Metodologia para Pesquisa em Segurança da Informação com Valor de Auditoria (MIAUW)

Metodologia para Pesquisa em Segurança da Informação com Valor de Auditoria (MIAUW)

MIAUW: uma abordagem estruturada para pesquisas confiáveis sobre segurança da informação

Num mundo em que os riscos de cibersegurança se tornam cada vez mais complexos e em que legislações como a Diretiva NIS2 e a Lei de Resiliência Cibernética obrigam as organizações a estar comprovadamente “no controlo”, a realização de um teste de penetração (pen test) já não é suficiente. A questão não é apenas se um teste foi realizado, mas também como e com que certeza os resultados são fiáveis ​​e reprodutíveis.

É por isso que a Metodologia para Pesquisa em Segurança da Informação com Valor de Auditoria (MIAUW) foi desenvolvida. Esta é uma estrutura estruturada para testes de penetração, que permite às empresas e aos governos demonstrar com certeza que os seus sistemas foram testados de forma auditável, repetível e transparente. Agora faz parte da Fundação LibreKAT.

Por que o MIAUW é especial?

Muitos testes de penetração tradicionais carecem de uma abordagem padronizada, levando a resultados variados e à incerteza sobre a integridade da investigação. MIAUW foi projetado para mudar isso. A metodologia garante que:

  • Cada etapa do teste é imitável e irrefutável.
  • Um relatório oficial pode ser elaborado por um auditor, para que partes externas possam confirmar a validade da pesquisa.
  • O âmbito, o contexto e a profundidade da investigação estão claramente documentados.
  • As descobertas são classificadas de forma objetiva, para que as prioridades fiquem claras.
  • Todos os testes e conclusões realizados são repetíveis, simplificando as auditorias e verificações de conformidade.

MIAUW não é apenas um padrão para testes de penetração; oferece um método holístico que cria segurança tecnológica e jurídica.

Código aberto como base para transparência e confiabilidade

MIAUW é uma metodologia de código aberto, o que significa que qualquer pessoa pode visualizar, usar e melhorar os princípios. Isto não só garante um amplo apoio e transparência, mas também evita a dependência de entidades comerciais que escondem testes e resultados numa “caixa negra”.

O código aberto é particularmente eficaz em um ecossistema. No MIAUW formamos uma Coalizão de Dispostos de partidos que gostaram da abordagem. Isso gerou grandes parcerias e, acima de tudo, muita colaboração. Afinal, você não faz algo assim sozinho. Muitas pessoas também fazem do MIAUW um grande esforço comunitário. Por exemplo, também foi feito muito trabalho: Jeroen Diel, Mischa van Geelen, Maaike Hielkema, Hans van de Looy e Victor Pous.

A natureza aberta do MIAUW permite que empresas e governos:

  • Verifique você mesmo a qualidade da pesquisa e dos relatórios.
  • Colaborar com especialistas independentes e auditores para validação.
  • Mais facilidade para atender aos requisitos de compliance, pois a metodologia está alinhada aos padrões internacionais.

MIAUW se junta a iniciativas existentes e valiosas, como a marca de qualidade de pentest CCV, que oferece uma maneira padronizada e confiável de testar e avaliar investigações de segurança da informação.

Princípios técnicos básicos do MIAUW

A metodologia baseia-se numa série de princípios essenciais que garantem que os testes de penetração não sejam apenas tecnicamente completos, mas também legais e à prova de auditoria.

Pesquisa imitável e comprovável

A MIAUW garante que todos os testes realizados sejam documentados e verificáveis. Isso significa que:

  • Cada etapa do teste é apoiada por evidências (como capturas de tela e registros).
  • Um auditor pode avaliar a investigação sem ter que reexecutá-la completamente.
  • Está claro quem testou o quê, como e por quê.

Isto cria uma pista de auditoria com a qual as organizações podem demonstrar aos reguladores que um teste foi realizado de forma correta e completa.

Reprodutibilidade e comparação ao longo do tempo

Com o MIAUW, as equipes de segurança podem comparar o status de um sistema em momentos diferentes. Isto é crucial, porque as vulnerabilidades nem sempre são descobertas imediatamente, mas só são ativadas ou exploradas posteriormente.

  • A metodologia registra quais testes foram realizados e quais foram os resultados.
  • Isto permite que uma organização avalie facilmente se a postura de segurança está melhorando ou piorando.
  • Isto apoia o princípio da “monitorização contínua da segurança”, conforme exigido pela NIS2.

Alertas orientados por políticas com regras de negócios

Nem todas as vulnerabilidades são igualmente importantes e nem todos os problemas técnicos representam um risco comercial. O MIAUW possibilita aplicar regras de negócio aos resultados de pentest, para que notificações e relatórios sejam filtrados com base no que é relevante para a organização.

  • As organizações podem determinar quando e quais alertas serão gerados.
  • Isto evita o “ruído” de relatórios de baixo risco e concentra-se no que realmente importa.
  • Os riscos são colocados no contexto empresarial certo, para que as equipas de gestão e de segurança possam tomar decisões mais bem informadas.

MIAUW na prática: uma maneira melhor de pentesting

O MIAUW já é utilizado em setores onde a segurança e a conformidade são essenciais, como governo, saúde e serviços financeiros. Através de uma combinação de testes técnicos aprofundados e mecanismos de auditoria, a MIAUW garante que:

✅ A pesquisa de segurança da informação fornece certeza demonstrável, em vez de um instantâneo subjetivo. ✅ As organizações podem cumprir melhor suas responsabilidades de conformidade e segurança por meio de resultados reproduzíveis e trilhas de auditoria claras. ✅ Os resultados do Pentest não dependem da interpretação de um testador, mas são relatados e validados de forma padronizada.

Otis como mascote do MIAUW

Como a abreviatura MIAUW lembra gatos, era lógico ter um gato como mascote. Foi nisso que Otis, o lindo gato de Brenno de Winter, se tornou. Claro, em uma posição em que ele está miando. Como ocikat, Otis tem um caráter curioso, amigável e social. Aliás, ele é um pouco dominante e não tem medo de deixar claro que quer ou não aprova alguma coisa. Anovum

Por que o MIAUW é uma virada de jogo em segurança

O desenvolvimento do MIAUW é uma resposta direta à crescente demanda por testes de penetração transparentes, repetíveis e auditáveis. Ao seguir esta metodologia, as organizações podem não só operar de forma mais segura, mas também demonstrar aos reguladores, clientes e partes interessadas internas que a sua política de segurança cumpre os mais elevados padrões.