Hoy experimenté una situación en la que una persona responsable de la seguridad de una empresa requería que una empresa con contrato de prueba retirara una cláusula del contrato que dice que:
"durante el Pentest existe la posibilidad de eliminar o modificar datos confidenciales en el entorno de producción involuntariamente debido a la ejecución de algunas herramientas, exploits, técnicas, etc."
El cliente dice que no va a aceptar esa cláusula y que cree que ninguna compañía aceptaría esa cláusula. Piensa que durante un Pentest se puede acceder a la información pero nunca se puede eliminar o modificar.
Sabemos que la ejecución de algunas herramientas, como los rastreadores web o las arañas, puede eliminar datos si la aplicación web está muy mal programada, por lo que siempre existe la posibilidad de utilizar ese tipo de herramientas.
Sé que estas son las condiciones del cliente y deberían aceptarse, pero:
¿Puede un pentester calificado y profesional garantizar siempre que no se eliminarán o modificarán los datos en la producción durante un pentest?
¿Se puede hacer un pentest si el equipo de pentest tiene la limitación de que los datos no se pueden crear ni modificar?
¿Debería incluir siempre la compañía de pentesting la cláusula de exención de responsabilidad por si acaso?