- Poste
- Directeur de la technologie
- Secteur
- Cosmétique
- Type d'organisation
- entreprise de taille moyenne
- Membre depuis
- janv. 2022
- Message
- 13
On planifie un test d'intrusion complet et une simulation Red Team pour l'infra e-commerce et les ERP internes de notre boîte. On a reçu des offres de deux cabinets de cybersécurité différents ; les budgets vont de 90 000 TL à 160 000 TL. Dans un des entretiens techniques, le fait que le cabinet dise ouvertement qu'il s'appuie sur ChatGPT et des outils d'IA générative similaires pour produire des scénarios d'ingénierie sociale et des variantes de codes d'exploitation m'a perturbé.
Je sais que l'IA est utilisée en cybersécurité à des fins offensives et défensives, mais dans un vrai travail Red Team pro à quel point c'est répandu et éthique ? Plus important encore, est-ce que des configs sensibles de nos systèmes des morceaux de code source ou des infos sur les employés internes pourraient être transmis à ces modèles d'IA publics ?
Dans ces tests l'usage d'IA externe est considéré comme une pratique standard du secteur, ou c'est un raccourci qui comporte un risque de fuite de données et de reporting superficiel ? Comment on devrait formuler une clause restrictive là-dessus dans le contrat ?