MIAUW 1.0
MIAUW: controleerbaar informatiebeveiligingsonderzoek
Een open methodiek om scope, uitvoering, bewijs en validatie van pentesten navolgbaar vast te leggen.
Direct aan de slag
Gebruik de methodiek en bijbehorende sjablonen
Versie 1.0 is vrij beschikbaar onder de EUPL-1.2-licentie.
MIAUW staat voor Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. De methodiek helpt opdrachtgevers, onderzoekers en auditors om vooraf dezelfde afspraken te maken en achteraf te kunnen reconstrueren wat wel en niet is onderzocht.
Wat MIAUW vastlegt
Een pentest is pas goed te beoordelen wanneer de opdracht, de gebruikte testbasis en de feitelijke uitvoering naast elkaar kunnen worden gelegd. MIAUW brengt daarvoor vijf onderdelen samen:
- Vraag en scope: welke systemen, perioden en uitzonderingen horen bij het onderzoek?
- Testbasis: welke normen, testing guides en onderzoeksvragen worden gebruikt?
- Uitvoering: wie voerde welke test uit, wanneer en met welke diepgang?
- Bewijs en bevindingen: welke resultaten, logs en andere onderbouwing horen bij de conclusie?
- Validatie: kan een onafhankelijke auditor de aansluiting tussen opdracht, uitvoering en rapportage beoordelen?
Voor wie
Opdrachtgever
Maakt vooraf duidelijk wat moet worden onderzocht en ziet achteraf waar de conclusies op zijn gebaseerd.
Onderzoeker
Krijgt een vaste structuur voor scope, testwerk, bewijs en rapportage zonder een specifieke technische standaard te vervangen.
Auditor
Kan beoordelen of het uitgevoerde onderzoek aansluit op de afgesproken vraag en of de vastlegging voldoende navolgbaar is.
Zo begin je
- Lees de methodiek en bepaal welke rollen bij het onderzoek betrokken zijn.
- Leg de onderzoeksvraag, scope, uitzonderingen en gewenste zekerheid vast.
- Kies passende testing guides en neem deze op in het MIAUW-schema.
- Spreek af hoe tests, bewijs en afwijkingen tijdens het onderzoek worden geregistreerd.
- Gebruik het validatiesjabloon om de aansluiting tussen opdracht en uitvoering te beoordelen.
Wat auditwaarde betekent
Auditwaarde betekent dat een deskundige derde de gevolgde aanpak en onderbouwing kan beoordelen. Het is geen automatische garantie dat elk risico is gevonden, geen juridisch advies en geen certificering. De waarde zit in zichtbaarheid: aannames, keuzes, afwijkingen en bewijs worden expliciet gemaakt.
Het Nederlandse Nationaal Cyber Security Centrum noemt MIAUW als mogelijk uitgangspunt bij penetratesten.
Open ontwikkeling
De methodiek, Nederlandse en Engelse documenten, schema’s en sjablonen staan in de openbare bronrepository. Versie 1.0 is uitgebracht onder de EUPL-1.2-licentie. Verbeteringen zijn welkom via de issue-tracker.
MIAUW is opgebouwd met bijdragen van onder anderen Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy en Victor de Pous.