Esta conversa explica simplesmente como funciona o MIAUW e qual é o valor acrescentado. É um resumo claro, que obviamente não é abrangente. Ele discute o porquê, como o MIAUW funciona e por que você precisa de clareza sobre os testes.

Além disso, discute bem o valor auditado com a utilização de um auditor.

Criamos uma transcrição da conversa:

Palestrante 1 Olá e seja bem-vindo, hoje mergulhamos no mundo dos testes de penetração. Eles são frequentemente chamados de testes de caneta. Você sabe o quão importante é a segurança cibernética, certo? Principalmente com novas legislações como, bem, o NIS2, que aumenta a pressão.

Alto-falante 2 Certamente, mas às vezes você se pergunta sobre aquele pen test que eu fiz. Isso foi muito bom, sabe? E o que esses resultados realmente significam?

Palestrante 1 Exatamente. E é exatamente isso que as fontes que temos, especialmente as partes do pentesting, estão tentando abordar, de acordo com MIAUW. Sim, isso é um pouco complicado para metodologia de pesquisa de segurança da informação com valor de auditoria, mas a ideia é criar ordem. Bem, às vezes um mundo um tanto opaco.

Alto-falante 2 OK, então livre-se dessa ambigüidade, o objetivo hoje é ver o que a metodologia meow implica e por que uma abordagem tão estruturada é aparentemente tão importante para realmente estar no controle. Vamos descompactar isso.

Palestrante 1 Boa ideia. As fontes na verdade começam com exemplos práticos, coisas que dão errado, certo? Sim.

Alto-falante 2 Tais como relatórios que você não tem permissão para visualizar, testes que simplesmente ignoram sistemas importantes ou descobertas que mais tarde se revelam completamente incorretas.

Palestrante 1 Em your é uma espécie de resposta à ideia central. Certifique-se de que tudo seja imitável e irrefutável. Toda investigação deve, como dizem, ter valor de auditoria.

Alto-falante 2 Valor de auditoria que parece sério. O que exatamente isso significa?

Palestrante 1 Bem, significa apenas que isso é cristalino. O que você investigou, como fez isso e com que resultado e muito importante, com todas as evidências, você definiu 9 certezas, como clareza sobre a expertise do testador, o processo que foi seguido ou se o teste foi concluído de acordo com os padrões.

Alto-falante 2 Espere um minuto de acordo com os padrões. Sim, o âmbito deve ser claro, as provas e os relatórios devem ser uniformes. É uma lista e tanto.

Palestrante 1 Parece miau, não tanto reinventar a roda, mas sim pegar as melhores práticas e padrões existentes e dizer, é assim que deve ser feito, correto?

Alto-falante 2 Sim, na verdade é um bom resumo. As fontes mencionam especificamente padrões internacionais, como os guias de teste Owasp.

Palestrante 1 Bem, eu o conheço de cima.

Alto-falante 2 Exatamente, mas preste atenção, certo? A fonte enfatiza olhar além dos dez primeiros. Isso é mais para conscientização. Não é um método de teste completo. Estes são os verdadeiros guias. Pstg para web MSTG para celular e assim por diante.

Palestrante 1 Como determinam a clareza e a seriedade do que é encontrado?

Alto-falante 2 Para isso, o MIAUW prescreve o padrão CV SS, que dá nota de zero a 10. Isso ajuda a ser objetivo, sabe?

Palestrante 1 Lógico.

Alto-falante 2 A propósito, eles também mencionam os controles CIS para verificação de configuração, mas, o que é importante, se algo não estiver em conformidade com esse controle CIS, não é automaticamente uma vulnerabilidade com CV. Traços, isso é mais uma observação, o contexto é importante aí.

Palestrante 1 OK, então padrões para o conteúdo, mas e o processo? Isso provavelmente também precisa ser mais apertado.

Alto-falante 2 Com certeza, isso também está estruturado. Começa com uma ingestão, uma fase de pré-engajamento. Então você receberá um plano de ação.

Palestrante 1 Um plano de ação? Sim.

Alto-falante 2 Depois a implementação em si e depois a conclusão e o relatório, mas a cereja do bolo com miau é uma etapa opcional. Validação por auditor independente.

Palestrante 1 Espere que um auditor assista a um pen test. Isso é novo para mim. Como isso funciona?

Alto-falante 2 O auditor configura uma renovação de processo que verifica. Na verdade, todos esses requisitos foram atendidos. O processo foi seguido? Conforme acordado, as evidências estão realmente aí? O relatório está correto?

Palestrante 1 Ah, então ele verifica o controlável, por assim dizer.

Alto-falante 2 Exatamente, essa é a chave para esse valor de auditoria. Esse auditor está menos preocupado. A profundidade técnica. Esse continua sendo o papel do testador de penetração, mas na verdade diz respeito à confiabilidade de todo o processo.

Palestrante 1 E isso, claro, ajuda enormemente a demonstrar que você está no controle da NS e do GDPR. 70 10 Na área da saúde.

Alto-falante 2 Certo, essa é a ideia, demonstrabilidade.

Palestrante 1 Logicamente e o lado legal também é levado em consideração, porque sim, testar sem autorização é punível, certo? Violação de computador.

Alto-falante 2 Isso mesmo, as fontes são claras sobre isso. Bons acordos sobre o escopo são cruciais. Um acordo de não divulgação e um NDA também são isenções de responsabilidade padrão.

Palestrante 1 E o GDPR se encontrarem dados pessoais.

Alto-falante 2 Sim, então muitas vezes é necessário um acordo de processamento, de acordo com as fontes. Então você vê todas essas coisas juntas, a metodologia, os padrões, aquele relatório oficial, a estrutura legal, tornando o seu pen test realmente mais do que apenas um teste técnico.

Palestrante 1 Torna-se uma espécie de prova.

Alto-falante 2 Uma prova verificável do devido cuidado? Sim. OK, então, em resumo, meow tenta fazer o pen test, bem, mais transparente, mais consistente e, acima de tudo, comprovadamente confiável. Dá-lhe uma espécie de enquadramento, para que saiba o que está a comprar e que os resultados realmente têm valor para auditorias e compliance.

Palestrante 1 Ele fornece algo em que se agarrar para que você possa realmente se mostrar. Olha, levamos isso a sério, nós controlamos, estamos no controle.

Alto-falante 2 Bem, um último pensamento então, hein? Quando olhamos para essas fontes. Agora essa pressão para estar comprovadamente no controle. Isso aumenta o processo técnico e jurídico. Como isso muda? A maneira como você, como organização, adquire esse pen test é uma boa pergunta: o preço mais baixo ainda é o mais importante ou a qualidade demonstrável se torna o valor de auditoria de que estávamos falando? Acho que é uma coisa muito mais importante a se pensar.

<controles de áudio> Seu navegador não suporta este fragmento de áudio.