Methodik für Informationssicherheitsforschung mit Prüfwert (MIAUW)

Methodik für Informationssicherheitsforschung mit Prüfwert (MIAUW)

MIAUW: Ein strukturierter Ansatz für vertrauenswürdige Informationssicherheitsforschung

In einer Welt, in der Cybersicherheitsrisiken immer komplexer werden und Gesetze wie die NIS2-Richtlinie und der Cyber Resilience Act Organisationen dazu zwingen, nachweislich „die Kontrolle“ zu haben, reicht die Durchführung eines Penetrationstests (Pentest) nicht mehr aus. Die Frage ist nicht nur, ob ein Test durchgeführt wurde, sondern auch, wie und mit welcher Sicherheit die Ergebnisse zuverlässig und reproduzierbar sind.

Aus diesem Grund wurde die Methodology for Information Security Research with Audit Value (MIAUW) entwickelt. Hierbei handelt es sich um einen strukturierten Rahmen für Penetrationstests, der es Unternehmen und Regierungen ermöglicht, mit Sicherheit nachzuweisen, dass ihre Systeme auf überprüfbare, wiederholbare und transparente Weise getestet wurden. Dies ist jetzt Teil der LibreKAT Foundation.

Warum ist MIAUW etwas Besonderes?

Vielen traditionellen Penetrationstests fehlt ein standardisierter Ansatz, was zu unterschiedlichen Ergebnissen und Unsicherheit über die Vollständigkeit der Untersuchung führt. MIAUW soll dies ändern. Die Methodik stellt sicher, dass:

  • Jeder Schritt des Tests ist nachahmbar und unwiderlegbar.
  • Ein Prüfer kann einen offiziellen Bericht erstellen, damit Externe die Gültigkeit der Forschung bestätigen können.
  • Umfang, Kontext und Forschungstiefe sind klar dokumentiert.
  • Erkenntnisse werden objektiv bewertet, so dass Prioritäten deutlich werden.
  • Alle durchgeführten Tests und Ergebnisse sind wiederholbar, was Audits und Compliance-Prüfungen vereinfacht.

MIAUW ist nicht nur ein Standard für Pentests; Es bietet eine ganzheitliche Methode, die sowohl technische als auch rechtliche Sicherheit schafft.

Open Source als Basis für Transparenz und Zuverlässigkeit

MIAUW ist eine Open-Source-Methodik, was bedeutet, dass jeder die Prinzipien einsehen, nutzen und verbessern kann. Dies sorgt nicht nur für breite Unterstützung und Transparenz, sondern verhindert auch die Abhängigkeit von kommerziellen Anbietern, die Tests und Ergebnisse in einer „Black Box“ verstecken.

Open Source ist in einem Ökosystem besonders effektiv. Bei MIAUW haben wir eine Koalition der Willigen aus Parteien gebildet, denen der Ansatz gefallen hat. Daraus sind tolle Partnerschaften und vor allem viel Zusammenarbeit entstanden. Schließlich macht man so etwas nicht alleine. Viele Menschen machen MIAUW auch zu einer großartigen Gemeinschaftsleistung. Es wurde zum Beispiel auch viel Arbeit geleistet: Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy und Victor Pous.

Der offene Charakter von MIAUW ermöglicht Unternehmen und Regierungen:

  • Überprüfen Sie selbst die Qualität der Recherche und Berichterstattung.
  • Arbeiten Sie zur Validierung mit unabhängigen Experten und Prüfern zusammen.
  • Einfachere Erfüllung von Compliance-Anforderungen, da die Methodik an internationalen Standards ausgerichtet ist.

MIAUW schließt sich wertvollen, bestehenden Initiativen wie dem CCV-Pentest-Qualitätszeichen an, das eine standardisierte und zuverlässige Möglichkeit bietet, Untersuchungen zur Informationssicherheit zu testen und zu bewerten.

MIAUW technische Grundprinzipien

Die Methodik basiert auf einer Reihe wesentlicher Prinzipien, die sicherstellen, dass Pentests nicht nur technisch gründlich, sondern auch rechtlich und revisionssicher sind.

Nachahmbare und nachweisbare Forschung

MIAUW stellt sicher, dass alle durchgeführten Tests dokumentiert und überprüfbar sind. Das bedeutet:

  • Jeder Schritt des Tests wird durch Beweise (z. B. Screenshots und Protokolle) gestützt.
  • Ein Prüfer kann die Untersuchung beurteilen, ohne sie komplett neu durchführen zu müssen.
  • Es ist klar, wer was, wie und warum getestet hat.

Dadurch entsteht ein Prüfpfad, mit dem Organisationen den Aufsichtsbehörden nachweisen können, dass ein Test korrekt und vollständig durchgeführt wurde.

Reproduzierbarkeit und Vergleich im Zeitverlauf

Mit MIAUW können Sicherheitsteams den Status eines Systems zu verschiedenen Zeitpunkten vergleichen. Dies ist von entscheidender Bedeutung, da Schwachstellen nicht immer sofort entdeckt, sondern erst später aktiviert oder ausgenutzt werden.

  • Die Methodik dokumentiert, welche Tests durchgeführt wurden und welche Ergebnisse erzielt wurden. – Dadurch kann eine Organisation leicht beurteilen, ob sich die Sicherheitslage verbessert oder verschlechtert.
  • Dies unterstützt das Prinzip der „kontinuierlichen Sicherheitsüberwachung“, wie es unter NIS2 gefordert wird.

Richtliniengesteuerte Warnungen mit Geschäftsregeln

Nicht alle Schwachstellen sind gleich wichtig und nicht jedes technische Problem stellt ein Geschäftsrisiko dar. MIAUW ermöglicht die Anwendung von Geschäftsregeln auf Pentest-Ergebnisse, sodass Benachrichtigungen und Berichte auf der Grundlage dessen gefiltert werden, was für die Organisation relevant ist.

  • Organisationen können bestimmen, wann und auf welche Art von Warnungen sie generiert werden.
  • Dies verhindert „Rauschen“ durch Berichte mit geringem Risiko und konzentriert sich auf das Wesentliche.
  • Risiken werden in den richtigen Geschäftskontext gestellt, sodass Management- und Sicherheitsteams fundiertere Entscheidungen treffen können.

MIAUW in der Praxis: eine bessere Art des Pentests

MIAUW wird bereits in Bereichen eingesetzt, in denen Sicherheit und Compliance von entscheidender Bedeutung sind, beispielsweise in der Regierung, im Gesundheitswesen und bei Finanzdienstleistungen. Durch eine Kombination aus gründlichen technischen Tests und Prüfmechanismen stellt MIAUW sicher, dass:

✅ Informationssicherheitsforschung liefert nachweisbare Sicherheit statt einer subjektiven Momentaufnahme. ✅ Organisationen können ihre Compliance- und Sicherheitsverantwortung durch reproduzierbare Ergebnisse und klare Prüfpfade besser erfüllen. ✅ Pentest-Ergebnisse sind nicht von der Interpretation eines einzelnen Testers abhängig, sondern werden standardisiert gemeldet und validiert.

Otis als Maskottchen von MIAUW

Da die Abkürzung MIAUW an Katzen erinnert, war es nur logisch, eine Katze als Maskottchen zu haben. Das ist es, was aus Otis, der wunderschönen Katze von Brenno de Winter, geworden ist. Natürlich in einer Position, in der er miaut. Als Ocikat hat Otis einen neugierigen, freundlichen und sozialen Charakter. Er ist übrigens etwas dominant und scheut sich nicht, kundzutun, ob er etwas will oder nicht. OpenKAT

Warum MIAUW die Sicherheit revolutioniert

Die Entwicklung von MIAUW ist eine direkte Reaktion auf die wachsende Nachfrage nach transparenten, wiederholbaren und überprüfbaren Pentests. Durch die Befolgung dieser Methodik können Unternehmen nicht nur sicherer arbeiten, sondern auch gegenüber Aufsichtsbehörden, Kunden und internen Interessengruppen nachweisen, dass ihre Sicherheitsrichtlinien den höchsten Standards entsprechen.