forumApri un argomento

Utilizzo di ChatGPT nelle attività di Red Teaming: chi ci ha fatto la proposta potrebbe usarlo? Quali sono i rischi?

SSerkan A***Partecipante
Ruolo
Direttore tecnologico
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
gen 2022
Messaggio
13
#1

Stiamo pianificando un penetration test completo e una simulazione di Red Team per l'infrastruttura e-commerce e i sistemi ERP interni della nostra azienda. Abbiamo ricevuto offerte da due diverse società di consulenza in ambito cybersecurity con budget che oscillano tra 90.000 TL e 160.000 TL. Durante uno dei colloqui tecnici, mi ha lasciato perplesso il fatto che una delle società abbia dichiarato apertamente di utilizzare ChatGPT e strumenti simili di intelligenza artificiale generativa per creare scenari di ingegneria sociale e variazioni di alcuni exploit personalizzati.

So bene che l'IA viene usata nella sicurezza informatica sia per scopi offensivi che difensivi, ma quanto è comune ed etica questa prassi in un'attività professionale di Red Team? E soprattutto: c'è il rischio che configurazioni sensibili dei nostri sistemi, porzioni di codice sorgente o dati interni dei dipendenti vengano inviati a questi modelli di intelligenza artificiale pubblici?

L'uso di IA esterne in questo genere di test è considerato uno standard di settore o si tratta di una scorciatoia che espone a fughe di dati e report superficiali? Quale clausola di limitazione dovremmo inserire nel contratto a questo proposito?

NNazlı T***Nuovo membro
Ruolo
Impiegato contabile
Settore
Prodotti ittici
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mag 2026
Messaggio
32
Più utile#2

Risposta breve: l'uso dell'IA da parte dei professionisti di Red Team per redigere email di phishing per il social engineering o per ottimizzare script generici è una pratica sempre più diffusa; tuttavia, caricare dati riservati, indirizzi IP o codice sorgente proprietario dell'azienda target su modelli cloud pubblici costituisce una gravissima violazione della sicurezza e della riservatezza.

Oggi gli strumenti di intelligenza artificiale vengono impiegati principalmente per due scopi: 1) Creare testi di phishing mirati, grammaticalmente ineccepibili e persuasivi durante le simulazioni di ingegneria sociale; 2) Velocizzare la stesura di script di routine o automatizzare l'individuazione di vulnerabilità note. Il rischio principale nasce se il consulente inserisce nei prompt di modelli pubblici log critici relativi alla vostra architettura interna, topologie di rete o porzioni di codice proprietario. Questi dati possono finire nei dataset di addestramento del modello o rimanere memorizzati su server esterni, esponendovi a data breach.

In fase contrattuale dovete tracciare limiti molto chiari. Nell'accordo di riservatezza (NDA) da stipulare con la società scelta, fate inserire la clausola: 'È fatto espresso divieto di caricare su servizi di intelligenza artificiale accessibili al pubblico qualsiasi output di sistema, codice sorgente o informazione aziendale appartenente al Cliente'. Qualora intendano svolgere analisi assistite da IA, imponete l'obbligo di utilizzare esclusivamente modelli open source isolati, ospitati su server locali propri e privi di connessione a Internet.

GGamze K***Partecipante
Ruolo
QA Engineer
Settore
Tipografia
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2025
Messaggio
178
#3

I modelli pubblici, per via dei filtri di sicurezza integrati, non possono generare direttamente exploit zero-day. Ciò che i consulenti fanno solitamente è riadattare strutture di codice note per eludere i sistemi di rilevamento. A parte l'uso di modelli locali e isolati, incollare codice aziendale su servizi cloud pubblici è una vulnerabilità inaccettabile.

YYasemin K***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Gioielleria
Tipo di organizzazione
cooperativa
Iscrizione
feb 2023
Messaggio
66
#4

Durante un penetration test da 120.000 TL svolto il mese scorso, analizzando il traffico di rete ci siamo accorti che un analista stava incollando i log di errore della nostra rete interna su un servizio di IA pubblico. Abbiamo interrotto immediatamente il test e rescisso il contratto. Monitorare i dati in uscita del team di audit sta purtroppo diventando una responsabilità del committente.

İİlknur G***VeteranMembro della community
Iscrizione
nov 2024
Messaggio
80
#5

Va apprezzata l'onestà della società che dichiara apertamente di usare l'IA, ma chiedere 160.000 TL per poi far fare gran parte del lavoro a un bot tramite prompt preconfezionati è una presa in giro. Il senso del Red Teaming sta proprio nell'intuito e nella creatività umana; per gli attacchi standard esistono già gli scanner automatici.

OOya I***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Cosmetica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2023
Messaggio
225
#6

Far analizzare l'azienda target all'IA e poi fatturarla come consulenza di Red Team è un bel business. Quando vi consegnano il report leggete bene le frasi, che non abbiano fatto un semplice copia-incolla delle risposte del bot nelle conclusioni.

KKemal G***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
5
#7

se usano modelli in lcale su server senza accesso a internet nessun problema ma se mandano dati a un cloud esterno la riservatezza va a farsi benedire... fate mettere penali pesantissime nel contratto.

GGürkanPartecipante
Ruolo
Settore energetico
Tipo di organizzazione
boutique agency
Iscrizione
nov 2023
Messaggio
94
#8

Ai sensi della Kişisel Verilerin Korunması Kanunu e degli standard di sicurezza delle informazioni, il trasferimento su piattaforme di intelligenza artificiale con server all'estero di dati di dipendenti o clienti ottenuti durante i test costituisce una chiara violazione normativa. Questa situazione può esporre la vostra azienda al rischio di sanzioni amministrative pecuniarie.

SSultan K***Partecipante
Ruolo
Pianificazione logistica
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2025
Messaggio
105
#9

La sua preoccupazione è assolutamente legittima. Richieda assolutamente alle aziende che presentano un'offerta il documento sulla metodologia di test. Esiga un impegno scritto su quali strumenti utilizzano, in quale fase e con quali misure di sicurezza dei dati. Un'azienda professionale non esiterà a metterlo nero su bianco.

IIrmak B***Esperto
Ruolo
Direttore finanziario
Settore
Logistica
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2023
Messaggio
150
#10

Secondo me è difficile essere così netti sul lato red team chatgpt. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Nessun processo migliora senza tracciamento perché non sai cosa correggere. Confermato dall'esperienza.

ZZübeyde K***Partecipante
Ruolo
Responsabile acquisti
Settore
Sport e fitness
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2025
Messaggio
165

Doki · Sito web aziendale · 2026

#11

anche da noi è così.

HHüseyin K***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
368
#12

Breve riassunto per i nuovi arrivati: Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

È tutto, scusate se mi sono dilungato.

OOrhan E***Partecipante
Ruolo
Responsabile export
Settore
Diritto
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2025
Messaggio
91

Doki · Scansione vulnerabilità · 2023

#13

Mi farebbe piacere se scrivesse il risultato. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Spero che le sia utile.

NNilPartecipante
Ruolo
Content manager
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2024
Messaggio
156
#14

Corretto. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Quando decidiamo senza misurare finiamo sempre nello stesso punto.

BBatuhanPartecipante
Ruolo
Sviluppatore freelance
Iscrizione
feb 2024
Messaggio
128
#15

Ho vissuto la stessa cosa due anni fa. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Naturalmente cambia se la vostra situazione è diversa.

SSelin Y***Veteran
Ruolo
Contabilità di base
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
111
#16

Sono d'accordo anzi vorrei sottolinearlo. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

TTolga Y***Esperto
Ruolo
Responsabile export
Settore
Tipografia
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2023
Messaggio
3
#17

Sosterrò l'opposto, non prendetela male. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Io seguirei questa strada.

AAli R***Esperto
Ruolo
Investitore angel
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2023
Messaggio
192
#18

In generale è corretto, ma manca un pezzo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Naturalmente cambia se la vostra situazione è diversa.

BBurcuPartecipante
Ruolo
Frontend developer
Iscrizione
set 2024
Messaggio
96
#19

preso nota grazie.

TTayfunVeteran
Ruolo
Titolare di azienda software
Iscrizione
mag 2023
Messaggio
228

Doki · Infrastruttura e-commerce · 2024

#20

Assolutamente. Se devo aggiungere qualcosa: Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Se avete domande, scrivete, rispondo per quanto possibile.

Rispondi