Overslaan en naar de inhoud gaan

Den Haag ondervindt hoe AI het securityvak verandert

120 hackers zetten - onder meer - AI in om zwakke plekken te vinden in de systemen van de gemeente.

Vrouw in zwart jasje staat op balkon boven atrium met hackers op hackevenement
Lilian Knippenberg, CISO van Den Haag - Gemeente Den Haag

De opkomst van AI-modellen zorgt ervoor dat kwetsbaarheden in systemen sneller worden opgespoord. Daar kunnen zowel aanvallers als de verdediging van profiteren. Het securityvakgebied verandert, maar veel blijft ook bij het oude, benadrukt Lilian Knippenberg, CISO van de gemeente Den Haag.

Combinaties van kwetsbaarheden vinden

Zo’n 120 ethische hackers verwacht Den Haag maandag in het gemeentehuis. Zij zullen proberen kwetsbaarheden te vinden in de digitale systemen van de gemeente. Sinds een paar jaar hebben hackers daarvoor AI-tools tot hun beschikking. Dat verandert het strijdtoneel, want met AI kun je zowel sneller inbreken als kwetsbaarheden beter opsporen. Maakt het de facto iets uit? Binnenlands Bestuur vraagt het aan Lilian Knippenberg, chief security information officer (CISO) van de gemeente Den Haag.

‘AI is natuurlijk een breed begrip. De snelheid is de meest in het oog springende verandering, maar de verschillende vormen van AI maken het ook mogelijk om code in één keer te scannen en er patronen en combinaties van kwetsbaarheden uit te halen. En het wordt niet moe, het kan gewoon door. Dat zijn allemaal factoren die zorgen voor grote veranderingen.’

AI wordt niet moe, het kan gewoon door.

Wat het precies verandert aan het securityvak, hoopt de gemeente maandag te ontdekken, tijdens de zevende editie van het evenement Hâck The Hague (vorig jaar was er geen editie vanwege de NAVO-top). Knippenberg heeft goede hoop: ‘Mensen zijn creatief. AI doet wat je het opdraagt. Vanuit hun creativiteit zijn hackers in staat om dingen te combineren en met een frisse blik naar een dataset te kijken.’

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Door de hackers toe te laten tot een gecontroleerde, afgeschermde omgeving, terwijl ze fysiek aanwezig zijn in het atrium van het gemeentehuis, kan de gemeente goed monitoren wat er gebeurt. ‘We testen datgene dat morgen kan gebeuren door een kwaadwillende actie’, zegt Knippenberg. ‘Dat maakt de samenwerking met de hackerscommunity extra waardevol.’

Prijs voor beste gebruik van AI

Deelnemers worden aangemoedigd aan om duidelijk in de melding te zetten of en hoe ze kwetsbaarheden met AI hebben opgespoord. Er is zelfs een speciale prijs voor in het leven geroepen, Best Use of AI. Knippenberg: ‘Dat is natuurlijk extra spannend, want daarmee moedig je ook iedereen aan om AI te gebruiken. Maar dat is ook de bedoeling, want we willen hiervan leren en je leert maximaal als je het maximaal spannend maakt.’

Je leert maximaal als je het maximaal spannend maakt.’

Dat wil niet zeggen dat de ethische hackers op elke mogelijke manier AI mogen inzetten. Net als bij eerdere edities zijn ook dit jaar de rules of engagement van toepassing op Hâck the Hague. In deze voorwaarden staat bijvoorbeeld dat je geen systemen mag platleggen (daar leert de gemeente weinig van, behalve dan dat DDOS-aanvallen werken), geen wijzigingen doen aan systemen of schade berokkenen. De komst van AI heeft niet tot aanpassingen aan deze voorwaarden geleid. Knippenberg: ‘We benadrukken wel dat degene die AI gebruikt ook verantwoordelijk is voor dat gebruik.’

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Veiligheid in de keten

De vorige editie stond in het teken van operationele technologie (OT), de IT die de stad draaiende houdt. De huidige editie heeft als thema Chain Reaction: één zwakke plek in een klein stukje software kan de veiligheid van een hele keten van digitale dienstverlening raken. De schakels zijn de applicaties en systemen van verschillende IT-partners en -leveranciers, die zelf meestal geen zicht hebben op de hele keten.

‘De keten is zo sterk als de zwakste schakel’ zegt Knippenberg. ‘Als jij als overheid een bepaalde dienstverlening levert en je hebt daarvoor verschillende applicaties nodig, of verschillende dienstverleners, dan moet je ervoor zorgen dat je de hele keten test, niet alleen één applicatie. Dat was altijd al zo, maar door AI zie je nu wel sneller de patronen en kunnen we het sneller aan elkaar vastknopen.’

Wat betekent de introductie van AI-tools om te hacken voor de weerbaarheid van overheden?

‘Het betekent vooral dat je niet achterover kunt leunen na één check. Dat kon eigenlijk al niet, want de dreigingslandschap is enorm veranderd, maar AI maakt dat wel zichtbaarder. Je moet veel regelmatiger en periodieker testen.’

Je moet veel regelmatiger en periodieker testen.’

Door de komst van AI is er hernieuwde aandacht voor cyberweerbaarheid. Is het een blessing in disguise?

‘Never waste a good crisis, dat zal iedereen die in crisis-incidenten of beveiliging werkt altijd zeggen. Het zet het onderwerp wel weer hoog op de agenda.’

Vorige week publiceerden de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV), het Nationaal Cyber Security Centrum (NCSC), de Algemene Inlichtingen- en Veiligheidsdienst (AIVD), de Militaire Inlichtingen- en Veiligheidsdienst (MIVD), het Openbaar Ministerie (OM), CIO Rijk en de Politie een gezamenlijk statement waarin zij organisaties eveneens waarschuwden om de basis op orde te brengen. Volgens het statement worden kwetsbaarheden met AI sneller gevonden en uitgebuit en wordt de drempel voor een bredere groep aanvallers lager.

AI-agents zonder vangrails

Er is nog een reden voor ongerustheid. Zonder vangrails kunnen AI-agents álles proberen om een opdracht uit te voeren. Eind juli bleken AI-agents van OpenAI ontsnapt uit een testomgeving, waarna ze inbraken op het netwerk van Hugging Face, een website voor programmeurs. Andere AI-agents van OpenAI hackten een Australische overheidswebsite. Ook AI-modellen van andere bedrijven bleken aan het hacken te zijn geslagen.

Deze ontwikkelingen kunnen zeker consequenties hebben voor overheden, beaamt Knippenberg, maar tegelijkertijd wil ze ervoor waken om al te veel angst aan te wakkeren. ‘De basis op orde is natuurlijk het allermoeilijkste wat er is, maar die basis is wel waar het begint. Als je de basismaatregelen op orde hebt, dan verdedig je je ook tegen AI-agents en -modellen.’

Cyber risk governance in het tijdperk van AI en soevereiniteit

Cyber risk governance in het tijdperk van AI en soevereiniteit

AI vergroot de snelheid en schaal van cyberdreigingen, ook voor overheden. Weet jij als bestuurder of toezichthouder welke vragen je moet stellen om jouw organisatie digitaal weerbaar te houden? In deze masterclass leer je cyberrisico's te vertalen naar bestuurlijk handelingsperspectief en houd je grip op digitale afhankelijkheden in een snel veranderend dreigingslandschap.

schrijf u vandaag nog in

Maak Binnenlands Bestuur uw voorkeursbron in Google

Met een nieuwe Google-functie bepaalt u nu zelf welke bronnen u als eerste ziet wanneer u zoekt. Zo mist u nooit meer het laatste nieuws van Binnenlands Bestuur.

Voeg Binnenlands Bestuur toe aan Google

Plaats als eerste een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in