Metodologia per la ricerca sulla sicurezza delle informazioni con valore di audit (MIAUW)

Metodologia per la ricerca sulla sicurezza delle informazioni con valore di audit (MIAUW)

MIAUW: un approccio strutturato per una ricerca affidabile sulla sicurezza delle informazioni

In un mondo in cui i rischi legati alla sicurezza informatica stanno diventando sempre più complessi e legislazioni come la direttiva NIS2 e il Cyber Resilience Act obbligano le organizzazioni ad avere un “controllo” dimostrabile, effettuare un penetration test (pen test) non è più sufficiente. La questione non è solo se è stato effettuato un test, ma anche come e con quale certezza i risultati sono affidabili e riproducibili.

Ecco perché è stata sviluppata la Metodologia per la ricerca sulla sicurezza delle informazioni con valore di audit (MIAUW). Si tratta di un quadro strutturato per i test di penetrazione, che consente alle aziende e ai governi di dimostrare con certezza che i loro sistemi sono stati testati in modo verificabile, ripetibile e trasparente. Questo fa ora parte della Fondazione LibreKAT.

Perché MIAUW è speciale?

Molti test di penetrazione tradizionali non hanno un approccio standardizzato, il che porta a risultati variabili e a incertezze sulla completezza dell’indagine. MIAUW è progettato per cambiare questa situazione. La metodologia garantisce che:

  • Ogni fase del test è imitabile e inconfutabile.
  • Un revisore può redigere un rapporto ufficiale, in modo che soggetti esterni possano confermare la validità della ricerca.
  • L’ambito, il contesto e la profondità della ricerca sono chiaramente documentati.
  • I risultati sono classificati in modo obiettivo, in modo che le priorità diventino chiare.
  • Tutti i test e i risultati eseguiti sono ripetibili, semplificando gli audit e i controlli di conformità.

MIAUW non è solo uno standard per i test con penna; offre un metodo olistico che crea certezza sia tecnologica che giuridica.

Open source come base per trasparenza e affidabilità

MIAUW è una metodologia open source, il che significa che chiunque può visualizzare, utilizzare e migliorare i principi. Ciò non solo garantisce ampio sostegno e trasparenza, ma previene anche la dipendenza da soggetti commerciali che nascondono test e risultati in una “scatola nera”.

L’open source è particolarmente efficace in un ecosistema. Al MIAUW abbiamo creato una Coalizione di Volontà di partiti a cui è piaciuto l’approccio. Ciò ha portato a grandi collaborazioni e, soprattutto, a molta cooperazione. Dopotutto, non puoi fare una cosa del genere da solo. Molte persone rendono MIAUW anche un grande sforzo comunitario. Ad esempio, è stato fatto anche molto lavoro: Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy e Victor Pous.

La natura aperta di MIAUW consente alle aziende e ai governi di:

  • Controlla tu stesso la qualità della ricerca e del reporting.
  • Collaborare con esperti e revisori indipendenti per la convalida.
  • Più facile soddisfare i requisiti di conformità, perché la metodologia è allineata agli standard internazionali.

MIAUW si unisce a preziose iniziative esistenti come il marchio di qualità pentest CCV, che offre un modo standardizzato e affidabile per testare e valutare le indagini sulla sicurezza delle informazioni.

Principi tecnici fondamentali di MIAUW

La metodologia si basa su una serie di principi essenziali che garantiscono che i pen test non siano solo tecnicamente approfonditi, ma anche legalmente e a prova di audit.

Ricerca imitabile e dimostrabile

MIAUW garantisce che tutti i test eseguiti siano documentati e verificabili. Ciò significa che:

  • Ogni fase del test è supportata da prove (come screenshot e registri).
  • Un revisore può valutare l’indagine senza doverla rieseguire completamente.
  • È chiaro chi ha testato cosa, come e perché.

Ciò crea una traccia di controllo con la quale le organizzazioni possono dimostrare alle autorità di regolamentazione che un test è stato eseguito correttamente e completamente.

Riproducibilità e confronto nel tempo

Con MIAUW, i team di sicurezza possono confrontare lo stato di un sistema in momenti diversi. Questo è fondamentale, perché le vulnerabilità non vengono sempre scoperte immediatamente, ma vengono attivate o sfruttate solo in un secondo momento.

  • La metodologia registra quali test sono stati effettuati e quali sono stati i risultati.
  • Ciò consente a un’organizzazione di valutare facilmente se la situazione di sicurezza sta migliorando o peggiorando.
  • Ciò supporta il principio del “monitoraggio continuo della sicurezza” come richiesto da NIS2.

Avvisi basati su policy con regole aziendali

Non tutte le vulnerabilità sono ugualmente importanti e non tutti i problemi tecnici rappresentano un rischio aziendale. MIAUW consente di applicare regole aziendali ai risultati del pentest, in modo che le notifiche e i report vengano filtrati in base a ciò che è rilevante per l’organizzazione.

  • Le organizzazioni possono determinare quando e su quali avvisi vengono generati.
  • Ciò evita il “rumore” delle relazioni a basso rischio e si concentra su ciò che conta davvero.
  • I rischi vengono collocati nel giusto contesto aziendale, in modo che la gestione e i team di sicurezza possano prendere decisioni più informate.

MIAUW in pratica: un modo migliore di pentesting

MIAUW è già utilizzato in settori in cui la sicurezza e la conformità sono essenziali, come i servizi governativi, sanitari e finanziari. Attraverso una combinazione di test tecnici approfonditi e meccanismi di audit, MIAUW garantisce che:

✅ La ricerca sulla sicurezza delle informazioni fornisce certezze dimostrabili, invece di un’istantanea soggettiva. ✅ Le organizzazioni possono adempiere meglio alle proprie responsabilità in materia di conformità e sicurezza attraverso risultati riproducibili e percorsi di controllo chiari. ✅ I risultati del Pentest non dipendono dall’interpretazione di un tester, ma sono riportati e convalidati in modo standardizzato.

Otis come mascotte di MIAUW

Poiché l’abbreviazione MIAUW ricorda i gatti, era logico avere un gatto come mascotte. Così è diventato Otis, il bellissimo gatto di Brenno de Winter. Ovviamente in una posizione in cui miagola. Come ocikat, Otis ha un carattere curioso, amichevole e sociale. A proposito, è un po’ dominante e non ha paura di far sapere che vuole o non approva qualcosa. OpenKAT

Perché MIAUW è un punto di svolta nel campo della sicurezza

Lo sviluppo di MIAUW è una risposta diretta alla crescente domanda di pen test trasparenti, ripetibili e verificabili. Seguendo questa metodologia, le organizzazioni non solo possono operare in modo più sicuro, ma anche dimostrare alle autorità di regolamentazione, ai clienti e alle parti interessate interne che la loro politica di sicurezza soddisfa gli standard più elevati.