- Ruolo
- Direttore tecnologico
- Settore
- Cosmetica
- Tipo di organizzazione
- media impresa
- Iscrizione
- gen 2022
- Messaggio
- 13
Stiamo pianificando un penetration test completo e una simulazione di Red Team per l'infrastruttura e-commerce e i sistemi ERP interni della nostra azienda. Abbiamo ricevuto offerte da due diverse società di consulenza in ambito cybersecurity con budget che oscillano tra 90.000 TL e 160.000 TL. Durante uno dei colloqui tecnici, mi ha lasciato perplesso il fatto che una delle società abbia dichiarato apertamente di utilizzare ChatGPT e strumenti simili di intelligenza artificiale generativa per creare scenari di ingegneria sociale e variazioni di alcuni exploit personalizzati.
So bene che l'IA viene usata nella sicurezza informatica sia per scopi offensivi che difensivi, ma quanto è comune ed etica questa prassi in un'attività professionale di Red Team? E soprattutto: c'è il rischio che configurazioni sensibili dei nostri sistemi, porzioni di codice sorgente o dati interni dei dipendenti vengano inviati a questi modelli di intelligenza artificiale pubblici?
L'uso di IA esterne in questo genere di test è considerato uno standard di settore o si tratta di una scorciatoia che espone a fughe di dati e report superficiali? Quale clausola di limitazione dovremmo inserire nel contratto a questo proposito?