À propos du projet

CISO Assistant est une plateforme open source de gouvernance, des risques et de la conformité (GRC) destinée aux équipes de cybersécurité. Elle se positionne comme un hub central qui relie conformité, contrôles, risques et remédiation au lieu de dupliquer les données dans des outils séparés. Idées principales décrites dans le README : - Découpler la conformité des contrôles de sécurité, afin qu'une même implémentation de contrôle puisse être réutilisée entre référentiels et périmètres. - Conception multi-paradigme visant à s'adapter à différentes méthodologies et cultures organisationnelles. - Architecture API-first prenant en charge à la fois l'interface web et l'automatisation externe. - Un format de bibliothèque ouvert pour définir des référentiels personnalisés, catalogues de menaces, contrôles de référence et matrices de risques. Les domaines fonctionnels listés incluent les campagnes de conformité et d'audit, le mappage automatique des contrôles et un explorateur de mappages, les référentiels personnalisés, la gestion des politiques et des preuves ; l'évaluation et les registres des risques, EBIOS RM, la modélisation des menaces, l'analyse d'impact métier, la quantification du risque cyber et la gestion des vulnérabilités ; la gestion du risque tiers, les contrats et un registre d'informations DORA ; les plans d'action, constats, tâches, tableaux Kanban, contrôles périodiques, incidents et workflows de validation ; tableaux de bord, rapports et métriques personnalisées ; fonctionnalités de collaboration telles que affectations, demandes, commentaires et recherche universelle ; automatisation via API REST, CLI, assistant d'import, Kafka, webhooks, MCP et intégrations Jira/ServiceNow ; et contrôles d'accès incluant RBAC, SSO via SAML ou OIDC, MFA, SCIM et journalisation d'audit. Le projet indique inclure plus de 200 référentiels, avec des exemples tels que ISO 27001, NIST CSF, NIS2, SOC 2, PCI DSS, CMMC, RGPD, HIPAA, DORA, CIS Controls et CIS Benchmarks, ainsi que de nombreuses normes nationales et sectorielles. Certains référentiels marqués d'un astérisque nécessitent d'obtenir manuellement un fichier Excel en raison de licences. Déploiement : la voie auto-hébergée la plus rapide utilise Docker et des scripts Docker Compose pour Linux/macOS et Windows, avec des images préconstruites ou une variante de build pour des architectures spécifiques. Le déploiement Kubernetes (Helm) est également mentionné. Un essai cloud gratuit est proposé. Le README déconseille d'utiliser directement la branche principale en production et recommande les tags ou les images préconstruites. Personnalisation : les bibliothèques peuvent être chargées directement depuis des fichiers Excel via la page Gouvernance → Bibliothèque, ou converties en YAML avec les outils Python fournis. Un outil de préparation de mappage aide à construire des correspondances entre deux bibliothèques de référentiels. Les prérequis de développement incluent Python, Node.js, pnpm et yaml-cpp, avec WSL2 recommandé pour les utilisateurs Windows. L'interface est annoncée comme disponible en plus de 26 langues. Le projet est maintenu par Intuitem et dispose d'une communauté Discord ouverte.