Wir betreiben in Valencia eine Cloud-Software für Logistik mit 14 Mitarbeitern. Da ein Enterprise-Kunde von uns vor einem Audit steht, verlangt er von uns kurzfristig einen aktuellen externen Pentest-Bericht. Beim Einholen von Angeboten hat uns ein Beratungshaus aus Madrid einen „KI-gestützten autonomen Pentest“ für 1.200 EUR angeboten. Zwei andere lokale Anbieter, die rein manuell testen, verlangen für denselben Scope zwischen 4.500 EUR und 6.000 EUR.
Diese vierfache Preisdifferenz verunsichert mich enorm. Der Vertriebler des Billiganbieters behauptet, ihre KI-Modelle fänden selbst Zero-Day-Lücken völlig autonom und menschliche Fehler würden komplett ausgeschlossen. Als ich mir jedoch den Musterbericht angeschaut habe, sah das verdächtig nach einem ganz gewöhnlichen automatischen Vulnerability-Scan aus, dem lediglich eine KI-generierte Management Summary vorangestellt wurde.
Sind KI-Lösungen mittlerweile wirklich so weit, dass sie einen manuellen Pentest vollwertig ersetzen können, oder werden hier einfach simple Scanner mit KI-Buzzwords aufpoliert und als Pentest verkauft? Gehe ich das Risiko ein, dass der Auditor unseres Kunden so einen günstigen Bericht sofort in der Luft zerreißt?