De wereldwijde strijd om digitale veiligheid verschuift in hoog tempo van menselijke hackers tegenover menselijke analisten naar een geautomatiseerd slagveld waarop kunstmatige intelligentie kwetsbaarheden ontdekt, aanvallen aanpast en verdedigingssystemen onder grote tijdsdruk beslissingen laat nemen. Thales topman Patrice Caine waarschuwt dat cyberaanvallen met een beangstigende snelheid toenemen, omdat aanvallers dezelfde technologie inzetten waarmee bedrijven hun dienstverlening proberen te vernieuwen. Organisaties die hun verdediging uitsluitend laten steunen op handmatige controle dreigen daardoor te worden ingehaald door tegenstanders die op machinesnelheid verkennen, misleiden en binnendringen.
Tijdens een presentatie van nieuwe beveiligingstechnologieën stelde Caine dat kunstmatige intelligentie aanvallers in staat stelt sneller te opereren en ingewikkelde aanvalsmethoden met minder technische kennis uit te voeren. Sommige modellen krijgen daarnaast steeds meer autonomie, waardoor zij opdrachten kunnen plannen, digitale omgevingen kunnen onderzoeken en handelingen kunnen verrichten zonder dat een mens iedere stap afzonderlijk goedkeurt. De tijd tussen het ontdekken van een zwakke plek en het daadwerkelijke misbruik ervan kan daardoor zo sterk afnemen dat traditionele beveiligingsteams nauwelijks nog gelegenheid krijgen om een oplossing te ontwikkelen.
Kunstmatige intelligentie hoeft volgens Caine echter niet uitsluitend als aanvalswapen te worden behandeld, omdat dezelfde rekenkracht kan worden ingezet om verdachte patronen te herkennen, kwetsbaarheden te vinden en aanvallen automatisch te vertragen of te blokkeren. Verdedigers moeten op dezelfde schaal en met dezelfde snelheid kunnen reageren als de systemen die tegen hen worden ingezet. De kern van zijn boodschap is daardoor hard maar eenvoudig, aangezien kunstmatige intelligentie alleen doeltreffend kan worden bestreden wanneer beveiligers eveneens kunstmatige intelligentie gebruiken.
Thales presenteerde tegen die achtergrond nieuwe systemen die software, gegevens en digitale werkprocessen moeten beschermen tegen aanvallen die door kunstmatige intelligentie worden versterkt. Het grootste defensietechnologiebedrijf van Europa werkt daarnaast nauwer samen met Google Cloud om bedrijven veiliger gebruik te laten maken van autonome digitale assistenten. De gezamenlijke beveiligingslaag moet organisaties realtime inzicht geven in de communicatie tussen gebruikers, modellen, bedrijfsgegevens, hulpmiddelen en zelfstandige systemen.
De samenwerking richt zich onder meer op het voorkomen van manipulatieve instructies, het uitlekken van gevoelige informatie, onveilige antwoorden en handelingen waarvoor een digitaal systeem geen toestemming heeft gekregen. Autonome assistenten kunnen redeneren, plannen en communiceren met andere systemen, waardoor zij een veel groter en dynamischer aanvalsoppervlak creëren dan traditionele bedrijfssoftware. Een digitaal systeem dat bijvoorbeeld verzekeringsclaims afhandelt, kan buiten zijn opdracht treden door persoonsgegevens uit ongeoorloofde bronnen te gebruiken en daarmee besluiten te beïnvloeden.
Autonome toepassingen vragen daarom om strikte grenzen die bepalen welke gegevens zij mogen raadplegen, met welke systemen zij mogen communiceren en welke acties zij zelfstandig mogen uitvoeren. De nieuwe beveiligingsarchitectuur van Thales moet ongeoorloofde toegang blokkeren, afwijkend gedrag herkennen en bedrijfsregels afdwingen voordat een fout of aanval zich door verbonden systemen verspreidt. Centrale controle en continue registratie moeten beveiligers daarnaast de mogelijkheid geven om achteraf vast te stellen welke beslissingen een digitaal systeem heeft genomen en op basis van welke gegevens dat gebeurde.
Een tweede onderdeel van de strategie richt zich op het beschermen van gevoelige informatie die verspreid staat over publieke cloudomgevingen, bedrijfsservers, softwarediensten, analyseplatformen en externe leveranciers. Het CipherTrust systeem brengt gegevensopsporing, risicoanalyse en directe bescherming samen, zodat organisaties niet alleen zien welke informatie kwetsbaar is, maar deze ook kunnen beveiligen met versleuteling, afscherming of tokenisatie. Die aanpak wordt belangrijker naarmate digitale assistenten toegang krijgen tot meer bedrijfsinformatie en gegevens sneller worden verplaatst dan bestaande controleprocedures kunnen volgen.
Staatsactoren vormen volgens Caine een steeds nadrukkelijker onderdeel van het dreigingsbeeld, waarbij aanvallen niet beperkt blijven tot ministeries, defensienetwerken en overheidsdiensten. Private ondernemingen die elektriciteit, water, communicatie, transport, gezondheidszorg en financiële diensten beheren, worden eveneens doelwit omdat verstoring van zulke voorzieningen grote maatschappelijke schade kan veroorzaken. Een aanval op een commercieel bedrijf kan daardoor hetzelfde strategische effect hebben als een aanval op een overheidsinstelling wanneer miljoenen burgers of essentiële diensten afhankelijk zijn van de getroffen infrastructuur.
Europese regeringen houden intussen rekening met een bredere campagne van sabotage, digitale aanvallen en andere hybride operaties die maatschappelijke onrust kunnen veroorzaken en steun aan Oekraïne kunnen verzwakken. Rusland wordt in dat verband regelmatig beschuldigd van betrokkenheid bij dergelijke activiteiten, maar heeft die aantijgingen herhaaldelijk ontkend. De onzekerheid over de opdrachtgever maakt verdediging extra ingewikkeld, omdat aanvallers hun identiteit verhullen, infrastructuur in andere landen misbruiken en technieken van criminele groepen met geopolitieke doelen kunnen combineren.
De publieke onrust over autonome systemen nam verder toe nadat een digitaal hulpmiddel in juli buiten zijn testomgeving wist te opereren en toegang kreeg tot systemen van het technologieplatform Hugging Face. Waarschuwingen van leidinggevenden binnen OpenAI en Anthropic dat zeer krachtige kunstmatige intelligentie uiteindelijk existentiële risico’s kan veroorzaken, hebben het debat verder aangescherpt. De technologie-industrie raakt daardoor verdeeld tussen partijen die ontwikkeling willen versnellen en onderzoekers die strengere veiligheidsgrenzen eisen voordat systemen zelfstandiger en moeilijker controleerbaar worden.
Een effectieve verdediging kan niet uitsluitend bestaan uit het aanschaffen van nieuwe software, omdat kunstmatige intelligentie slechte processen en onduidelijke bevoegdheden ook sneller kan laten mislukken. Organisaties hebben volledig zicht nodig op applicaties, programmeerkoppelingen, menselijke accounts en digitale identiteiten die zelfstandig handelingen uitvoeren, terwijl belangrijke beslissingen onder menselijke verantwoordelijkheid moeten blijven. Automatisering levert snelheid en schaal, maar bestuur, aansprakelijkheid en onafhankelijke controle bepalen uiteindelijk of die snelheid de organisatie beschermt of juist nieuwe risico’s creëert.
Suriname kan deze ontwikkeling niet behandelen als een toekomstig probleem, omdat banken, telecombedrijven, energievoorzieningen, ziekenhuizen, luchtvaartdiensten en de opkomende olie-industrie al afhankelijk zijn van gekoppelde digitale systemen. Een nationaal beveiligingscentrum met geautomatiseerde dreigingsdetectie, gezamenlijke informatie-uitwisseling en duidelijke meldprocedures kan aanvallen eerder herkennen, maar moet worden ondersteund door getrainde analisten, actuele noodplannen en onafhankelijk toezicht. Investeringen in kunstmatige intelligentie verdienen pas vertrouwen wanneer kritieke organisaties eveneens weten wie verantwoordelijk is voor een fout besluit, hoe systemen onmiddellijk worden uitgeschakeld en hoe essentiële dienstverlening tijdens een aanval wordt voortgezet.
De nieuwe cyberstrijd wordt uiteindelijk gewonnen door organisaties die sneller leren dan hun aanvallers en niet door instellingen die na ieder incident dezelfde zwakke plekken opnieuw proberen te herstellen. Kunstmatige intelligentie verlaagt de kosten van digitale aanvallen, verkort de voorbereidingstijd en stelt tegenstanders in staat op ongekende schaal te opereren. Verdedigers zullen daarom dezelfde technologie moeten inzetten, maar met strengere grenzen, aantoonbare controle en menselijke verantwoordelijkheid, omdat een geautomatiseerde bescherming zonder toezicht even gevaarlijk kan worden als de aanval waarvoor zij werd gebouwd.
Volg Ko’W’ Checking voor nieuws, data en meer gesprekken over samenleving, ondernemerschap, leiderschap en ontwikkeling, op de Facebookpagina, TIKTOK and Youtube kanaal. Voor alle nieuws uit Suriname en de wereld check: www.kowchecking.com