У цій розмові просто пояснюється, як працює MIAUW і яка додаткова вартість. Це чітке резюме, яке, звичайно, не є вичерпним. У ньому обговорюється, чому, як працює MIAUW і чому вам потрібна ясність щодо тестів.

Крім того, він добре обговорює аудиторську цінність за допомогою аудитора.

Ми створили стенограму розмови:

Доповідач 1 Привіт і ласкаво просимо, сьогодні ми поринаємо у світ тестування на проникнення. Їх часто називають пробами пера. Ви знаєте, наскільки важлива кібербезпека, чи не так? Особливо з новим законодавством, таким як NIS2, яке посилює тиск.

Доповідач 2 Звичайно, але іноді ви замислюєтеся про ту пробу пера, яку я зробив. Це було справді добре, знаєте? І що насправді означають ці результати?

Доповідач 1 точно. І це саме те, що джерела, які ми маємо, особливо ті частини пентестування, намагаються вирішити, згідно з meauw. Так, це досить ковток для методології дослідження інформаційної безпеки з цінністю аудиту, але ідея полягає в тому, щоб створити порядок. Ну, іноді дещо непрозорий світ.

Доповідач 2 Гаразд, тож позбудься цієї двозначності. Мета сьогодні — побачити, що передбачає методологія мяукання та чому такий структурований підхід, очевидно, такий важливий, щоб справді контролювати ситуацію. Давайте розпакуємо це.

Доповідач 1 Хороша ідея. Джерела фактично починаються з практичних прикладів, речей, які йдуть не так, чи не так? так

Доповідач 2 Наприклад, звіти, які вам заборонено переглядати, тести, які просто пропускають важливі системи, або висновки, які пізніше виявляються абсолютно неправильними.

Доповідач 1 Em your є своєрідною відповіддю на основну ідею. Переконайтеся, що все є імітованим і неспростовним. Кожне розслідування повинно, як кажуть, мати аудиторську цінність.

Доповідач 2 Значення аудиту, яке звучить серйозно. Що саме це означає?

Доповідач 1 Ну, це просто означає, що кришталево чисте. Що ви досліджували, як ви це робили та з яким результатом і, що дуже важливо, з усіма доказами, ви визначили 9 певних фактів, таких як ясність щодо досвіду тестувальника, процесу, якого дотримувалися, або того, чи було завершено тестування відповідно до стандартів.

Доповідач 2 Зачекайте хвилинку відповідно до стандартів. Так, обсяг має бути чітким, докази та звітність мають бути єдиними. Це досить великий список.

Доповідач 1 Це звучить як нявкання, не стільки винайдення велосипеда, скільки використання існуючих найкращих практик і стандартів і кажуть: ось як це має бути зроблено, чи не так?

Доповідач 2 Так, насправді це гарне резюме. Джерела окремо згадують міжнародні стандарти, такі як посібники з тестування Owasp.

Доповідач 1 Ну, я знаю його з самого верху.

Доповідач 2 Точно, але зверніть увагу, чи не так? Джерело підкреслює, що дивіться за межі цієї першої десятки. Це більше для усвідомлення. Не повний метод тестування. Це справжні гіди. Pstg для Інтернету MSTG для мобільних пристроїв тощо.

Доповідач 1 Як вони визначають ясність і серйозність знайденого?

Доповідач 2 Для цього MIAUW призначає стандарт CV SS, який дає оцінку від нуля до 10. Це допомагає зробити його об’єктивним, розумієте?

Доповідач 1 Логічно.

Доповідач 2 До речі, вони також згадують CIS-контроль для перевірки конфігурації, але, що важливо, якщо щось не відповідає такому CIS-контролю, це автоматично не є уразливістю з CV. Сліди, це більше спостереження, тут важливий контекст.

Доповідач 1 Добре, стандарти для вмісту, але як щодо процесу? Ймовірно, це теж потрібно затягнути.

Доповідач 2 Безумовно, це теж структуровано. Це починається з прийому, фази перед залученням. Потім ви отримаєте план дій.

Доповідач 1 План дій? так

Доповідач 2 Потім сама реалізація, а потім завершення та звітність, але вишенька на торті з мяу є необов’язковим кроком. Перевірка незалежним аудитором.

Доповідач 1 Зачекайте, поки аудитор подивиться перевірку пера. Це для мене нове. Як це працює?

Доповідач 2 Аудитор встановлює оновлення процесу, яке перевіряє. Власне, всі ці вимоги виконано. Чи було дотримано процесу? Як домовилися, чи справді є докази? Чи правильна звітність?

Доповідач 1 А, так він перевіряє контрольоване, так би мовити.

Доповідач 2 Саме це є ключем до цієї аудиторської цінності. Цей аудитор менш стурбований. Технічна глибина. Це залишається роллю тестера на проникнення, але насправді це стосується надійності всього процесу.

Доповідач 1 І це, звичайно, надзвичайно допомагає продемонструвати, що ви контролюєте NS та GDPR. 70 10 В охороні здоров’я.

Доповідач 2 Так, це ідея, доказовість.

Доповідач 1 Логічно і юридична сторона також береться до уваги, тому що так, тестування без дозволу карається, чи не так? Злом комп’ютера.

Доповідач 2 Саме так, джерела про це чітко говорять. Хороші домовленості щодо обсягу мають вирішальне значення. Угода про нерозголошення або NDA також є стандартними застереженнями.

Доповідач 1 І GDPR, якщо вони стикаються з особистими даними.

Доповідач 2 Так, тоді, згідно з джерелами, часто потрібна угода про обробку. Отже, ви бачите всі ці речі разом, методологію, стандарти, цей офіційний звіт, законодавчу базу, що робить ваш тест на перо дійсно більше, ніж просто технічний тест.

Доповідач 1 Це стає своєрідним доказом.

Доповідач 2 Перевірений доказ належної турботи? так Отже, підсумовуючи, meow намагається зробити тестування пера прозорішим, послідовнішим і, перш за все, явно надійним. Це дає вам своєрідну структуру, щоб ви знали, що купуєте, і що результати справді мають цінність для перевірок і відповідності.

Доповідач 1 Це дає те, за що можна вхопитися, щоб ви могли по-справжньому проявити себе. Подивіться, ми сприймаємо це серйозно, ми це контролюємо, ми контролюємо.

Доповідач 2 Ну, остання думка, еге ж? Коли ми дивимося на ці джерела. Тепер цей тиск, щоб бути явно під контролем. Це збільшує технічний і юридичний процес. Як це зміниться? Спосіб, у який ви, як організація, купуєте такий перо-тест, є правильним запитанням. Чи найнижча ціна все ще є найважливішою чи доказова якість стає цінністю аудиту, про яку ми говорили? Я думаю, що це набагато важливіше, про що треба думати.

<елементи керування звуком> Ваш браузер не підтримує цей звуковий фрагмент.