MIAUW 1.0

MIAUW: controleerbaar informatiebeveiligingsonderzoek

Een open methodiek om scope, uitvoering, bewijs en validatie van pentesten navolgbaar vast te leggen.

Direct aan de slag

Gebruik de methodiek en bijbehorende sjablonen

Versie 1.0 is vrij beschikbaar onder de EUPL-1.2-licentie.

MIAUW staat voor Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. De methodiek helpt opdrachtgevers, onderzoekers en auditors om vooraf dezelfde afspraken te maken en achteraf te kunnen reconstrueren wat wel en niet is onderzocht.

Wat MIAUW vastlegt

Een pentest is pas goed te beoordelen wanneer de opdracht, de gebruikte testbasis en de feitelijke uitvoering naast elkaar kunnen worden gelegd. MIAUW brengt daarvoor vijf onderdelen samen:

  1. Vraag en scope: welke systemen, perioden en uitzonderingen horen bij het onderzoek?
  2. Testbasis: welke normen, testing guides en onderzoeksvragen worden gebruikt?
  3. Uitvoering: wie voerde welke test uit, wanneer en met welke diepgang?
  4. Bewijs en bevindingen: welke resultaten, logs en andere onderbouwing horen bij de conclusie?
  5. Validatie: kan een onafhankelijke auditor de aansluiting tussen opdracht, uitvoering en rapportage beoordelen?

Voor wie

Opdrachtgever

Maakt vooraf duidelijk wat moet worden onderzocht en ziet achteraf waar de conclusies op zijn gebaseerd.

Onderzoeker

Krijgt een vaste structuur voor scope, testwerk, bewijs en rapportage zonder een specifieke technische standaard te vervangen.

Auditor

Kan beoordelen of het uitgevoerde onderzoek aansluit op de afgesproken vraag en of de vastlegging voldoende navolgbaar is.

Zo begin je

  1. Lees de methodiek en bepaal welke rollen bij het onderzoek betrokken zijn.
  2. Leg de onderzoeksvraag, scope, uitzonderingen en gewenste zekerheid vast.
  3. Kies passende testing guides en neem deze op in het MIAUW-schema.
  4. Spreek af hoe tests, bewijs en afwijkingen tijdens het onderzoek worden geregistreerd.
  5. Gebruik het validatiesjabloon om de aansluiting tussen opdracht en uitvoering te beoordelen.

Wat auditwaarde betekent

Auditwaarde betekent dat een deskundige derde de gevolgde aanpak en onderbouwing kan beoordelen. Het is geen automatische garantie dat elk risico is gevonden, geen juridisch advies en geen certificering. De waarde zit in zichtbaarheid: aannames, keuzes, afwijkingen en bewijs worden expliciet gemaakt.

Het Nederlandse Nationaal Cyber Security Centrum noemt MIAUW als mogelijk uitgangspunt bij penetratesten.

Open ontwikkeling

De methodiek, Nederlandse en Engelse documenten, schema’s en sjablonen staan in de openbare bronrepository. Versie 1.0 is uitgebracht onder de EUPL-1.2-licentie. Verbeteringen zijn welkom via de issue-tracker.

MIAUW is opgebouwd met bijdragen van onder anderen Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy en Victor de Pous.