- Cargo
- Director de tecnología
- Sector
- Cosmética
- Tipo de organización
- mediana empresa
- Miembro desde
- ene 2022
- Mensaje
- 13
Estamos planeando una prueba de penetración integral y una simulación de Red Team para la infraestructura de e-commerce y los sistemas ERP internos de nuestra empresa. Recibimos presupuestos de dos empresas distintas de consultoría en ciberseguridad; los precios varían entre 90.000 TL y 160.000 TL. En una de las reuniones técnicas, me confundió bastante que la empresa consultora dijera abiertamente que se apoya en ChatGPT y herramientas similares de IA generativa para crear escenarios de ingeniería social y variaciones de ciertos códigos de explotación personalizados.
Sé que la inteligencia artificial se utiliza en ciberseguridad tanto con fines ofensivos como defensivos, pero ¿hasta qué punto es común y ético esto en un trabajo profesional de Red Team? Y lo que es más importante ¿podrían estar transfiriéndose a estos modelos generales de IA configuraciones sensibles, fragmentos de código fuente o información interna de los empleados de nuestra empresa?
¿Se considera el uso de IA externa una práctica estándar del sector en estas pruebas o es un atajo que conlleva riesgos de filtración de datos y reportes superficiales? ¿Qué cláusula de restricción deberíamos incluir en el contrato al respecto?