Het Nationaal Cyber Security Centrum (NCSC) stelt dat de inzet van kunstmatige intelligentie (AI) de snelheid waarmee kwetsbaarheden worden misbruikt aanzienlijk verhoogt. Dit versnelt de race tussen het uitbrengen van patches en het misbruik ervan, waardoor adequaat patchmanagement en andere fundamentele beveiligingsmaatregelen nog belangrijker worden.

Volgens het NCSC is het gevaarlijk om AI als een losstaand of nieuw technisch vraagstuk te zien, omdat organisaties dan het onderliggende probleem kunnen missen. In een recent gepubliceerde blog beschrijven Juriaan Spierenburg en Bram van Aggelen van het NCSC hoe AI de capaciteiten van aanvallers verbetert. AI maakt het mogelijk om verschillende onderdelen van een aanval te automatiseren, te versnellen, te vervangen of zelfs autonoom uit te voeren. Dit is vooral zichtbaar bij het verkennen van doelwitten, het vinden en misbruiken van kwetsbaarheden, het schrijven van malware, het opzetten van phishingcampagnes en het analyseren van gestolen data.

Door AI-modellen neemt de doorlooptijd van aanvallen af en is minder technische kennis vereist om deze uit te voeren. Dit betekent echter niet dat iedereen met toegang tot AI direct een geavanceerde hacker is; er blijft een bepaald kennisniveau nodig om AI effectief aan te sturen. Het NCSC benadrukt dat het versneld misbruik van kwetsbaarheden het des te belangrijker maakt dat organisaties beveiligingsupdates tijdig installeren. Ontbreekt het aan adequaat patchmanagement of is er onvoldoende inzicht in het IT-landschap, dan neemt het risico op incidenten toe. De tijdsvensters om patches te verwerken worden korter, wat organisaties dwingt sneller te handelen.

Daarnaast moeten organisaties zich voorbereiden op een toename van incidenten en de mogelijke impact daarvan. Het NCSC wijst erop dat de ontwikkelingen rond AI niet losstaan van bestaande beveiligingsmaatregelen en basisprincipes. De grootste uitdaging ligt in het verbeteren en implementeren van betrouwbare beveiligingsmaatregelen. In een toekomst waarin AI een steeds grotere rol speelt voor zowel aanvallers als verdedigers, is de grootste dreiging niet AI zelf, maar het onvermogen van organisaties om zich aan te passen aan deze nieuwe realiteit.