
Eine Implementierung des FAIR CRQ Frameworks
Eine lokale Open-Source-Plattform für quantitative Cybersicherheits-Risikobewertung unter Verwendung des FAIR v3.1 (Factor Analysis of Information Risk)-Frameworks. Modellieren Sie Bedrohungen, führen Sie Monte-Carlo-Simulationen durch, messen Sie die Wirksamkeit von Kontrollen und verwalten Sie Risikoportfolios – alles in Ihrem Browser, ohne Cloud-Konto erforderlich.
LM = PLM + SLEF × SLEM

| Anforderung | Version | Hinweise |
|---|---|---|
| Node.js | 22.5 oder höher | Verwendet das in v22.5 eingeführte integrierte node:sqlite-Modul |
| npm | wird mit Node.js ausgeliefert | Keine separate Installation erforderlich |
brew install nodenvm install 22 && nvm use 22winget install OpenJS.NodeJS# Clone the repository
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM
# Run the installer (checks Node version, installs all dependencies, downloads ATT&CK data)
chmod +x install.sh
./install.sh
REM Clone the repository (Git Bash, PowerShell, or any terminal)
git clone https://github.com/iiamit/CyberQRM.git
cd CyberQRM
REM Run the installer (double-click or run from a terminal)
install.bat
Der Installer wird:
npm für root, Backend und Frontend installieren.backend/data/ für die SQLite-Datenbank erstellen../start.sh
Dies öffnet zwei Terminalfenster (oder Hintergrundprozesse unter Linux ohne Desktop) – eines für die Backend-API und eines für den Frontend-Entwicklungsserver – und öffnet dann automatisch Ihren Browser.
start.bat
Zwei Konsolenfenster werden geöffnet (Backend und Frontend). Ihr Browser wird nach 5 Sekunden automatisch geöffnet.
Sobald die Anwendung läuft, greifen Sie unter folgenden URLs darauf zu:
| Dienst | URL |
|---|---|
| Frontend | http://localhost:5173 |
| Backend API | http://localhost:3001 |
| Health check | http://localhost:3001/api/health |
Falls Port 5173 bereits belegt ist, wechselt Vite automatisch zu 5174.
CyberQRM implementiert die FAIR v3.1-Methodik in vier Schritten:
Multi-Basis-Bewertung von Vermögenswerten – schalten Sie "Erweitert: Mehrere Bewertungsbasen verwenden" im Asset Value-Schritt um, um separate Verteilungen für jede Wertdimension zu definieren. Die Simulation summiert alle Basen pro Iteration.
Primär- und Sekundärverlust – schalten Sie "Erweitert: In Primär- und Sekundärverlust aufteilen" im Loss Impact-Schritt um, um primäre direkte Kosten und sekundäre, von Stakeholdern auferlegte Kosten (Bußgelder, Reputationsschaden, Wettbewerbsverlust) mit einer bedingten SLEF-Wahrscheinlichkeit zu modellieren. Alle Beträge sind in absoluten USD.
MITRE ATT&CK – öffnen Sie den Technik-Browser auf den Schritten TEF und Vulnerability, um nach Taktik zu filtern, nach Name oder ID zu suchen und relevante Techniken auszuwählen. Die Plattform schlägt TEF-Bereiche basierend auf realen Verbreitungsstufen (entnommen aus Red Canary/CTID-Sichtungen) und Vulnerability-Bereiche basierend auf der Anzahl der von Ihnen implementierten ATT&CK-Gegenmaßnahmen vor.
Die Datenbank wird beim ersten Start automatisch erstellt (backend/data/cyberqrm.db). Alle Daten verbleiben auf Ihrem lokalen Rechner.