Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ciso-assistant-community — Plataforma GRC para gestión de riesgos, cumplimiento y auditoría con más de 200 marcos de trabajo, mapeo automático de controles, gestión de vulnerabilidades y flujos de trabajo de respuesta a incidentes. | Kitploit
Herramientas/GitHubGitHub/intuitem/ciso-assistant-community
Herramientas DefensivasAnálisis de VulnerabilidadesAuditoría de ConfiguraciónPrivacidadInteligencia de AmenazasGestión de Identidad y Acceso (IAM)Respuesta a Incidentes
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
intuitem/ciso-assistant-community

ciso-assistant-community

Plataforma GRC para gestión de riesgos, cumplimiento y auditoría con más de 200 marcos de trabajo, mapeo automático de controles, gestión de vulnerabilidades y flujos de trabajo de respuesta a incidentes.

Ver RepositorioSitio web
4.4k8374hace 1 díaRevisado por Kitploit
Compartir

¡Dale una estrella al proyecto 🌟 para recibir notificaciones de lanzamientos y ayudar a hacer crecer la comunidad!

intuitem%2Fciso-assistant-community | Trendshift
intuitem.com · Prueba gratuita de SaaS · Hoja de ruta · Documentación · Idiomas · Discord · Marcos de trabajo

GitHub Release GitHub contributors GitHub Repo stars GitHub forks Discord

CISO Assistant ofrece una perspectiva renovada sobre la Gestión de Ciberseguridad y las prácticas de GRC (Gobernanza, Riesgo y Cumplimiento):

  • Diseñado como un centro neurálgico para conectar múltiples conceptos de ciberseguridad con un enlace inteligente entre objetos,
  • Construido como una herramienta multiparadigma que se adapta a diferentes contextos, metodologías y expectativas,
  • Desacopla explícitamente el cumplimiento de los controles de ciberseguridad, permitiendo la reutilización en toda la plataforma,
  • Promueve la reutilización y la interconexión en lugar del trabajo redundante,
  • Desarrollado con un enfoque API-first para soportar tanto la interacción con la interfaz de usuario como la automatización externa,
  • Viene equipado con una amplia gama de estándares integrados, controles de seguridad y bibliotecas de amenazas,
  • Ofrece un formato abierto para personalizar y reutilizar tus propios objetos y marcos de trabajo,
  • Incluye flujos de trabajo integrados de evaluación de riesgos y seguimiento de remediación,
  • Soporta marcos de trabajo personalizados mediante una sintaxis simple y herramientas flexibles,
  • Proporciona amplias capacidades de importación/exportación a través de diversos canales y formatos (UI, CLI, Kafka, informes, etc.).

Single Hub

Nuestra visión es crear un punto único de acceso para la gestión de ciberseguridad—modernizando el GRC mediante la simplificación y la interoperabilidad.

Como profesionales que trabajamos con expertos en ciberseguridad y TI, nos hemos enfrentado a los mismos problemas: fragmentación de herramientas, duplicación de datos y falta de soluciones intuitivas e integradas. CISO Assistant nació de esas lecciones, y estamos construyendo una comunidad en torno a principios pragmáticos y de sentido común.

Evolucionamos constantemente con las aportaciones de usuarios y clientes. Como un pulpo 🐙, CISO Assistant sigue haciendo crecer brazos adicionales—aportando claridad, automatización y productividad a los equipos de ciberseguridad mientras reduce el esfuerzo de entrada y salida de datos.

CodeFactor API Tests Functional Tests FOSSA Status Plumber Score


Inicio rápido 🚀

[!TIP] La forma más sencilla de empezar es a través de la prueba gratuita de la instancia en la nube disponible aquí.

Alternativamente, una vez que tengas Docker y Docker-compose instalados, en tu estación de trabajo o servidor:

clona el repositorio:```sh git clone --single-branch -b main https://github.com/intuitem/ciso-assistant-community.git

root@kitploit:~
y ejecuta el script de inicio```sh
./docker-compose.sh     # Linux/MacOS
./docker-compose.ps1    # Windows

Si buscas otras opciones de instalación para el autoalojamiento, consulta el config builder y la documentación.

[!NOTE] El script de docker-compose utiliza imágenes de Docker precompiladas que admiten la mayoría de las arquitecturas de hardware estándar. Si usas Windows, asegúrate de tener instalado Docker Desktop con WSL2 y ejecuta el script de PowerShell. Este configurará Docker Desktop en tu nombre.

El archivo docker compose se puede ajustar para pasar parámetros adicionales que se adapten a tu configuración (por ejemplo, la configuración del Mailer).

[!WARNING] Si recibes advertencias o errores sobre que la plataforma de la imagen no coincide con la plataforma del host, abre un issue con los detalles y lo añadiremos poco después. También puedes usar docker-compose-build.sh en su lugar (ver más abajo) para compilar para tu arquitectura específica.

[!CAUTION] No uses el código de la rama main directamente para producción, ya que es la fusión upstream y puede tener cambios disruptivos durante nuestro desarrollo. Usa las tags para versiones estables o las imágenes precompiladas.


Características

Características actuales

📋 Lista completa de características — haz clic para expandir (buscable, 59 características)

Cumplimiento y marcos

  • Gestión de auditorías y campañas
  • Mapeo automático
  • Explorador de mapeos
  • Marcos personalizados compatibles
  • +200 marcos incluidos
  • Gestión de políticas
  • Gestión de documentos
  • Gestión de evidencias

Gestión de riesgos

  • Evaluaciones y registros de riesgos
  • Módulo EBIOS RM
  • Flujos de aceptación de riesgos
  • Análisis de impacto en el negocio
  • Cuantificación del riesgo cibernético
  • Gestión de vulnerabilidades
  • Enriquecimiento de vulnerabilidades

Riesgo de terceros

  • Gestión del riesgo de terceros

Operaciones y remediación

  • Seguimiento y priorización del plan de acción
  • Seguimiento de hallazgos
  • Motor de recomendaciones
  • Plan de controles
  • Gestión de tareas
  • Tableros Kanban
  • Comprobaciones periódicas
  • Gestión de la postura técnica
  • Seguimiento de excepciones
  • Gestión de incidentes
  • Flujos de validación y aprobación
  • Recordatorios por correo electrónico

Informes y analítica

  • Analítica y paneles de control
  • Generación de informes
  • Comprobaciones de calidad automatizadas
  • Análisis avanzados
  • Seguimiento de métricas personalizadas

Colaboración y productividad

  • Asignaciones y modo encuestado
  • Comentarios y colaboración
  • Búsqueda universal
  • Paleta de comandos

Automatización e integraciones

  • API REST completa
  • CLI para automatización
  • Asistente de importación de datos
  • Integración con Kafka
  • Soporte de MCP
  • Webhooks salientes
  • Integraciones con Jira y ServiceNow
  • Funciones para consultores (p. ej., exportación/importación de un solo dominio)

Seguridad y acceso

  • RBAC flexible
  • SSO con SAML u OIDC
  • MFA con TOTP y claves de seguridad
  • Aprovisionamiento SCIM
  • Registro de auditoría

Privacidad

  • Tratamientos del RGPD

Gestión de programas

  • Gestión de proyectos
  • Matrices de responsabilidad

Plataforma

  • Portales y centro de confianza
  • Campos personalizados
  • Dominios multinivel
  • Despliegue en Kubernetes (Helm)
  • Código abierto
  • Disponible en +26 idiomas

Las próximas características se enumeran en la hoja de ruta.

CISO Assistant es desarrollado y mantenido por Intuitem, una empresa especializada en Ciberseguridad, Cloud y Datos/IA.


Conceptos básicos

Aquí tienes un extracto de algunos de los bloques de construcción de CISO Assistant para ilustrar el concepto de desacoplamiento que fomenta la reutilización:

Objetos básicos

Para más detalles, consulta la documentación del modelo de datos.


Concepto de desacoplamiento

En el corazón de CISO Assistant se encuentra el principio de desacoplamiento, que permite casos de uso potentes y grandes ahorros de tiempo:

  • Reutilizar evaluaciones anteriores entre ámbitos o marcos,
  • Evaluar un único ámbito frente a múltiples marcos simultáneamente,
  • Dejar que CISO Assistant se encargue de los informes y las comprobaciones de consistencia para que puedas centrarte en la remediación,
  • Separar la implementación de controles del seguimiento del cumplimiento.

Aquí tienes una ilustración del principio de desacoplamiento y sus ventajas:

https://github.com/user-attachments/assets/87bd4497-5cc2-4221-aeff-396f6b6ebe62

Arquitectura del sistema

Documentación para el usuario final

Consulta la documentación en línea en https://intuitem.gitbook.io/ciso-assistant.

Configuración del motor de IA local

Más información aquí: Motor de IA

Marcos compatibles 🐙

  1. ISO 27001:2013 y 27001:2022 🌐
  2. NIST Cyber Security Framework (CSF) v1.1 🇺🇸
  3. NIST Cyber Security Framework (CSF) v2.0 🇺🇸
  4. NIS2 🇪🇺
  5. SOC2 🇺🇸
  6. PCI DSS 4.0.1 💳
  7. CMMC v2 🇺🇸
  8. PSPF 🇦🇺
  9. General Data Protection Regulation (GDPR): Texto completo y lista de verificación de GDPR.EU 🇪🇺
  10. Essential Eight 🇦🇺
  11. NYDFS 500 con enmiendas de 2023-11 🇺🇸
  12. DORA (Act, RTS, ITS y GL) 🇪🇺
  13. NIST AI Risk Management Framework 🇺🇸🤖
  14. NIST SP 800-53 rev5 🇺🇸
  15. Règles OIV - Secteur « Activités civiles de l'Etat » (2019) 🇫🇷
  16. CCB CyberFundamentals Framework 🇧🇪
  17. NIST SP-800-66 (HIPAA) 🏥
  18. HDS/HDH 🇫🇷
  19. OWASP Application Security Verification Standard (ASVS) 4 🐝🖥️
  20. RGS v2.0 🇫🇷
  21. AirCyber ✈️🌐
  22. Cyber Resilience Act (CRA) 🇪🇺
  23. TIBER-EU 🇪🇺
  24. NIST Privacy Framework 🇺🇸
  25. TISAX (VDA ISA) v5.1, v6.0 y v2027 🚘
  26. ANSSI hygiene guide 🇫🇷
  27. Essential Cybersecurity Controls (ECC) 🇸🇦
  28. CIS Controls v8* 🌐
  29. CSA CCM (Cloud Controls Matrix)* ☁️
  30. FADP (Federal Act on Data Protection) 🇨🇭
  31. NIST SP 800-171 rev2 (2021) 🇺🇸
  32. ANSSI : Recommandations de sécurité pour un système d'IA générative (v1.0) 🇫🇷🤖
  33. NIST SP 800-218: Secure Software Development Framework (SSDF) 🖥️
  34. GSA FedRAMP rev5 ☁️🇺🇸
  35. Cadre Conformité Cyber France (3CF) v1 (2021) ✈️🇫🇷
  36. ANSSI : SecNumCloud ☁️🇫🇷
  37. Cadre Conformité Cyber France (3CF) v2 (2024) ✈️🇫🇷
  38. ANSSI : outil d’autoévaluation de gestion de crise cyber 💥🇫🇷
  39. BSI: IT-Grundschutz-Kompendium 🇩🇪
  40. NIST SP 800-171 rev3 (2024) 🇺🇸
  41. ENISA: 5G Security Controls Matrix 🇪🇺
  42. OWASP Mobile Application Security Verification Standard (MASVS) 🐝📱
  43. Agile Security Framework (ASF) - baseline - by intuitem 🤗
  44. ISO 27001:2013 🌐 (For legacy and migration)
  45. EU AI Act 🇪🇺🤖
  46. FBI CJIS 🇺🇸👮
  47. Operational Technology Cybersecurity Controls (OTCC) 🇸🇦
  48. Secure Controls Framework (SCF) 🇺🇸🌐
  49. NCSC - Cyber Assessment Framework (CAF) v3.2 🇬🇧
  50. California Consumer Privacy Act (CCPA) 🇺🇸
  51. California Consumer Privacy Act Regulations 🇺🇸
  52. NCSC Cyber Essentials 🇬🇧
  53. Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI) Maroc 🇲🇦
  54. Part-IS (Consolidated 16-10-2025) ✈️🇪🇺
  55. ENS Esquema Nacional de seguridad 🇪🇸
  56. Korea ISA ISMS-P 🇰🇷
  57. Swiss ICT minimum standard 🇨🇭
  58. Adobe Common Controls Framework (CCF) v5 🌐
  59. BSI Cloud Computing Compliance Criteria Catalogue (C5) 🇩🇪
  60. Référentiel d’Audit de la Sécurité des Systèmes d’Information, ANCS Tunisie 🇹🇳
  61. ECB Cyber resilience oversight expectations for financial market infrastructures 🇪🇺
  62. Mindeststandard-des-BSI-zur-Nutzung-externer-Cloud-Dienste (Version 2.1) 🇩🇪
  63. Formulaire d'évaluation de la maturité - niveau fondamental (DGA) 🇫🇷
  64. NIS2 technical and methodological requirements 2024/2690 🇪🇺
  65. Saudi Arabian Monetary Authority (SAMA) Cybersecurity Framework 🇸🇦
  66. Guide de sécurité des données (CNIL) 🇫🇷
  67. International Traffic in Arms Regulations (ITAR) 🇺🇸
  68. Federal Trade Commission (FTC) Standards for Safeguarding Customer Information 🇺🇸
  69. OWASP's checklist for LLM governance and security 🌐
  70. ANSSI : Recommandations pour les architectures des systèmes d’information sensibles ou à diffusion restreinte (v1.2) 🇫🇷
  71. CIS Benchmarks — Kubernetes (v1.10, v2.0.1), AWS, Azure, GCP, Microsoft 365, Google Workspace, GitHub, GitLab, Debian 12/13, Ubuntu 24.04 LTS, Windows 11 🌐
  72. De tekniske minimumskrav for statslige myndigheder 🇩🇰
  73. Google SAIF framework 🤖
  74. ANSSI : Recommandations relatives à l'administration sécurisée des SI (v3.0) 🇫🇷
  75. Prudential Standard CPS 230 - Operational Risk Management (APRA) 🇦🇺
  76. Prudential Standard CPS 234 - Information Security (APRA) 🇦🇺
  77. Vehicle Cyber Security Audit (VCSA) v1.1 🚘
  78. Cisco Cloud Controls Framework (CCF) v3.0 ☁️🌐
  79. FINMA - Circular 2023/01 - Operational risks and resilience - Banks 🇨🇭
  80. Post-Quantum Cryptography (PQC) Migration Roadmap (May 2025) 🔐
  81. Cloud Sovereignty Framework - 1.2.1 - Oct 2025 🇪🇺
  82. ISO 22301:2019 outline - Business continuity management systems 🌐
  83. CCB CyberFundamentals Framework 2025 🇧🇪
  84. Prestataires de détection des incidents de sécurité (PDIS) - Référentiel d’exigences 🇫🇷
  85. Vendor Due Diligence - simple baseline - intuitem 🌐
  86. ANSSI : Points de contrôle Active Directory (AD) (Avril 2026) 🇫🇷
  87. ISO 42001:2023 outline - Artificial Intelligence Management System, including Annex A 🤖🌐
  88. India's Digital Personal Data Protection Act (DPDPA) - 2023 🇮🇳
  89. E-ITS (Estonia's national cyber security standard) - 2024 🇪🇪
  90. Microsoft cloud security benchmark v1 - ☁️🌐
  91. Baseline informatiebeveiliging Overheid 2 (BIO2) 🇳🇱
  92. ANSSI : Questionnaire MonAideCyber 🇫🇷
  93. ITSP.10.171 - Protecting specified information in non-Government of Canada systems and organizations 🇨🇦
  94. CISA Vendor Supply Chain Risk Management (SCRM) Template 🇺🇸
  95. European Sustainability Reporting Standards (ESRS) 🇪🇺
  96. ITIL 4 Management Practices 🌐
  97. NOREA - DORA in Control Framework v3.0 🇪🇺
  98. NIS-1 transposition FR 🇫🇷
  99. PSSI État 🇫🇷
  100. Checklist de dossier d'homologation 🇫🇷
  101. Cahier des charges Label EBIOS RM v3.1 🇫🇷
  102. SecNumCloud v3.2 Annexe 2 : Recommandations aux commanditaires ☁️🇫🇷
  103. CCB CyberFundamentals Small - Self assessment 🇧🇪
  104. Mitre ATT&CK v19.1 - Threats and Mitigations catalog 🌐
  105. Mitre D3FEND - Reference controls 🌐
  106. OWASP Top 10 Web - Threat catalog 🐝🌐
  107. OWASP MAS Threat Modelling Guide - Threat catalog 🐝📱
  108. CISA Cybersecurity Performance Goals (CPG) v2.0 🇺🇸
  109. ANSSI : Référentiel Cyber France pour la réglementation NIS2 (ReCyF) 🇫🇷
  110. Cadre Conformité Cyber France (3CF) v3.1 (2026) ✈️🇫🇷
  111. Règles OIV - Secteur « Transport aérien » (2016) ✈️🇫🇷
  112. IEC 62443 series — parts 2-1, 2-4, 3-2, 3-3, 4-1, 4-2 🏭🌐
  113. CER Directive (Critical Entities Resilience) 🇪🇺
  114. EUDI ARF — EU Digital Identity Wallet High-Level Requirements (Annex 2.02) 🇪🇺
  115. UK Defence Standard 05-138 Issue 4 🇬🇧
  116. Référentiel HAS - Certification des établissements de santé pour la qualité des soins 🇫🇷🏥
  117. Personal Data Protection Law (PDPL) 🇸🇦
  118. NCSC - Cyber Assessment Framework (CAF) v4.0 🇬🇧
  119. Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) 2026 🇳🇱
  120. Algemene Beveiligingseisen voor Defensieopdrachten (ABDO) 2019 🇳🇱
  121. ANSSI : Cybersécurité des systèmes industriels - Mesures détaillées 🇫🇷🏭
  122. Cbw (NIS2) Control Framework v1.2 🇳🇱
  123. ENISA SME Cyber Resilience Maturity Assessment (CRA) 🇪🇺
  124. ISO 27701:2025 outline - Privacy Information Management System, including Annex A 🌐
  125. Plumber CI/CD Security Checks 🖥️
  126. UNESCO AI Maturity Framework 🤖🌐

Contribuciones de la comunidad

  1. PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information de Santé) 🇫🇷
  2. ANSSI : Recommandations de configuration d'un système GNU/Linux (v2.0) 🇫🇷
  3. PSSI-MCAS (Politique de sécurité des systèmes d’information pour les ministères chargés des affaires sociales) 🇫🇷
  4. ANSSI : Recommandations pour la protection des systèmes d'information essentiels (v1.0) 🇫🇷
  5. ANSSI : Recommandations de sécurité pour l'architecture d'un système de journalisation (v2.0) 🇫🇷
  6. ANSSI : Recommandations de sécurité relatives à TLS (v1.2) 🇫🇷
  7. New Zealand Information Security Manual (NZISM) 🇳🇿
  8. Clausier de sécurité numérique du Club RSSI Santé 🇫🇷
  9. Référentiel National de Sécurité de l’Information (RNSI), MPT Algérie 🇩🇿
  10. Misure minime di sicurezza ICT per le pubbliche amministrazioni, AGID Italia 🇮🇹
  11. Framework Nazionale CyberSecurity v2, FNCS Italia 🇮🇹
  12. Framework Nazionale per la Cybersecurity e la Data Protection, ACN Italia 🇮🇹
  13. PSSIE du Bénin, ANSSI Bénin 🇧🇯
  14. IGI 1300 / II 901 - Liste des exigences pour la mise en oeuvre d'un SI classifié (ANSSI) 🇫🇷
  15. Référentiel Général de Sécurité 2.0 - Annexe B2 🇫🇷
  16. ANSSI : Recommandations sur la sécurisation des systèmes de contrôle d'accès physique et de vidéoprotection (v2.2) 🇫🇷
  17. ANSSI : Recommandations pour un usage sécurisé d’(Open)SSH (v1.3) 🇫🇷
  18. ANSSI : Recommandations de sécurité relatives à IPsec pour la protection des flux réseau (v1.1) 🇫🇷
  19. ANSSI : Recommandations relatives à l'interconnexion d'un système d'information à internet (v3.0) 🇫🇷
  20. Guides des mécanismes cryptographiques 🇫🇷
  21. Swift Customer Security Controls Framework (CSCF) v2025 🏦🌐
  22. OWASP Application Security Verification Standard (ASVS) 5 🐝🖥️
  23. NIST 800-82 (OT) - appendix 🏭🤖
  24. RBI Master Direction 2023 - india 🏦🇮🇳
  25. Loi 05-20 relative à la cybersécurité (Maroc) 🇲🇦
  26. Lithuanian NIS2 Cybersecurity Law (Kibernetinio saugumo įstatymas) 🇱🇹
  27. Prestataire d'audit de sécurité des systèmes d'information (PASSI) 🇫🇷
  28. ANS Programme CaRE - Domaine 2 (Continuité et reprise d'activité, sauvegarde) 🇫🇷🏥
  29. ANS HospiConnect HOP'EN2 (Sécurisation de l'accès au SIH) 🇫🇷🏥
  30. Loi n° 09-08 relative à la protection des personnes physiques 🇲🇦
  31. Checklist des exigences de la Loi n° 09-08 🇲🇦
  32. Référentiel des exigences de qualification des prestataires de services cloud ☁️🇲🇦
  33. AI Defense Matrix 🤖🌐
  34. Zero Trust for Operational Technology (ZT OT) 🇺🇸🏭
  35. T.C. CBDDO Bilgi ve İletişim Güvenliği Rehberi (BİGR) 🇹🇷
  36. NCA NCNICC-1:2025 🇸🇦
  37. NCA ECC-2:2024 🇸🇦
  38. NCA CCC-1:2020 🇸🇦

[!NOTE] Los marcos con * requieren un paso manual adicional para obtener la última hoja de Excel a través de su sitio web, ya que su licencia impide el uso directo. Puedes cargar la hoja de Excel directamente como una biblioteca.


Consulta la biblioteca y las herramientas para conocer el Lenguaje de Dominio Específico utilizado y cómo puedes definir el tuyo propio.

Próximamente

  • Indonesia PDP 🇮🇩

  • OWASP SAMM

  • COBAC R-2024/01

  • ICO Data protection self-assessment 🇬🇧

  • ASD ISM 🇦🇺

  • y mucho más: solo pregunta en Discord. Si es un estándar abierto, lo haremos por ti, sin coste 😉

Añade tu propia biblioteca personalizada

Una biblioteca puede representar un marco, un catálogo de amenazas, un conjunto de controles de referencia o incluso una matriz de riesgos personalizada.

Las bibliotecas ahora se pueden cargar directamente desde archivos Excel. No es necesario convertirlas manualmente a YAML de antemano—la conversión se gestiona internamente cuando se sube un archivo Excel.

Echa un vistazo al directorio tools y su README dedicado, que describe el formato esperado de los archivos fuente de bibliotecas en Excel. El subdirectorio excel contiene archivos XLSX de ejemplo utilizados como fuentes para las bibliotecas existentes y se pueden usar como plantillas para crear las tuyas propias.

Para cargar una biblioteca desde un archivo Excel, ve a la página Governance → Library, haz clic en Load y selecciona tu archivo fuente de Excel. Cualquier error de validación o análisis se notificará durante el proceso de importación.

Opcional: convertir bibliotecas a YAML

Aunque los archivos Excel se pueden cargar directamente, todavía es posible convertir los archivos fuente de bibliotecas a YAML usando scripts externos de Python:

  • convert_library_v2.py te ayuda a generar una biblioteca a partir de un archivo Excel simple. Una vez que tus elementos estén estructurados en el formato esperado, ejecuta el script para producir el archivo YAML correspondiente.
  • El directorio tools también contiene convertidores especializados para marcos específicos (por ejemplo, CIS o CCM Controls).

Crear bibliotecas de mapeo

Para facilitar la creación de mapeos entre marcos, puedes usar la herramienta prepare_mapping_v2.py. Genera un archivo Excel basado en dos bibliotecas de marcos existentes en formato YAML. Después de rellenar los mapeos, el archivo Excel resultante se puede:

  • cargar directamente en la aplicación, o
  • convertir a YAML usando convert_library_v2.py.

Comunidad

Únete a nuestra comunidad abierta de Discord para interactuar con el equipo y otros expertos en GRC.

Probar la versión en la nube

La forma más rápida y sencilla de empezar es a través de la prueba gratuita de la instancia en la nube disponible aquí.

Probar localmente 🚀

Para ejecutar CISO Assistant localmente de forma sencilla, puedes usar Docker compose.

  1. Actualiza docker

Asegúrate de tener una versión reciente de docker (>= 27.0).

  1. Clona el repositorio```sh git clone --single-branch -b main https://github.com/intuitem/ciso-assistant-community.git cd ciso-assistant-community
root@kitploit:~
2. Ejecutar el script docker-compose para imágenes preconstruidas:```sh
./docker-compose.sh     # Linux/MacOS
./docker-compose.ps1    # Windows

Alternativamente, puedes usar esta variante para construir las imágenes de Docker para tu arquitectura específica:```sh ./docker-compose-build.sh # Linux/MacOS ./docker-compose-build.ps1 # Windows

root@kitploit:~
Cuando se le solicite, introduzca su correo electrónico y contraseña para su superusuario.

A continuación, puede acceder a CISO Assistant mediante su navegador web en [https://localhost:8443/](https://localhost:8443/)

Para las siguientes ejecuciones, utilice "docker compose up" directamente.

## Configuración de CISO Assistant para desarrollo

> [!WARNING]
>
> ### Nota importante para usuarios de Windows
>
> La mejor solución funcional para los usuarios que desarrollan en **Windows** es utilizar [Ubuntu](https://apps.microsoft.com/detail/9pdxgncfsczv) instalado en [WSL2](https://apps.microsoft.com/detail/9p9tqf7mrm4r) (no se requiere Docker).
>
> Ahora también es posible ejecutar y desarrollar CISO Assistant de forma nativa en Windows sin WSL2 ni Docker, pero requerirá algunos pasos adicionales.
> Tenga en cuenta que la ejecución nativa en Windows todavía está en **FASE EXPERIMENTAL** y **NO** debería utilizarse si no está seguro de lo que está haciendo, o si desea garantizar la estabilidad durante el desarrollo.
> No obstante, nos encantaría conocer cualquier sugerencia para mejorar la experiencia de desarrollo de los usuarios de Windows. ¡No dude en abrir un Issue/PR al respecto!

### Requisitos

- Python 3.14+
- pip 25.3+
- uv 0.9+
- node 24+
- npm 10.2+
- pnpm 10.30+
- yaml-cpp (`brew install yaml-cpp libyaml` o `apt install libyaml-cpp-dev`)

<details>
<summary>[EXPERIMENTAL] Requisitos adicionales para el desarrollo en Windows sin WSL2</summary>

Si desea desarrollar el proyecto sin WSL2, necesitará instalar [MSYS2](https://www.msys2.org/), añadir los binarios de `MSYS2 UCRT64` a su [variable de entorno PATH del sistema](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/about/about_environment_variables?view=powershell-7.6#set-environment-variables-in-the-system-control-panel) (normalmente, los binarios están en `C:\msys64\ucrt64\bin`) y luego instalar las siguientes dependencias mediante `pacman` usando `MSYS2 UCRT64`.```sh
pacman -S mingw-w64-ucrt-x86_64-file mingw-w64-ucrt-x86_64-pango

También tendrás que añadir esas 2 variables de entorno del sistema después de instalar las dependencias:```conf MAGIC=Full path to the magic.mgc file (usually C:\msys64\ucrt64\share\misc\magic.mgc) WEASYPRINT_DLL_DIRECTORIES=Same path as your MSYS2 UCRT64 binaries

root@kitploit:~
Dado que la codificación predeterminada en Windows no es `UTF-8` sino `cp1252`, cierto script de Python que imprima caracteres `UTF-8`, como emojis, puede provocar que el backend se bloquee o funcione mal en algunos casos (por ejemplo, la importación de bibliotecas).
Para evitar este problema con este proyecto, fuerce la codificación `UTF-8` añadiendo estas 2 variables de entorno de usuario:```conf
PYTHONUTF8=1
PYTHONIOENCODING=utf-8:replace

[!NOTE]

Problemas conocidos

  • La librería libmagic en Windows (detección de MIME) tiene dificultades para reconocer un archivo Excel (.xlsx) al leer sus primeros 2048 bits, ya que devuelve application/octet-stream la mayoría de las veces al importar una librería de Excel (el backend muestra el mensaje de advertencia [warning ] Invalid MIME type). Esto no impide que el archivo Excel se importe gracias al método de respaldo en backend/library/views.py:StoredLibraryViewSet.upload_library.

Ejecutar el backend

  1. Clona el repositorio.```sh git clone [email protected]:intuitem/ciso-assistant-community.git cd ciso-assistant-community
root@kitploit:~
2. Cree un archivo en la carpeta principal (por ejemplo, ../myvars) y almacene sus variables de entorno en él copiando y modificando el siguiente código y reemplazando `"<XXX>"` por sus valores privados. Tenga cuidado de no confirmar este archivo en su repositorio git.

**Variables obligatorias**

Todas las variables en el backend tienen valores predeterminados prácticos.

**Variables recomendadas**```sh
export DJANGO_DEBUG=True

# Default url is set to http://localhost:5173 but you can change it, e.g. to use https with a caddy proxy
export CISO_ASSISTANT_URL=https://localhost:8443

# Setup a development mailer with Mailpit for example
export EMAIL_HOST_USER=''
export EMAIL_HOST_PASSWORD=''
export [email protected]
export EMAIL_HOST=localhost
export EMAIL_PORT=1025
export EMAIL_USE_TLS=True  # true for STARTTLS
export EMAIL_USE_SSL=False # true for SMTPS

Otras variables```sh

CISO Assistant will use SQLite by default, but you can setup PostgreSQL by declaring these variables

export POSTGRES_NAME=ciso-assistant export POSTGRES_USER=ciso-assistantuser export POSTGRES_PASSWORD= export POSTGRES_PASSWORD_FILE= # alternative way to specify password export DB_HOST=localhost export DB_PORT=5432 # optional, default value is 5432

CISO Assistant will use filesystem storage backend by default.

Only one cloud storage backend can be active at a time (USE_S3 and USE_AZURE are mutually exclusive).

--- AWS S3 ---

You can use a S3 Bucket by declaring these variables

The S3 bucket must be created before starting CISO Assistant

export USE_S3=True export AWS_STORAGE_BUCKET_NAME= export AWS_S3_REGION_NAME= # optional, e.g., us-east-1

S3 Authentication Option 1: Access Key (for standalone deployments or S3-compatible services)

export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_S3_ENDPOINT_URL= # required for S3-compatible services (e.g., MinIO)

S3 Authentication Option 2: IRSA (for Kubernetes/EKS deployments)

When running on EKS with IAM Roles for Service Accounts (IRSA) enabled,

these environment variables are automatically injected by the pod's service account.

No explicit configuration is needed - just ensure USE_S3=True and AWS_STORAGE_BUCKET_NAME are set.

export AWS_WEB_IDENTITY_TOKEN_FILE=/var/run/secrets/eks.amazonaws.com/serviceaccount/token

export AWS_ROLE_ARN=arn:aws:iam::123456789012:role/ciso-assistant-s3-role

--- Azure Blob Storage ---

You can use an Azure Blob Storage container instead of S3.

The container must be created before starting CISO Assistant.

export USE_AZURE=True

export AZURE_CONTAINER= # default: ciso-assistant-container

export AZURE_CUSTOM_DOMAIN= # optional, e.g., cdn.example.com

export AZURE_LOCATION= # optional, path prefix within the container (e.g., "media")

Azure Authentication Option 1: Account Key

export AZURE_ACCOUNT_NAME=

export AZURE_ACCOUNT_KEY=

Azure Authentication Option 2: Connection String

export AZURE_CONNECTION_STRING=

Azure Authentication Option 3: Managed Identity (for Azure-hosted deployments)

Requires AZURE_ACCOUNT_NAME. The pod/VM's assigned managed identity is used automatically.

export AZURE_ACCOUNT_NAME=

export AZURE_USE_MANAGED_IDENTITY=True

Add a second backup mailer (will be deprecated, not recommended anymore)

export EMAIL_HOST_RESCUE= export EMAIL_PORT_RESCUE=587 export EMAIL_HOST_USER_RESCUE= export EMAIL_HOST_PASSWORD_RESCUE= export EMAIL_USE_TLS_RESCUE=True export EMAIL_USE_SSL_RESCUE=False

You can define the email of the first superuser, useful for automation. A mail is sent to the superuser for password initialization

export CISO_SUPERUSER_EMAIL=

By default, Django secret key is generated randomly at each start of CISO Assistant. This is convenient for quick test,

but not recommended for production, as it can break the sessions (see

this topic for more information).

To set a fixed secret key, use the environment variable DJANGO_SECRET_KEY.

export DJANGO_SECRET_KEY=...

Sandbox mode for running untrusted code (e.g. library excel files)

WARNING: Sandboxing must be enabled in production environments.

export ENABLE_SANDBOX=True # optional, default value is True in production enfironments (DJANGO_DEBUG=False) and False in development environments (DJANGO_DEBUG=True).

Logging configuration

export LOG_LEVEL=INFO # optional, default value is INFO. Available options: DEBUG, INFO, WARNING, ERROR, CRITICAL export LOG_FORMAT=plain # optional, default value is plain. Available options: json, plain

LOG_FORMAT=json emits one JSON object per line (timestamp, level, logger, event, ...),

which SIEMs (Splunk, Sentinel, ADX) ingest natively without custom parsing.

Set the same LOG_FORMAT=json on the frontend container to get structured JSON

from the SvelteKit SSR process (auth events, errors) on the same schema; the

backend and huey worker share this setting automatically.

Authentication options

export AUTH_TOKEN_TTL=3600 # optional, default value is 3600 seconds (60 minutes). It defines the time to live of the authentication token export AUTH_TOKEN_AUTO_REFRESH=True # optional, default value is True. It defines if the token TTL should be refreshed automatically after each request authenticated with the token export AUTH_TOKEN_AUTO_REFRESH_TTL=36000 # optional, default value is 36000 seconds (10 hours). It defines the time to live of the authentication token after auto refresh. You can disable it by setting it to 0.

root@kitploit:~
<details>
<summary>[EXPERIMENTAL] Otra variable para desarrollo en Windows sin WSL2</summary>

Solo se pueden configurar variables personalizadas de PostgreSQL.

Utilice los scripts auxiliares documentados en [`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md) para obtener más información.

</details>


3. Instalar uv

Visite el sitio web de uv para obtener instrucciones: <https://docs.astral.sh/uv/getting-started/installation/>

4. Diríjase al backend e instale las dependencias requeridas.```sh
cd backend
uv sync
  1. Recomendado: Instalar los hooks de pre-commit.```sh pre-commit install
root@kitploit:~
6. Si quieres configurar Postgres:

- Ejecuta uno de estos comandos para entrar en Postgres:
  - `psql as superadmin`
  - `sudo su postgres`
  - `psql`
- Crea la base de datos "ciso-assistant"
  - `create database ciso-assistant;`
- Crea el usuario "ciso-assistantuser" y concédele acceso
  - `create user ciso-assistantuser with password '<POSTGRES_PASSWORD>';`
  - `grant all privileges on database ciso-assistant to ciso-assistantuser;`

<details>
<summary>[EXPERIMENTAL] Configurar PostgreSQL en Windows</summary>

Para más información, consulta la documentación en [`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md).

</details>

7. Si quieres configurar un bucket s3:

- Elige tu proveedor de s3 o prueba la funcionalidad de s3 con miniO con este comando:
  - `docker run -p 9000:9000 -p 9001:9001 -e "MINIO_ROOT_USER=XXX" -e "MINIO_ROOT_PASSWORD=XXX" quay.io/minio/minio server /data --console-address ":9001"`
- Ahora puedes comprobar tu bucket en <http://localhost:9001>
  - Rellena el inicio de sesión con las credenciales que introdujiste en las variables de entorno del docker run
- Exporta en el directorio backend todas las variables de entorno solicitadas sobre S3
  - Puedes ver la lista anterior en las variables recomendadas

8. Aplica las migraciones.```sh
uv run python manage.py migrate
[EXPERIMENTAL] Aplicar la migración en Windows sin WSL2

Para más información, consulte la documentación en tools/.windows/README.md.

  1. Cree un superusuario de Django, que será el administrador de CISO Assistant.

Si ha configurado un mailer y la variable CISO_SUPERUSER_EMAIL, no es necesario crear un superusuario de Django con createsuperuser, ya que se creará automáticamente en el primer inicio. Debería recibir un correo electrónico con un enlace para configurar su contraseña.```sh uv run python manage.py createsuperuser

root@kitploit:~
<details>
<summary>[EXPERIMENTAL] Crear un superusuario de Django en Windows sin WSL2</summary>

Para más información, consulte la documentación en [`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md).

</details>

10. Ejecutar el servidor de desarrollo.```sh
uv run python manage.py runserver
[EXPERIMENTAL] ¿Cómo ejecutar el servidor de desarrollo de forma nativa en Windows?

Al ejecutar el servidor de desarrollo de Django de forma nativa en Windows, SvelteKit SSR puede abrir suficientes conexiones API concurrentes como para alcanzar el pequeño backlog de escucha predeterminado del servidor. Esto puede provocar errores intermitentes ECONNREFUSED / TypeError: fetch failed en el frontend.

Utilice los scripts auxiliares documentados en tools/.windows/README.md para la configuración de desarrollo nativa en Windows.

  1. Para Huey (ejecutor de tareas)
  • prepare un mailer para pruebas.
  • ejecute python manage.py run_huey -w 2 -k process o su equivalente en un shell aparte.
  • puede usar MAIL_DEBUG para tener el correo en la consola y facilitar la depuración

Ejecución del frontend

  1. cd al directorio del frontend```shell cd frontend
root@kitploit:~
2. Instalar dependencias```bash
npm install -g pnpm
pnpm install
  1. Inicie un servidor de desarrollo (asegúrese de que la aplicación django esté en ejecución)```bash pnpm run dev
root@kitploit:~
4. Accede al frontend en <http://localhost:5173>

> [!NOTE]
> Safari no funcionará correctamente en esta configuración, ya que requiere https para las cookies seguras. La solución más sencilla es usar Chrome o Firefox. Una alternativa es usar un proxy caddy. Consulta el [archivo readme](https://github.com/intuitem/ciso-assistant-community/blob/main/frontend/README.md) en el directorio frontend para obtener más información al respecto.

5. Variables de entorno

Todas las variables en el frontend tienen valores predeterminados prácticos.

Si mueves el frontend a otro host, debes establecer la siguiente variable: `PUBLIC_BACKEND_API_URL`. Su valor predeterminado es <http://localhost:8000/api>.

La `PUBLIC_BACKEND_API_EXPOSED_URL` es necesaria para el correcto funcionamiento del SSO. Apunta a la URL de la API tal como se ve desde el navegador. Debe ser igual a la concatenación de `CISO_ASSISTANT_URL` (en el backend) con "/api".

Cuando inicias "node server" en lugar de "pnpm run dev", necesitas establecer la variable ORIGIN con el mismo valor que `CISO_ASSISTANT_URL` en el backend (p. ej. <http://localhost:3000>).

### Gestionar migraciones

Las migraciones son rastreadas por el control de versiones, <https://docs.djangoproject.com/en/4.2/topics/migrations/#version-control>

Para la primera versión del producto, se recomienda comenzar desde una migración limpia.

Nota: para limpiar las migraciones existentes, escribe:```sh
find . -path "*/migrations/*.py" -not -name "__init__.py" -delete
find . -path "*/migrations/*.pyc"  -delete

Después de un cambio (o una limpieza), es necesario volver a generar los archivos de migración:```sh uv run python manage.py makemigrations uv run python manage.py migrate

root@kitploit:~
Estos archivos de migración deben ser rastreados por el control de versiones.

### Suite de pruebas

Para ejecutar las pruebas de API en el backend, simplemente escribe `uv run pytest` en un shell en la carpeta del backend.

Para ejecutar las pruebas funcionales en el frontend, realiza las siguientes acciones:

- en la carpeta del frontend, lanza el siguiente comando:```shell
tests/e2e-tests.sh

El objetivo del arnés de pruebas es prevenir cualquier regresión, es decir, todas las pruebas deben ser exitosas, tanto para el backend como para el frontend.

API y Swagger

  • La documentación interactiva de la API (Swagger UI) solo está disponible en modo desarrollo. Para habilitarla, configure export DJANGO_DEBUG=True antes de iniciar el backend.
  • Una vez que el servidor esté en ejecución, la documentación será accesible en <backend_endpoint>/api/schema/swagger/, por ejemplo: http://127.0.0.1:8000/api/schema/swagger/.

Para interactuar con la API a través de Swagger o directamente con llamadas HTTP:

  1. Cree un Personal Access Token (PAT) desde su perfil de usuario en la aplicación.
  2. Incluya este token en el encabezado de las solicitudes posteriores como: Authorization: Token <token>

⚠️ Nota: use Token, no Bearer.

Los PAT respetan el MFA: se emiten desde una sesión autenticada, por lo que una cuenta protegida por MFA permanece protegida. Para flujos interactivos/en el navegador, la autenticación pasa por el inicio de sesión estándar (que aplica MFA cuando está habilitado).

Configuración de CISO Assistant para producción

El docker-compose.yml resalta una configuración relevante para pruebas, con un proxy Caddy delante del frontend. Expone la API completa, lo cual aún no se recomienda para producción.

Para producción, se puede usar el generador de configuración para producir un archivo docker-compose.yml más endurecido y adaptado, aunque todavía se requieren varios pasos de endurecimiento.

Las siguientes recomendaciones aplican para producción:

  • Establezca DJANGO_DEBUG=False por razones de seguridad.
  • Fije las versiones a la última versión de producción para todas las imágenes (backend, frontend, proxy inverso)
  • Endurezca la configuración de red para exponer solo los puertos relevantes, y filtre las URLs para limitar el acceso completo a la API a rangos de IP de confianza. Si el acceso público a la API está restringido y el SSO está habilitado, mantenga estos endpoints accesibles por el navegador o el proveedor de identidad:
    • /api/iam/sso/redirect/
    • /api/accounts/saml/0/acs/
    • /api/accounts/saml/0/acs/finish/
    • /api/accounts/oidc/openid_connect/login/callback/
    • /api/accounts/saml/0/sls/ (solo con el cierre de sesión único de SAML habilitado)
  • Use un despliegue sin root, como se explica a continuación.
  • Use un certificado válido para el proxy inverso
  • Si el proxy inverso no se ejecuta en el mismo host que el backend y el frontend, use una VPN como wireguard entre los nodos.
  • Use un volumen cifrado para la base de datos, y gestione la clave de cifrado con cautela.
  • Gestione los secretos en variables de entorno en lugar de ponerlos directamente en el archivo docker-compose.yml.

[!NOTE] El frontend no puede inferir el host automáticamente, por lo que necesita establecer la variable ORIGIN, o las variables HOST_HEADER y PROTOCOL_HEADER. Consulte la documentación de sveltekit sobre este tema complicado. Tenga en cuenta que este enfoque no funciona con "pnpm run dev", lo cual no debería ser una preocupación para producción.

[!NOTE] Caddy necesita recibir un encabezado SNI. Por lo tanto, para su URL pública (la declarada en CISO_ASSISTANT_URL), necesita usar un FQDN, no una dirección IP, ya que el SNI no es transmitido por un navegador si el host es una dirección IP. ¡Otro tema complicado!

[!NOTE] Los archivos de plantilla de docker-compose ahora inician el backend, huey y el frontend en modo sin root. Si usa un archivo docker-compose.yml antiguo, se recomienda actualizarlo. Los contenedores son compatibles tanto con el modo root como sin root.

Contenedores docker sin root

docker-compose.yml ahora se basa en un usuario sin root 1001:1001, que está disponible en la imagen. Los despliegues más antiguos usan el usuario root, que aún es compatible. Para hacer la transición a sin root, use los siguientes pasos en el host:

  • docker compose down
  • actualice el archivo docker-compose.yml
  • sudo chown -R 1001:1001 db
  • docker compose up -d

Idiomas compatibles 🌐

Translation progress

La referencia es en.json; cobertura = proporción de claves de referencia presentes en cada archivo de idioma. Se actualiza automáticamente a diario — desglose completo en el panel.

Colaboradores 🤝

Construido con 💜

  • Django - Framework de desarrollo web para Python
  • SvelteKit - Framework de frontend
  • eCharts - Biblioteca de gráficos
  • unovis - Biblioteca de gráficos complementaria
  • Gunicorn - Servidor HTTP WSGI de Python para UNIX
  • Caddy - El proxy inverso más genial
  • Gitbook - Plataforma de documentación
  • PostgreSQL - RDBMS de código abierto
  • SQLite - RDBMS de código abierto
  • Docker - Motor de contenedores
  • inlang - El ecosistema para globalizar tu software
  • Huey - Una cola de tareas ligera

Seguridad

Se ha puesto gran cuidado en seguir las mejores prácticas de seguridad. Por favor, reporte cualquier problema a [email protected].

Licencia

Este repositorio contiene el código fuente tanto de la edición Open Source de CISO Assistant (Community Edition), publicada bajo la AGPL v3, como de la edición comercial de CISO Assistant (ediciones Pro y Enterprise), publicada bajo la intuitem Commercial Software License. Este enfoque de mono-repositorio se adopta por simplicidad.

Todos los archivos dentro del directorio de nivel superior "enterprise" se publican bajo la intuitem Commercial Software License.

Todos los archivos fuera del directorio de nivel superior "enterprise" se publican bajo la AGPLv3.

Consulte LICENSE.md para más detalles. Para más detalles sobre las ediciones comerciales, puede contactarnos en [email protected].

Salvo que se indique lo contrario, todos los archivos son © intuitem.

Actividad

Alt

Descargar herramienta