Rapporten
De staat van AI-beveiliging in 2025: Sleutelinzichten uit het Cisco-rapport

Naarmate meer bedrijven AI adopteren, is het begrijpen van de beveiligingsrisico’s ervan belangrijker geworden dan ooit. AI vormt industrieën en workflows opnieuw, maar introduceert ook nieuwe beveiligingsuitdagingen die organisaties moeten aanpakken. Het beschermen van AI-systemen is essentieel om vertrouwen te behouden, privacy te waarborgen en soepele bedrijfsoperaties te garanderen. Dit artikel vat de belangrijkste inzichten samen uit Cisco’s recente “State of AI Security in 2025“-rapport. Het biedt een overzicht van de huidige stand van zaken op het gebied van AI-beveiliging en wat bedrijven voor de toekomst moeten overwegen.
Een groeiende beveiligingsdreiging voor AI
Als 2024 ons iets heeft geleerd, is het dat de adoptie van AI sneller gaat dan veel organisaties het kunnen beveiligen. Cisco’s rapport stelt dat ongeveer 72% van de organisaties nu AI gebruiken in hun bedrijfsfuncties, maar slechts 13% zich volledig voorbereid voelen om het potentieel van AI veilig te benutten. Deze kloof tussen adoptie en voorbereidheid wordt grotendeels gedreven door beveiligingszorgen, die de belangrijkste barrière vormen voor een bredere inzet van AI in het bedrijfsleven. Wat deze situatie nog meer verontrustend maakt, is dat AI nieuwe soorten bedreigingen introduceert waar traditionele cybersecurity-methoden niet volledig tegen zijn uitgerust. In tegenstelling tot conventionele cybersecurity, die vaak vaste systemen beschermt, brengt AI dynamische en adaptieve bedreigingen met zich mee die moeilijker te voorspellen zijn. Het rapport benadrukt verschillende opkomende bedreigingen waar organisaties zich bewust van moeten zijn:
- Infrastructuraanvallen: AI-infrastructuur is een belangrijk doelwit geworden voor aanvallers. Een opvallend voorbeeld is de compromittering van NVIDIA’s Container Toolkit, waardoor aanvallers toegang kregen tot bestandssystemen, kwaadaardige code konden uitvoeren en privileges konden verhogen. Evenzo werd Ray, een open-source AI-framework voor GPU-beheer, gecompromitteerd in een van de eerste echte AI-frameworkaanvallen. Deze gevallen laten zien hoe zwakheden in AI-infrastructuur veel gebruikers en systemen kunnen beïnvloeden.
- Bevoorradingsketenrisico’s: AI-bevoorradingsketenvulnerabiliteiten vormen een andere significante zorg. Ongeveer 60% van de organisaties vertrouwt op open-source AI-componenten of -ecosystemen. Dit creëert risico’s, aangezien aanvallers deze breed gebruikt hulpmiddelen kunnen compromitteren. Het rapport noemt een techniek genaamd “Sleepy Pickle“, waarmee tegenstanders AI-modellen kunnen manipuleren, zelfs na distributie. Dit maakt detectie uiterst moeilijk.
- AI-specifieke aanvallen: Nieuwe aanvalstechnieken evolueren snel. Methoden zoals prompt-injectie, jailbreaken en trainingdata-extractie laten aanvallers toe om beveiligingscontroles te omzeilen en toegang te krijgen tot gevoelige informatie in trainingdatasets.
Aanvalsvectoren die AI-systemen richten
Het rapport benadrukt de opkomst van aanvalsvectoren die kwaadwillige actoren gebruiken om zwakheden in AI-systemen uit te buiten. Deze aanvallen kunnen plaatsvinden op verschillende stadia van de AI-levenscyclus, van gegevensverzameling en modeltraining tot implementatie en inferentie. Het doel is vaak om de AI te laten gedragen op onverwachte manieren, privégegevens te lekken of schadelijke acties uit te voeren.
In de afgelopen jaren zijn deze aanvalsmethoden geavanceerder en moeilijker te detecteren geworden. Het rapport benadrukt verschillende soorten aanvalsvectoren:
- Jailbreaken: Deze techniek houdt in dat men vijandige prompts creëert die de beveiligingsmaatregelen van een model omzeilen. Ondanks verbeteringen in AI-verdediging, toont Cisco’s onderzoek aan dat zelfs eenvoudige jailbreaks nog steeds effectief zijn tegen geavanceerde modellen zoals DeepSeek R1.
- Indirecte prompt-injectie: In tegenstelling tot directe aanvallen, houdt deze aanvalsvector in dat men invoergegevens of de context die het AI-model indirect gebruikt, manipuleert. Aanvallers kunnen bijvoorbeeld gecompromitteerde bronmateriaal zoals kwaadaardige PDF’s of webpagina’s leveren, waardoor de AI onverwachte of schadelijke uitvoer genereert. Deze aanvallen zijn bijzonder gevaarlijk omdat ze geen directe toegang tot het AI-systeem vereisen, waardoor aanvallers veel traditionele verdedigingen kunnen omzeilen.
- Trainingdata-extractie en -vergiftiging: Cisco’s onderzoekers demonstreerden dat chatbots kunnen worden misleid om delen van hun trainingdata te onthullen. Dit roept ernstige zorgen op over gegevensprivacy, intellectueel eigendom en naleving. Aanvallers kunnen ook trainingdata vergiftigen door kwaadaardige invoer te injecteren. Het is verontrustend dat vergiftiging van slechts 0,01% van grote datasets zoals LAION-400M of COYO-700M voldoende is om het modelgedrag te beïnvloeden, en dit kan worden gedaan met een klein budget (ongeveer $60 USD), waardoor deze aanvallen toegankelijk zijn voor veel kwaadwilligen.
Het rapport benadrukt ernstige zorgen over de huidige staat van deze aanvallen, met onderzoekers die een succespercentage van 100% behaalden tegen geavanceerde modellen zoals DeepSeek R1 en Llama 2. Dit onthult kritieke beveiligingszwakheden en potentiële risico’s die samenhangen met hun gebruik. Bovendien identificeert het rapport de opkomst van nieuwe bedreigingen zoals stemgebaseerde jailbreaks, die specifiek zijn ontworpen om multimodale AI-modellen aan te vallen.
Bevindingen uit Cisco’s AI-beveiligingsonderzoek
Cisco’s onderzoeksteam heeft verschillende aspecten van AI-beveiliging geëvalueerd en verschillende belangrijke bevindingen onthuld:
- Algoritmegebaseerde jailbreak: Onderzoekers toonden aan dat zelfs top-AI-modellen automatisch kunnen worden misleid. Met behulp van een methode genaamd Tree of Attacks with Pruning (TAP), omzeilden onderzoekers de beveiligingsmaatregelen van GPT-4 en Llama 2.
- Risico’s bij fine-tuning: Veel bedrijven fine-tunen foundation-modellen om de relevantie voor specifieke domeinen te verbeteren. Echter, onderzoekers vonden dat fine-tuning de interne beveiligingsmechanismen kan verzwakken. Gefine-tune versies waren meer dan drie keer kwetsbaarder voor jailbreaken en 22 keer waarschijnlijker om schadelijke inhoud te produceren dan de oorspronkelijke modellen.
- Trainingdata-extractie: Cisco-onderzoekers gebruikten een eenvoudige decompositiemethode om chatbots te misleiden en nieuwsartikelfragmenten te reproduceren, waardoor ze de bronnen van het materiaal konden reconstrueren. Dit vormt een risico voor het blootstellen van gevoelige of vertrouwelijke gegevens.
- Data-vergiftiging: Data-vergiftiging: Cisco’s team demonstreert hoe eenvoudig en goedkoop het is om grote webdatasets te vergiftigen. Voor ongeveer $60 slaagden onderzoekers erin om 0,01% van datasets zoals LAION-400M of COYO-700M te vergiftigen. Bovendien benadrukken ze dat dit niveau van vergiftiging voldoende is om merkbare veranderingen in modelgedrag te veroorzaken.
De rol van AI in cybercrime
AI is niet alleen een doelwit – het wordt ook een instrument voor cybercriminelen. Het rapport vermeldt dat automatisering en AI-gestuurde sociale manipulatie aanvallen effectiever en moeilijker te detecteren hebben gemaakt. Van phishingaanvallen tot stemkloonin’, helpt AI criminelen om overtuigende en gepersonaliseerde aanvallen te creëren. Het rapport identificeert ook de opkomst van kwaadaardige AI-hulpmiddelen zoals “DarkGPT“, die specifiek zijn ontworpen om cybercrime te ondersteunen door phishing-e-mails te genereren of kwetsbaarheden uit te buiten. Wat deze hulpmiddelen bijzonder verontrustend maakt, is hun toegankelijkheid. Zelfs laaggeschoolde criminelen kunnen nu hoogwaardige, gepersonaliseerde aanvallen creëren die traditionele verdedigingen omzeilen.
Beste praktijken voor het beveiligen van AI
Gezien de volatiele aard van AI-beveiliging, beveelt Cisco verschillende praktische stappen aan voor organisaties:
- Risicobeheer throughout de AI-levenscyclus: Het is cruciaal om risico’s te identificeren en te verminderen op elk stadium van de AI-levenscyclus, van gegevensverzameling en modeltraining tot implementatie en monitoring. Dit omvat ook het beveiligen van derdencomponenten, het toepassen van sterke beveiligingsmaatregelen en het strikt controleren van toegangspunten.
- Gebruik van gevestigde cybersecurity-praktijken: Hoewel AI uniek is, zijn traditionele cybersecurity-praktijken nog steeds essentieel. Technieken zoals toegangscontrole, machtigingsbeheer en gegevensverliespreventie kunnen een vitale rol spelen.
- Focussen op kwetsbare gebieden: Organisaties moeten zich richten op gebieden die het meest waarschijnlijk worden aangevallen, zoals bevoorradingsketens en derden-AI-toepassingen. Door de kwetsbaarheden te begrijpen, kunnen bedrijven gerichtere verdedigingen implementeren.
- Medewerkers opleiden en trainen: Naarmate AI-hulpmiddelen wijdverbreid worden, is het belangrijk om gebruikers te trainen in verantwoordelijke AI-gebruik en risicobewustzijn. Een goed geïnformeerde werknemer helpt onopzettelijke gegevensblootstelling en misbruik te verminderen.
Ter voorbereiding
De adoptie van AI zal blijven groeien, en daarmee zullen beveiligingsrisico’s evolueren. Overheden en organisaties over de hele wereld erkennen deze uitdagingen en beginnen beleid en regelgeving te ontwikkelen om AI-veiligheid te ondersteunen. Zoals Cisco’s rapport benadrukt, zal de balans tussen AI-veiligheid en vooruitgang de komende periode van AI-ontwikkeling en -implementatie bepalen. Organisaties die beveiliging prioriteren naast innovatie, zullen het best uitgerust zijn om de uitdagingen aan te pakken en de opkomende kansen te benutten.












