Esta conversación simplemente explica cómo funciona MIAUW y cuál es el valor agregado. Es un resumen claro, que por supuesto no es exhaustivo. Analiza el por qué, cómo funciona MIAUW y por qué necesita claridad sobre las pruebas.

Además, analiza bien el valor de la auditoría con el uso de un auditor.

Hemos creado una transcripción de la conversación:

Altavoz 1 Hola y bienvenido, hoy nos sumergimos en el mundo de las pruebas de penetración. A menudo se les llama pruebas de penetración. Sabes lo importante que es la ciberseguridad, ¿verdad? Especialmente con nueva legislación como, bueno, NIS2, que aumenta la presión.

Altavoz 2 Ciertamente, pero a veces uno se pregunta acerca de esa prueba de penetración que hice. Fue realmente bueno, ¿sabes? ¿Y qué significan realmente esos resultados?

Altavoz 1 Exacto. Y eso es precisamente lo que las fuentes que tenemos, especialmente aquellas partes del pentesting, están tratando de abordar, según MIAUW. Sí, eso es mucho para una metodología de investigación de seguridad de la información con valor de auditoría, pero la idea es crear orden. Bueno, a veces un mundo un tanto opaco.

Altavoz 2 Bien, deshazte de esa ambigüedad, el objetivo hoy es ver qué implica la metodología del maullido y por qué un enfoque tan estructurado es aparentemente tan importante para tener realmente el control. Analicemos eso.

Altavoz 1 Buena idea. En realidad, las fuentes comienzan con ejemplos prácticos, cosas que salen mal, ¿verdad? Sí.

Altavoz 2 Como informes que no puede ver, pruebas que simplemente omiten sistemas importantes o hallazgos que luego resultan completamente incorrectos.

Altavoz 1 Em your es una especie de respuesta a la idea central. Asegúrate de que todo sea imitable e irrefutable. Toda investigación debe, como suele decirse, tener valor de auditoría.

Altavoz 2 Valor de auditoría que suena serio. ¿Qué significa eso exactamente?

Altavoz 1 Bueno, simplemente significa que está muy claro. Qué has investigado, cómo lo hiciste y con qué resultado y muy importante, con toda la evidencia, has definido 9 certezas, como claridad sobre la experiencia del evaluador, el proceso que se siguió o si la prueba fue completa según los estándares.

Altavoz 2 Espere un minuto según los estándares. Sí, el alcance debe ser claro, las pruebas y los informes deben ser uniformes. Es toda una lista.

Altavoz 1 Suena como un maullido, no tanto reinventar la rueda, sino más bien tomar las mejores prácticas y estándares existentes y decir: así es como se debe hacer, ¿correcto?

Altavoz 2 Sí, en realidad es un buen resumen. Las fuentes mencionan específicamente estándares internacionales, como las guías de prueba de Owasp.

Altavoz 1 Bueno, lo conozco desde arriba.

Altavoz 2 Exacto, pero presta atención, ¿no? La fuente hace hincapié en mirar más allá de esos diez primeros. Eso es más para tomar conciencia. No es un método de prueba completo. Estas son las verdaderas guías. Pstg para web MSTG para dispositivos móviles, etc.

Altavoz 1 ¿Cómo determinan la claridad y seriedad de lo que se encuentra?

Altavoz 2 Para ello, MIAUW prescribe el estándar CV SS, que otorga una puntuación de cero a 10. Eso ayuda a que sea objetivo, ¿sabes?

Altavoz 1 Lógico.

Altavoz 2 Por cierto, también mencionan los controles CIS para las comprobaciones de configuración, pero, lo que es importante, si algo no cumple con dicho control CIS, no se convierte automáticamente en una vulnerabilidad con un CV. Rastros, eso es más una observación, el contexto es importante allí.

Altavoz 1 Bien, entonces los estándares para el contenido, pero ¿qué pasa con el proceso? Probablemente eso también deba ser más estricto.

Altavoz 2 Por supuesto, eso también está estructurado. Comienza con una fase de admisión, previa al compromiso. Entonces recibirás un plan de acción.

Altavoz 1 ¿Un plan de acción? Sí.

Altavoz 2 Luego la implementación en sí y luego la finalización y la presentación de informes, pero la guinda del pastel con miau es un paso opcional. Validación por un auditor independiente.

Altavoz 1 Espere a que un auditor observe una prueba de penetración. Eso es nuevo para mí. ¿Cómo funciona eso?

Altavoz 2 El auditor pone en marcha un proceso de renovación que comprueba. En realidad, todos esos requisitos se han cumplido. ¿Se ha seguido el proceso? Según lo acordado, ¿existen realmente las pruebas? ¿Es correcto el informe?

Altavoz 1 Ah, entonces comprueba lo controlable, por así decirlo.

Altavoz 2 Exactamente, esa es la clave del valor de la auditoría. Ese auditor está menos preocupado. La profundidad técnica. Ese sigue siendo el papel del probador de penetración, pero en realidad se refiere a la fiabilidad de todo el proceso.

Altavoz 1 Y eso, por supuesto, ayuda enormemente a demostrar que tienes el control de NS y del RGPD. 70 10 En salud.

Altavoz 2 Bien, esa es la idea, demostrabilidad.

Altavoz 1 Lógicamente y también se tiene en cuenta el lado legal, porque sí, hacer pruebas sin permiso es punible, ¿no? Infracción informática.

Altavoz 2 Así es, las fuentes lo tienen claro. Los buenos acuerdos sobre el alcance son cruciales. Un acuerdo de confidencialidad y una NDA también son exenciones de responsabilidad estándar.

Altavoz 1 Y GDPR si encuentran datos personales.

Altavoz 2 Sí, según las fuentes, a menudo es necesario un acuerdo de procesamiento. Entonces ves todas esas cosas juntas, la metodología, los estándares, ese informe oficial, el marco legal, lo que hace que tu prueba de penetración sea realmente más que una simple prueba técnica.

Altavoz 1 Se convierte en una especie de prueba.

Altavoz 2 ¿Una prueba verificable del debido cuidado? Sí. Bien, en resumen, MIAUW intenta hacer que las pruebas de penetración sean más transparentes, más consistentes y, sobre todo, demostrablemente confiables. Le brinda una especie de marco para que sepa lo que está comprando y que los resultados realmente tengan valor para las auditorías y el cumplimiento.

Altavoz 1 Proporciona algo a lo que aferrarse para que realmente puedas mostrarte. Mira, nos tomamos esto en serio, lo controlamos, tenemos el control.

Altavoz 2 Bueno, entonces un último pensamiento, ¿eh? Cuando miramos esas fuentes. Ahora esa presión para tener el control demostrable. Esto aumenta el proceso técnico y legal. ¿Cómo cambia eso? La forma en que usted, como organización, compra una prueba de penetración de este tipo es una buena pregunta: ¿el precio más bajo sigue siendo el más importante o la calidad demostrable se convierte en el valor de auditoría del que estábamos hablando? Creo que es algo mucho más importante en lo que pensar.

Su navegador no soporta este fragmento de audio.