Thought leaders

AI-hype overschaduwt de menselijke beslissingen die leiden tot beveiligingslekken

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google
A photorealistic, wide-angle shot of a middle-aged IT professional in a bright, modern office, staring intensely at a computer monitor with a look of stressed urgency as he hovers his finger over a mouse to click a system pop-up.

AI heeft de manier waarop organisaties over bedreigingen nadenken, veranderd, met aandacht gericht op grootschalige operaties, geautomatiseerde verkenning en steeds overtuigender nep-identiteiten. Deze ontwikkelingen verdienen aandacht, maar ze hebben ook het begrip van de industrie over waar de meest voorkomende blootstelling begint, vertekend.

Ook al focussen organisaties zich op geavanceerdere, AI-gedreven bedreigingen, aanvallers komen nog steeds binnen door menselijke instincten te manipuleren. ClickFix-aanvallen, een geavanceerde vorm van sociale manipulatie, maakten 47% uit van de initiële toegangsincidenten die vorig jaar werden waargenomen. Dit laat zien hoe vaak een beveiligingslek begint met een persoon die een snelle beslissing neemt onder druk, en niet met een technische kwetsbaarheid.

De menselijke responskloof

ClickFix-aanvallen zijn effectief omdat ze de signalen imiteren die technische teams zijn getraind om aan te pakken. Ze zijn niet afhankelijk van softwarekwetsbaarheden of configuratiefouten. In plaats daarvan exploiteren ze een eenvoudige verwachting: wanneer iets er afwijkt, zal iemand proberen om het meteen te repareren.

Dit instinct wordt versterkt binnen technische omgevingen waar uptime, responsiviteit en snelle actie centrale verwachtingen zijn. Beheerders en ondersteunend personeel zijn getraind om snel te reageren op waarschuwingen, systeemprompts of toegangsverzoeken. Aanvallers begrijpen deze druk en ontwerpen campagnes die de exacte signalen imiteren die professionals zijn getraind om aan te pakken.

AI heeft deze berekening gevaarlijker gemaakt. Generatieve tools stellen aanvallers in staat om lokaas te creëren met bijna perfecte grammatica, contextueel accurate systeemterminologie en nep-interfaces die nauw aansluiten bij echte ondernemingssoftware. Waar een onhandige prompt vroeger een sociale manipulatiepoging weggeeft, kunnen aanvallen van vandaag niet te onderscheiden zijn van een legitieme IT-waarschuwing, waardoor de kloof tussen wat gebruikers zijn getraind om te herkennen en wat ze daadwerkelijk tegenkomen in het veld, groter wordt.

Het moment waarop dingen verkeerd gaan

Een belangrijke uitdaging bij ClickFix-incidenten is dat het cruciale moment er normaal uitziet. Een gebruiker keurt een prompt goed, reset toegang of autoriseert een wijziging. De actie zelf gaat op in de dagelijkse activiteit, waardoor een uitdaging ontstaat voor traditionele beveiligingstools. Deze systemen detecteren technische anomalieën, maar kunnen de context achter een overhaaste beslissing niet gemakkelijk interpreteren.

Een typische sequentie kan er zo uitzien: een gebruiker krijgt een browserwaarschuwing dat zijn sessie is verlopen of dat een vereiste plugin moet worden bijgewerkt. Hij klikt door een prompt die een PowerShell-opdracht in de achtergrond uitvoert – een die hij nooit ziet – terwijl het zichtbare interface hem simpelweg vertelt dat het probleem is opgelost. De hele interactie duurt minder dan 30 seconden. Niets in het systeemlogboek markeert het als ongebruikelijk, omdat, technisch gezien, niets ongebruikelijks is gebeurd. Een legitieme gebruiker heeft een opdracht uitgevoerd op een legitieme machine.

Dit leidt tot verschillende gevolgen. Vandaag zijn 74% van de beveiligingslekken het gevolg van het menselijke element, waaronder sociale manipulatie, fouten en misbruik. Menselijke gedragsrisico’s verschijnen zelden in dashboards. De controles zijn niet het probleem. De ontbrekende laag is zichtbaarheid in welke beslissingen het meest waarschijnlijk overhaast zijn en hoe die beslissingen openingen creëren voor aanvallers.

Human error opnieuw bekeken

Menselijk gedrag zou niet moeten worden behandeld als een geïsoleerd trainingsprobleem; het zou moeten worden beschouwd als een kerncomponent van beveiligingsarchitectuur.

In plaats van het te behandelen als een onvoorspelbaar resultaat, zouden organisaties het moeten behandelen als een meetbaar risicofactor. Beveiligingsleiders kunnen dit bereiken door human-centrische inzichten op te nemen in hun defensieve houding. Systemen zouden moeten worden ontworpen met realistische verwachtingen van hoe mensen zich gedragen, en niet met de veronderstelling dat ze altijd zullen handelen in ideale omstandigheden.

Metingen hier zijn concreet, niet abstract. Organisaties kunnen de beslissnelheid volgen, hoe snel gebruikers hoge-impactprompts goedkeuren tijdens piekuren, en goedkeuringspatroonbewaking gebruiken om afwijkingen zoals autorisaties buiten kantooruren of herhaalde overschrijdingen van standaardwaarschuwingen te detecteren. Gedragsbaselining, toegepast op individueel of rol niveau, geeft beveiligingsteams een referentiepunt voor wat “normaal” lijkt, zodat afwijkingen geregistreerd worden als een signaal in plaats van ruis.

De oorzaak aanpakken

Het verbeteren van de verdediging tegen ClickFix-stijlaanvallen begint met het begrijpen van de omstandigheden die leiden tot overhaaste beslissingen. Leiders kunnen patronen bestuderen zoals snelle goedkeuringen, terugkerende bijna-misses of inconsistentie in reacties op systeemprompts. Deze observaties onthullen waar instinct mogelijk voorzichtigheid overschrijdt.

Workflows zouden ook moeten worden geëvalueerd voor drukpunten die fouten uitnodigen. Hoge-impactacties profiteren van kleine verificatiestappen die gebruikers in staat stellen om te pauzeren en te evalueren wat ze goedkeuren. Tegelijkertijd zouden routine-taken moeten worden gestroomlijnd om de vermoeidheid te verminderen die mensen ertoe aanzet om door prompts heen te klikken zonder zorgvuldige overweging.

Organisaties kunnen verdere inzichten verkrijgen door het gebruik van simulaties die realistische druk weerspiegelen. Traditionele phishingtests zijn nuttig voor bewustzijn, maar evalueren niet hoe iemand reageert wanneer hij meerdere taken afhandelt of een dringende operationele zorg beheert. Scenarios gebouwd rondom tijddruk of systeemonderbreking onthullen gedragspatronen die anders moeilijk te detecteren zijn.

Effectieve simulaties introduceren variabelen die traditionele tests negeren, zoals gelijktijdige taakbelasting, late dagdrukwindows en midden-werkstroomonderbrekingen die een contextwissel afdwingen net voordat een hoge-inzetprompt verschijnt. Een gebruiker die een phishing-e-mail in isolatie herkent, kan een kwaadaardige prompt zonder aarzeling goedkeuren wanneer hij een actief incident aan het afhandelen is om 16:45 uur. Het opbouwen van tests die deze omstandigheden repliceren, genereert gedragsgegevens die organisaties daadwerkelijk kunnen gebruiken, in plaats van door/fout-bewustzijnsmetrieken die niet vertalen naar een verbeterde reactie onder druk.

Het helpt ook om incidenten te plannen die beginnen met legitieme acties. Veel teams focussen zich op het detecteren van ongeautoriseerd gedrag. In de praktijk kan het eerste belangrijke teken van een aanval een goedgekeurde prompt zijn die nooit had moeten worden goedgekeurd. Het opnemen van deze verwachting in incidentresponsplanning maakt het gemakkelijker om de vroege indicatoren te detecteren die anders zouden worden gemist.

De zwakke plek versterken

AI-geactiveerde bedreigingen zullen blijven evolueren, maar veel beveiligingslekken gaan nog steeds terug naar een menselijke beslissing die in het moment wordt genomen. Het aanpakken van deze realiteit vereist niet het vertragen van operaties of het opgeven van automatisering. Het vereist het ontwerpen van systemen en workflows die weerspiegelen hoe mensen natuurlijk werken en het opbouwen van waarborgen rond de punten waar instinct de voorzichtigheid overschrijdt.

Organisaties die menselijke beslissingen opnemen in hun begrip van het aanvalsoppervlak, krijgen een meer precies beeld van operationeel risico. Dit leidt tot sterkere verdedigingen die worden ondersteund door zowel technische controles als een meer realistisch begrip van hoe gebruikers interactie hebben met systemen tijdens het dagelijkse werk.

Ross Filipek heeft meer dan 20 jaar ervaring in de beheerde cybersecuritydienstenindustrie, zowel als ingenieur als consultant. Naast het leiden van de inspanningen van Corsica om cyberrisico's te beheersen, biedt hij vCISO-consultdiensten aan voor veel van de klanten van Corsica. Ross heeft erkenning verworven als Cisco Certified Internetwork Expert (CCIE #18994; Security track) en ISC2 Certified Information Systems Security Professional (CISSP). Hij heeft ook een MBA-diploma behaald aan de University of Notre Dame.