MIAUW: zorganizowane podejście do wiarygodnych badań nad bezpieczeństwem informacji
W świecie, w którym zagrożenia dla cyberbezpieczeństwa stają się coraz bardziej złożone, a przepisy takie jak dyrektywa NIS2 i ustawa o odporności cybernetycznej wymuszają na organizacjach wyraźną „kontrolę”, przeprowadzanie testu penetracyjnego (testu piórowego) nie jest już wystarczające. Pytanie nie dotyczy tylko tego, czy badanie zostało przeprowadzone, ale także w jaki sposób i z jaką pewnością wyniki są wiarygodne i powtarzalne.
Dlatego opracowano Metodologię Badań Bezpieczeństwa Informacji o Wartości Audytowej (MIAUW). Jest to ustrukturyzowany schemat testów penetracyjnych, który pozwala firmom i rządom wykazać z całą pewnością, że ich systemy zostały przetestowane w sposób możliwy do kontrolowania, powtarzalny i przejrzysty. To jest teraz częścią Fundacji LibreKAT.
Dlaczego MIAUW jest wyjątkowy?
W wielu tradycyjnych testach penetracyjnych brakuje ujednoliconego podejścia, co prowadzi do różnych wyników i niepewności co do kompletności badania. MIAUW ma to zmienić. Metodologia zapewnia, że:
- Każdy etap testu jest możliwy do naśladowania i niepodważalny.
- Audytor może sporządzić oficjalny raport, dzięki czemu strony zewnętrzne będą mogły potwierdzić ważność badania.
- Zakres, kontekst i głębokość badań są jasno udokumentowane.
- Ustalenia są oceniane obiektywnie, dzięki czemu priorytety stają się jasne.
- Wszystkie przeprowadzone testy i ustalenia są powtarzalne, co upraszcza audyty i kontrole zgodności.
MIAUW to nie tylko standard do testów piórowych; oferuje metodę całościową, która zapewnia pewność technologiczną i prawną.
Otwarte oprogramowanie jako podstawa przejrzystości i niezawodności
MIAUW jest metodologią typu open source, co oznacza, że każdy może przeglądać, wykorzystywać i ulepszać zasady. Zapewnia to nie tylko szerokie wsparcie i przejrzystość, ale także zapobiega uzależnieniu od podmiotów komercyjnych, które ukrywają testy i wyniki w „czarnej skrzynce”.
Open source jest szczególnie skuteczne w ekosystemie. W MIAUW utworzyliśmy Koalicję Chętnych partii, którym spodobało się to podejście. Zaowocowało to wspaniałym partnerstwem, a przede wszystkim dobrą współpracą. W końcu nie robisz czegoś takiego sam. Wiele osób czyni MIAUW także wielkim wysiłkiem społeczności. Na przykład wykonano również dużo pracy: Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy i Victor Pous.
Otwarty charakter MIAUW umożliwia firmom i rządom:
- Sprawdź jakość badań i raportowania samodzielnie.
- Współpraca z niezależnymi ekspertami i audytorami w celu walidacji.
- Łatwiejsze spełnienie wymogów zgodności, ponieważ metodologia jest zgodna z międzynarodowymi standardami.
MIAUW przyłącza się do cennych, istniejących inicjatyw, takich jak znak jakości CCV pentest, który oferuje ustandaryzowany i niezawodny sposób testowania i oceny dochodzeń w sprawie bezpieczeństwa informacji.
Podstawowe zasady techniczne MIAUW
Metodologia opiera się na szeregu podstawowych zasad, które zapewniają, że testy piórowe są nie tylko dokładne pod względem technicznym, ale także zgodne z prawem i audytem.
Badania możliwe do naśladowania i udowodnienia
MIAUW zapewnia, że wszystkie przeprowadzone testy są udokumentowane i możliwe do sprawdzenia. Oznacza to, że:
- Każdy etap testu jest poparty dowodami (takimi jak zrzuty ekranu i logi).
- Audytor może ocenić dochodzenie bez konieczności jego całkowitego ponownego przeprowadzania.
- Wiadomo, kto, co, jak i dlaczego testował.
Tworzy to ścieżkę audytu, dzięki której organizacje mogą wykazać organom regulacyjnym, że test został przeprowadzony prawidłowo i całkowicie.
Powtarzalność i porównanie w czasie
Dzięki MIAUW zespoły ds. bezpieczeństwa mogą porównywać stan systemu w różnych momentach. Ma to kluczowe znaczenie, ponieważ luki nie zawsze są wykrywane natychmiast, lecz dopiero później aktywowane lub wykorzystywane.
- Metodologia rejestruje, jakie badania zostały przeprowadzone i jakie były wyniki.
- Pozwala to organizacji łatwo ocenić, czy stan bezpieczeństwa poprawia się, czy pogarsza.
- Potwierdza to zasadę „ciągłego monitorowania bezpieczeństwa”, zgodnie z wymogami NIS2.
Alerty oparte na zasadach z regułami biznesowymi
Nie wszystkie podatności są równie istotne i nie każdy problem techniczny stwarza ryzyko biznesowe. MIAUW umożliwia zastosowanie reguł biznesowych do wyników pentestu, dzięki czemu powiadomienia i raporty są filtrowane w oparciu o to, co istotne dla organizacji.
- Organizacje mogą określić, kiedy i jakie alerty są generowane.
- Zapobiega to „szumu” powodowanemu przez raporty niskiego ryzyka i skupia się na tym, co naprawdę ważne.
- Ryzyka są umieszczane we właściwym kontekście biznesowym, dzięki czemu zespoły zarządzające i ds. bezpieczeństwa mogą podejmować bardziej świadome decyzje.
MIAUW w praktyce: lepszy sposób na pentestowanie
MIAUW jest już stosowany w sektorach, w których bezpieczeństwo i zgodność są niezbędne, takich jak administracja, opieka zdrowotna i usługi finansowe. Dzięki połączeniu dogłębnych testów technicznych i mechanizmów audytu MIAUW zapewnia, że:
✅ Badania nad bezpieczeństwem informacji dają wyraźną pewność, a nie subiektywną migawkę. ✅ Organizacje mogą lepiej wypełniać swoje obowiązki w zakresie zgodności i bezpieczeństwa dzięki powtarzalnym wynikom i przejrzystym ścieżkom audytu. ✅ Wyniki Pentestu nie są zależne od interpretacji jednego testera, ale są raportowane i walidowane w ustandaryzowany sposób.
Otis jako maskotka MIAUW
Ponieważ skrót MIAUW przypomina koty, logiczne było posiadanie kota jako maskotki. Tym właśnie stał się Otis, piękny kot Brenno de Winter. Oczywiście w pozycji, w której miauczy. Jako ocikat Otis ma dociekliwy, przyjazny i towarzyski charakter. Swoją drogą jest trochę dominujący i nie boi się dać do zrozumienia, że czegoś chce lub nie.

Dlaczego MIAUW zmienia reguły gry w dziedzinie bezpieczeństwa
Rozwój MIAUW jest bezpośrednią odpowiedzią na rosnące zapotrzebowanie na przejrzyste, powtarzalne i kontrolowane testy piórowe. Stosując się do tej metodologii, organizacje mogą nie tylko działać bezpieczniej, ale także pokazać organom regulacyjnym, klientom i wewnętrznym interesariuszom, że ich polityka bezpieczeństwa spełnia najwyższe standardy.