Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
crml — Open-Source-deklarative Sprache für die Modellierung von Cyber-Risiken. Erstellen Sie Bayessche Risikomodelle wie QBER, FAIR-Monte-Carlo-Engines und Plattformen zur unternehmensweiten Risikoquantifizierung. Auf PyPI verfügbar. | Kitploit
Tools/GitHubGitHub/faux16/crml
SchwachstellenanalyseBedrohungsanalysePapers & ForschungLernen & Bildung
GitHubfaux16/crml

crml

Open-Source-deklarative Sprache für die Modellierung von Cyber-Risiken. Erstellen Sie Bayessche Risikomodelle wie QBER, FAIR-Monte-Carlo-Engines und Plattformen zur unternehmensweiten Risikoquantifizierung. Auf PyPI verfügbar.

Repository anzeigen
3710vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CRML — Cyber Risk Modeling Language


CRML - CRML ist eine deklarative Sprache, um Cyber-Risiko als Code zu schreiben | Product Hunt

crml-lang crml-engine Python 3.9+ License: MIT

Status: Entwurf. Dieses Projekt befindet sich in intensiver Entwicklung und kann sich ohne Vorankündigung ändern. Wir freuen uns über Input, Issues und Beiträge. ⚠️ WARNUNG Diese Codebasis wird derzeit auf dem Branch crml-dev-1.3 entwickelt. Für den neuesten Arbeitsstand und die Quelle der Wahrheit siehe: https://github.com/Faux16/crml/tree/crml-dev-1.3

Version: 1.2

Gepflegt von: Zeron Research Labs und CyberSec Consulting LLC

Unterstützt durch:

  • Community-Mitwirkende und Early Adopters

CRML ist eine offene, deklarative, engine-agnostische und Control-/Attack-Framework-agnostische Cyber Risk Modeling Language. Sie bietet ein YAML/JSON-Format zur Beschreibung von Cyber-Risikomodellen, Telemetrie-Zuordnungen, Simulations-Pipelines, Abhängigkeiten und Ausgabeanforderungen – ohne Sie auf eine bestimmte Quantifizierungsmethode, Simulations-Engine oder einen bestimmten Security-Control-/Bedrohungskatalog festzulegen.

CRML ermöglicht RaC (Risk as Code): Risiko- und Compliance-Annahmen werden zu versionierten, überprüfbaren Artefakten, die über Teams und Tools hinweg konsistent validiert und ausgeführt werden können.

Problemstellung (was CRML löst)

Fachleute für Cybersicherheit, Compliance und Risikomanagement stehen oft vor denselben praktischen Problemen:

  • Risikomodelle sind in Tabellenkalkulationen, Folienpräsentationen oder proprietären Tools eingeschlossen, wodurch sie schwer zu überprüfen, zu prüfen, zu reproduzieren und zu automatisieren sind.
  • Annahmen zur Kontrollwirksamkeit und zu „Defense in Depth“ werden uneinheitlich dokumentiert, sodass die Ergebnisse je nach Analyst und Quartal variieren.
  • Bedrohungs- und Kontroll-Frameworks (z. B. ATT&CK, CIS, NIST, ISO, SCF, interne Kataloge) ändern sich im Laufe der Zeit; bieten kein konsistentes maschinenlesbares Format; Zuordnungen sind fragil und selten versioniert.
  • Quantifizierungs-Engines unterscheiden sich (FAIR-artiges Monte Carlo, Bayesianisch/QBER, versicherungsmathematische Modelle, interne Plattformen), was kostspielige Neuschreibungen und Neuinterpretationen verursacht.
  • Prüffeste Nachweise sind fragmentiert: „Was wurde modelliert, mit welchen Parametern, mit welchen Daten und mit welchen Ausgaben“ ist schwer zu belegen.

CRML begegnet dem, indem es die Beschreibung von Cyber-Risikomodellen und deren Ein- und Ausgaben standardisiert, sodass verschiedene Engines und Organisationen dasselbe Modell mit klarer Validierung und Rückverfolgbarkeit austauschen und ausführen können.

Warum qualitative Bewertungen nicht ausreichen

Qualitative Methoden (Rot/Gelb/Grün, „hoch/mittel/niedrig“, Reifegrad-Scores) sind für Kommunikation und Priorisierung nützlich, stoßen jedoch an ihre Grenzen, wenn Sie:

  • Sicherheitsausgaben (oder ein neues Sicherheitsprodukt) rechtfertigen müssen, indem das erwartete Risiko mit vs. ohne die Investition verglichen wird
  • Risiko konsistent über Geschäftsbereiche, Anbieter oder Zeiträume hinweg vergleichen müssen
  • Gemessene Risikoreduzierung durch Kontrollen nachweisen müssen (nicht nur „verbesserte Sicherheitslage“)
  • Cyber-Risiko mit Unternehmensrisiko, Versicherung und Finanzplanung verbinden müssen
  • Wiederholbare, prüffeste Nachweise dafür erzeugen müssen, „wie wir diese Zahl berechnet haben“

Die nächste Evolutionsstufe ist quantifiziertes Risikomanagement: Cyber-Risiko wird als schätzbare Verteilung von Ergebnissen behandelt, die auf expliziten Annahmen und Daten basiert und mit wiederholbaren Methoden berechnet wird. Aber quantifizierte Ansätze skalieren nur, wenn Modelle standardisiert sind – damit sie über Tools und Teams hinweg validiert, überprüft, wiederverwendet und ausgeführt werden können.

Das Ziel von CRML ist es, dieser Standard zu sein: Es macht das Modell portabel, die Annahmen explizit und die Ergebnisse reproduzierbar.

Hauptfunktionen

  • Modellierung der Kontrollwirksamkeit – quantifizieren Sie, wie Kontrollen das Risiko reduzieren (einschließlich Defense in Depth)
  • Median-basierte Parametrisierung – Mediane direkt für Lognormal-Verteilungen angeben
  • Multi-Währungs-Unterstützung – Modellierung über Währungen hinweg mit automatischer Umrechnung
  • Automatische Kalibrierung – Verteilungen aus Verlustdaten kalibrieren
  • Strenge Validierung – JSON-Schema-Validierung erkennt Fehler vor der Simulation
  • Implementierungs-agnostisch – funktioniert mit jeder kompatiblen Simulations-Engine
  • Lesbares YAML – einfach zu lesen, zu überprüfen und zu prüfen

Vision (eine Welt, in der CRML der Standard ist)

Stellen Sie sich eine nahe Zukunft vor, in der CRML für die Risikoarbeit so selbstverständlich ist wie IaC für die Infrastruktur:

  • Ein Sicherheitsarchitekt schlägt ein neues Kontrollprogramm vor, indem er CRML-Dokumente aktualisiert; die Änderung wird in Git mit klaren Diffs im Peer-Review geprüft.
  • GRC- und Prüfungsteams können jede Kennzahl auf ein validiertes, versioniertes Modell zurückführen (Eingaben, Annahmen, Zuordnungen, Ausgaben).
  • Verschiedene Quant-Engines (Anbieterplattformen, internes FAIR-Monte-Carlo, Bayes'sches QBER, versicherungsmathematische Modelle) verwenden alle dieselben CRML-Dokumente.
  • Framework-Änderungen werden durch Aktualisierung der Kataloge/Zuordnungen (ebenfalls versioniert) behandelt, anstatt die Modelllogik neu zu schreiben.
  • Organisationen können Modelle mit Partnern, Versicherern und Regulierungsbehörden austauschen, ohne Tabellenkalkulationen oder Screenshots zu senden.
  • Eine Cybersicherheitsbehörde kann ihren jährlichen Bericht zur Bedrohungslage in CRML veröffentlichen – mit reichhaltigeren Nuancen als narrative PDFs (Annahmen, Verteilungen, Abhängigkeiten, Kontroll-Baselines und Zuordnungen) – und profitiert im Gegenzug von standardisierten, maschinenlesbaren Dateneinreichungen aus der Industrie.

In dieser Welt wird Cyber-Risiko über Teams hinweg reproduzierbar, vergleichbar und automatisierbar – während weiterhin methodische Vielfalt möglich bleibt.

Siehe Allgemeine Architektur: wiki/Concepts/Architecture.md

Kurzbeispiel (wie „standardisiertes CRML“ aussieht)

Eine typische Organisation könnte CRML zusammen mit Erkennungs- und Infrastrukturcode führen:

  • risk/models/ – Szenarien und Portfolios in CRML
  • risk/catalogs/ – versionierte Kontroll- und Angriffskataloge (intern oder extern)
  • risk/mappings/ – Telemetrie-/Kontroll-/Bedrohungs-Zuordnungen mit Verantwortlichkeit und Änderungshistorie
  • CI führt bei jedem PR crml-lang validate aus; ein nächtlicher Job führt crml simulate aus und veröffentlicht Dashboards

Beispielausschnitt (illustrativ):

root@kitploit:~
crml_scenario: "1.0"
meta:
  name: "ransomware-baseline"
  description: "A simple ransomware risk model"

scenario:
  frequency:
    basis: per_organization_per_year
    model: poisson
    parameters:
      lambda: 0.15

  severity:
    model: lognormal
    parameters:
      median: "250 000"
      currency: USD
      sigma: 1.2

  # Optional, threat-centric controls (org posture typically belongs in portfolios/assessments)
  controls:
    - id: "org:iam.mfa"
      effectiveness_against_threat: 0.35

Dieses Repository enthält zwei Python-Pakete und eine Weboberfläche:

  • crml-lang: Sprach-/Spezifikationsmodelle + Schema-Validierung + YAML-IO
  • crml-engine: Referenzlaufzeit + crml-CLI (abhängig von crml-lang)
  • web/: CRML Studio – Browser-UI für Validierung und Simulation (Next.js)

Installation

Wenn Sie die CLI möchten:

root@kitploit:~
pip install crml-engine

Wenn Sie nur die Sprachbibliothek möchten:

root@kitploit:~
pip install crml-lang
# or with SCF support:
pip install "crml-lang[scf]"

Schnellstart (CLI)

root@kitploit:~
crml-lang validate examples/scenarios/qber-enterprise.yaml
crml simulate examples/scenarios/data-breach-simple.yaml --runs 10000

# Import SCF Catalog from Excel
crml-lang scf-import-catalog path/to/SCF_2025.xlsx scf-catalog.yaml

Schnellstart (Python)

Laden und validieren:

root@kitploit:~
from crml_lang import CRScenario, validate

scenario = CRScenario.load_from_yaml("examples/scenarios/data-breach-simple.yaml")
report = validate("examples/scenarios/data-breach-simple.yaml", source_kind="path")
print(report.ok)

Simulation ausführen:

root@kitploit:~
from crml_engine.runtime import run_simulation

result = run_simulation("examples/scenarios/data-breach-simple.yaml", n_runs=10000)
print(result.metrics.eal)

Repository-Struktur

  • crml_lang/ – Sprach-/Spezifikationspaket
  • crml_engine/ – Referenz-Engine-Paket
  • web/ – Weboberfläche (Next.js)
  • examples/ – Beispiel-CRML-YAML-Modelle und FX-Konfiguration
  • wiki/ – Dokumentationsquelle (MkDocs)

CRML Studio

CRML Studio befindet sich in web/.

Lokal ausführen:

root@kitploit:~
pip install crml-engine
cd web
npm install
npm run dev

Öffnen Sie http://localhost:3000

Screenshots

Simulation

Validator

Dokumentation

Siehe die Dokumentation unter wiki/ (beginnen Sie bei wiki/Home.md).

OSCAL-Interoperabilität und Zuordnungsregeln: wiki/Guides/OSCAL.md.

SCF-Integrations- und Zuordnungsleitfaden: wiki/Guides/SCF.md.

Aktuelle Dokumenttypen:

  • Szenario-Dokumente: crml_scenario: "1.0" mit Top-Level scenario:
  • Portfolio-Dokumente: crml_portfolio: "1.0" mit Top-Level portfolio:

Lizenz

MIT-Lizenz – siehe LICENSE.

Tool herunterladen