Metodología para la Investigación de Seguridad de la Información con Valor de Auditoría (MIAUW)

Metodología para la Investigación de Seguridad de la Información con Valor de Auditoría (MIAUW)

MIAUW: un enfoque estructurado para una investigación confiable sobre seguridad de la información

En un mundo en el que los riesgos de ciberseguridad son cada vez más complejos y legislaciones como la directiva NIS2 y la Cyber Resilience Act obligan a las organizaciones a tener “el control” de forma demostrable, realizar una prueba de penetración (pen test) ya no es suficiente. La cuestión no es sólo si se ha realizado una prueba, sino también cómo y con qué certeza los resultados son fiables y reproducibles.

Es por ello que se ha desarrollado la Metodología para la Investigación de Seguridad de la Información con Valor de Auditoría (MIAUW). Se trata de un marco estructurado para pruebas de penetración, que permite a las empresas y gobiernos demostrar con certeza que sus sistemas han sido probados de manera auditable, repetible y transparente. Esto ahora es parte de la Fundación LibreKAT.

¿Por qué MIAUW es especial?

Muchas pruebas de penetración tradicionales carecen de un enfoque estandarizado, lo que genera resultados variables e incertidumbre sobre la integridad de la investigación. MIAUW está diseñado para cambiar esto. La metodología asegura que:

  • Cada paso de la prueba es imitable e irrefutable.
  • Un auditor puede elaborar un informe oficial para que terceros puedan confirmar la validez de la investigación.
  • El alcance, el contexto y la profundidad de la investigación están claramente documentados.
  • Los hallazgos se califican objetivamente, de modo que las prioridades queden claras.
  • Todas las pruebas y hallazgos realizados son repetibles, lo que simplifica las auditorías y los controles de cumplimiento.

MIAUW no es sólo un estándar para las pruebas de penetración; Ofrece un método holístico que crea seguridad tanto tecnológica como jurídica.

El código abierto como base para la transparencia y la fiabilidad

MIAUW es una metodología de código abierto, lo que significa que cualquiera puede ver, utilizar y mejorar los principios. Esto no sólo garantiza un amplio apoyo y transparencia, sino que también evita la dependencia de partes comerciales que ocultan pruebas y resultados en una “caja negra”.

El código abierto es particularmente eficaz en un ecosistema. En MIAUW hemos forjado una Coalición de Voluntarios a quienes les gustó el enfoque. Eso dio lugar a grandes asociaciones y, sobre todo, a mucha colaboración. Después de todo, algo así no se hace solo. Muchas personas también hacen de MIAUW un gran esfuerzo comunitario. Por ejemplo, también han trabajado mucho: Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy y Victor Pous.

La naturaleza abierta de MIAUW permite a las empresas y gobiernos:

  • Compruebe usted mismo la calidad de la investigación y de los informes.
  • Colaborar con expertos y auditores independientes para su validación.
  • Más fácil de cumplir con los requisitos de cumplimiento, porque la metodología está alineada con estándares internacionales.

MIAUW se une a valiosas iniciativas existentes, como la marca de calidad CCV pentest, que ofrece una forma estandarizada y confiable de probar y evaluar las investigaciones de seguridad de la información.

Principios técnicos básicos de MIAUW

La metodología se basa en una serie de principios esenciales que garantizan que las pruebas de penetración no sólo sean técnicamente exhaustivas, sino también legalmente y a prueba de auditorías.

Investigación imitable y demostrable

MIAUW se asegura de que todas las pruebas realizadas estén documentadas y verificables. Esto significa que:

  • Cada paso de la prueba está respaldado por evidencia (como capturas de pantalla y registros).
  • Un auditor puede evaluar la investigación sin tener que volver a ejecutarla por completo.
  • Está claro quién probó qué, cómo y por qué.

Esto crea una pista de auditoría con la que las organizaciones pueden demostrar a los reguladores que una prueba se ha realizado de forma correcta y completa.

Reproducibilidad y comparación en el tiempo

Con MIAUW, los equipos de seguridad pueden comparar el estado de un sistema en diferentes momentos. Esto es crucial, porque las vulnerabilidades no siempre se descubren inmediatamente, sino que sólo se activan o explotan más tarde.

  • La metodología registra qué pruebas se han realizado y cuáles han sido los resultados.
  • Esto permite a una organización evaluar fácilmente si la postura de seguridad está mejorando o deteriorándose.
  • Esto respalda el principio de “monitoreo continuo de seguridad” como lo requiere NIS2.

Alertas basadas en políticas con reglas comerciales

No todas las vulnerabilidades son igualmente importantes y no todos los problemas técnicos plantean un riesgo empresarial. MIAUW permite aplicar reglas de negocio a los resultados del pentest, de modo que las notificaciones y los informes se filtren en función de lo que es relevante para la organización.

  • Las organizaciones pueden determinar cuándo y en qué alertas se generan.
  • Esto evita el “ruido” de los informes de bajo riesgo y se centra en lo que realmente importa.
  • Los riesgos se ubican en el contexto empresarial adecuado, para que los equipos de gestión y seguridad puedan tomar decisiones mejor informadas.

MIAUW en la práctica: una mejor forma de hacer pentesting

MIAUW ya se utiliza en sectores donde la seguridad y el cumplimiento son esenciales, como el gobierno, la atención médica y los servicios financieros. A través de una combinación de pruebas técnicas en profundidad y mecanismos de auditoría, MIAUW garantiza que:

✅ La investigación sobre seguridad de la información proporciona certeza demostrable, en lugar de una instantánea subjetiva. ✅ Las organizaciones pueden cumplir mejor con sus responsabilidades de cumplimiento y seguridad a través de resultados reproducibles y pistas de auditoría claras. ✅ Los resultados del Pentest no dependen de la interpretación de un evaluador, sino que se informan y validan de manera estandarizada.

Otis como mascota de MIAUW

Dado que la abreviatura MIAUW recuerda a los gatos, era lógico tener un gato como mascota. En eso se ha convertido Otis, el precioso gato de Brenno de Winter. Por supuesto, en una posición en la que está maullando. Como ocikat, Otis tiene un carácter curioso, amigable y social. Por cierto, es un poco dominante y no tiene miedo de hacer saber que quiere o no aprueba algo. Anovum

Por qué MIAUW cambia las reglas del juego en seguridad

El desarrollo de MIAUW es una respuesta directa a la creciente demanda de pruebas de penetración transparentes, repetibles y auditables. Siguiendo esta metodología, las organizaciones no sólo pueden operar de forma más segura, sino también demostrar a los reguladores, clientes y partes interesadas internas que su política de seguridad cumple con los más altos estándares.