Thought leaders
AI-beveiliging is niet kapot, we verdedigen alleen de verkeerde dingen

De cybersecurity-industrie heeft een patroon wanneer een nieuwe technologie ontstaat, we beginnen meteen muren om het heen te bouwen. We deden het met de cloud, we deden het met containers, en nu doen we het met AI, behalve dat de muren die we nu bouwen op compleet de verkeerde plaatsen staan.
Loop naar elke enterprise-beveiligingsreview vandaag en je hoort dezelfde prioriteiten: AI-modellen beveiligen, trainingsdata beschermen, uitvoer valideren en AI-gepowered copilots implementeren. Leveranciers zijn aan het haasten om “AI-beveiliging” tools te verkopen die zich uitsluitend richten op modelniveau-controles, zoals guardrails, prompt-injectiedefensies en model-monitoringplatforms.
Maar aanvallers gebruiken uw AI-integraties als snelwegen naar alles else.
Het echte aanvalsoppervlak dat niemand in de gaten houdt
Een patroon dat we consistent waarnemen in enterprise-omgevingen, vertelt een verontrustend verhaal over beveiligingsteams die zwaar investeren in het beveiligen van hun AI-ontwikkelomgevingen: modeltoegangscontroles, datagovernancekaders, MLOps-beveiligingstools. Dit geeft een vals gevoel van vertrouwen dat hun AI “op slot” zit.
Maar wanneer u het daadwerkelijke aanvalsoppervlak in kaart brengt, ziet u dat AI-chatbots vaak OAuth-tokens hebben voor tientallen SaaS-platforms, API-sleutels met excessieve cloudmachtigingen en identiteitstrustrelaties die directe paden kunnen creëren van een eenvoudige prompt-injectie naar productie-infrastructuur. De modellen zelf kunnen beveiligd zijn, maar de ecosystemen waarin ze opereren, zijn vaak helemaal open en dit is geen randgeval.
Bedrijven gebruiken nu gemiddeld 130+ SaaS-toepassingen, met AI-integraties die identiteitsproviders, cloud-infrastructuur, databases en bedrijfskritieke systemen omvatten. Elke integratie is een potentieel aanvalsPad en elke API-verbinding is een trustgrens die aanvallers actief onderzoeken.
Het probleem is niet dat onze AI-beveiligingstools kapot zijn. Het is dat we individuele componenten beveiligen terwijl aanvallers de verbindingen tussen hen uitbuiten.
Waarom model-georiënteerde beveiliging het punt mist
De huidige aanpak van AI-beveiliging werkt op een fundamenteel misverstand over hoe moderne aanvallen werken. We behandelen AI als een zelfstandig actief dat bescherming nodig heeft, net zoals we een database of webtoepassing zouden beveiligen. Maar AI in productie bestaat niet in isolatie. Het is een knooppunt in een complexe grafiek van identiteiten, machtigingen, API’s en gegevensstromen.
Overweeg een typische enterprise AI-implementatie. U heeft een AI-agent met toegang tot uw Google Workspace. Het is verbonden met Salesforce via API’s. Het is geïntegreerd met Slack voor meldingen. Het haalt gegevens op uit AWS S3-buckets. Het is geauthenticeerd via Okta of Azure AD. Het activeert workflows in ServiceNow.
Traditionele AI-beveiliging richt zich op het model zelf: de beveiligingspositie, promptvalidatie, uitvoerveiligheid. Maar aanvallers zijn gericht op de integraties: wat ze kunnen bereiken via gehackte service-accounts, waar ze kunnen pivoteren via API-manipulaties, welke trustgrenzen ze kunnen overschrijden via geëxploiteerde integraties.
De aanval begint of eindigt niet met het AI-model. Het model is alleen het entrypoint.
AanvalsPaden respecteren geen productgrenzen
Hier zitten de meeste organisaties vast. Ze hebben beveiligingstools geïmplementeerd die elk zicht bieden op een enkel domein. Een tool bewaakt cloudmachtigingen. Een andere volgt SaaS-configuraties. Een derde beheert identiteitsgovernance. Een vierde behandelt kwetsbaarheidsbeheer.
Elk tool laat u een stukje van de puzzel zien. Geen van hen laat u zien hoe de stukjes samenpassen.
Volgens Gartner gebruiken organisaties nu gemiddeld 45+ beveiligingstools. Toch, ondanks deze enorme investering, zijn aanvallers erin geslaagd misconfiguraties te ketenen over deze domeinen, omdat geen enkel tool het complete aanvalsPad kan zien.
Een aanvaller hoeft geen kritieke kwetsbaarheid in uw AI-model te vinden. Hij moet alleen een keten vinden. Misschien is het een misgeconfigureerde IAM-rol die is gekoppeld aan uw AI-service, die machtigingen heeft voor een S3-bucket, die referenties bevat voor een SaaS-toepassing die beheerdersmachtigingen heeft voor uw productieomgeving.
Elk individueel misconfiguratie kan een “medium” of “laag” score hebben in uw beveiligingstools. Maar geketend? Dat is een kritieke blootstelling. En het is volledig onzichtbaar als u naar elk beveiligingsdomein in isolatie kijkt.
Het blootstellingsbeheer-imperatief
Dit is waarom het gesprek moet verschuiven van “AI-beveiliging” naar continue dreigingsblootstellingbeheer voor AI-geïntegreerde omgevingen.
Het is niet genoeg om te vragen of onze AI-modellen beveiligd zijn. Beveiligingsteams moeten begrijpen wat een aanvaller daadwerkelijk kan bereiken als ze een AI-serviceaccount compromitteren. Ze moeten zicht hebben op hoe misconfiguraties over cloud-, SaaS- en identiteitssystemen kunnen worden geketend. Ze moeten weten hoe AI-integraties hun aanvalsoppervlak in real-time veranderen. En ze moeten risico’s prioriteren op basis van daadwerkelijke aanvalsmogelijkheid, niet alleen op basis van ernstscores.
De meeste beveiligingsprogramma’s geven nog steeds prioriteit aan risico’s in isolatie, met behulp van CVSS-scores en compliance-controlelijsten die volledig negeren of een kwetsbaarheid daadwerkelijk exploiteerbaar is in uw specifieke omgeving.
Deze kloof is nog groter met AI-systemen, omdat ze constant veranderen. Nieuwe integraties worden wekelijks toegevoegd. Machtigingen evolueren. API-verbindingen verschuiven. Uw aanvalsoppervlak van vorige maand is niet uw aanvalsoppervlak van vandaag, maar uw beveiligingsbeoordeling is dat waarschijnlijk wel.
Hoe aanvalsPad-georiënteerde beveiliging eruitziet
Het beveiligen van AI in productie vereist een fundamenteel andere aanpak, en het komt neer op vier sleutelverschuivingen in denken.
Ten eerste hebt u unified zicht nodig over beveiligingsdomeinen. Stop met het vragen van elk beveiligingstool om in zijn eigen silo te opereren. Uw cloudbeveiliging, identiteitsgovernance, SaaS-beheer en kwetsbaarheidsbeheer houden allemaal stukjes van het aanvalsPad-puzzel vast. Ze moeten data delen in real-time, zodat u kunt zien hoe misconfiguraties samenhangen.
Ten tweede, omarm continue aanvalsPad-simulatie. Wacht niet op penetratietests of red team-oefeningen om exploiteerbare Paden te ontdekken. Test continu hoe een aanvaller door uw omgeving kan bewegen, met focus op daadwerkelijke exploiteerbaarheid in plaats van theoretsche ernstscores.
Ten derde, prioriteer op basis van context. Een misgeconfigureerde S3-bucket is niet kritiek omdat het openbaar is. Het is kritiek als het openbaar is en referenties bevat en die referenties beheerdersmachtigingen hebben en ze bereikbaar zijn vanuit een internet-exposed asset. Context telt meer dan enige individuele score.
Vierde, beweeg naar preemptieve remediation. Tegen de tijd dat uw SOC-team een alarm onderzoekt, hebt u al waardevolle responstijd verloren. Moderne verdediging vereist de mogelijkheid om exploiteerbare Paden te sluiten voordat ze worden gebruikt, niet na een incident.
De waarschuwing die we niet kunnen negeren
Terwijl AI overal in de enterprise-stack wordt geïntegreerd, breidt het aanvalsoppervlak zich sneller uit dan beveiligingsteams handmatig kunnen redeneren. We voegen AI-integraties toe met een snelheid van 10 keer die waarin we ze beveiligen.
Als u AI in isolatie beveiligt, het model beschermt terwijl u de ecosysteem waarin het opereert negeert, bent u al achter. Aanvallers denken niet in tools, ze denken in Paden. Ze exploiteren geen individuele kwetsbaarheden. Ze ketenen misconfiguraties over uw hele omgeving.
De ondernemingen die AI met succes zullen beveiligen, zullen niet degene zijn met de meeste AI-beveiligingstools. Ze zullen degene zijn die begrijpen dat AI-beveiliging onlosmakelijk verbonden is met blootstellingsbeheer over hun hele aanvalsoppervlak.
Modelbeveiliging is een basisvereiste. Wat ertoe doet, is begrijpen wat een aanvaller kan bereiken als hij een AI-integratie compromitteert. Tot beveiligingsteams dit continu, in real-time, over hun hele omgeving kunnen beantwoorden, beveiligen ze AI niet. Ze hopen alleen dat de muren die ze hebben gebouwd op de juiste plaatsen staan.












