Leader di pensiero

Il ruolo dell’AI nell’era successiva del testing di penetrazione

mm
Aggiungi Unite.AI alle tue fonti preferite su Google

L’AI sta cambiando il modo in cui i team di sicurezza pensano al testing di penetrazione. Può scansionare ambienti di grandi dimensioni, individuare rapidamente schemi e aiutare i tester a eseguire analisi ripetitive. Per i team che affrontano superfici di attacco in espansione e risorse limitate, quella promessa è difficile da ignorare.

Ma la velocità può creare la propria illusione. Un test che produce più risultati non è automaticamente un test migliore, e uno strumento che segnala problemi più velocemente non riduce sempre il rischio. Il valore del testing di penetrazione non è mai derivato dall’attività sola. Deriva dalla comprensione di quali debolezze possono essere realmente sfruttate, come si concatenano e quale rischio materiale presentano per l’azienda.

Man mano che le organizzazioni aumentano l’uso dell’AI nella sicurezza informatica, con il 23% delle organizzazioni che già utilizzano sistemi AI agentic e un altro 39% che li sta sperimentando, i leader dovrebbero chiedersi dove l’AI aiuta, dove fallisce e come evitare di scambiare una maggiore velocità di output per una maggiore sicurezza.

Il problema con il rumore più veloce

L’AI può essere significativamente utile in molti aspetti del testing. Può aiutare ad analizzare il codice, identificare anomalie, riassumere i risultati, creare una logica di prova del concetto e accelerare la documentazione. Quando utilizzato bene, dà ai team di sicurezza una maggiore portata. Il rischio deriva quando le organizzazioni trattano i risultati generati dall’AI come esiti di sicurezza per default.

I falsi positivi e i risultati a basso valore hanno sempre fatto parte della gestione delle vulnerabilità, ma l’AI può produrli a un ritmo senza precedenti. Un team può ricevere un elenco più lungo di potenziali problemi a una velocità più rapida di prima, solo per spendere più tempo a validare se quei problemi sono reali, sfruttabili o rilevanti. Ciò può creare l’apparenza di progresso mentre sposta il reale onere sui team di sicurezza già tesi.

Gli attaccanti non pensano in termini di risultati isolati. Cercano percorsi. Combinano controlli deboli, logica aziendale trascurata, autorizzazioni mal configurate, servizi esposti e comportamento umano. L’AI può identificare schemi, ma fatica a comprendere il contesto che rende un problema urgente e un altro meno significativo. È lì che molte strategie basate solo sull’AI falliscono. Possono aumentare il volume senza migliorare il giudizio.

Il contesto è ancora la parte difficile

Il testing di penetrazione non è solo un esercizio tecnico. È un modo per comprendere come un attaccante potrebbe muoversi all’interno di un ambiente specifico con un insieme specifico di vincoli e incentivi, il che rende particolarmente importante la comprensione del contesto.

Un problema a bassa gravità in un ambiente può essere relativamente inoffensivo. Ma in un ambiente diverso, potrebbe essere vicino a dati sensibili, a un flusso di lavoro critico o a un controllo di identità che cambia completamente il rischio. Una vulnerabilità che sembra insignificante in un’analisi può diventare significativa quando abbinata a un’altra debolezza.

L’AI può supportare quell’analisi, ma non può sostituirla completamente. I tester umani portano il giudizio per porre domande di follow-up, sfidare le ipotesi e collegare i risultati tecnici all’impatto operativo. Sanno quando qualcosa sembra strano, quando un flusso di lavoro si comporta diversamente dal previsto o quando un controllo funziona nella documentazione ma non nella pratica.

Questa distinzione diventa più importante man mano che gli ambienti diventano più complessi. I sistemi cloud, le API, le integrazioni di terze parti, le piattaforme SaaS, gli strati di identità e le applicazioni AI creano più luoghi in cui le debolezze possono nascondersi. Il rapporto sulla complessità cloud di HashiCorp del 2025 ha scoperto che il 52% delle organizzazioni cita la complessità cloud come una delle principali sfide, mentre il 42% afferma che la scarsa visibilità è una barriera significativa alla gestione dell’infrastruttura cloud, sottolineando perché l’identificazione e la gestione del rischio attraverso sistemi connessi continueranno a presentare una sfida aziendale importante e devono essere trattate come una priorità strategica IT di primo piano.

L’AI dovrebbe estendere i tester, non sostituirli

L’uso più forte dell’AI nel testing di penetrazione non rimuoverà l’esperienza umana dal processo, ma darà a quell’esperienza più spazio per operare.

L’AI può gestire il lavoro ripetitivo, accelerare la scoperta e aiutare i tester a elaborare grandi quantità di informazioni. Ciò può liberare i tester umani per concentrarsi sulle aree in cui il giudizio conta di più: validare l’esecutività, trovare percorsi di attacco concatenati, valutare l’impatto aziendale reale e priorizzare la correzione.

Nella pratica, ciò situa l’AI non come un decision-maker autonomo, ma come un moltiplicatore di forza. Dovrebbe individuare anomalie e suggerire il livello di rischio, poi consentire agli umani di determinare se creano una reale esposizione e se meritano la priorità di correzione. Dovrebbe creare o riassumere, poi lasciare agli umani la responsabilità dell’accuratezza e del contesto finale.

Quella responsabilità conta quando i risultati guidano le decisioni esecutive, la segnalazione di conformità o le priorità di correzione. I leader della sicurezza hanno bisogno della fiducia che i risultati non siano solo veloci, ma difendibili. Un lungo rapporto pieno di problemi non validati non aiuta se lascia i team incerti su dove iniziare.

Il testing moderno necessita di un modello più ampio

L’altra sfida nel fare affidamento troppo pesantemente su test di sola AI o valutazioni tradizionali punto-nel-tempo è che gli ambienti moderni non rimangono fermi a lungo. Le applicazioni cambiano, le configurazioni cloud si spostano, vengono aggiunte nuove API e le identità accumulano autorizzazioni.

Un test che era accurato lo scorso trimestre potrebbe non riflettere lo stato attuale dell’ambiente. Gli strumenti solo AI possono fornire una visibilità più frequente, ma possono comunque perdere il contesto necessario per comprendere i percorsi di attacco nel mondo reale.

È per questo che molte organizzazioni stanno passando a un approccio più continuo e programmatico al testing di penetrazione. L’obiettivo non è semplicemente testare più spesso. È costruire un ciclo di feedback più chiaro tra scoperta, validazione, correzione e ritest. L’AI può supportare quel ciclo, ma l’esperienza umana dovrebbe guidare l’orchestrazione.

L’obiettivo è la fiducia, non il volume

L’AI continuerà a plasmare il testing di penetrazione. La domanda è se le organizzazioni la sfrutteranno per migliorare i risultati o semplicemente generare più attività. I team di sicurezza di oggi hanno bisogno di risultati che possano fidarsi, di indicazioni di correzione che riflettono il rischio reale e di test che mostrano come gli attaccanti potrebbero comportarsi in condizioni del mondo reale.

L’AI può aiutarci a raggiungere questo obiettivo, ma solo quando strategicamente accoppiata con la validazione umana e il contesto aziendale. Nel testing di penetrazione, la velocità conta; ma la fiducia conta di più.

Will Strei è il VP di Trasformazione AI in NetSPI e un leader della sicurezza informatica con quasi un decennio di esperienza nel testing di penetrazione, sicurezza cloud e strategia di sicurezza aziendale. Si specializza nell'applicazione dell'AI alle sfide di sicurezza moderne.