- Funktion
- CTO
- Branche
- kosmetik
- Organisationsform
- mittelständisches Unternehmen
- Beigetreten
- Jan. 2022
- Nachricht
- 13
Für unsere E-Commerce-Plattform und internen ERP-Systeme planen wir einen umfassenden Penetrationstest samt Red-Team-Simulation. Uns liegen zwei Angebote spezialisierter IT-Sicherheitsberatungen vor, preislich zwischen 90.000 TL und 160.000 TL. In einem der technischen Vorgespräche erwähnte ein Anbieter ganz offen, dass er ChatGPT und ähnliche generative KI für Social-Engineering-Szenarien und das Generieren von Exploit-Variationen einsetzt. Das hat mich stutzig gemacht.
Dass KI in der IT-Sicherheit sowohl defensiv als auch offensiv genutzt wird ist mir bewusst. Aber wie etabliert und ethisch vertretbar ist das in einer professionellen Red-Team-Übung? Vor allem: Besteht nicht die Gefahr dass sensible Konfigurationsdaten, Quellcode-Auszüge oder Mitarbeiterdaten unserer Firma in öffentliche KI-Modelle abfließen?
Ist der Einsatz externer KI bei solchen Audits mittlerweile Branchenstandard oder eher eine riskante Abkürzung, die zu Datenlecks und oberflächlichen Berichten führt? Welche Vertragsklauseln sollten wir zur Absicherung vereinbaren?