AI werkt als een hefboom voor zowel securityteams als aanvallers en alles draait om de verhouding tussen deze twee. In de verkeerde handen is AI gevaarlijk om één simpele reden: het neemt de twee beperkende factoren weg waar aanvallers voorheen mee te maken hadden, namelijk skills en tijd.
Zelfs een beginner kan nu binnen enkele minuten foutloze phishing-berichten opstellen in elke gewenste taal, functionerende malware ontwikkelen en zich overtuigend voordoen als iemand anders. Het aantal aanvallen stijgt, terwijl de kosten om een effectieve aanval uit te voeren enorm dalen. Nu een aanvaller sneller duizenden unieke phishing-berichten kan genereren dan een team van analisten ze kan beoordelen, is het niet langer haalbaar om waarschuwingen één voor één te analyseren, zoals in traditionele benaderingen gebeurt.
Maar datzelfde hefboomeffect werkt ook in het voordeel van verdedigers. AI wordt niet moe en heeft geen week nodig om signalen uit identity, e‑mail, endpoint en de cloud met elkaar in verband te brengen. Als AI goed wordt ingezet, verkort het onderzoek van uren tot seconden en krijgen experts de ruimte om hun inzicht daar in te zetten waar het er echt toe doet: bij moeilijke beslissingen en nieuwe dreigingen die een model nog niet eerder heeft gezien.
In een succesvol verdedigingsmodel wordt de expertise van securityanalisten versterkt door autonome AI. Verdedigers die AI als niet meer dan een hulpje beschouwen, zullen het afleggen tegen diegenen die hun werkwijze er volledig omheen herinrichten.
AI en de industrialisering van ransomware
Ransomware is inmiddels een professionele business, compleet met partnerprogramma’s, customer support en winstdelingsregelingen. De werkwijze lijkt op die van legitieme SaaS-bedrijven. Bij Ransomware-as-a-Service (RaaS) heeft degene die de aanval uitvoert vaak geen technische kennis nodig, waardoor het aantal aanvallers steeds groter wordt. AI heeft de drempel nog verder verlaagd.
Vroeger vereiste het uitvoeren van een ransomware-aanval geavanceerde tools, echte expertise en methodisch, hands-on werk achter het toetsenbord om binnen te dringen bij een doelwit. Tegenwoordig hoeft een aanvaller alleen maar een AI-model te gebruiken om Endpoint Detection and Response (EDR) te omzeilen en een nieuwe ransomwarevariant te genereren.
Maar de belangrijkste trend die door AI wordt beïnvloed, is snelheid. De ‘dwell time’, de tijd tussen het binnendringen en de daadwerkelijke impact van een cyberaanval, wordt steeds korter. Wat aanvallers voorheen weken kostte, duurt nu nog slechts enkele uren. AI-tools verkorten deze tijd nog verder. Dit verandert het hele speelveld. De security-industrie heeft zich jarenlang ingespannen om de detectie-mogelijkheden te verbeteren, maar dat is niet meer voldoende. Als reactietijd in uren wordt gemeten en de versleutelingstijd in minuten, dan zul je falen, hoe goed je detectie ook is.
De talent-formule werkt niet meer
Securityleiders geven direct toe dat het tekort aan talent een uitdaging is. Wat minder securityleiders zullen toegeven, is dat het aannemen van mensen niet langer de oplossing is. Jarenlang was de formule simpel: ontvang je meer securityalerts dan neem je meer securityanalisten aan. Die talent-formule werkt niet meer, omdat het aantal securityalerts sneller groeit dan het budget waarmee nieuwe security-analisten kan worden aangetrokken. Bovendien zijn er gewoon niet genoeg goed opgeleide analisten om alle functies te vervullen.
Een directe consequentie van dit tekort aan personeel is een hoge werkdruk en bijbehorende burn-outs. Als organisaties gekwalificeerd personeel vragen om hun werkdagen vooral te besteden aan het afhandelen van vals-positieven, vertrekken die en kennis verdwijnt met ze mee. Een hoog personeelsverloop is een securityrisico, niet alleen een post op de HR-begroting.
Directies willen meetbare resultaten en lagere risico’s, geen steeds langere lijst met tools om het gebrek aan talent te compenseren. Leiders zouden daarom hun security operating model opnieuw moeten inrichten rond AI en automatisering. Op deze manier kan het enorme volume aan aanvallen opgevangen worden en kunnen securityanalisten werk doen dat alleen door mensen gedaan kan worden. Dat is de enige manier om een duurzaam model voor de menselijke kant van security te maken en te zorgen dat waardevolle experts niet vertrekken.
Deuren beveiligen in een huis zonder muren
Toen ik begon, draaide security vooral om muren. Organisaties bouwden een robuuste buitenmuur, vertrouwden alles wat zich daarbinnen bevond en gingen ervanuit dat de dreiging van buiten kwam en probeerde binnen te dringen. Twee verschuivingen hebben die wereld veranderd. Ten eerste is de buitenmuur verdwenen. Door de cloud en werken op afstand is het kantoornetwerk niet langer de enige plek waar wordt gewerkt. De nieuwe ‘buitenmuur’ is identiteit. Aanvallers breken niet meer in, maar loggen in met gestolen of via phishing verkregen inloggegevens. Organisaties die nu nog steeds het grootste deel van hun energie steken in de netwerk edge, bewaken een deur van een gebouw zonder muren.
De tweede verschuiving is de snelheid en schaal, mogelijk gemaakt door automatisering en AI. Wat het meeste opvalt, is de snelheid waarmee aanvallen plaatvinden en de tijd tussen het verschijnen van een nieuwe techniek en het moment waarop die techniek breed wordt ingezet. Voorheen duurde dit soms jaren, maar nu gebeurt dat in weken. De allergrootste verandering is echter niet één bepaalde technologie, het is de cyclus die zelf zodanig is versneld dat een aanpak die uitsluitend op menselijke reacties is gebaseerd, simpelweg geen gelijke tred meer kan houden met hedendaagse dreigingen.
De skills die nodig zijn om te succesvol te zijn in deze nieuwe wereldorde
Mijn advies over skills is de afgelopen twee jaar meer veranderd dan in de twintig jaar daarvoor. Ik ben ervan overtuigd dat het voor iedereen die in dit vakgebied stapt belangrijk is om programmeertalen, AI-tools en agentic workflows te beheersen. Een analist die kan programmeren in Python, een API kan koppelen en weet hoe hij AI-agents kan aansturen om het zware werk te doen, zal het beter doen dan iemand die alleen maar wat knoppen in een dashboard aanklikt.
Typische startersfuncties, zoals in een SOC naar een scherm vol voorbijscrollende alerts turen, zullen als eerste worden geautomatiseerd. Zorg dat je niet de persoon wordt die alleen maar alerts staat te filteren. Leer hoe AI-modellen redeneren, waar ze falen en hoe je ze kunt koppelen in workflows die een onderzoek succesvol afronden.
Wat hetzelfde blijft, is dat je nieuwsgierig moet zijn. Zelf heb ik geen traditionele achtergrond in cybersecurity. Mijn interesse werd gewekt doordat één zaak me zo fascineerde dat ik hem niet meer los kon laten. Diploma’s en certificaten openen deuren, maar nieuwsgierigheid en de drive om met je eigen handen te bouwen, maken het echte verschil. De toekomst behoort toe aan experts die AI naar hun hand zetten, niet aan wie er bang voor is.

