Fred Streefland, field-ciso Check Point: ‘Het zijn werknemers zonder securitytraining’
De inzet van ai-agents vraagt om een fundamenteel andere aanpak van netwerkbeveiliging. Niet alleen het filteren van inkomend en uitgaand netwerkverkeer is belangrijk, maar het draait juist om de context van de data die door ai-agents worden gebruikt. Dat zegt Fred Streefland, field-ciso EMEA bij cyberbeveiliger Check Point: ‘Ai-agents zijn werknemers zonder securitytraining’.
Computable sprak met Streefland tijdens Check Point Advantage. Bij dat evenement op 15 september in het Utrechtse voetbalstadion Galgenwaard kwamen een kleine tweehonderd klanten en partners samen om het te hebben over hoe de opkomst van ai en ai-agents netwerkbeveiliging transformeert. Check Point opende die dag ook zijn nieuwe kantoor tegenover het stadion.
De opkomst van ai-agents zorgt voor een nieuwe categorie netwerkverkeer, legt Streefland uit. Waar traditionele firewalls inkomend en uitgaand netwerkverkeer controleren en filteren op basis van vooraf ingestelde beveiligingsregels, moet netwerkbeveiliging bij de inzet van ai-agents ook begrijpen wat er in prompts en verzoeken staat. Streefland: ‘Bij ai-agents draait het veel meer om de content en de context van dat verkeer en dat kan een klassieke firewall niet uitlezen.’ En dat is wel belangrijk, benadrukt hij. ‘Ik zeg weleens: Ai-agents zijn eigenlijk medewerkers zonder securitytraining. En daar heb je dus een andere manier van netwerkbeveiliging voor nodig.’
Van netwerkverkeer naar context
Het verschil wordt duidelijk wanneer een ai-agent met andere ai-agents of met een groot taalmodel communiceert. Daarbij worden prompts, opdrachten en verzoeken uitgewisseld. Die kunnen bedrijfsgevoelige informatie bevatten. Streefland: ‘Een ai-firewall die ai-agents monitort moet dus in staat zijn om de context te begrijpen. Bevat de vraag bijvoorbeeld bedrijfsgevoelige informatie, dan moet hij deze niet doorlaten.’
Daarmee verschuift de beveiligingsvraag van uitsluitend ‘mag dit netwerkverkeer erdoor?’ naar ‘wat probeert deze agent precies te doen en mag hij dat?’ Ook permissies spelen daarbij een belangrijke rol. Organisaties moeten volgens Streefland bepalen welke veiligheidsmaatregelen en kaders (guardrails) een agent krijgt en vervolgens controleren of de agent zich daaraan houdt. Dat gaat bijvoorbeeld over de vraag met welke systemen of andere agents een agent mag communiceren, legt de ciso uit. ‘Als agents niet goed begrensd worden, dan zijn ze heel erg innovatief. En heel erg onderzoekerig. Ze ontplooien alle mogelijkheden die er zijn.’
Internet, cloud, ai
De inzet van ai-agents is enorm in opkomst. Die ontwikkeling doet Streefland denken aan eerdere technologische transities. Hij trekt een vergelijking met de opkomst van internet in de jaren negentig en later de overgang van on-premises (lokale hardware binnen een eigen fysieke infrastructuur) naar cloud computing. Ook bij die overgang van het via internet leveren van it-diensten, zoals servers, opslag, databases en software, was er meer aandacht voor de mogelijkheden dan voor de beveiliging en vragen over soevereiniteit.
‘Net als in de jaren negentig bij de opkomst van internet zie je dat iedereen ai-agents enorm omarmt. En dat is logisch, want ze bieden enorm veel mogelijkheden.’ Volgens Streefland lag destijds de nadruk vooral op de mogelijkheden van ‘de digitale snelweg’ en ontstond een vergelijkbare vorm van fomo (fear of missing out), ofwel de angst om de voordelen van in dit geval ai-agents te missen terwijl anderen deze wel hebben. Organisaties willen snel profiteren van de nieuwe technologie en denken pas later na over de gevolgen voor de beveiliging. ‘Men houdt zich niet bezig met de risico’s.’
Streefland benadrukt dat hij zelf erg positief is over ai. ‘Ai-agents bieden enorme mogelijkheden en ik ben echt een fan van ai. Alleen zeg ik altijd tegen mensen: denk na over de risico’s die het met zich meebrengt.’
Toegang tot bedrijfsdata
Die risico’s worden groter wanneer autonome agents op grote schaal toegang krijgen tot bedrijfsdata en systemen. Streefland reageert daar aanvankelijk met een knipoog op: ‘Dan zou ik een schietgebedje doen.’ Maar volgens hem is paniek niet de oplossing. Organisaties moeten vooral vooraf nadenken over de manier waarop ze agents veilig adopteren. ‘Je kan het nooit van tevoren beperken. Dat is gewoon niet te doen’, zegt hij. Daarbij wijst hij erop dat wet- en regelgeving volgens hem achterloopt op de snelheid waarmee ai zich ontwikkelt.
Wat organisaties wél kunnen doen, is volgens Streefland nadenken over veilige adoptie. Dat begint al voordat een agent operationeel wordt. ‘Agents moeten vooraf worden getest en vervolgens tijdens het gebruik worden gemonitord. Ook moeten duidelijke grenzen worden gesteld aan het gebied waarin een agent mag opereren.’
Organisaties zoeken naar veilige adoptie
Check Point ziet volgens Streefland inmiddels organisaties uit verschillende sectoren die zich hiermee bezighouden. Het gaat onder meer om energiebedrijven en banken. Hij bezocht recent meerdere Afrikaanse landen om er met bedrijven te spreken over netwerkbeveiliging in het tijdperk van ai-agents. ‘Wat ik nu zie, en dat vind ik heel opvallend, is dat vooral Afrika het begrijpt. Ik heb er met banken gesproken en een groot energiebedrijf uit Oeganda. Die zeggen echt van: ‘Jongens wij willen ook ai-agents gaan gebruiken. Maar help ons om dit veilig te adopteren.’ Volgens Streefland is daarbij het uitgangspunt niet om innovatie tegen te houden, maar om die innovatie gecontroleerd toe te passen.
Ook medewerkers vormen een risico
Niet alleen autonome agents vormen een beveiligingsvraagstuk. Ook het dagelijkse gebruik van ai door medewerkers kan volgens Streefland leiden tot datalekken. ‘Dat is niet omdat de medewerkers dat bewust doen’, zegt hij. ‘Ze gebruiken bijvoorbeeld ChatGPT of Claude om werkzaamheden te ondersteunen, maar zijn zich niet altijd bewust van de informatie die ze daarbij invoeren. Ze hebben geen idee dat ze ondertussen bedrijfsgevoelige data open op het internet gooien eigenlijk.’
Dat gebruik kan volgens Streefland op netwerkniveau worden gemonitord. Check Point doet dat met een eigen platform dat ai-toepassingen beveiligt. Daarbij richt het zich op drie onderdelen: het gebruik van ai, beveiliging van ai-agents en ai-applicaties.
Streefland: ‘De aanpak bestaat uit drie stappen: discover, protect en govern. Discover draait om het ontdekken en inzichtelijk maken van het gebruik van ai-toepassingen binnen een organisatie. Protect gaat over het beveiligen van ai-toepassingen, zowel vooraf als tijdens het gebruik. Govern richt zich vervolgens op het daadwerkelijk beheersen van het gebruik, de agents en de applicaties.’
‘Deze prompt voldoet niet aan de company policy’
In die opzet fungeert een moderne ai-firewall als een ‘enforcement point’, zegt hij. Het wordt de technische plek in een netwerk of beveiligingsarchitectuur waar beveiligingsregels en beleid daadwerkelijk worden uitgevoerd. Het controleert bijvoorbeeld op promptniveau of een ai-agent een bepaalde actie mag uitvoeren.
Streefland geeft zijn eigen organisatie als voorbeeld van hoe dit er in de praktijk uitziet. Medewerkers kunnen verschillende grote taalmodellen gebruiken, maar hun prompts worden intern gemonitord. ‘Dat geldt dus ook voor de prompts die ik gebruik’, zegt hij. ‘Ik kan naar DeepSeek als ik wil, en naar ChatGPT en Claude. Op het moment dat ik een prompt naar een LLM stuur die niet door de beugel kan, dan krijg ik een pop-up op mijn scherm met de tekst: ‘Deze prompt voldoet niet aan de company policy. Schrijf hem anders.’
Ook ai-agents die zonder tussenkomst van medewerkers taken uitvoeren, kunnen in een netwerkomgeving geïnventariseerd en gemonitord worden. Daarbij wordt gekeken welke agents binnen de organisatie actief zijn, of ze vooraf zijn getest en hoe ze tijdens het gebruik worden gemonitord.
Van promptinspectie naar runtime security
Volgens Streefland bevindt de markt zich nog in een overgangsfase. Op kleine schaal vinden binnen sommige bedrijven al individuele promptinspecties plaats, maar organisaties bewegen volgens hem geleidelijk richting contextuele runtime security. Daarbij wordt niet alleen naar de prompt zelf gekeken, maar ook naar de context waarin een agent opereert. Denk aan de rol van de agent, gebruikersinput, de gebruikshistorie en het gedrag tijdens de uitvoering van de ai-agent (runtime).
De volgende stap ligt volgens Streefland in het combineren van verschillende beveiligingsdomeinen. In de toekomst draaien beveiliging en monitoring volgens hem steeds meer om de correlatie tussen ai, identiteit, netwerk en threat intelligence. Uiteindelijk moet het mogelijk worden om processen door de volledige keten heen stil te leggen wanneer dat noodzakelijk is.
De kern van zijn boodschap: ai-agents brengen nieuwe mogelijkheden, maar ook nieuwe vormen van netwerkverkeer en nieuwe beveiligingsrisico’s met zich mee. Wie ai-agents als digitale medewerkers beschouwt, zal volgens Streefland ook moeten nadenken over de beveiliging, bevoegdheden en monitoring die bij zulke ‘medewerkers’ horen.

