Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
crml — لغة تعريفية مفتوحة المصدر لنمذجة المخاطر السيبرانية. أنشئ نماذج مخاطر بايزية مثل QBER ومحركات FAIR لمونت كارلو ومنصات قياس المخاطر على مستوى المؤسسات. متاحة على PyPI. | Kitploit
أدوات/GitHubGitHub/faux16/crml
تحليل الثغرات الأمنيةاستخبارات التهديداتالأوراق والأبحاثالتعلم والتعليم
GitHubfaux16/crml

crml

لغة تعريفية مفتوحة المصدر لنمذجة المخاطر السيبرانية. أنشئ نماذج مخاطر بايزية مثل QBER ومحركات FAIR لمونت كارلو ومنصات قياس المخاطر على مستوى المؤسسات. متاحة على PyPI.

عرض المستودع
3710منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

CRML — لغة نمذجة المخاطر السيبرانية


CRML - CRML is a declaritive language for writing cyberrisk as code | Product Hunt

crml-lang crml-engine Python 3.9+ License: MIT

الحالة: مسودة. هذا المشروع قيد التطوير المكثف وقد يتغير دون إشعار. نرحب بمدخلاتكم وملاحظاتكم ومساهماتكم. ⚠️ تحذير يتم حاليًا تطوير قاعدة الأكواد هذه على فرع crml-dev-1.3. لأحدث الأعمال قيد التنفيذ والمصدر المرجعي، انظر: https://github.com/Faux16/crml/tree/crml-dev-1.3

الإصدار: 1.2

تتم الصيانة بواسطة: Zeron Research Labs وCyberSec Consulting LLC

بدعم من:

  • المساهمون من المجتمع والمتبنون الأوائل

CRML هي لغة نمذجة مخاطر سيبرانية مفتوحة وتصريحية، غير مرتبطة بمحرك معين وغير مرتبطة بإطار تحكم / هجوم معين. توفر تنسيق YAML/JSON لوصف نماذج المخاطر السيبرانية، وتعيينات التليمترية، وخطوط أنابيب المحاكاة، والتبعيات، ومتطلبات المخرجات — دون إجبارك على طريقة تكميم محددة، أو محرك محاكاة، أو كتالوج ضوابط أمان / تهديدات محدد.

تمكّن CRML مفهوم RaC (المخاطر كرمز): تصبح افتراضات المخاطر والامتثال أصولًا مُدارة بالإصدارات وقابلة للمراجعة، يمكن التحقق منها وتنفيذها بشكل متسق عبر الفرق والأدوات.

بيان المشكلة (ما الذي تعمل CRML على حله)

غالبًا ما يواجه متخصصو الأمن السيبراني والامتثال وإدارة المخاطر نفس المشكلات العملية:

  • نماذج المخاطر محبوسة في جداول البيانات أو عروض الشرائح أو الأدوات المملوكة، مما يجعل مراجعتها وتدقيقها وإعادة إنتاجها وأتمتتها أمرًا صعبًا.
  • افتراضات فعالية الضوابط و«الدفاع في العمق» موثقة بشكل غير متسق، لذا تختلف النتائج حسب المحلل وحسب الربع.
  • أطر التهديدات والضوابط (مثل ATT&CK وCIS وNIST وISO وSCF والكتالوجات الداخلية) تتغير بمرور الوقت؛ ولا توفر تنسيقًا ثابتًا قابلًا للقراءة آليًا؛ والتعيينات هشة ونادرًا ما تُدار بالإصدارات.
  • تختلف محركات التكميم (مونت كارلو بأسلوب FAIR، بايزي/QBER، النماذج الاكتوارية، المنصات الداخلية)، مما يسبب إعادة كتابة وإعادة تفسير مكلفة.
  • الأدلة الجاهزة للتدقيق مجزأة: من الصعب إثبات «ما الذي تمت نمذجته، وبأي معايير، وبأي بيانات، وما المخرجات التي أُنتجت».

تعالج CRML هذا من خلال توحيد وصف نماذج المخاطر السيبرانية ومدخلاتها/مخرجاتها، بحيث يمكن للمحركات والمؤسسات المختلفة تبادل وتنفيذ النموذج نفسه مع تحقق وتتبع واضحين.

لماذا التقييمات النوعية ليست كافية

الأساليب النوعية (أحمر/كهرماني/أخضر، «مرتفع/متوسط/منخفض»، درجات النضج) مفيدة للتواصل وتحديد الأولويات، لكنها تميل إلى الانهيار عندما تحتاج إلى:

  • تبرير الإنفاق الأمني (أو منتج أمني جديد) بمقارنة المخاطر المتوقعة مع مقابل بدون الاستثمار
  • مقارنة المخاطر بشكل متسق عبر الوحدات التنظيمية أو البائعين أو الفترات الزمنية
  • إظهار الانخفاض المُقاس في المخاطر الناتج عن الضوابط (وليس مجرد «تحسين الوضع»)
  • ربط المخاطر السيبرانية بمخاطر المؤسسة والتأمين والتخطيط المالي
  • إنتاج أدلة متكررة وجاهزة للتدقيق على «كيفية حسابنا لهذا الرقم»

التطور التالي هو إدارة المخاطر الكمية: التعامل مع المخاطر السيبرانية كتوزيع قابل للتقدير للنتائج، يرتكز على افتراضات وبيانات صريحة، ويُحسب بطرق قابلة للتكرار. لكن الأساليب الكمية لا تتوسع إلا عندما تكون النماذج موحّدة — بحيث يمكن التحقق منها ومراجعتها وإعادة استخدامها وتنفيذها عبر الأدوات والفرق.

هدف CRML هو أن تكون هذا المعيار: فهي تجعل النموذج محمولًا، والافتراضات صريحة، والنتائج قابلة لإعادة الإنتاج.

الميزات الرئيسية

  • نمذجة فعالية الضوابط — قياس كيفية تقليل الضوابط للمخاطر (بما في ذلك الدفاع في العمق)
  • تحديد المعايير بالوسيط — تحديد الوسيط مباشرة للتوزيعات اللوغاريتمية الطبيعية
  • دعم متعدد العملات — النمذجة عبر عملات متعددة مع تحويل تلقائي
  • المعايرة التلقائية — معايرة التوزيعات من بيانات الخسائر
  • تحقق صارم — التحقق من JSON Schema يكتشف الأخطاء قبل المحاكاة
  • غير مرتبطة بالتنفيذ — تعمل مع أي محرك محاكاة متوافق
  • YAML قابل للقراءة البشرية — سهل القراءة والمراجعة والتدقيق

الرؤية (عالم تكون فيه CRML هي المعيار)

تخيل مستقبلًا قريبًا تكون فيه CRML أمرًا طبيعيًا في أعمال المخاطر كما هو الحال مع IaC في البنية التحتية:

  • يقترح مهندس أمن برنامج ضوابط جديدًا بتحديث مستندات CRML؛ تتم مراجعة التغيير من قبل الأقران في Git مع فروقات واضحة.
  • يمكن لفرق GRC والتدقيق تتبع كل مقياس وصولًا إلى نموذج مُتحقق منه ومُدار بالإصدارات (المدخلات والافتراضات والتعيينات والمخرجات).
  • تستهلك محركات التكميم المختلفة (منصات البائعين، مونت كارلو FAIR الداخلية، QBER البايزي، النماذج الاكتوارية التأمينية) نفس مستندات CRML.
  • تُعالج تغييرات الأطر بتحديث الكتالوجات/التعيينات (المدارة بالإصدارات أيضًا)، بدلًا من إعادة كتابة منطق النموذج.
  • يمكن للمؤسسات تبادل النماذج مع الشركاء وشركات التأمين والجهات التنظيمية دون إرسال جداول بيانات أو لقطات شاشة.
  • يمكن لهيئة الأمن السيبراني نشر تقريرها السنوي عن مشهد التهديدات بصيغة CRML — لترميز دقة أغنى من ملفات PDF السردية (الافتراضات والتوزيعات والتبعيات وخطوط الأساس للضوابط والتعيينات) — والاستفادة بدورها من عمليات إرسال بيانات أكثر توحيدًا وقابلة للقراءة آليًا من القطاع.

في ذلك العالم، تصبح المخاطر السيبرانية قابلة لإعادة الإنتاج والمقارنة والأتمتة عبر الفرق — مع السماح في الوقت نفسه بالتنوع المنهجي.

انظر البنية العامة: wiki/Concepts/Architecture.md

مثال قصير (كيف يبدو «CRML الموحّد»)

قد تحتفظ مؤسسة نموذجية بـ CRML بجانب كود الكشف والبنية التحتية:

  • risk/models/ — السيناريوهات والمحافظ بصيغة CRML
  • risk/catalogs/ — كتالوجات الضوابط + الهجمات المُدارة بالإصدارات (داخلية أو خارجية)
  • risk/mappings/ — تعيينات التليمترية/الضوابط/التهديدات مع الملكية وسجل التغييرات
  • يشغّل CI أمر crml-lang validate عند كل طلب سحب؛ وتشغّل مهمة ليلية أمر crml simulate وتنشر لوحات المعلومات

مقتطف مثال (توضيحي):

root@kitploit:~
crml_scenario: "1.0"
meta:
  name: "ransomware-baseline"
  description: "A simple ransomware risk model"

scenario:
  frequency:
    basis: per_organization_per_year
    model: poisson
    parameters:
      lambda: 0.15

  severity:
    model: lognormal
    parameters:
      median: "250 000"
      currency: USD
      sigma: 1.2

  # Optional, threat-centric controls (org posture typically belongs in portfolios/assessments)
  controls:
    - id: "org:iam.mfa"
      effectiveness_against_threat: 0.35

يضم هذا المستودع حزمتي Python وواجهة ويب:

  • crml-lang: نماذج اللغة/المواصفات + التحقق من المخطط + إدخال/إخراج YAML
  • crml-engine: بيئة التشغيل المرجعية + واجهة سطر الأوامر crml (تعتمد على crml-lang)
  • web/: CRML Studio — واجهة متصفح للتحقق والمحاكاة (Next.js)

التثبيت

إذا كنت تريد واجهة سطر الأوامر:

root@kitploit:~
pip install crml-engine

إذا كنت تريد مكتبة اللغة فقط:

root@kitploit:~
pip install crml-lang
# or with SCF support:
pip install "crml-lang[scf]"

البدء السريع (CLI)

root@kitploit:~
crml-lang validate examples/scenarios/qber-enterprise.yaml
crml simulate examples/scenarios/data-breach-simple.yaml --runs 10000

# Import SCF Catalog from Excel
crml-lang scf-import-catalog path/to/SCF_2025.xlsx scf-catalog.yaml

البدء السريع (Python)

التحميل والتحقق:

root@kitploit:~
from crml_lang import CRScenario, validate

scenario = CRScenario.load_from_yaml("examples/scenarios/data-breach-simple.yaml")
report = validate("examples/scenarios/data-breach-simple.yaml", source_kind="path")
print(report.ok)

تشغيل محاكاة:

root@kitploit:~
from crml_engine.runtime import run_simulation

result = run_simulation("examples/scenarios/data-breach-simple.yaml", n_runs=10000)
print(result.metrics.eal)

هيكل المستودع

  • crml_lang/ — حزمة اللغة/المواصفات
  • crml_engine/ — حزمة المحرك المرجعي
  • web/ — واجهة ويب (Next.js)
  • examples/ — نماذج YAML مثال لـ CRML وإعدادات أسعار الصرف (FX)
  • wiki/ — مصدر التوثيق (MkDocs)

CRML Studio

يقع CRML Studio في web/.

شغّله محليًا:

root@kitploit:~
pip install crml-engine
cd web
npm install
npm run dev

افتح http://localhost:3000

لقطات الشاشة

المحاكاة

المدقق

التوثيق

انظر المستندات في wiki/ (ابدأ من wiki/Home.md).

قواعد قابلية التشغيل البيني مع OSCAL والتعيين: wiki/Guides/OSCAL.md.

دليل تكامل SCF والتعيين: wiki/Guides/SCF.md.

أنواع المستندات الحالية:

  • مستندات السيناريو: crml_scenario: "1.0" مع scenario: في المستوى الأعلى
  • مستندات المحفظة: crml_portfolio: "1.0" مع portfolio: في المستوى الأعلى

الترخيص

ترخيص MIT — انظر LICENSE.

تنزيل الأداة