Ir al contenido

Aspectos legales y éticos

Última actualización

Una técnica no cambia de naturaleza porque se use con intención defensiva. La diferencia operativa está en quién autoriza, qué permite esa autorización y cómo se protege a las personas y sistemas afectados. Esta página orienta la preparación de una evaluación, pero no sustituye el análisis de un abogado en las jurisdicciones aplicables.

Los principios generales de ética y responsabilidad siguen vigentes durante todo el trabajo. Aquí se aplican al contrato y a las decisiones cotidianas de un pentest.

La autorización debe proceder de quien tenga capacidad para concederla sobre cada activo y tipo de acción. Debe ser escrita, verificable y suficientemente precisa para distinguir una prueba permitida de un acceso no autorizado.

El Reino Unido, por ejemplo, define en la Computer Misuse Act el acceso no autorizado en relación con el derecho a controlar el acceso y el consentimiento de quien puede concederlo. En Estados Unidos, la política de acusación del Department of Justice reconoce la investigación de buena fe bajo la CFAA, pero advierte que alegar una finalidad investigadora no convierte cualquier conducta en lícita. Estos ejemplos no crean una autorización universal ni resuelven otras obligaciones civiles, contractuales o locales.

La conclusión práctica es más sencilla que una tabla de leyes por países. Antes de probar hay que confirmar jurisdicciones, autoridad del firmante, propiedad de los activos, contratos con proveedores y asesoramiento legal cuando exista una duda material.

Una evaluación puede exponer nombres, correo, credenciales, historiales, datos sanitarios, información financiera o comunicaciones privadas. El permiso para probar un sistema no implica permiso ilimitado para copiar o conservar todo su contenido.

En la Unión Europea, el GDPR exige que los datos personales se traten con una finalidad definida, se limiten a lo necesario y se protejan frente a tratamiento no autorizado, pérdida o daño. Estos principios encajan con una práctica técnica prudente:

  • usar datos sintéticos cuando demuestren el mismo control
  • detener la exploración de un repositorio cuando una muestra mínima confirma la exposición
  • ocultar valores personales en capturas e informes
  • limitar el acceso a los artefactos del encargo
  • conservarlos solo durante el periodo acordado
  • documentar la destrucción cuando corresponda

La gestión de evidencias convierte estas obligaciones en un flujo de trabajo.

Capturar tráfico, acceder a buzones, reutilizar credenciales o interactuar con empleados puede afectar derechos distintos de los que cubre una prueba de infraestructura. Las RoE deben indicar de forma expresa si se permiten ingeniería social, grabaciones, acceso físico, revisión de correo, captura de autenticaciones o pruebas sobre dispositivos personales.

Una evaluación física necesita documentación que pueda presentarse si intervienen seguridad o fuerzas del orden. No basta con que el equipo técnico conozca el ejercicio. Deben existir contactos disponibles para verificarlo sin revelar más información de la necesaria.

Cloud, CDN, SaaS, proveedores de correo y servicios gestionados introducen reglas propias. La política puede permitir escanear recursos del cliente y prohibir al mismo tiempo DoS, acceso a otros tenants o pruebas contra el servicio compartido. También puede exigir una notificación o aprobación para determinadas técnicas.

Las políticas cambian. Se revisan desde su fuente oficial al preparar cada encargo y se conserva evidencia de la versión aplicable. Una aprobación del cliente no anula las condiciones del proveedor.

Antes de una acción dudosa, comprueba:

  1. si el activo y la identidad están incluidos
  2. si la técnica y su efecto están permitidos
  3. si intervienen datos o sistemas de terceros
  4. si existe una demostración menos invasiva
  5. si el equipo puede revertir el cambio
  6. si las RoE obligan a comunicar o detenerse

Ante datos especialmente sensibles, impacto inesperado, evidencia de delito o señales de un atacante real, se detiene la rama afectada y se activa el procedimiento acordado. El equipo de pruebas no debe investigar por su cuenta un incidente ajeno al alcance.

Relacionar cada país con varias leyes puede servir como índice de investigación, pero envejece rápido y puede sugerir una seguridad jurídica que no existe. Una misma evaluación puede involucrar al cliente, al proveedor, al equipo y a las personas afectadas en países distintos. También puede estar sujeta a contratos sectoriales y políticas internas.

Por eso esta base de conocimientos conserva principios operativos y fuentes primarias seleccionadas. El análisis jurídico concreto pertenece al encargo.