Questa conversazione spiega semplicemente come funziona MIAUW e qual è il valore aggiunto. Si tratta di un riassunto chiaro, che ovviamente non è esaustivo. Discute il perché, come funziona MIAUW e perché è necessaria chiarezza sui test.
Inoltre, discute bene il valore dell’audit con l’uso di un revisore dei conti.
Abbiamo creato una trascrizione della conversazione:
Interlocutore 1 Ciao e benvenuto, oggi ci immergiamo nel mondo dei penetration test. Sono spesso chiamati test con penna. Sai quanto è importante la sicurezza informatica, vero? Soprattutto con la nuova legislazione come, beh, NIS2, che aumenta la pressione.
Interlocutore 2 Certamente, ma a volte ti chiedi di quel test con la penna che avevo fatto. È stato davvero bello, sai? E cosa significano effettivamente questi risultati?
Interlocutore 1 Esattamente. E questo è esattamente ciò che le fonti di cui disponiamo, soprattutto quelle parti del pentesting, cercano di affrontare, secondo meauw. Sì, questo è un bel po’ in termini di metodologia per la ricerca sulla sicurezza delle informazioni con valore di audit, ma l’idea è quella di creare ordine. Ebbene, a volte un mondo un po’ opaco.
Interlocutore 2 OK, quindi sbarazzati di questa ambiguità, l’obiettivo oggi è vedere cosa comporta la metodologia miagolio e perché un approccio così strutturato è apparentemente così importante per avere davvero il controllo. Spacchettiamolo.
Interlocutore 1 Buona idea. Le fonti in realtà iniziano con esempi pratici, cose che vanno storte, giusto? SÌ.
Interlocutore 2 Ad esempio rapporti che non è consentito visualizzare, test che semplicemente ignorano sistemi importanti o risultati che in seguito si rivelano completamente errati.
Interlocutore 1 Em your è una sorta di risposta all’idea centrale. Assicurati che tutto sia imitabile e inconfutabile. Ogni indagine deve, come si suol dire, avere valore di audit.
Interlocutore 2 Valore di audit che sembra serio. Cosa significa esattamente?
Interlocutore 1 Beh, significa solo che è cristallino. Cosa hai indagato, come lo hai fatto e con quale risultato e soprattutto, con tutte le evidenze, hai definito 9 certezze, come la chiarezza sulla competenza del tester, il processo che è stato seguito o se il test è stato completo secondo gli standard.
Interlocutore 2 Aspetta un attimo secondo gli standard. Sì, l’ambito deve essere chiaro, le prove e la rendicontazione devono essere uniformi. È un bell’elenco.
Interlocutore 1 Sembra MIAUW, non tanto reinventare la ruota, ma più prendere in considerazione le migliori pratiche e gli standard esistenti e dire: è così che dovrebbe essere fatto, giusto?
Interlocutore 2 Sì, in realtà è un buon riassunto. Le fonti menzionano espressamente standard internazionali, come le guide ai test OWASP.
Interlocutore 1 Oh beh, lo conosco dall’alto.
Interlocutore 2 Esattamente, ma fai attenzione, vero? La fonte sottolinea che bisogna guardare oltre la top ten. Questo è più per la consapevolezza. Non è un metodo di prova completo. Queste sono le vere guide. Pstg per il web MSTG per dispositivi mobili e così via.
Interlocutore 1 Come determinano la chiarezza e la serietà di quanto riscontrato?
Interlocutore 2 A questo scopo MIAUW prescrive lo standard CVSS, che attribuisce un punteggio da zero a 10. Questo aiuta a renderlo obiettivo, sai?
Interlocutore 1 Logico.
Interlocutore 2 A proposito, menzionano anche i controlli CIS per i controlli di configurazione, ma, cosa importante, se qualcosa non soddisfa tale controllo CIS, non si tratta automaticamente di una vulnerabilità con un CV. Tracce, questa è più un’osservazione, lì il contesto è importante.
Interlocutore 1 OK, quindi standard per il contenuto, ma per quanto riguarda il processo? Probabilmente anche questo dovrà essere più stretto.
Interlocutore 2 Assolutamente sì, anche quello è strutturato. Inizia con un’assunzione, una fase di pre-impegno. Quindi riceverai un piano d’azione.
Interlocutore 1 Un piano d’azione? SÌ.
Interlocutore 2 Poi l’implementazione vera e propria e poi il completamento e il reporting, ma la ciliegina sulla torta con miagolio è un passaggio facoltativo. Validazione da parte di un revisore indipendente.
Interlocutore 1 Aspetta che un auditor guardi un pen test. Per me è una novità. Come funziona?
Interlocutore 2 Il revisore imposta un processo di rinnovamento che controlla. In realtà, tutti questi requisiti sono stati soddisfatti. L’iter è stato seguito? Come concordato, le prove esistono davvero? La segnalazione è corretta?
Interlocutore 1 Ah, quindi controlla il controllabile, per così dire.
Interlocutore 2 Esattamente, questa è la chiave del valore dell’audit. Quel revisore è meno preoccupato. La profondità tecnica. Questo rimane il ruolo del penetration tester, ma riguarda in realtà l’affidabilità dell’intero processo.
Interlocutore 1 E questo ovviamente aiuta enormemente a dimostrare che hai il controllo di NS e del GDPR. 70 10 Nel settore sanitario.
Interlocutore 2 Giusto, questa è l’idea, dimostrabilità.
Interlocutore 1 Logicamente, viene preso in considerazione anche il lato legale, perché sì, i test senza autorizzazione sono punibili, giusto? Violazione informatica.
Interlocutore 2 Esatto, le fonti sono chiare al riguardo. I buoni accordi sulla portata sono cruciali. Anche un accordo di non divulgazione e una NDA costituiscono liberatorie di responsabilità standard.
Interlocutore 1 E GDPR se incontrano dati personali.
Interlocutore 2 Sì, secondo le fonti spesso è necessario un accordo di elaborazione. Quindi vedi tutte queste cose insieme, la metodologia, gli standard, quel rapporto ufficiale, il quadro giuridico, rendendo il tuo pen test davvero più di un semplice test tecnico.
Interlocutore 1 Diventa una sorta di prova.
Interlocutore 2 Una prova verificabile della dovuta diligenza? SÌ. OK, quindi in sintesi, MIAUW cerca di rendere i test con penna più trasparenti, più coerenti e, soprattutto, dimostrabilmente affidabili. Ti fornisce una sorta di quadro di riferimento, in modo che tu sappia cosa stai acquistando e che i risultati abbiano effettivamente valore per gli audit e la conformità.
Interlocutore 1 Fornisce qualcosa a cui aggrapparsi in modo che tu possa davvero mostrarti. Guarda, lo prendiamo sul serio, lo controlliamo, abbiamo il controllo.
Interlocutore 2 Bene, allora un ultimo pensiero, eh? Quando guardiamo quelle fonti. Ora quella pressione per avere il controllo in modo dimostrabile. Ciò aumenta il processo tecnico e legale. Come cambia? Il modo in cui voi, come organizzazione, acquistate un pen test di questo tipo è una buona domanda: il prezzo più basso è ancora la cosa più importante o la qualità dimostrabile diventa il valore di audit di cui stavamo parlando? Penso che sia una cosa molto più importante a cui pensare.
