image

NCSC: Race tussen patchen en misbruik komt door AI in stroomversnelling

maandag 27 juli 2026, 13:49 door Redactie, 6 reacties

De race tussen het uitbrengen van patches en het misbruik van kwetsbaarheden komt door AI in een stroomversnelling, wat het toepassen van adequaat patchmanagement en andere basisbeveiligingsmaatregelen nog belangrijker maakt, aldus het Nationaal Cyber Security Centrum (NCSC). De overheidsinstantie stelt ook dat organisaties die AI als een afzonderlijk of nieuw technisch vraagstuk beschouwen het risico lopen om de kern van het probleem te missen.

Het NCSC heeft een blogposting gepubliceerd waarin het de impact van AI op het dreigingslandschap beschrijft. Het gaat dan vooral om het verbeteren van de capaciteiten van aanvallers, die met behulp van AI verschillende onderdelen van een aanval kunnen automatiseren, versnellen, vervangen of zelfs autonoom uitvoeren. "Dat is op dit moment vooral terug te zien op het gebied van verkenning van doelwitten (reconnaissance), het vinden en misbruiken van kwetsbaarheden, het schrijven van malware, het bouwen van phishingcampagnes en het analyseren van gestolen gegevens", zo laten Juriaan Spierenburg en Bram van Aggelen van het NCSC weten.

Door AI-modellen gaat de doorlooptijd van een aanval omlaag en is er minder technische kennis vereist. "Dit betekent overigens niet dat een digibeet met toegang tot goede AI-modellen meteen een geavanceerde hacker is", merken Spierenburg en Van Aggelen op. "Er is nog steeds een bepaald kennisniveau vereist om AI-modellen succesvol aan te sturen."

Doordat misbruik van kwetsbaarheden door AI sneller kan plaatsvinden is het belangrijk dat organisaties tijdig hun beveiligingsupdates installeren. "Als je geen adequaat patchmanagement hebt of onvoldoende zicht hebt op jouw IT-landschap neemt het risico op incidenten toe. Tijdlijnen worden korter en dus ook het tijdsvenster waarin jij beveiligingsupdates moet verwerken", stellen Spierenburg en Van Aggelen. Organisaties moeten zich ook voorbereiden op een toename van incidenten en de mogelijke impact hiervan.

Een ander punt dat het NCSC benadrukt is dat de ontwikkelingen rond AI niet losstaan van bestaande beveiligingsmaatregelen en de basisprincipes. "Organisaties die AI beschouwen als een afzonderlijk of nieuw technisch vraagstuk lopen het risico de kern van het probleem te missen", schrijven Spierenburg en Van Aggelen, die toevoegen dat de uitdaging voor organisaties vooral zal liggen in het verbeteren en implementeren van betrouwbare beveiligingsmaatregelen. "In een toekomst waar AI een steeds grotere rol gaat spelen voor zowel aanvallers als verdedigers, ligt de grootste dreiging niet bij AI maar bij het onvermogen om jezelf aan te passen naar de nieuwe realiteit."

Reacties (6)
Vandaag, 14:11 door Bitje-scheef
Yep...

Dus forceren dat het coderen niet meer even uit de "losse" pols gebeurd.
Vandaag, 14:31 door Anoniem
Je zou natuurlijk ook gewoon fatsoenlijke code kunnen schrijven...
Vandaag, 14:47 door Anoniem
Door Bitje-scheef: Yep...

Dus forceren dat het coderen niet meer even uit de "losse" pols gebeurd.

Ja, en de software supply-chain onder controle brengen!
Vandaag, 14:51 door Anoniem
Door Anoniem: Je zou natuurlijk ook gewoon fatsoenlijke code kunnen schrijven...
In een fatsoenlijke programmeertaal, zijnde niet C/C++ vanwege alle memory issues.
Vandaag, 15:14 door Anoniem
Als het begrip 'zero day' zal gaan verschuiven naar 'zero hour' en op den duur richting 'zero minute' bewegen zal AI er ook mitigerende maatregelen voor construeren. Omdat dat per definitie achter zal lopen zouden er dan een situaties kunnen ontstaan van 'tijdelijk de stekker eruit totdat de nieuwste bedreiging van het afgelopen uur weer gepatcht is'.
De beste beveiliging is natuurlijk om mensen minder afhankelijk te maken van digitale systemen die van hen een speelbal maken in de voor 99,99% van de mensen onwinbare en onoverzienbare wedren tussen AI-misbruik en patchen.

Maar dat wil NCSC niet. NCSC (de naam Nationaal Cyber Security Centrum zegt het al) wil niet "echte security" of "de beste security", maar alleen "cybersecurity", ook als die aan verreweg de meeste mensen juist minder veiligheid biedt.

Een ander punt dat het NCSC benadrukt is dat de ontwikkelingen rond AI niet losstaan van bestaande beveiligingsmaatregelen en de basisprincipes. "Organisaties die AI beschouwen als een afzonderlijk of nieuw technisch vraagstuk lopen het risico de kern van het probleem te missen", schrijven Spierenburg en Van Aggelen, die toevoegen dat de uitdaging voor organisaties vooral zal liggen in het verbeteren en implementeren van betrouwbare beveiligingsmaatregelen.

Ja, maar als je het probleem dan integraal wilt bekijken, dan zou je ook breder moeten kijken dan alleen technische beveiligingsmaatregelen binnen cybersystemen. Maar dat wil NSCS kennelijk niet.

Terwijl de Nederlandse strijdkrachten als het om de ontwikkeling van drones gaat al van de Oekraïense experts te horen hebben gekregen dat het niet werkt om ALLES te willen automatiseren. In de oorlogszone is het effectiever als drones nog steeds handmatig worden aangestuurd. Omdat de werkelijkheid zich niet laat dicteren door algoritmes - ook niet door "AI"-algoritmes. Dat geldt echter net zo goed buiten oorlogszones.

Het artikel vervolgt:
"In een toekomst waar AI een steeds grotere rol gaat spelen voor zowel aanvallers als verdedigers, ligt de grootste dreiging niet bij AI maar bij het onvermogen om jezelf aan te passen naar de nieuwe realiteit."

Hier zegt NCSC dus dat "AI" de maatstaf der dingen is, niet de menselijke gebruiker of de organisaties van menselijke gebruikers. Die laatsten moeten zich volgens NCSC maar aanpassen aan AI, in plaats van dat de toepassingen van AI onder controle worden gebracht en waar nodig beperkt. Laten we dit het "post-humanisme" van NCSC noemen. Een recept voor verdere achteruitgang van de veiligheid èn de zelfbeschikking van menselijke gebruikers.

Het NCSC doet op deze manier het tegenovergestelde van wat zijn eigenlijke taak zou moeten zijn. Die taak zou namelijk moeten zijn: het beschermen van mensen tegen de dreiging van cybercriminaliteit.

M.J.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.