In diesem Gespräch wird einfach erklärt, wie MIAUW funktioniert und welchen Mehrwert es bietet. Es handelt sich um eine klare Zusammenfassung, die natürlich keinen Anspruch auf Vollständigkeit erhebt. Es wird erläutert, warum, wie MIAUW funktioniert und warum Sie Klarheit über die Tests benötigen.

Darüber hinaus wird der Prüfungswert beim Einsatz eines Wirtschaftsprüfers ausführlich besprochen.

Wir haben ein Transkript des Gesprächs erstellt:

Sprecher 1 Hallo und herzlich willkommen, heute tauchen wir ein in die Welt des Penetrationstests. Sie werden oft als Pentests bezeichnet. Sie wissen, wie wichtig Cybersicherheit ist, oder? Vor allem mit neuen Gesetzen wie NIS2, die den Druck erhöhen.

Sprecher 2 Gewiss, aber man wundert sich manchmal über den Pentest, den ich gemacht habe. War das wirklich gut, wissen Sie? Und was bedeuten diese Ergebnisse eigentlich?

Sprecher 1 Genau. Und das ist laut meauw genau das, was die Quellen, die wir haben, insbesondere die Teile des Pentestings, ansprechen wollen. Ja, das ist ein ziemlicher Bissen für die Methodik der Informationssicherheitsforschung mit Prüfwert, aber die Idee besteht darin, Ordnung zu schaffen. Na ja, manchmal eine etwas undurchsichtige Welt.

Sprecher 2 Okay, also beseitigen Sie diese Unklarheiten. Das heutige Ziel besteht darin, herauszufinden, was die MIAUW-Methodik beinhaltet und warum ein solch strukturierter Ansatz anscheinend so wichtig ist, um wirklich die Kontrolle zu behalten. Packen wir das aus.

Sprecher 1 Gute Idee. Die Quellen beginnen tatsächlich mit praktischen Beispielen, Dingen, die schief gehen, oder? Ja.

Sprecher 2 Zum Beispiel Berichte, die Sie nicht einsehen dürfen, Tests, die wichtige Systeme einfach überspringen oder Erkenntnisse, die sich später als völlig falsch herausstellen.

Sprecher 1 Em your ist eine Art Antwort auf den Kerngedanken. Stellen Sie sicher, dass alles nachahmbar und unwiderlegbar ist. Jede Untersuchung muss, wie man so schön sagt, prüfungsrelevant sein.

Sprecher 2 Prüfungswert, der ernst klingt. Was genau bedeutet das?

Sprecher 1 Nun, es bedeutet nur, dass das glasklar ist. Was Sie untersucht haben, wie Sie das gemacht haben und mit welchem ​​Ergebnis und ganz wichtig: Mit all den Beweisen haben Sie 9 Gewissheiten definiert, wie zum Beispiel Klarheit über die Fachkompetenz des Testers, den Prozess, der befolgt wurde oder ob der Test den Standards entsprechend abgeschlossen wurde.

Sprecher 2 Warten Sie gemäß den Standards eine Minute. Ja, der Geltungsbereich muss klar sein, die Nachweise und die Berichterstattung müssen einheitlich sein. Es ist eine ziemlich lange Liste.

Sprecher 1 Es klingt nach MIAUW, nicht so sehr nach einer Neuerfindung des Rades, sondern eher nach bestehenden Best Practices und Standards und nach der Aussage: So sollte es gemacht werden, richtig?

Sprecher 2 Ja, das ist tatsächlich eine gute Zusammenfassung. In den Quellen werden ausdrücklich internationale Standards erwähnt, beispielsweise die OWASP-Testleitfäden.

Sprecher 1 Na ja, ich kenne ihn von oben.

Sprecher 2 Genau, aber pass auf, oder? Die Quelle betont, dass man über die Top Ten hinausschauen sollte. Das dient eher dem Bewusstsein. Keine vollständige Testmethode. Das sind die wahren Führer. Pstg für Web MSTG für Mobilgeräte und so weiter.

Sprecher 1 Wie bestimmen sie die Klarheit und Ernsthaftigkeit des Gefundenen?

Sprecher 2 Zu diesem Zweck schreibt MIAUW den CV-SS-Standard vor, der eine Bewertung von null bis zehn vorgibt. Das trägt zur Objektivität bei, wissen Sie?

Sprecher 1 Logisch.

Sprecher 2 Sie erwähnen übrigens auch CIS-Kontrollen für Konfigurationsprüfungen, aber was wichtig ist: Wenn etwas einer solchen CIS-Kontrolle nicht entspricht, handelt es sich nicht automatisch um eine Schwachstelle mit CV. Spuren, das ist eher eine Beobachtung, da ist der Kontext wichtig.

Sprecher 1 OK, also Standards für den Inhalt, aber wie sieht es mit dem Prozess aus? Das muss wahrscheinlich auch enger sein.

Sprecher 2 Absolut, das ist auch strukturiert. Es beginnt mit einer Aufnahmephase, einer Vorbereitungsphase. Anschließend erhalten Sie einen Maßnahmenplan.

Sprecher 1 Ein Aktionsplan? Ja.

Sprecher 2 Dann die Implementierung selbst und dann die Fertigstellung und das Reporting, aber das i-Tüpfelchen mit MIAUW ist ein optionaler Schritt. Validierung durch einen unabhängigen Prüfer.

Sprecher 1 Warten Sie, bis ein Prüfer einen Pen-Test beobachtet. Das ist neu für mich. Wie soll das gehen?

Sprecher 2 Der Auditor richtet einen Prozess zur Erneuerung ein, der überprüft. Tatsächlich wurden alle diese Anforderungen erfüllt. Wurde der Prozess befolgt? Sind die Beweise wie vereinbart wirklich vorhanden? Ist die Berichterstattung korrekt?

Sprecher 1 Ah, er prüft also sozusagen das Kontrollierbare.

Sprecher 2 Genau das ist der Schlüssel zu diesem Prüfwert. Dieser Prüfer ist weniger besorgt. Die technische Tiefe. Das bleibt die Aufgabe des Penetrationstesters, aber es geht wirklich um die Zuverlässigkeit des gesamten Prozesses.

Sprecher 1 Und das hilft natürlich enorm, zu zeigen, dass Sie die Kontrolle über NS und die DSGVO haben. 70 10 Im Gesundheitswesen.

Sprecher 2 Richtig, das ist die Idee, die Nachweisbarkeit.

Sprecher 1 Logischerweise wird auch die rechtliche Seite berücksichtigt, denn ja, das Testen ohne Erlaubnis ist strafbar, oder? Computerverstoß.

Sprecher 2 Das ist richtig, die Quellen sind darüber eindeutig. Entscheidend sind gute Vereinbarungen über den Umfang. Eine Geheimhaltungsvereinbarung und eine NDA sind ebenfalls Standard-Haftungsausschlüsse.

Sprecher 1 Und DSGVO, wenn sie auf personenbezogene Daten stoßen.

Sprecher 2 Ja, dann sei oft ein Auftragsverarbeitungsvertrag notwendig, heißt es in den Quellen. Sie sehen also all diese Dinge zusammen, die Methodik, die Standards, diesen offiziellen Bericht, den rechtlichen Rahmen, was Ihren Pen-Test wirklich zu mehr als nur einem technischen Test macht.

Sprecher 1 Es wird zu einer Art Beweisstück.

Sprecher 2 Ein nachweisbarer Sorgfaltsnachweis? Ja. OK, also zusammenfassend versucht MIAUW, Pen-Tests transparenter, konsistenter und vor allem nachweislich zuverlässig zu machen. Es gibt Ihnen eine Art Rahmen, sodass Sie wissen, was Sie kaufen und dass die Ergebnisse tatsächlich einen Wert für Audits und Compliance haben.

Sprecher 1 Es bietet einen Halt, damit man sich wirklich zeigen kann. Schauen Sie, wir nehmen das ernst, wir kontrollieren es, wir haben die Kontrolle.

Sprecher 2 Naja, dann noch ein letzter Gedanke, oder? Wenn wir uns diese Quellen ansehen. Jetzt dieser Druck, nachweislich die Kontrolle zu haben. Dies erhöht den technischen und rechtlichen Prozess. Wie ändert sich das? Die Art und Weise, wie Sie als Organisation einen solchen Penetrationstest erwerben, ist eine gute Frage. Ist der niedrigste Preis immer noch das Wichtigste oder wird nachweisbare Qualität zum Prüfungswert, über den wir gesprochen haben? Ich denke, es ist viel wichtiger, darüber nachzudenken.

Ihr Browser unterstützt dieses Audiofragment nicht.