このプロジェクトについて

CISO Assistantは、サイバーセキュリティチーム向けのオープンソースのガバナンス・リスク・コンプライアンス(GRC)プラットフォームです。別々のツール間でデータを重複させるのではなく、コンプライアンス、コントロール、リスク、修復作業を結び付ける中央ハブとして位置付けられています。 READMEに記載されている中核的な考え方: - コンプライアンスをセキュリティコントロールから分離し、同じコントロール実装をフレームワークやスコープをまたいで再利用できるようにする。 - 異なる方法論や組織的背景に適合することを意図したマルチパラダイム設計。 - Web UIと外部自動化の両方を支えるAPIファーストアーキテクチャ。 - カスタムフレームワーク、脅威カタログ、参照コントロール、リスクマトリクスを定義するためのオープンなライブラリ形式。 記載されている機能領域には、コンプライアンスおよび監査キャンペーン、自動コントロールマッピングとマッピングエクスプローラー、カスタムフレームワーク、ポリシーおよびエビデンス管理、リスク評価とリスク登録簿、EBIOS RM、脅威モデリング、ビジネスインパクト分析、サイバーリスク定量化、脆弱性管理、第三者リスク管理、契約およびDORA情報登録簿、アクションプラン、所見、タスク、カンバンボード、定期チェック、インシデントおよび検証ワークフロー、ダッシュボード、レポートおよびカスタムメトリクス、割り当て、リクエスト、コメント、ユニバーサル検索などのコラボレーション機能、REST API、CLI、インポートウィザード、Kafka、Webhook、MCP、Jira/ServiceNow連携による自動化、RBAC、SAMLまたはOIDCによるSSO、MFA、SCIM、監査ログなどのアクセス制御が含まれます。 このプロジェクトは200以上のフレームワークを含むと述べており、例としてISO 27001、NIST CSF、NIS2、SOC 2、PCI DSS、CMMC、GDPR、HIPAA、DORA、CIS Controls、CIS Benchmarks、さらに多くの国家標準や業界固有標準が挙げられています。アスタリスクが付いた一部のフレームワークは、ライセンスの都合によりExcelシートを手動で入手する必要があります。 デプロイ: 最も迅速なセルフホスト方法は、Linux/macOSおよびWindows向けのDockerおよびDocker Composeスクリプトを使用するもので、ビルド済みイメージまたは特定アーキテクチャ向けのビルド版を利用できます。Kubernetes(Helm)デプロイについても言及されています。クラウドの無料トライアルも提供されています。READMEは、本番環境でmainブランチを直接使用しないよう警告し、タグまたはビルド済みイメージを推奨しています。 カスタマイズ: ライブラリはGovernance → LibraryページからExcelファイルを直接読み込むか、提供されているPythonツールでYAMLに変換できます。マッピング準備ツールは、2つのフレームワークライブラリ間のマッピング構築を支援します。開発要件にはPython、Node.js、pnpm、yaml-cppが含まれ、WindowsユーザーにはWSL2が推奨されています。 インターフェースは26以上の言語で利用可能と述べられています。このプロジェクトはIntuitemによって維持されており、オープンなDiscordコミュニティがあります。