Thought leaders

Wanneer evoluerende aanvallen oude verdedigingen inhalen: Waarom het tijd is voor proactieve AI-beveiliging

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Als je ergens in de buurt van beveiliging werkt, voel je je waarschijnlijk alsof je altijd achterloopt. Er is een nieuwe inbraak in het nieuws, een vers ransomware-verhaal en nog een slimme truc die verdedigers niet zagen aankomen. Tegelijkertijd leunt veel bescherming nog steeds op ideeën uit een ouder internet waar netwerken duidelijke grenzen hadden en aanvallers langzamer bewogen.

De cijfers vertellen je dat dit niet alleen een gevoel is. Het laatste IBM Cost of a Data Breach Report zet de gemiddelde wereldwijde inbraak op $4,88 miljoen in 2024, tegen $4,45 miljoen het jaar ervoor. Die 10% sprong is de grootste stijging sinds de pandemie en komt zelfs als beveiligingsteams meer investeren in tools en personeel.

De Verizon Data Breach Investigations Report voor 2024 kijkt naar meer dan 30.000 incidenten en meer dan 10.000 bevestigde inbraken. Het benadrukt hoe aanvallers afhankelijk zijn van gestolen referenties, webapplicatie-exploits en sociale acties zoals pretexting, en het merkt op dat organisaties gemiddeld ongeveer 55 dagen nodig hebben om maar de helft van hun kritieke kwetsbaarheden te repareren nadat patches zijn uitgebracht. Die 55 dagen zijn een zeer comfortabele tijd voor een aanvaller die continu scant.

In Europa wijst de ENISA Threat Landscape-rapport voor 2023 ook op een zware mix van ransomware, denial of service, supply chain-aanvallen en sociale engineering. Een andere ENISA-studie over supply chain-incidenten schat dat er waarschijnlijk vier keer zoveel dergelijke aanvallen waren in 2021 als in 2020, en dat deze trend naar boven is gebleven. 

Dus het beeld is eenvoudig maar oncomfortabel. Inbraken worden vaker, duurder en complexer, zelfs als tools verbeteren. Iets structureels is verkeerd in de manier waarop veel organisaties zichzelf nog steeds verdedigen.

Waarom het klassieke beveiligingsmodel achterloopt

Gedurende lange tijd was het mentale beeld van cyberverdediging eenvoudig. Je had een duidelijk binnen en buiten. Je zou een sterke perimeter bouwen met firewalls en filters. Je zou antivirus op endpoints installeren en zoeken naar bekende slechte handtekeningen. Je zou regels afstemmen, naar waarschuwingen kijken en reageren wanneer iets voor de hand liggend vuurde.

Dat model heeft drie grote problemen in de huidige wereld.

Ten eerste is de perimeter grotendeels verdwenen. Mensen werken overal vanaf een mix van beheerde en onbeheerde apparaten. Gegevens zitten in openbare cloudplatforms en software-as-a-service-tools. Partners en leveranciers verbinden zich rechtstreeks met interne systemen. Rapporten zoals de ENISA-supply chain-studie laten zien hoe vaak inbraken nu beginnen via een vertrouwde partner of software-update in plaats van een directe frontale aanval op een centrale server.

Ten tweede laat de focus op bekende handtekeningen een enorme blinde vlek achter. Moderne aanvallers mengen aangepaste malware met wat verdedigers “living off the land” noemen. Ze steunen op ingebouwde scripttools, remote management-agents en alledaagse administratieve acties. Elke stap afzonderlijk kan onschuldig lijken. Een eenvoudige handtekening-gebaseerde aanpak ziet het grotere patroon niet, vooral als aanvallers kleine details in elke campagne veranderen.

Ten derde zijn mensen overbelast. Het Verizon-rapport toont aan dat kwetsbaarheidsexploitatie nu een belangrijke manier is om in netwerken te komen en dat veel organisaties moeite hebben om patches snel genoeg toe te passen. Onderzoek van IBM voegt eraan toe dat lange detectie- en beperkingstijden een belangrijke reden zijn waarom de kosten van inbraken blijven stijgen. Analisten zitten onder een berg waarschuwingen, logbestanden en handmatige triage, terwijl aanvallers zo veel mogelijk automatiseren.

Dus je hebt aanvallers die sneller en meer geautomatiseerd zijn, en verdedigers die nog steeds zwaar leunen op handmatig onderzoek en oude patronen. In die kloof komt kunstmatige intelligentie.

Aanvallers behandelen AI al als teamgenoot

Wanneer mensen over AI in beveiliging praten, stellen ze zich vaak defensieve tools voor die helpen om slechte actoren te vangen. De realiteit is dat aanvallers net zo graag AI gebruiken om hun werk gemakkelijker te maken.

De Microsoft Digital Defense Report 2025 beschrijft hoe door de staat gesteunde groepen AI gebruiken om synthetische media te creëren, delen van intrusiecampagnes te automatiseren en invloedsoperaties te schalen. Een aparte Associated Press-samenvatting van Microsoft-bedreigingsinlichtingen (MSFT ) meldt dat, van half 2024 tot half 2025, incidenten met AI-gegenereerde nepinhoud zijn gestegen tot meer dan 200, meer dan het dubbele van het jaar ervoor en ongeveer 10 keer het aantal dat in 2023 werd gezien.

In de praktijk ziet dit eruit als phishingberichten die zo zijn geschreven dat ze lijken te zijn geschreven door een moedertaalspreker, in elke taal die je maar wilt. Het ziet eruit als diepe vervalsingen van audio en video die aanvallers helpen om zich voor te doen als seniorleiders of vertrouwde partners. Het ziet eruit als AI-systemen die door enorme volumes gestolen gegevens gaan om de meest waardevolle details van je omgeving, je personeel en je derde partijen te vinden.

Een recent Financial Times-artikel over agente AI in cyberaanvallen beschrijft zelfs een grotendeels autonome spionageoperatie waarbij een AI-coderingsagent de meeste stappen van verkenning tot gegevensuitbesteding met beperkte menselijke invoer afhandelde. Hoe je je ook voelt over dat specifieke geval, de richting is duidelijk. Aanvallers zijn heel blij om AI het saaie werk te laten doen.

Als aanvallers AI gebruiken om sneller te bewegen, beter te integreren en meer doelen te raken, dan kunnen verdedigers niet verwachten dat traditionele perimeter-tools en handmatige waarschuwingsanalyse genoeg zijn. Je brengt soortgelijke intelligentie in je verdediging, of de kloof blijft groeien.

Van reactieve verdediging naar proactief beveiligingsdenken

De eerste echte verschuiving is niet technisch; het is mentaal.

Een reactieve houding is gebouwd rond het idee dat je kunt wachten op duidelijke tekenen van problemen, en dan reageren. Een nieuw binaire bestand wordt gedetecteerd. Een waarschuwing wordt geactiveerd omdat verkeer overeenkomt met een bekend patroon. Een account toont een flagrante teken van compromis. Het team springt in actie, onderzoekt, maakt schoon en werkt misschien een regel bij om precies dat patroon te voorkomen.

In een wereld met langzame en zeldzame aanvallen kan dit prima zijn. In een wereld met constante sonderingen, snelle exploitatie en AI-ondersteunde campagnes is het te laat. Tegen de tijd dat een eenvoudige regel wordt geactiveerd, hebben aanvallers vaak al je netwerk verkend, gevoelige gegevens aangeraakt en fallback-paden voorbereid.

Een proactieve houding begint vanuit een andere plek. Het gaat ervan uit dat je altijd wordt aangeraakt door vijandige verkeer. Het gaat ervan uit dat sommige controles zullen falen. Het geeft om hoe snel je ongebruikelijk gedrag opmerkt, hoe snel je het kunt beperken en hoe consistent je ervan leert. In dat kader worden de kernvragen heel praktisch.

  • Heb je continue zichtbaarheid in je belangrijkste systemen, identiteiten en gegevensopslag?

  • Kun je kleine afwijkingen van normaal gedrag opmerken, niet alleen bekende slechte handtekeningen?

  • Kun je die inzicht koppelen aan snelle, herhaalbare actie zonder je team te overbelasten?

AI is niet de oplossing op zich, maar het is een krachtige manier om die vragen te beantwoorden op de schaal die moderne omgevingen eisen.

Wat een AI-gedreven beveiligingspostuur eruitziet

AI helpt je om van een eenvoudig ja/nee-beeld van bedreigingen naar een rijker, gedragsgebaseerd beeld te gaan. Aan de detectiekant kunnen modellen identiteitsactiviteit, endpoint-telemetrie en netwerkstromen bekijken en leren wat normaal is voor je omgeving. In plaats van alleen een bekend kwaadaardig bestand te blokkeren, kunnen ze een vlag hijsen wanneer een account inlogt vanuit een ongebruikelijke locatie op een ongebruikelijk tijdstip, zichzelf naar een systeem beweegt dat het nog nooit eerder heeft aangeraakt en vervolgens grote hoeveelheden gegevens begint te verplaatsen. Elk afzonderlijk evenement kan gemakkelijk over het hoofd worden gezien. Het gecombineerde patroon is interessant.

Aan de kant van de blootstelling kunnen AI-ondersteunde tools je echte aanvalsoppervlak in kaart brengen. Ze kunnen openbare cloudaccounts, internetgerichte diensten en interne netwerken scannen om vergeten testsystemen, misgeconfigureerde opslag en blootgestelde beheerpanels te vinden. Ze kunnen deze bevindingen groeperen in praktische risicoverhalen in plaats van rauwe lijsten. Dit is vooral belangrijk omdat schaduw-AI binnen organisaties groeit, met teams die hun eigen modellen en tools opstarten zonder centrale toezicht, een trend die IBM aanwijst in zijn recentere Cost of a Data Breach-onderzoek als een ernstig risicogebied. 

Aan de kant van de reactie kan AI helpen om sneller en consistenter te handelen. Sommige beveiligingsoperatiecentra gebruiken al AI-ondersteunde systemen om beperkingsstappen in real-time aan te bevelen en om lange onderzoekstijden samen te vatten voor menselijke analisten. Het Amerikaanse Cybersecurity and Infrastructure Security Agency beschrijft verschillende dergelijke toepassingen in zijn artificiële intelligentiebronnen, waarin wordt getoond hoe AI kan helpen om ongebruikelijke netwerkactiviteit te detecteren en grote stromen van bedreigingsgegevens te analyseren over federale systemen.

Geen van dit alles verwijdert de noodzaak voor menselijk oordeel. In plaats daarvan wordt AI een multiplicator van krachten. Het neemt de constante bewaking, het patroonopsporen en een deel van de vroege triage over, zodat menselijke verdedigers meer tijd kunnen besteden aan diepgaand onderzoek en aan moeilijke ontwerpvragen, zoals identiteitsstrategie en segmentatie.

Hoe je in deze richting kunt beginnen te bewegen

Als je verantwoordelijk bent voor beveiliging, kan dit allemaal groot en abstract lijken. Het goede nieuws is dat de verschuiving van reactief naar proactief meestal begint met een paar gegronde stappen in plaats van een gigantische transformatie.

De eerste stap is om je gegevensstromen in orde te krijgen. AI is alleen zo nuttig als de signalen die het kan zien. Als je identiteitsprovider, endpoint-tools, netwerkcontroles en cloudplatforms allemaal logbestanden naar afzonderlijke silo’s sturen, zullen alle modellen blindspots hebben en aanvallers zullen verstopplekken hebben. Investeringen in een centraal zicht op je meest belangrijke telemetrie zijn zelden glamoureus, maar vormen de basis die significante AI-ondersteuning mogelijk maakt.

De tweede stap is om specifieke use cases te kiezen in plaats van te proberen AI overal te strooien. Veel teams beginnen met gedragsanalyse voor gebruikersaccounts, anomaliedetectie in cloudomgevingen of slimmere e-mail- en phishingdetectie. Het doel is om gebieden te kiezen waar je al weet dat je risico loopt en waar patroonherkenning over grote datasets duidelijk kan helpen.

De derde stap is om elke nieuwe AI-ondersteunde tool te koppelen aan een expliciete set van richtlijnen. Dat omvat het definiëren van wat het model zelfstandig mag doen, wat altijd menselijke tussenkomst vereist en hoe je zult meten of het systeem eerlijk en nuttig is over tijd. Hier kan het denken in de NIST AI-raamwerk en de richtlijnen van agentschappen zoals CISA je helpen om alles zelf uit te vinden.

Waarom proactieve AI-beveiliging niet kan wachten

Cyberaanvallen veranderen in iets dat dichter bij een constante achtergrondconditie komt dan bij een zeldzame noodsituatie, en aanvallers zijn heel blij om kunstmatige intelligentie veel van het zware werk voor hen te laten doen. De kosten stijgen, de toegangspunten vermenigvuldigen en de tooling aan de aanvallerskant wordt elke jaar slimmer. Een reactief model dat wacht op luide waarschuwingen en dan in paniek raakt, is simpelweg niet gebouwd voor die wereld.

Een proactief AI-gedreven postuur is minder over het najagen van een flashy trend en meer over het doen van de stille, onglamoureuze werk van het in orde krijgen van je gegevens, het toevoegen van gedragsgebaseerde inzichten en het plaatsen van duidelijke richtlijnen rondom nieuwe AI-systemen, zodat ze je verdedigers helpen in plaats van ze te verrassen. De kloof tussen aanvallers en verdedigers is echt, maar het is niet vast, en de keuzes die je nu maakt over hoe je AI in je beveiligingsstack gebruikt, zullen bepalen welke kant sneller beweegt over de komende jaren en duidelijke richtlijnen rondom nieuwe AI-systemen zodat ze je verdedigers helpen in plaats van ze te verrassen. De kloof tussen aanvallers en verdedigers is echt, maar het is niet vast, en de keuzes die je nu maakt over hoe je AI in je beveiligingsstack gebruikt, zullen bepalen welke kant sneller beweegt over de komende jaren.

Mirgen Hoxha is de CEO van Motomtech waar hij teams leidt die AI-gedreven softwareproducten ontwerpen en bouwen voor klanten in Noord-Amerika en Europa. Hij werkt op het snijvlak van productstrategie en toegepaste machine learning, waar hij organisaties helpt om echte wereldproblemen om te zetten in praktische AI-oplossingen.