Méthodologie de recherche sur la sécurité de l'information avec valeur d'audit (MIAUW)

Méthodologie de recherche sur la sécurité de l'information avec valeur d'audit (MIAUW)

MIAUW : Une approche structurée pour une recherche fiable sur la sécurité de l’information

Dans un monde où les risques de cybersécurité deviennent de plus en plus complexes et où des législations telles que la directive NIS2 et le Cyber Resilience Act obligent les organisations à être manifestement « en contrôle », réaliser un test d’intrusion (pen test) n’est plus suffisant. La question n’est pas seulement de savoir si un test a été réalisé, mais aussi comment et avec quelle certitude les résultats sont fiables et reproductibles.

C’est pourquoi la méthodologie de recherche sur la sécurité de l’information avec valeur d’audit (MIAUW) a été développée. Il s’agit d’un cadre structuré pour les tests d’intrusion, qui permet aux entreprises et aux gouvernements de démontrer avec certitude que leurs systèmes ont été testés de manière auditable, reproductible et transparente. Cela fait désormais partie de la Fondation LibreKAT.

Pourquoi MIAUW est-il spécial ?

De nombreux tests d’intrusion traditionnels ne suivent pas une approche standardisée, ce qui entraîne des résultats variables et une incertitude quant à l’exhaustivité de l’enquête. MIAUW est conçu pour changer cela. La méthodologie garantit que :

  • Chaque étape du test est imitable et irréfutable.
  • Un rapport officiel peut être établi par un commissaire aux comptes, afin que des tiers puissent confirmer la validité de la recherche.
  • La portée, le contexte et la profondeur de la recherche sont clairement documentés.
  • Les résultats sont notés objectivement, afin que les priorités deviennent claires.
  • Tous les tests et résultats effectués sont reproductibles, simplifiant ainsi les audits et les contrôles de conformité.

MIAUW n’est pas seulement une norme pour les tests d’intrusion ; il propose une méthode holistique qui crée une sécurité à la fois technologique et juridique.

L’open source comme base de transparence et de fiabilité

MIAUW est une méthodologie open source, ce qui signifie que n’importe qui peut visualiser, utiliser et améliorer les principes. Cela garantit non seulement un large soutien et une transparence, mais évite également la dépendance à l’égard de parties commerciales qui cachent les tests et les résultats dans une « boîte noire ».

L’open source est particulièrement efficace dans un écosystème. Au MIAUW, nous avons forgé une coalition de partis volontaires qui ont apprécié l’approche. Cela a donné lieu à d’excellents partenariats et surtout à beaucoup de collaboration. Après tout, vous ne faites pas quelque chose comme ça seul. De nombreuses personnes font également de MIAUW un formidable effort communautaire. Par exemple, beaucoup de travail a également été réalisé : Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy et Victor Pous.

La nature ouverte de MIAUW permet aux entreprises et aux gouvernements de :

  • Vérifiez vous-même la qualité de la recherche et des rapports.
  • Collaborer avec des experts et auditeurs indépendants pour la validation.
  • Plus facile de répondre aux exigences de conformité, car la méthodologie est alignée sur les normes internationales.

MIAUW rejoint de précieuses initiatives existantes telles que le label de qualité CCV pentest, qui offre un moyen standardisé et fiable de tester et d’évaluer les enquêtes sur la sécurité de l’information.

Principes techniques fondamentaux de MIAUW

La méthodologie est basée sur un certain nombre de principes essentiels qui garantissent que les tests d’intrusion sont non seulement techniquement approfondis, mais également juridiquement et à l’épreuve des audits.

Recherche imitable et prouvable

MIAUW garantit que tous les tests effectués sont documentés et vérifiables. Cela signifie que :

  • Chaque étape du test est étayée par des preuves (telles que des captures d’écran et des journaux).
  • Un auditeur peut évaluer l’enquête sans avoir à la réexécuter complètement.
  • Il est clair qui a testé quoi, comment et pourquoi.

Cela crée une piste d’audit avec laquelle les organisations peuvent démontrer aux régulateurs qu’un test a été effectué correctement et complètement.

Reproductibilité et comparaison dans le temps

Avec MIAUW, les équipes de sécurité peuvent comparer l’état d’un système à différents moments. Ceci est crucial, car les vulnérabilités ne sont pas toujours découvertes immédiatement, mais ne sont activées ou exploitées que plus tard.

  • La méthodologie enregistre quels tests ont été effectués et quels ont été les résultats.
  • Cela permet à une organisation d’évaluer facilement si la posture de sécurité s’améliore ou se détériore.
  • Cela soutient le principe de « surveillance continue de la sécurité » comme l’exige le NIS2.

Alertes basées sur des politiques avec des règles métier

Toutes les vulnérabilités n’ont pas la même importance et tous les problèmes techniques ne présentent pas un risque commercial. MIAUW permet d’appliquer des règles métier aux résultats du pentest, de sorte que les notifications et les rapports soient filtrés en fonction de ce qui est pertinent pour l’organisation.

  • Les organisations peuvent déterminer quand et quelles alertes sont générées.
  • Cela évite le « bruit » des rapports à faible risque et se concentre sur ce qui compte vraiment.
  • Les risques sont placés dans le bon contexte commercial, afin que les équipes de direction et de sécurité puissent prendre des décisions plus éclairées.

MIAUW en pratique : une meilleure façon de faire du pentesting

MIAUW est déjà utilisé dans des secteurs où la sécurité et la conformité sont essentielles, tels que les services gouvernementaux, de santé et financiers. Grâce à une combinaison de tests techniques approfondis et de mécanismes d’audit, MIAUW garantit que :

✅ La recherche sur la sécurité de l’information fournit une certitude démontrable, plutôt qu’un instantané subjectif. ✅ Les organisations peuvent mieux remplir leurs responsabilités en matière de conformité et de sécurité grâce à des résultats reproductibles et des pistes d’audit claires. ✅ Les résultats du Pentest ne dépendent pas de l’interprétation d’un seul testeur, mais sont rapportés et validés de manière standardisée.

Otis comme mascotte de MIAUW

Puisque l’abréviation MIAUW fait penser aux chats, il était logique d’avoir un chat comme mascotte. C’est ce qu’est devenu Otis, le magnifique chat de Brenno de Winter. Bien sûr dans une position où il miaule. En tant qu’ocikat, Otis a un caractère curieux, amical et social. D’ailleurs, il est un peu dominateur et n’a pas peur de laisser savoir qu’il veut ou n’approuve pas quelque chose. OuvrirKAT

Pourquoi MIAUW change la donne en matière de sécurité

Le développement de MIAUW est une réponse directe à la demande croissante de tests d’intrusion transparents, reproductibles et vérifiables. En suivant cette méthodologie, les organisations peuvent non seulement fonctionner de manière plus sécurisée, mais également démontrer aux régulateurs, aux clients et aux parties prenantes internes que leur politique de sécurité répond aux normes les plus élevées.