Oggi ho vissuto una situazione in cui una persona responsabile della sicurezza di una società ha richiesto a una società pentesting di ritirare una clausola nel contratto che dice che:
"durante il pentest esiste il possibilità di eliminare o modificare involontariamente dati sensibili nell'ambiente di produzione a causa dell'esecuzione di alcuni strumenti, exploit, tecniche, ecc. "
Il cliente dichiara che non accetterà quella clausola e che crede che nessuna azienda accetterebbe quella clausola. Pensa che durante un pentest le informazioni potrebbero essere lette ma mai cancellate o modificate.
Sappiamo che l'esecuzione di alcuni strumenti come i web crawler o gli spider può cancellare i dati se l'applicazione web è programmata molto male, quindi il esiste sempre la possibilità se si utilizzeranno questi tipi di strumenti.
So che queste sono le condizioni del client e dovrebbero essere accettate, ma:
Può un pentest esperto e professionale assicura sempre che nessun dato verrà cancellato o modificato in produzione durante un pentest?
Si può davvero fare un pentest se il team pentest ha la limitazione che i dati non può essere creato né modificato?
La società pentesting dovrebbe sempre includere la clausola di esclusione di responsabilità per ogni evenienza?