Cette conversation explique simplement comment fonctionne MIAUW et quelle est sa valeur ajoutée. Il s’agit d’un résumé clair, qui n’est bien entendu pas exhaustif. Il explique pourquoi, comment MIAUW fonctionne et pourquoi vous avez besoin de clarté sur les tests.
De plus, il discute bien de la valeur de l’audit avec le recours à un auditeur.
Nous avons créé une transcription de la conversation :
Haut-parleur 1 Bonjour et bienvenue aujourd’hui, nous plongeons dans le monde des tests d’intrusion. Ils sont souvent appelés tests d’intrusion. Vous savez à quel point la cybersécurité est importante, n’est-ce pas ? Surtout avec une nouvelle législation comme NIS2, qui augmente la pression.
Haut-parleur 2 Certes, mais on s’interroge parfois sur ce pen test que j’avais fait. C’était vraiment bien, tu sais ? Et que signifient réellement ces résultats ?
Haut-parleur 1 Exactement. Et c’est précisément ce à quoi les sources dont nous disposons, en particulier les parties du pentesting, tentent de répondre, selon MIAUW. Oui, c’est une longue liste de méthodologie pour la recherche sur la sécurité de l’information avec une valeur d’audit, mais l’idée est de créer de l’ordre. Enfin, parfois un monde un peu opaque.
Haut-parleur 2 OK, alors débarrassons-nous de cette ambiguïté, le but aujourd’hui est de voir ce qu’implique la méthodologie MIAUW et pourquoi une approche aussi structurée est apparemment si importante pour vraiment avoir le contrôle. Déballons cela.
Haut-parleur 1 Bonne idée. Les sources commencent en fait par des exemples pratiques, des choses qui ne vont pas, n’est-ce pas ? Oui.
Haut-parleur 2 Tels que des rapports que vous n’êtes pas autorisé à consulter, des tests qui ignorent simplement des systèmes importants ou des résultats qui s’avèrent par la suite complètement incorrects.
Haut-parleur 1 Em your est une sorte de réponse à l’idée de base. Assurez-vous que tout est imitable et irréfutable. Chaque enquête doit, comme on dit, avoir une valeur d’audit.
Haut-parleur 2 Une valeur d’audit qui semble sérieuse. Qu’est-ce que ça veut dire exactement ?
Haut-parleur 1 Eh bien, cela signifie simplement que c’est très clair. Ce que vous avez étudié, comment vous l’avez fait et avec quel résultat et, très important, avec toutes les preuves, vous avez défini 9 certitudes, comme la clarté sur l’expertise du testeur, le processus qui a été suivi ou si le test a été terminé conformément aux normes.
Haut-parleur 2 Attendez une minute selon les normes. Oui, la portée doit être claire, les preuves et les rapports doivent être uniformes. C’est toute une liste.
Haut-parleur 1 Cela ressemble à MIAUW, non pas tant à réinventer la roue, mais plutôt à prendre les meilleures pratiques et normes existantes et à dire : c’est ainsi que cela devrait être fait, n’est-ce pas ?
Haut-parleur 2 Ouais, c’est un bon résumé en fait. Les sources mentionnent spécifiquement des normes internationales, comme les guides de tests OWASP.
Haut-parleur 1 Eh bien, je le connais par le haut.
Haut-parleur 2 Exactement, mais faites attention, non ? La source souligne qu’il faut regarder au-delà de ces dix premiers. C’est plus pour la sensibilisation. Il ne s’agit pas d’une méthode de test complète. Ce sont les vrais guides. Pstg pour le Web MSTG pour mobile et ainsi de suite.
Haut-parleur 1 Comment déterminent-ils la clarté et le sérieux de ce qui est trouvé ?
Haut-parleur 2 Pour cela, MIAUW prescrit la norme CVSS, qui donne une note de zéro à 10. Cela contribue à la rendre objective, vous savez ?
Haut-parleur 1 Logique.
Haut-parleur 2 À propos, ils mentionnent également les contrôles CIS pour les contrôles de configuration, mais, ce qui est important, si quelque chose n’est pas conforme à un tel contrôle CIS, ce n’est pas automatiquement une vulnérabilité avec un CV. Des traces, c’est plutôt un constat, le contexte est là important.
Haut-parleur 1 OK donc des normes pour le contenu, mais qu’en est-il du processus ? Cela doit probablement aussi être plus strict.
Haut-parleur 2 Absolument, cela aussi est structuré. Cela commence par une phase d’admission, une phase de pré-engagement. Vous recevrez ensuite un plan d’action.
Haut-parleur 1 Un plan d’action ? Oui.
Haut-parleur 2 Ensuite, la mise en œuvre elle-même, puis la réalisation et le reporting, mais la cerise sur le gâteau avec MIAUW est une étape facultative. Validation par un auditeur indépendant.
Haut-parleur 1 Attendez qu’un auditeur regarde un test d’intrusion. C’est nouveau pour moi. Comment ça marche ?
Haut-parleur 2 L’auditeur met en place un processus de rénovation qui vérifie. En fait, toutes ces exigences ont été remplies. La démarche a-t-elle été suivie ? Comme convenu, les preuves sont-elles vraiment là ? Le rapport est-il correct ?
Haut-parleur 1 Ah, alors il vérifie le contrôlable, pour ainsi dire.
Haut-parleur 2 Exactement, c’est la clé de cette valeur d’audit. Cet auditeur est moins inquiet. La profondeur technique. Cela reste le rôle du testeur d’intrusion, mais cela concerne vraiment la fiabilité de l’ensemble du processus.
Haut-parleur 1 Et bien sûr, cela aide énormément à démontrer que vous contrôlez NS et le RGPD. 70 10 Dans le domaine de la santé.
Haut-parleur 2 C’est vrai, c’est l’idée, la démontrabilité.
Haut-parleur 1 Logiquement et le côté juridique est également pris en compte, car oui, tester sans autorisation est punissable, non ? Violation informatique.
Haut-parleur 2 C’est vrai, les sources sont claires à ce sujet. De bons accords sur le champ d’application sont cruciaux. Un accord de non-divulgation et une NDA constituent également des clauses de non-responsabilité standard.
Haut-parleur 1 Et le RGPD s’ils rencontrent des données personnelles.
Haut-parleur 2 Oui, selon les sources, un accord de traitement est alors souvent nécessaire. Vous voyez donc toutes ces choses ensemble, la méthodologie, les normes, ce rapport officiel, le cadre juridique, ce qui fait de votre pen test bien plus qu’un simple test technique.
Haut-parleur 1 Cela devient une sorte de preuve.
Haut-parleur 2 Une preuve vérifiable de diligence raisonnable ? Oui. OK, donc en résumé, MIAUW essaie de rendre les tests d’intrusion plus transparents, plus cohérents et, surtout, manifestement fiables. Cela vous donne une sorte de cadre, afin que vous sachiez ce que vous achetez et que les résultats aient réellement de la valeur pour les audits et la conformité.
Haut-parleur 1 Cela fournit quelque chose à quoi s’accrocher pour que vous puissiez vraiment vous montrer. Écoutez, nous prenons cela au sérieux, nous le contrôlons, nous avons le contrôle.
Haut-parleur 2 Eh bien, une dernière pensée alors, hein ? Quand on regarde ces sources. Maintenant, cette pression pour avoir manifestement le contrôle. Cela augmente le processus technique et juridique. Comment ça change ? La manière dont vous, en tant qu’organisation, achetez un tel pen test est une bonne question : le prix le plus bas reste-t-il le plus important ou la qualité démontrable devient-elle la valeur d’audit dont nous parlions ? Je pense que c’est une chose beaucoup plus importante à laquelle réfléchir.
