultuur creëren waarin medewerkers verdachte verzoeken durven te controleren.

Bescherm tegen CEO-fraude en deepfakes

Deepfakes worden steeds overtuigender.

  • Vier-ogenprincipe voor financiële transacties.
  • Extra verificatie via een tweede communicatiekanaal.
  • Afgesproken verificatiecodes voor urgente verzoeken.
  • Geen uitzonderingen voor directieleden.

Vertrouw niet uitsluitend op stem of video.

Stel een AI-beleid op

Veel organisaties hebben inmiddels een cybersecuritybeleid, maar nog geen AI-beleid.

Leg vast:

  • Welke AI-tools zijn toegestaan.
  • Welke data nooit ingevoerd mag worden.
  • Wanneer menselijke controle verplicht is.
  • Wie verantwoordelijk is voor AI-gebruik.

Verboden invoer in publieke AI-systemen:

  • Klantgegevens.
  • Persoonsgegevens.
  • Financiële informatie.
  • Contracten.
  • Broncode.

***

Versterk identiteits- en toegangsbeheer

Aanvallers richten zich steeds vaker op accounts en accountgegevens zoals login-namen en wachtwoorden

Belangrijke maatregelen:

  • Multi-factor authenticatie (MFA). Verminderd het risico met meer dan 90%
  • Privileged Access Management.
  • Least Privilege-principe (Zero Trust).
  • Regelmatige toegangsreviews.

Microsoft Business Premium in combinatie met een CNE Service Level Agreement (waarin systemen permanent worden gemonitord) is nodig om bovenstaande te verwezenlijken.

AI en de security risico's

Gerelateerde artikelen

CNE zet diep in op AI

CNE zet diep in op AI

CNE prolongeert de ISO 27001 certificering

CNE prolongeert de ISO 27001 certificering

CNE introduceert SAAS ALERTS

CNE introduceert SAAS ALERTS