Kunstmatige intelligentie als verdediging: AI in dienst van beveiliging

·

Het belangrijkste in het kort

  • AI is geen schild, maar een versterker. Goede processen worden er sneller van, chaos ook.
  • De praktische winst zit in phishingdetectie, security monitoring, samenvattingen van incidenten, codereview en trainingsscenario's.
  • De grootste risico's zijn blind vertrouwen, verkeerde configuratie, gevoelige data in ongeschikte tools en onduidelijke verantwoordelijkheid.
  • Houd het human-in-the-loop-principe aan: AI adviseert en signaleert, een mens beslist.
  • AVG art. 32 lid 1 sub d vraagt om een procedure voor het op gezette tijdstippen testen en evalueren van de doeltreffendheid van beveiligingsmaatregelen. Dat geldt ook voor maatregelen die op AI leunen.

In eerdere artikelen ging het over de manier waarop aanvallers AI inzetten voor phishing, deepfakes, OSINT en het vinden van kwetsbaarheden. Het zou een fout zijn om kunstmatige intelligentie uitsluitend als dreiging te zien.

AI-verdediging is net zo belangrijk als AI-gedreven aanvallen. AI is gereedschap. In handen van verdedigers kan het de informatiebeveiliging verbeteren: het helpt verdachte berichten te herkennen, grote hoeveelheden data te analyseren, incidenten sneller af te handelen en de druk op securityteams te verlagen.

Wilt u weten hoe wij AI- en LLM-integraties zelf onder handen nemen, kijk dan bij onze pentest van AI- en LLM-systemen. Voor de menselijke kant van dit verhaal zijn social engineering en security awareness training de logische ingangen.

Waarom securityteams hulp nodig hebben

Moderne organisaties produceren enorme hoeveelheden digitale signalen: e-mail, aanmeldingen, cloudgebeurtenissen, netwerkverkeer, applicaties, endpoints, toegangsrechten, mislukte inlogpogingen en meldingen uit beveiligingstools.

Zelfs een kleinere onderneming genereert al snel duizenden gebeurtenissen per dag. Bij grotere organisaties loopt dat in de miljoenen. Niemand leest dat handmatig na. Precies daar helpt AI in cybersecurity: het vindt patronen, afwijkingen en verbanden die verstopt zitten in data.

De winst is dus niet dat AI iets doet wat een analist niet kan. De winst is dat AI de eerste schifting doet, zodat schaarse specialisten hun tijd besteden aan de zaken die er werkelijk toe doen.

AI voor phishingdetectie

Phishing is een van de meest praktische toepassingen van AI-verdediging. Een modern phishingfilter kijkt allang niet meer alleen naar bekende kwaadaardige links. Het analyseert het taalgebruik in het bericht, de reputatie van de afzender, gelijkenis van domeinnamen, het type bijlage, het gedrag achter een link en tientallen andere signalen.

AI-phishingdetectie kan een bericht markeren dat geen enkele bekende malware bevat en toch niet klopt: het creëert tijdsdruk, vraagt om inloggegevens, gebruikt een ongebruikelijke link of doet zich voor als interne communicatie.

Geen enkel filter vangt alles. De beste verdediging combineert techniek met getrainde mensen. Het filter verlaagt het volume, mensen moeten herkennen wat er doorheen glipt. Met PhishGun meten wij precies dat: hoe de organisatie reageert op wat het filter niet tegenhoudt.

AI voor security monitoring

Security monitoring houdt in de gaten wat er in de systemen gebeurt. AI kan afwijkend gedrag zichtbaar maken en zo de dreigingsdetectie ondersteunen.

Voorbeelden:

  • een gebruiker meldt zich aan vanuit een land dat hij nooit eerder gebruikte,
  • een account begint een ongebruikelijke hoeveelheid data te downloaden,
  • een medewerker probeert systemen te benaderen die hij normaal nooit aanraakt,
  • een apparaat communiceert met een verdacht domein,
  • er vinden ‘s nachts veel mislukte aanmeldingen plaats,
  • een beheeraccount voert ongebruikelijke wijzigingen door.

Eén gebeurtenis op zichzelf betekent nog geen incident. AI kan meerdere signalen aan elkaar knopen en laten zien dat het geheel niet klopt. In de praktijk gebeurt dat meestal in samenhang met SIEM, EDR en cloudbeveiligingstools.

Human-in-the-loop workflow: AI suggests, human reviews, security action follows human oversight

AI voor incident response

Als er een incident is, telt tijd. Het securityteam moet begrijpen wat er gebeurd is, wie geraakt wordt, welke systemen betrokken zijn en welke maatregel nodig is.

AI kan gebeurtenissen samenvatten, vervolgstappen voorstellen, prioriteiten ordenen en een kort overzicht klaarzetten voor de mensen die moeten beslissen. Bij incident response scheelt dat analisten veel tijd in logbestanden en meldingen.

Een samenvatting kan er bijvoorbeeld zo uitzien: “Het gebruikersaccount is gecompromitteerd. Eerst was er een aanmelding vanaf een ongebruikelijke locatie, daarna werd een doorstuurregel voor e-mail aangemaakt en vervolgens volgde een poging om gedeelde documenten te openen.”

Dat scheelt tijd. Maar het resultaat moet nog steeds door een mens worden geverifieerd. Zeker wanneer de uitkomst raakt aan een datalek, want dan gaat de klok lopen: een melding bij de Autoriteit Persoonsgegevens moet binnen 72 uur na ontdekking (AVG art. 33). Valt uw organisatie straks onder de Cyberbeveiligingswet, dan komt daar de meldplicht bij het CSIRT binnen 24 uur bovenop. Een AI-samenvatting is dan een hulpmiddel om die termijn te halen, nooit de beslisser over de melding.

AI om kwetsbaarheden te vinden

AI kan ook ontwikkelaars helpen. Het kan code nalezen, wijzen op riskante patronen, een veiligere implementatie voorstellen en problemen in begrijpelijker taal uitleggen.

Dat is relevant omdat securityspecialisten schaars zijn. Ontwikkelaars werken onder druk en beveiliging voelt al snel als een rem. Wordt een beveiligingslek al gevonden terwijl de code geschreven wordt, dan is dat goedkoper en sneller dan repareren na een incident.

AI is geen excuus voor een zwak proces. Codereview, testen, duidelijke beveiligingsregels en heldere verantwoordelijkheid blijven nodig. En het blijft een aanvulling op, geen vervanging van, een pentest door een ethische hacker die de applicatie aanvalt zoals een echte tegenstander dat zou doen. Het verschil tussen geautomatiseerd scannen en handmatig testen leggen we uit in kwetsbaarheidsscan of pentest.

AI voor het trainen van medewerkers

Goede security awareness training is geen saaie presentatie, één keer per jaar. AI helpt bij het opstellen van realistische maar veilige oefenscenario’s.

Een organisatie kan gesimuleerde phishingberichten per rol laten maken: andere voorbeelden voor finance, voor sales en voor HR. Medewerkers leren dan op situaties die op hun eigen werk lijken. Dezelfde aanpak werkt voor phishing-, vishing- en smishingsimulaties, en voor de scenario’s die wij gebruiken bij red teaming.

Waar AI zijn grenzen heeft

AI is niet onfeilbaar. Het kan context missen, normale activiteit als incident bestempelen of een reëel risico onderschatten.

De belangrijkste risico’s bij AI-verdediging zijn:

  • blind vertrouwen in aanbevelingen,
  • slecht geconfigureerde tooling,
  • gebrek aan menselijk toezicht,
  • gevoelige gegevens die weglekken naar ongeschikte AI-tools,
  • fout-positieven,
  • onduidelijke verantwoordelijkheid.

De regel is simpel: AI adviseert en helpt, mensen beslissen.

TaakAI doet het goedMens blijft nodig voor
PhishingfilterVolume terugbrengen, verdachte patronen markerenBeoordelen wat er doorheen komt, melden en escaleren
MonitoringAfwijkingen en verbanden in grote datasets vindenBepalen wat normaal is in deze organisatie
Incident responseSamenvatten, prioriteren, tijdlijn opbouwenBesluit tot blokkeren, melden en communiceren
CodereviewRiskante patronen aanwijzen en uitleggenBusinesslogica, ketens van fouten, misbruikscenario's
TrainingScenario's per rol genererenToon, context en nazorg richting medewerkers

Waarom u AI-ondersteunde maatregelen periodiek moet testen

Zodra een filter, een detectieregel of een responsproces op AI leunt, wordt dat model onderdeel van uw beveiligingsmaatregelen. En maatregelen moeten aantoonbaar werken.

De AVG is de enige Europese wet die dat met zoveel woorden benoemt. Artikel 32 lid 1 sub d verlangt, waar passend, “een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking”. Een AI-model is bij uitstek een maatregel die verandert zonder dat iemand er iets aan doet: het model wordt bijgewerkt, de dataset schuift op, aanvallers passen hun formuleringen aan. Wat vorig jaar het grootste deel van de phishing tegenhield, doet dat vandaag misschien niet meer.

Periodiek testen is daarom geen formaliteit. Het is de enige manier om te weten of uw AI-ondersteunde verdediging nog doet wat u ervan verwacht.

Wat organisaties zouden moeten invoeren

1. Bepaal welke data in AI-tools terecht mag komen.

Gevoelige informatie hoort niet thuis in willekeurige publieke tools.

2. Leg regels vast voor het gebruik van AI.

Medewerkers moeten weten wat wel en wat niet is toegestaan.

3. Zet AI in waar het risico daadwerkelijk verlaagt.

Denk aan phishingfilters, monitoring, samenvattingen van incidenten, codereview en SOC-automatisering.

4. Houd menselijk toezicht in stand.

Zeker bij incidenten, het blokkeren van accounts en beslissingen met impact op de bedrijfsvoering.

5. Meet de resultaten.

Controleer of AI het aantal incidenten verlaagt of alleen maar meer meldingen produceert.

6. Combineer AI met klassieke maatregelen.

MFA, back-ups, updates, minimale rechten en zero trust blijven de basis.

7. Test de maatregelen periodiek.

Een pentest of een vulnerability assessment laat zien of de verdediging in de praktijk standhoudt, en met een hertest controleert u of de bevindingen echt zijn verholpen.

AI vervangt geen beveiligingscultuur

U kunt uitstekende tooling hebben, maar als mensen een verdachte e-mail niet durven te melden, betalingen chaotisch worden goedgekeurd en accounts geen MFA gebruiken, redt AI u niet.

Cybersecurity is een combinatie van mensen, processen en technologie. AI hoort bij de technologie, maar moet verbonden zijn met het proces en begrepen worden door de mensen.

AI is geen autopiloot zonder bestuurder

De grootste fout is geloven dat AI alles zelfstandig oplost. Beveiliging heeft context nodig: welke systemen kritiek zijn, wie toegang heeft, welk gedrag normaal is en wat een uitzondering is.

Daarom is het human-in-the-loop-principe zo belangrijk. AI adviseert, waarschuwt, ordent of legt uit. Een mens bevestigt, verwerpt of voegt context toe.

Conclusie

Kunstmatige intelligentie gaat een grotere rol spelen in de verdediging. Het helpt bij het filteren van phishing, het opsporen van afwijkingen, het analyseren van incidenten, het vinden van kwetsbaarheden en het trainen van mensen.

Het is geen magisch schild. Het is een versterker. Hebt u goede beveiligingsprocessen, dan maakt AI ze sneller en beter. Hebt u chaos, dan versnelt AI de chaos.

De beste aanpak is eenvoudig: gebruik AI, maar laat het niet alleen beslissen. Vertrouw erop als assistent, niet als autopiloot. Wilt u weten hoe uw AI-ondersteunde verdediging het doet tegen een echte tegenstander, plan dan een gratis adviesgesprek.

Zet AI verstandig in: test de weerbaarheid van uw cyberverdediging.

Gratis adviesgesprek