Je browser is verouderd en geeft deze website niet correct weer. Download een moderne browser en ervaar het internet beter, sneller en veiliger!

Zet 'm op, de blogs #5 - Zorgvuldig testen met Miauw

Ken je onze podcast ‘Zet ’m op’ al? Het kan natuurlijk dat je een aflevering hebt gemist. Daarom lees je vanaf nu ‘Zet ’m op, de blogs’. In aflevering 5 van onze podcastreeks schuift Brenno de Winter aan. Hij vertelt alles over gestructureerd testen.

“Ik ben Brenno de Winter en ik ben al heel lang bezig met informatiebeveiliging. Tussendoor was ik vijftien jaar onderzoeksjournalist, en later werkte ik vijf jaar voor het ministerie van Volksgezondheid, vooral tijdens de coronacrisis.” 

In de vorige afleveringen hebben we besproken wat het belang en de meerwaarde van testen is. We hebben gekeken naar applicatietesten, infrastructuurtesten en bijvoorbeeld het verschil tussen een pentest en een securityscan. Wat missen we nog in deze lijst? 
Structuur. Er wordt nu vaak van alles getest, maar zonder een gezamenlijke aanpak. Het valt mij op dat bij heel veel partijen dat stukje structuur ontbreekt. Dan kun je als bestuurder moeilijk zien of iets echt op orde is. Juist daarom is gestructureerd testen zo belangrijk.” 

Wat bedoel je precies met gestructureerd testen? 
“Dat je niet alleen zoekt naar fouten, maar dat je ook kunt aantonen dat je alle belangrijke onderdelen hebt getest. Je wilt niet alleen iets kapot maken en dan klaar zijn. 
Er zijn complete testbeschrijvingen waarin staat wat je moet doen. Die kun je zo gebruiken zodat je per test kunt zien of het is uitgevoerd op ieder object. Dat is wat een bestuurder wil weten: is dit netjes en volledig getest, ja of nee? En is het resultaat groen of rood?” 

Jij noemt dat ‘Miauw’. Wat is dat? 
“Miauw staat voor Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. Het is een gestandaardiseerde manier van testen, met als doel dat je ook bewijs kunt leveren dat een test goed is uitgevoerd.” 

Wat levert dat in de praktijk op? 
“Bestuurders krijgen duidelijkheid, auditors kunnen onafhankelijk toetsen en leveranciers kunnen laten zien dat iets echt goed is gecontroleerd. Dat geeft rust, overzicht en vertrouwen.” 

Je zei ook dat een leverancier zo'n gestandaardiseerde test kan doen
“Jazeker en daarom is dat auditrapport zo belangrijk. Volgens de NIS2-richtlijn moet je binnen de keten kunnen aantonen dat de beveiliging voldoet. En als de basis niet goed is, dan hebben we een probleem dat we moeten fixen. Is de basisbeveiliging wel in orde, dan hebben we in ieder geval de lat weer iets omhoog getrokken.” 

Hoe vaak moet je testen? 
“In ieder geval minimaal één keer per jaar en vaker als er veel verandert. Eigenlijk bij elke nieuwe versie want security is geen eenmalige actie, maar een continu proces.” 

Wat was voor jou het mooiste moment in dit traject? 
“Dat een Kamerlid belde en er uiteindelijk een motie in de Tweede Kamer kwam over het uniform inkopen van penetratietesten, met Miauw als voorbeeld. Dat was echt een bijzonder moment.” 

Wil je de hele aflevering als podcast beluisteren? Kijk dan op deze website of luister ernaar via jouw favoriete podcast app.