Sobre o projeto
O CISO Assistant é uma plataforma de Governança, Risco e Conformidade (GRC) de código aberto destinada a equipas de cibersegurança. Posiciona-se como um hub central que liga conformidade, controlos, riscos e trabalho de remediação, em vez de duplicar dados entre ferramentas separadas.
Ideias centrais descritas no README:
- Desacoplar a conformidade dos controlos de segurança, para que a mesma implementação de controlo possa ser reutilizada entre frameworks e âmbitos.
- Design multi-paradigma concebido para se adaptar a diferentes metodologias e contextos organizacionais.
- Arquitetura API-first que suporta tanto a interface web como a automação externa.
- Um formato de biblioteca aberto para definir frameworks personalizados, catálogos de ameaças, controlos de referência e matrizes de risco.
As áreas funcionais listadas incluem campanhas de conformidade e auditoria, mapeamento automático de controlos e um explorador de mapeamentos, frameworks personalizados, gestão de políticas e evidências; avaliação de riscos e registos, EBIOS RM, modelação de ameaças, análise de impacto no negócio, quantificação de risco cibernético e gestão de vulnerabilidades; gestão de risco de terceiros, contratos e um registo de informações DORA; planos de ação, constatações, tarefas, quadros Kanban, verificações periódicas, incidentes e fluxos de validação; dashboards, relatórios e métricas personalizadas; funcionalidades de colaboração como atribuições, pedidos, comentários e pesquisa universal; automação via API REST, CLI, assistente de importação, Kafka, webhooks, MCP e integrações com Jira/ServiceNow; e controlos de acesso incluindo RBAC, SSO via SAML ou OIDC, MFA, SCIM e registo de auditoria.
O projeto afirma incluir mais de 200 frameworks, com exemplos como ISO 27001, NIST CSF, NIS2, SOC 2, PCI DSS, CMMC, GDPR, HIPAA, DORA, CIS Controls e CIS Benchmarks, além de muitos padrões nacionais e específicos do setor. Alguns frameworks marcados com um asterisco exigem a obtenção manual de uma folha Excel devido a licenciamento.
Implementação: o caminho auto-hospedado mais rápido usa Docker e scripts Docker Compose para Linux/macOS e Windows, com imagens pré-construídas ou uma variante de build para arquiteturas específicas. A implementação em Kubernetes (Helm) também é mencionada. É oferecido um teste gratuito na nuvem. O README alerta contra o uso direto do branch principal em produção e recomenda tags ou imagens pré-construídas.
Personalização: as bibliotecas podem ser carregadas diretamente a partir de ficheiros Excel através da página Governance → Library, ou convertidas para YAML com as ferramentas Python fornecidas. Uma ferramenta de preparação de mapeamentos ajuda a construir mapeamentos entre duas bibliotecas de frameworks. Os requisitos de desenvolvimento incluem Python, Node.js, pnpm e yaml-cpp, com WSL2 recomendado para utilizadores de Windows.
A interface está disponível em mais de 26 idiomas. O projeto é mantido pela Intuitem e tem uma comunidade aberta no Discord.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.