A Valencia gestiamo un software cloud di logistica con un team di 14 persone. Un cliente enterprise deve affrontare un audit di conformità e ci ha richiesto urgentemente un report recente di penetration test esterno. Durante la raccolta dei preventivi, una società di consulenza di Madrid ci ha proposto un cosiddetto pentest autonomo basato su AI per 1.200 EUR. Altre due aziende locali che eseguono test manuali hanno invece quotato tra i 4.500 EUR e i 6.000 EUR per lo stesso perimetro.
Questa differenza di quattro volte mi lascia molto perplesso. Il commerciale della società più economica sostiene che i loro modelli di AI eseguano scansioni autonome scovando persino vulnerabilità zero-day ed eliminando l'errore umano. Tuttavia, analizzando l'estratto di report di esempio che ci hanno fornito, ho visto solo un elenco di vulnerabilità generato da comuni tool di scansione automatica con una sintesi per il management scritta da un'AI aggiunta in cima.
Le soluzioni basate su intelligenza artificiale sono davvero abbastanza mature da sostituire un penetration test manuale, oppure sul mercato si stanno solo infiocchettando le solite scansioni automatiche per venderle come pentest? Se presento questo report economico all'auditor aziendale, rischio che venga respinto?