Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ciso-assistant-community — Plateforme GRC pour la gestion des risques, la conformité et l'audit avec plus de 200 référentiels, la cartographie automatique des contrôles, la gestion des vulnérabilités et les workflows de réponse aux incidents. | Kitploit
Outils/GitHubGitHub/intuitem/ciso-assistant-community
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationProtection de la Vie PrivéeRenseignement sur les MenacesGestion des Identités et des Accès (IAM)Réponse aux Incidents
GitHub
intuitem/ciso-assistant-community

ciso-assistant-community

Plateforme GRC pour la gestion des risques, la conformité et l'audit avec plus de 200 référentiels, la cartographie automatique des contrôles, la gestion des vulnérabilités et les workflows de réponse aux incidents.

Voir le dépôtSite web
4.4k83711il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Ajoutez une étoile au projet 🌟 pour recevoir les notifications de versions et aider à faire grandir la communauté !

intuitem%2Fciso-assistant-community | Trendshift
intuitem.com · Essai gratuit SaaS · Feuille de route · Documentation · Langues · Discord · Référentiels

GitHub Release GitHub contributors GitHub Repo stars GitHub forks Discord

CISO Assistant offre une nouvelle perspective sur la gestion de la cybersécurité et les pratiques GRC (Gouvernance, Risques et Conformité) :

  • Conçu comme un hub central pour relier de multiples concepts de cybersécurité avec une liaison intelligente entre les objets,
  • Construit comme un outil multi-paradigme qui s'adapte à différents contextes, méthodologies et attentes,
  • Découple explicitement la conformité des contrôles de cybersécurité, permettant la réutilisabilité sur l'ensemble de la plateforme,
  • Promeut la réutilisabilité et l'interconnexion plutôt que le travail redondant,
  • Développé avec une approche API-first pour prendre en charge à la fois l'interaction avec l'interface utilisateur et l'automatisation externe,
  • Livré avec une large gamme de normes, contrôles de sécurité et bibliothèques de menaces intégrés,
  • Offre un format ouvert pour personnaliser et réutiliser vos propres objets et référentiels,
  • Inclut des workflows intégrés d'évaluation des risques et de suivi de remédiation,
  • Prend en charge des référentiels personnalisés via une syntaxe simple et des outils flexibles,
  • Fournit de riches capacités d'import/export sur divers canaux et formats (UI, CLI, Kafka, rapports, etc.).

Single Hub

Notre vision est de créer un guichet unique pour la gestion de la cybersécurité—modernisant la GRC par la simplification et l'interopérabilité.

En tant que praticiens travaillant avec des professionnels de la cybersécurité et de l'IT, nous avons été confrontés aux mêmes problèmes : fragmentation des outils, duplication des données et manque de solutions intuitives et intégrées. CISO Assistant est né de ces leçons, et nous construisons une communauté autour de principes pragmatiques et de bon sens.

Nous évoluons constamment grâce aux retours des utilisateurs et des clients. Comme une pieuvre 🐙, CISO Assistant continue de développer des bras supplémentaires—apportant clarté, automatisation et productivité aux équipes de cybersécurité tout en réduisant l'effort de saisie et de sortie des données.

CodeFactor API Tests Functional Tests FOSSA Status Plumber Score


Démarrage rapide 🚀

[!TIP] La façon la plus simple de commencer est via l'essai gratuit de l'instance cloud disponible ici.

Alternativement, une fois que vous avez Docker et Docker-compose installés, sur votre poste de travail ou serveur :

clonez le dépôt :```sh git clone --single-branch -b main https://github.com/intuitem/ciso-assistant-community.git

root@kitploit:~
et exécutez le script de démarrage```sh
./docker-compose.sh     # Linux/MacOS
./docker-compose.ps1    # Windows

Si vous recherchez d'autres options d'installation pour l'auto-hébergement, consultez le générateur de configuration et la documentation.

[!NOTE] Le script docker-compose utilise des images Docker préconstruites prenant en charge la plupart des architectures matérielles standard. Si vous utilisez Windows, assurez-vous d'avoir installé Docker Desktop avec WSL2 et lancez le script PowerShell. Il alimentera Docker Desktop en votre nom.

Le fichier docker compose peut être ajusté pour passer des paramètres supplémentaires adaptés à votre configuration (par exemple, les paramètres du Mailer).

[!WARNING] Si vous recevez des avertissements ou des erreurs indiquant que la plateforme de l'image ne correspond pas à celle de l'hôte, ouvrez un ticket avec les détails et nous l'ajouterons peu après. Vous pouvez également utiliser docker-compose-build.sh à la place (voir ci-dessous) pour compiler pour votre architecture spécifique.

[!CAUTION] N'utilisez pas directement le code de la branche main en production, car il s'agit de la branche de fusion amont et elle peut contenir des changements majeurs pendant notre développement. Utilisez soit les tags pour les versions stables, soit les images préconstruites.


Fonctionnalités

Fonctionnalités actuelles

📋 Liste complète des fonctionnalités — cliquez pour développer (recherchable, 59 fonctionnalités)

Conformité et référentiels

  • Gestion des audits et des campagnes
  • Mappage automatique
  • Explorateur de mappages
  • Référentiels personnalisés pris en charge
  • Plus de 200 référentiels inclus
  • Gestion des politiques
  • Gestion des documents
  • Gestion des preuves

Gestion des risques

  • Évaluations et registres des risques
  • Module EBIOS RM
  • Workflows d'acceptation des risques
  • Analyse d'impact sur l'activité
  • Quantification du risque cyber
  • Gestion des vulnérabilités
  • Enrichissement des vulnérabilités

Risques tiers

  • Gestion des risques tiers

Opérations et remédiation

  • Suivi et priorisation des plans d'action
  • Suivi des constats
  • Moteur de recommandations
  • Plan de contrôle
  • Gestion des tâches
  • Tableaux Kanban
  • Contrôles périodiques
  • Gestion de la posture technique
  • Suivi des exceptions
  • Gestion des incidents
  • Flux de validation et d'approbation
  • Rappels par e-mail

Reporting et analytique

  • Analytique et tableaux de bord
  • Génération de rapports
  • Contrôles qualité automatisés
  • Analyses avancées
  • Suivi de métriques personnalisées

Collaboration et productivité

  • Affectations et mode répondant
  • Commentaires et collaboration
  • Recherche universelle
  • Palette de commandes

Automatisation et intégrations

  • API REST complète
  • CLI pour l'automatisation
  • Assistant d'import de données
  • Intégration Kafka
  • Prise en charge de MCP
  • Webhooks sortants
  • Intégrations Jira et ServiceNow
  • Fonctionnalités consultant (par ex. export/import mono-domaine)

Sécurité et accès

  • RBAC flexible
  • SSO avec SAML ou OIDC
  • MFA avec TOTP et clés de sécurité
  • Provisionnement SCIM
  • Journal d'audit

Confidentialité

  • Traitements RGPD

Gestion de programme

  • Gestion de projet
  • Matrices de responsabilité

Plateforme

  • Portails et centre de confiance
  • Champs personnalisés
  • Domaines multi-niveaux
  • Déploiement Kubernetes (Helm)
  • Open Source
  • Disponible en plus de 26 langues

Les fonctionnalités à venir sont listées sur la feuille de route.

CISO Assistant est développé et maintenu par Intuitem, une entreprise spécialisée en cybersécurité, cloud et données/IA.


Concepts fondamentaux

Voici un extrait de quelques-uns des éléments constitutifs de CISO Assistant pour illustrer le concept de découplage qui favorise la réutilisabilité :

Objets fondamentaux

Pour plus de détails, consultez la documentation du modèle de données.


Concept de découplage

Au cœur de CISO Assistant se trouve le principe de découplage, qui permet des cas d'usage puissants et d'importants gains de temps :

  • Réutiliser des évaluations passées à travers différents périmètres ou référentiels,
  • Évaluer un même périmètre par rapport à plusieurs référentiels simultanément,
  • Laisser CISO Assistant gérer le reporting et les contrôles de cohérence afin que vous puissiez vous concentrer sur la remédiation,
  • Séparer la mise en œuvre des contrôles du suivi de conformité.

Voici une illustration du principe de découplage et de ses avantages :

https://github.com/user-attachments/assets/87bd4497-5cc2-4221-aeff-396f6b6ebe62

Architecture système

Documentation utilisateur

Consultez la documentation en ligne sur https://intuitem.gitbook.io/ciso-assistant.

Configuration du moteur d'IA local

En savoir plus ici : Moteur d'IA

Référentiels pris en charge 🐙

  1. ISO 27001:2013 & 27001:2022 🌐
  2. NIST Cyber Security Framework (CSF) v1.1 🇺🇸
  3. NIST Cyber Security Framework (CSF) v2.0 🇺🇸
  4. NIS2 🇪🇺
  5. SOC2 🇺🇸
  6. PCI DSS 4.0.1 💳
  7. CMMC v2 🇺🇸
  8. PSPF 🇦🇺
  9. General Data Protection Regulation (GDPR): Full text and checklist from GDPR.EU 🇪🇺
  10. Essential Eight 🇦🇺
  11. NYDFS 500 with 2023-11 amendments 🇺🇸
  12. DORA (Act, RTS, ITS and GL) 🇪🇺
  13. NIST AI Risk Management Framework 🇺🇸🤖
  14. NIST SP 800-53 rev5 🇺🇸
  15. Règles OIV - Secteur « Activités civiles de l'Etat » (2019) 🇫🇷
  16. CCB CyberFundamentals Framework 🇧🇪
  17. NIST SP-800-66 (HIPAA) 🏥
  18. HDS/HDH 🇫🇷
  19. OWASP Application Security Verification Standard (ASVS) 4 🐝🖥️
  20. RGS v2.0 🇫🇷
  21. AirCyber ✈️🌐
  22. Cyber Resilience Act (CRA) 🇪🇺
  23. TIBER-EU 🇪🇺
  24. NIST Privacy Framework 🇺🇸
  25. TISAX (VDA ISA) v5.1, v6.0 and v2027 🚘
  26. ANSSI hygiene guide 🇫🇷
  27. Essential Cybersecurity Controls (ECC) 🇸🇦
  28. CIS Controls v8* 🌐
  29. CSA CCM (Cloud Controls Matrix)* ☁️
  30. FADP (Federal Act on Data Protection) 🇨🇭
  31. NIST SP 800-171 rev2 (2021) 🇺🇸
  32. ANSSI : Recommandations de sécurité pour un système d'IA générative (v1.0) 🇫🇷🤖
  33. NIST SP 800-218: Secure Software Development Framework (SSDF) 🖥️
  34. GSA FedRAMP rev5 ☁️🇺🇸
  35. Cadre Conformité Cyber France (3CF) v1 (2021) ✈️🇫🇷
  36. ANSSI : SecNumCloud ☁️🇫🇷
  37. Cadre Conformité Cyber France (3CF) v2 (2024) ✈️🇫🇷
  38. ANSSI : outil d’autoévaluation de gestion de crise cyber 💥🇫🇷
  39. BSI: IT-Grundschutz-Kompendium 🇩🇪
  40. NIST SP 800-171 rev3 (2024) 🇺🇸
  41. ENISA: 5G Security Controls Matrix 🇪🇺
  42. OWASP Mobile Application Security Verification Standard (MASVS) 🐝📱
  43. Agile Security Framework (ASF) - baseline - by intuitem 🤗
  44. ISO 27001:2013 🌐 (For legacy and migration)
  45. EU AI Act 🇪🇺🤖
  46. FBI CJIS 🇺🇸👮
  47. Operational Technology Cybersecurity Controls (OTCC) 🇸🇦
  48. Secure Controls Framework (SCF) 🇺🇸🌐
  49. NCSC - Cyber Assessment Framework (CAF) v3.2 🇬🇧
  50. California Consumer Privacy Act (CCPA) 🇺🇸
  51. California Consumer Privacy Act Regulations 🇺🇸
  52. NCSC Cyber Essentials 🇬🇧
  53. Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI) Maroc 🇲🇦
  54. Part-IS (Consolidated 16-10-2025) ✈️🇪🇺
  55. ENS Esquema Nacional de seguridad 🇪🇸
  56. Korea ISA ISMS-P 🇰🇷
  57. Swiss ICT minimum standard 🇨🇭
  58. Adobe Common Controls Framework (CCF) v5 🌐
  59. BSI Cloud Computing Compliance Criteria Catalogue (C5) 🇩🇪
  60. Référentiel d’Audit de la Sécurité des Systèmes d’Information, ANCS Tunisie 🇹🇳
  61. ECB Cyber resilience oversight expectations for financial market infrastructures 🇪🇺
  62. Mindeststandard-des-BSI-zur-Nutzung-externer-Cloud-Dienste (Version 2.1) 🇩🇪
  63. Formulaire d'évaluation de la maturité - niveau fondamental (DGA) 🇫🇷
  64. NIS2 technical and methodological requirements 2024/2690 🇪🇺
  65. Saudi Arabian Monetary Authority (SAMA) Cybersecurity Framework 🇸🇦
  66. Guide de sécurité des données (CNIL) 🇫🇷
  67. International Traffic in Arms Regulations (ITAR) 🇺🇸
  68. Federal Trade Commission (FTC) Standards for Safeguarding Customer Information 🇺🇸
  69. OWASP's checklist for LLM governance and security 🌐
  70. ANSSI : Recommandations pour les architectures des systèmes d’information sensibles ou à diffusion restreinte (v1.2) 🇫🇷
  71. CIS Benchmarks — Kubernetes (v1.10, v2.0.1), AWS, Azure, GCP, Microsoft 365, Google Workspace, GitHub, GitLab, Debian 12/13, Ubuntu 24.04 LTS, Windows 11 🌐
  72. De tekniske minimumskrav for statslige myndigheder 🇩🇰
  73. Google SAIF framework 🤖
  74. ANSSI : Recommandations relatives à l'administration sécurisée des SI (v3.0) 🇫🇷
  75. Prudential Standard CPS 230 - Operational Risk Management (APRA) 🇦🇺
  76. Prudential Standard CPS 234 - Information Security (APRA) 🇦🇺
  77. Vehicle Cyber Security Audit (VCSA) v1.1 🚘
  78. Cisco Cloud Controls Framework (CCF) v3.0 ☁️🌐
  79. FINMA - Circular 2023/01 - Operational risks and resilience - Banks 🇨🇭
  80. Post-Quantum Cryptography (PQC) Migration Roadmap (May 2025) 🔐
  81. Cloud Sovereignty Framework - 1.2.1 - Oct 2025 🇪🇺
  82. ISO 22301:2019 outline - Business continuity management systems 🌐
  83. CCB CyberFundamentals Framework 2025 🇧🇪
  84. Prestataires de détection des incidents de sécurité (PDIS) - Référentiel d’exigences 🇫🇷
  85. Vendor Due Diligence - simple baseline - intuitem 🌐
  86. ANSSI : Points de contrôle Active Directory (AD) (Avril 2026) 🇫🇷
  87. ISO 42001:2023 outline - Artificial Intelligence Management System, including Annex A 🤖🌐
  88. India's Digital Personal Data Protection Act (DPDPA) - 2023 🇮🇳
  89. E-ITS (Estonia's national cyber security standard) - 2024 🇪🇪
  90. Microsoft cloud security benchmark v1 - ☁️🌐
  91. Baseline informatiebeveiliging Overheid 2 (BIO2) 🇳🇱
  92. ANSSI : Questionnaire MonAideCyber 🇫🇷
  93. ITSP.10.171 - Protecting specified information in non-Government of Canada systems and organizations 🇨🇦
  94. CISA Vendor Supply Chain Risk Management (SCRM) Template 🇺🇸
  95. European Sustainability Reporting Standards (ESRS) 🇪🇺
  96. ITIL 4 Management Practices 🌐
  97. NOREA - DORA in Control Framework v3.0 🇪🇺
  98. NIS-1 transposition FR 🇫🇷
  99. PSSI État 🇫🇷
  100. Checklist de dossier d'homologation 🇫🇷
  101. Cahier des charges Label EBIOS RM v3.1 🇫🇷
  102. SecNumCloud v3.2 Annexe 2 : Recommandations aux commanditaires ☁️🇫🇷
  103. CCB CyberFundamentals Small - Self assessment 🇧🇪
  104. Mitre ATT&CK v19.1 - Threats and Mitigations catalog 🌐
  105. Mitre D3FEND - Reference controls 🌐
  106. OWASP Top 10 Web - Threat catalog 🐝🌐
  107. OWASP MAS Threat Modelling Guide - Threat catalog 🐝📱
  108. CISA Cybersecurity Performance Goals (CPG) v2.0 🇺🇸
  109. ANSSI : Référentiel Cyber France pour la réglementation NIS2 (ReCyF) 🇫🇷
  110. Cadre Conformité Cyber France (3CF) v3.1 (2026) ✈️🇫🇷
  111. Règles OIV - Secteur « Transport aérien » (2016) ✈️🇫🇷
  112. IEC 62443 series — parts 2-1, 2-4, 3-2, 3-3, 4-1, 4-2 🏭🌐
  113. CER Directive (Critical Entities Resilience) 🇪🇺
  114. EUDI ARF — EU Digital Identity Wallet High-Level Requirements (Annex 2.02) 🇪🇺
  115. UK Defence Standard 05-138 Issue 4 🇬🇧
  116. Référentiel HAS - Certification des établissements de santé pour la qualité des soins 🇫🇷🏥
  117. Personal Data Protection Law (PDPL) 🇸🇦
  118. NCSC - Cyber Assessment Framework (CAF) v4.0 🇬🇧
  119. Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) 2026 🇳🇱
  120. Algemene Beveiligingseisen voor Defensieopdrachten (ABDO) 2019 🇳🇱
  121. ANSSI : Cybersécurité des systèmes industriels - Mesures détaillées 🇫🇷🏭
  122. Cbw (NIS2) Control Framework v1.2 🇳🇱
  123. ENISA SME Cyber Resilience Maturity Assessment (CRA) 🇪🇺
  124. ISO 27701:2025 outline - Privacy Information Management System, including Annex A 🌐
  125. Plumber CI/CD Security Checks 🖥️
  126. UNESCO AI Maturity Framework 🤖🌐

Contributions de la communauté

  1. PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information de Santé) 🇫🇷
  2. ANSSI : Recommandations de configuration d'un système GNU/Linux (v2.0) 🇫🇷
  3. PSSI-MCAS (Politique de sécurité des systèmes d’information pour les ministères chargés des affaires sociales) 🇫🇷
  4. ANSSI : Recommandations pour la protection des systèmes d'information essentiels (v1.0) 🇫🇷
  5. ANSSI : Recommandations de sécurité pour l'architecture d'un système de journalisation (v2.0) 🇫🇷
  6. ANSSI : Recommandations de sécurité relatives à TLS (v1.2) 🇫🇷
  7. New Zealand Information Security Manual (NZISM) 🇳🇿
  8. Clausier de sécurité numérique du Club RSSI Santé 🇫🇷
  9. Référentiel National de Sécurité de l’Information (RNSI), MPT Algérie 🇩🇿
  10. Misure minime di sicurezza ICT per le pubbliche amministrazioni, AGID Italia 🇮🇹
  11. Framework Nazionale CyberSecurity v2, FNCS Italia 🇮🇹
  12. Framework Nazionale per la Cybersecurity e la Data Protection, ACN Italia 🇮🇹
  13. PSSIE du Bénin, ANSSI Bénin 🇧🇯
  14. IGI 1300 / II 901 - Liste des exigences pour la mise en oeuvre d'un SI classifié (ANSSI) 🇫🇷
  15. Référentiel Général de Sécurité 2.0 - Annexe B2 🇫🇷
  16. ANSSI : Recommandations sur la sécurisation des systèmes de contrôle d'accès physique et de vidéoprotection (v2.2) 🇫🇷
  17. ANSSI : Recommandations pour un usage sécurisé d’(Open)SSH (v1.3) 🇫🇷
  18. ANSSI : Recommandations de sécurité relatives à IPsec pour la protection des flux réseau (v1.1) 🇫🇷
  19. ANSSI : Recommandations relatives à l'interconnexion d'un système d'information à internet (v3.0) 🇫🇷
  20. Guides des mécanismes cryptographiques 🇫🇷
  21. Swift Customer Security Controls Framework (CSCF) v2025 🏦🌐
  22. OWASP Application Security Verification Standard (ASVS) 5 🐝🖥️
  23. NIST 800-82 (OT) - appendix 🏭🤖
  24. RBI Master Direction 2023 - india 🏦🇮🇳
  25. Loi 05-20 relative à la cybersécurité (Maroc) 🇲🇦
  26. Lithuanian NIS2 Cybersecurity Law (Kibernetinio saugumo įstatymas) 🇱🇹
  27. Prestataire d'audit de sécurité des systèmes d'information (PASSI) 🇫🇷
  28. ANS Programme CaRE - Domaine 2 (Continuité et reprise d'activité, sauvegarde) 🇫🇷🏥
  29. ANS HospiConnect HOP'EN2 (Sécurisation de l'accès au SIH) 🇫🇷🏥
  30. Loi n° 09-08 relative à la protection des personnes physiques 🇲🇦
  31. Checklist des exigences de la Loi n° 09-08 🇲🇦
  32. Référentiel des exigences de qualification des prestataires de services cloud ☁️🇲🇦
  33. AI Defense Matrix 🤖🌐
  34. Zero Trust for Operational Technology (ZT OT) 🇺🇸🏭
  35. T.C. CBDDO Bilgi ve İletişim Güvenliği Rehberi (BİGR) 🇹🇷
  36. NCA NCNICC-1:2025 🇸🇦
  37. NCA ECC-2:2024 🇸🇦
  38. NCA CCC-1:2020 🇸🇦

[!NOTE] Les référentiels marqués d'un * nécessitent une étape manuelle supplémentaire pour récupérer la dernière feuille Excel sur leur site web, car leur licence empêche l'utilisation directe. Vous pouvez charger la feuille Excel directement en tant que bibliothèque.


Consultez la bibliothèque et les outils pour le langage spécifique au domaine utilisé et comment définir le vôtre.

Bientôt disponible

  • Indonesia PDP 🇮🇩

  • OWASP SAMM

  • COBAC R-2024/01

  • ICO Data protection self-assessment 🇬🇧

  • ASD ISM 🇦🇺

  • et bien plus encore : demandez simplement sur Discord. S'il s'agit d'un standard ouvert, nous le ferons pour vous, gratuitement 😉

Ajouter votre propre bibliothèque personnalisée

Une bibliothèque peut représenter un référentiel, un catalogue de menaces, un ensemble de contrôles de référence, ou même une matrice de risques personnalisée.

Les bibliothèques peuvent désormais être chargées directement depuis des fichiers Excel. Il n'est plus nécessaire de les convertir manuellement en YAML au préalable—la conversion est gérée en interne lorsqu'un fichier Excel est téléchargé.

Jetez un œil au répertoire tools et à son README dédié, qui décrit le format attendu des fichiers sources de bibliothèque au format Excel. Le sous-répertoire excel contient des exemples de fichiers XLSX utilisés comme sources pour les bibliothèques existantes et peut servir de modèles pour créer les vôtres.

Pour charger une bibliothèque depuis un fichier Excel, rendez-vous sur la page Gouvernance → Bibliothèque, cliquez sur Charger, et sélectionnez votre fichier source Excel. Toute erreur de validation ou d'analyse sera signalée lors du processus d'import.

Optionnel : convertir les bibliothèques en YAML

Bien que les fichiers Excel puissent être chargés directement, il est toujours possible de convertir les fichiers sources de bibliothèque en YAML à l'aide de scripts Python externes :

  • convert_library_v2.py vous aide à générer une bibliothèque à partir d'un simple fichier Excel. Une fois vos éléments structurés dans le format attendu, exécutez le script pour produire le fichier YAML correspondant.
  • Le répertoire tools contient également des convertisseurs spécialisés pour des référentiels spécifiques (par exemple, CIS ou CCM Controls).

Créer des bibliothèques de mappage

Pour faciliter la création de mappages entre référentiels, vous pouvez utiliser l'outil prepare_mapping_v2.py. Il génère un fichier Excel basé sur deux bibliothèques de référentiels existantes au format YAML. Après avoir rempli les mappages, le fichier Excel résultant peut être :

  • chargé directement dans l'application, ou
  • converti en YAML à l'aide de convert_library_v2.py.

Communauté

Rejoignez notre communauté Discord ouverte pour interagir avec l'équipe et d'autres experts GRC.

Tester la version cloud

Le moyen le plus rapide et le plus simple de commencer est via l'essai gratuit d'une instance cloud disponible ici.

Tester localement 🚀

Pour exécuter CISO Assistant localement de manière simple, vous pouvez utiliser Docker compose.

  1. Mettre à jour docker

Assurez-vous d'avoir une version récente de docker (>= 27.0).

  1. Cloner le dépôt```sh git clone --single-branch -b main https://github.com/intuitem/ciso-assistant-community.git cd ciso-assistant-community
root@kitploit:~
2. Lancez le script docker-compose pour les images préconstruites :```sh
./docker-compose.sh     # Linux/MacOS
./docker-compose.ps1    # Windows

Alternativement, vous pouvez utiliser cette variante pour construire les images Docker pour votre architecture spécifique :```sh ./docker-compose-build.sh # Linux/MacOS ./docker-compose-build.ps1 # Windows

root@kitploit:~
Lorsque cela vous est demandé, saisissez votre adresse e-mail et votre mot de passe pour votre superutilisateur.

Vous pouvez ensuite accéder à CISO Assistant via votre navigateur web à l'adresse [https://localhost:8443/](https://localhost:8443/)

Pour les exécutions suivantes, utilisez directement « docker compose up ».

## Configuration de CISO Assistant pour le développement

> [!WARNING]
>
> ### Note importante pour les utilisateurs de Windows
>
> La meilleure solution fonctionnelle pour les utilisateurs développant sur **Windows** est d'utiliser [Ubuntu](https://apps.microsoft.com/detail/9pdxgncfsczv) installé sur [WSL2](https://apps.microsoft.com/detail/9p9tqf7mrm4r) (Docker n'est pas requis).
>
> Il est désormais également possible d'exécuter et de développer CISO Assistant nativement sur Windows sans WSL2 ni Docker, mais cela nécessitera quelques étapes supplémentaires.
> Veuillez noter que l'exécution native sur Windows est encore en **PHASE EXPÉRIMENTALE** et ne devrait **PAS** être utilisée si vous n'êtes pas sûr de ce que vous faites, ou si vous souhaitez garantir la stabilité tout au long du développement.
> Néanmoins, nous serions ravis de recevoir toute suggestion afin d'améliorer l'expérience de développement pour les utilisateurs de Windows. N'hésitez pas à ouvrir une Issue/PR à ce sujet !

### Prérequis

- Python 3.14+
- pip 25.3+
- uv 0.9+
- node 24+
- npm 10.2+
- pnpm 10.30+
- yaml-cpp (`brew install yaml-cpp libyaml` ou `apt install libyaml-cpp-dev`)

<details>
<summary>[EXPÉRIMENTAL] Prérequis supplémentaires pour le développement sur Windows sans WSL2</summary>

Si vous souhaitez développer le projet sans WSL2, vous devrez installer [MSYS2](https://www.msys2.org/), ajouter les binaires `MSYS2 UCRT64` à votre [variable d'environnement PATH système](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/about/about_environment_variables?view=powershell-7.6#set-environment-variables-in-the-system-control-panel) (généralement, les binaires se trouvent dans `C:\msys64\ucrt64\bin`) puis installer les dépendances suivantes via `pacman` en utilisant `MSYS2 UCRT64`.```sh
pacman -S mingw-w64-ucrt-x86_64-file mingw-w64-ucrt-x86_64-pango

Vous devrez également ajouter ces 2 variables d'environnement système après avoir installé les dépendances :```conf MAGIC=Full path to the magic.mgc file (usually C:\msys64\ucrt64\share\misc\magic.mgc) WEASYPRINT_DLL_DIRECTORIES=Same path as your MSYS2 UCRT64 binaries

root@kitploit:~
Étant donné que l'encodage par défaut sous Windows n'est pas `UTF-8` mais `cp1252`, certains scripts Python affichant des caractères `UTF-8` tels que des emojis peuvent provoquer le plantage ou le dysfonctionnement du backend dans certains cas (par exemple, l'importation de bibliothèques).
Pour éviter ce problème avec ce projet, forcez l'encodage `UTF-8` en ajoutant ces 2 variables d'environnement utilisateur :```conf
PYTHONUTF8=1
PYTHONIOENCODING=utf-8:replace

[!NOTE]

Problèmes connus

  • La bibliothèque libmagic sous Windows (détection MIME) a du mal à reconnaître un fichier Excel (.xlsx) en lisant ses premiers 2048 bits, car elle renvoie application/octet-stream la plupart du temps lors de l'import d'une bibliothèque Excel (le backend affiche le message d'avertissement [warning ] Invalid MIME type). Cela n'empêche pas l'import du fichier Excel grâce à la méthode de repli dans backend/library/views.py:StoredLibraryViewSet.upload_library.

Exécution du backend

  1. Cloner le dépôt.```sh git clone [email protected]:intuitem/ciso-assistant-community.git cd ciso-assistant-community
root@kitploit:~
2. Créez un fichier dans le dossier parent (par exemple ../myvars) et stockez-y vos variables d'environnement en copiant et modifiant le code suivant, puis remplacez `"<XXX>"` par vos valeurs privées. Veillez à ne pas committer ce fichier dans votre dépôt git.

**Variables obligatoires**

Toutes les variables du backend disposent de valeurs par défaut pratiques.

**Variables recommandées**```sh
export DJANGO_DEBUG=True

# Default url is set to http://localhost:5173 but you can change it, e.g. to use https with a caddy proxy
export CISO_ASSISTANT_URL=https://localhost:8443

# Setup a development mailer with Mailpit for example
export EMAIL_HOST_USER=''
export EMAIL_HOST_PASSWORD=''
export [email protected]
export EMAIL_HOST=localhost
export EMAIL_PORT=1025
export EMAIL_USE_TLS=True  # true for STARTTLS
export EMAIL_USE_SSL=False # true for SMTPS

Autres variables```sh

CISO Assistant will use SQLite by default, but you can setup PostgreSQL by declaring these variables

export POSTGRES_NAME=ciso-assistant export POSTGRES_USER=ciso-assistantuser export POSTGRES_PASSWORD= export POSTGRES_PASSWORD_FILE= # alternative way to specify password export DB_HOST=localhost export DB_PORT=5432 # optional, default value is 5432

CISO Assistant will use filesystem storage backend by default.

Only one cloud storage backend can be active at a time (USE_S3 and USE_AZURE are mutually exclusive).

--- AWS S3 ---

You can use a S3 Bucket by declaring these variables

The S3 bucket must be created before starting CISO Assistant

export USE_S3=True export AWS_STORAGE_BUCKET_NAME= export AWS_S3_REGION_NAME= # optional, e.g., us-east-1

S3 Authentication Option 1: Access Key (for standalone deployments or S3-compatible services)

export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_S3_ENDPOINT_URL= # required for S3-compatible services (e.g., MinIO)

S3 Authentication Option 2: IRSA (for Kubernetes/EKS deployments)

When running on EKS with IAM Roles for Service Accounts (IRSA) enabled,

these environment variables are automatically injected by the pod's service account.

No explicit configuration is needed - just ensure USE_S3=True and AWS_STORAGE_BUCKET_NAME are set.

export AWS_WEB_IDENTITY_TOKEN_FILE=/var/run/secrets/eks.amazonaws.com/serviceaccount/token

export AWS_ROLE_ARN=arn:aws:iam::123456789012:role/ciso-assistant-s3-role

--- Azure Blob Storage ---

You can use an Azure Blob Storage container instead of S3.

The container must be created before starting CISO Assistant.

export USE_AZURE=True

export AZURE_CONTAINER= # default: ciso-assistant-container

export AZURE_CUSTOM_DOMAIN= # optional, e.g., cdn.example.com

export AZURE_LOCATION= # optional, path prefix within the container (e.g., "media")

Azure Authentication Option 1: Account Key

export AZURE_ACCOUNT_NAME=

export AZURE_ACCOUNT_KEY=

Azure Authentication Option 2: Connection String

export AZURE_CONNECTION_STRING=

Azure Authentication Option 3: Managed Identity (for Azure-hosted deployments)

Requires AZURE_ACCOUNT_NAME. The pod/VM's assigned managed identity is used automatically.

export AZURE_ACCOUNT_NAME=

export AZURE_USE_MANAGED_IDENTITY=True

Add a second backup mailer (will be deprecated, not recommended anymore)

export EMAIL_HOST_RESCUE= export EMAIL_PORT_RESCUE=587 export EMAIL_HOST_USER_RESCUE= export EMAIL_HOST_PASSWORD_RESCUE= export EMAIL_USE_TLS_RESCUE=True export EMAIL_USE_SSL_RESCUE=False

You can define the email of the first superuser, useful for automation. A mail is sent to the superuser for password initialization

export CISO_SUPERUSER_EMAIL=

By default, Django secret key is generated randomly at each start of CISO Assistant. This is convenient for quick test,

but not recommended for production, as it can break the sessions (see

this topic for more information).

To set a fixed secret key, use the environment variable DJANGO_SECRET_KEY.

export DJANGO_SECRET_KEY=...

Sandbox mode for running untrusted code (e.g. library excel files)

WARNING: Sandboxing must be enabled in production environments.

export ENABLE_SANDBOX=True # optional, default value is True in production enfironments (DJANGO_DEBUG=False) and False in development environments (DJANGO_DEBUG=True).

Logging configuration

export LOG_LEVEL=INFO # optional, default value is INFO. Available options: DEBUG, INFO, WARNING, ERROR, CRITICAL export LOG_FORMAT=plain # optional, default value is plain. Available options: json, plain

LOG_FORMAT=json emits one JSON object per line (timestamp, level, logger, event, ...),

which SIEMs (Splunk, Sentinel, ADX) ingest natively without custom parsing.

Set the same LOG_FORMAT=json on the frontend container to get structured JSON

from the SvelteKit SSR process (auth events, errors) on the same schema; the

backend and huey worker share this setting automatically.

Authentication options

export AUTH_TOKEN_TTL=3600 # optional, default value is 3600 seconds (60 minutes). It defines the time to live of the authentication token export AUTH_TOKEN_AUTO_REFRESH=True # optional, default value is True. It defines if the token TTL should be refreshed automatically after each request authenticated with the token export AUTH_TOKEN_AUTO_REFRESH_TTL=36000 # optional, default value is 36000 seconds (10 hours). It defines the time to live of the authentication token after auto refresh. You can disable it by setting it to 0.

root@kitploit:~
<details>
<summary>[EXPÉRIMENTAL] Autre variable pour le développement sous Windows sans WSL2</summary>

Seules les variables personnalisées PostgreSQL peuvent être configurées.

Utilisez les scripts d'assistance documentés dans [`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md) pour plus d'informations.

</details>


3. Installer uv

Consultez le site web d'uv pour les instructions : <https://docs.astral.sh/uv/getting-started/installation/>

4. Se déplacer vers le backend et installer les dépendances requises.```sh
cd backend
uv sync
  1. Recommandé : installez les hooks pre-commit.```sh pre-commit install
root@kitploit:~
6. Si vous souhaitez configurer Postgres :

- Lancez l'une de ces commandes pour entrer dans Postgres :
  - `psql as superadmin`
  - `sudo su postgres`
  - `psql`
- Créez la base de données "ciso-assistant"
  - `create database ciso-assistant;`
- Créez l'utilisateur "ciso-assistantuser" et accordez-lui l'accès
  - `create user ciso-assistantuser with password '<POSTGRES_PASSWORD>';`
  - `grant all privileges on database ciso-assistant to ciso-assistantuser;`

<details>
<summary>[EXPÉRIMENTAL] Configurer PostgreSQL sur Windows</summary>

Pour plus d'informations, consultez la documentation dans [`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md).

</details>

7. Si vous souhaitez configurer un bucket s3 :

- Choisissez votre fournisseur s3 ou testez la fonctionnalité s3 avec miniO à l'aide de cette commande :
  - `docker run -p 9000:9000 -p 9001:9001 -e "MINIO_ROOT_USER=XXX" -e "MINIO_ROOT_PASSWORD=XXX" quay.io/minio/minio server /data --console-address ":9001"`
- Vous pouvez maintenant vérifier votre bucket sur <http://localhost:9001>
  - Remplissez le formulaire de connexion avec les identifiants que vous avez renseignés dans les variables d'environnement du docker run
- Exportez dans le répertoire backend toutes les variables d'environnement demandées concernant S3
  - Vous pouvez consulter la liste ci-dessus dans les variables recommandées

8. Appliquez les migrations.```sh
uv run python manage.py migrate
[EXPÉRIMENTAL] Appliquer la migration sur Windows sans WSL2

Pour plus d'informations, consultez la documentation dans tools/.windows/README.md.

  1. Créez un superutilisateur Django, qui sera l'administrateur de CISO Assistant.

Si vous avez configuré un mailer et la variable CISO_SUPERUSER_EMAIL, il n'est pas nécessaire de créer un superutilisateur Django avec createsuperuser, car il sera créé automatiquement au premier démarrage. Vous devriez recevoir un e-mail avec un lien pour configurer votre mot de passe.```sh uv run python manage.py createsuperuser

root@kitploit:~
<details>
<summary>[EXPÉRIMENTAL] Créer un superutilisateur Django sur Windows sans WSL2</summary>

Pour plus d'informations, consultez la documentation dans [`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md).

</details>

10. Lancer le serveur de développement.```sh
uv run python manage.py runserver
[EXPÉRIMENTAL] Comment exécuter le serveur de développement nativement sur Windows ?

Lors de l'exécution du serveur de développement de Django nativement sur Windows, le SSR de SvelteKit peut ouvrir suffisamment de connexions API simultanées pour atteindre le petit backlog d'écoute par défaut du serveur. Cela peut provoquer des erreurs intermittentes ECONNREFUSED / TypeError: fetch failed dans le frontend.

Utilisez les scripts d'assistance documentés dans tools/.windows/README.md pour la configuration de développement native sous Windows.

  1. Pour Huey (exécuteur de tâches)
  • préparez un mailer pour les tests.
  • exécutez python manage.py run_huey -w 2 -k process ou l'équivalent dans un shell séparé.
  • vous pouvez utiliser MAIL_DEBUG pour avoir les mails sur la console afin de faciliter le débogage

Exécution du frontend

  1. cd dans le répertoire frontend```shell cd frontend
root@kitploit:~
2. Installer les dépendances```bash
npm install -g pnpm
pnpm install
  1. Démarrer un serveur de développement (assurez-vous que l'application django est en cours d'exécution)```bash pnpm run dev
root@kitploit:~
4. Accédez au frontend sur <http://localhost:5173>

> [!NOTE]
> Safari ne fonctionnera pas correctement dans cette configuration, car il nécessite https pour les cookies sécurisés. La solution la plus simple est d'utiliser Chrome ou Firefox. Une alternative consiste à utiliser un proxy caddy. Veuillez consulter le [fichier readme](https://github.com/intuitem/ciso-assistant-community/blob/main/frontend/README.md) dans le répertoire frontend pour plus d'informations à ce sujet.

5. Variables d'environnement

Toutes les variables du frontend ont des valeurs par défaut pratiques.

Si vous déplacez le frontend sur un autre hôte, vous devez définir la variable suivante : `PUBLIC_BACKEND_API_URL`. Sa valeur par défaut est <http://localhost:8000/api>.

La variable `PUBLIC_BACKEND_API_EXPOSED_URL` est nécessaire au bon fonctionnement du SSO. Elle pointe vers l'URL de l'API telle que vue depuis le navigateur. Elle doit être égale à la concaténation de `CISO_ASSISTANT_URL` (dans le backend) avec "/api".

Lorsque vous lancez "node server" au lieu de "pnpm run dev", vous devez définir la variable ORIGIN à la même valeur que `CISO_ASSISTANT_URL` dans le backend (par exemple <http://localhost:3000>).

### Gestion des migrations

Les migrations sont suivies par le contrôle de version, <https://docs.djangoproject.com/en/4.2/topics/migrations/#version-control>

Pour la première version du produit, il est recommandé de partir d'une migration propre.

Remarque : pour nettoyer les migrations existantes, tapez :```sh
find . -path "*/migrations/*.py" -not -name "__init__.py" -delete
find . -path "*/migrations/*.pyc"  -delete

Après une modification (ou un nettoyage), il est nécessaire de régénérer les fichiers de migration :```sh uv run python manage.py makemigrations uv run python manage.py migrate

root@kitploit:~
Ces fichiers de migration doivent être suivis par le contrôle de version.

### Suite de tests

Pour exécuter les tests d'API sur le backend, tapez simplement `uv run pytest` dans un shell dans le dossier backend.

Pour exécuter les tests fonctionnels sur le frontend, effectuez les actions suivantes :

- dans le dossier frontend, lancez la commande suivante :```shell
tests/e2e-tests.sh

L'objectif du harnais de test est de prévenir toute régression, c'est-à-dire que tous les tests doivent réussir, tant pour le backend que pour le frontend.

API et Swagger

  • La documentation interactive de l'API (Swagger UI) n'est disponible qu'en mode développement. Pour l'activer, définissez export DJANGO_DEBUG=True avant de démarrer le backend.
  • Une fois le serveur démarré, la documentation sera accessible à l'adresse <backend_endpoint>/api/schema/swagger/, par exemple : http://127.0.0.1:8000/api/schema/swagger/.

Pour interagir avec l'API via Swagger ou directement avec des appels HTTP :

  1. Créez un Personal Access Token (PAT) depuis votre profil utilisateur dans l'application.
  2. Incluez ce token dans l'en-tête des requêtes suivantes sous la forme : Authorization: Token <token>

⚠️ Remarque : utilisez Token, pas Bearer.

Les PAT respectent le MFA : ils sont émis depuis une session authentifiée, donc un compte protégé par MFA reste protégé. Pour les flux interactifs/navigateur, l'authentification passe par le login standard (qui applique le MFA lorsqu'il est activé).

Configuration de CISO Assistant pour la production

Le fichier docker-compose.yml met en évidence une configuration pertinente pour les tests, avec un proxy Caddy devant le frontend. Il expose l'API complète, ce qui n'est pas encore recommandé pour la production.

Pour la production, le config builder peut être utilisé pour générer un fichier docker-compose.yml plus durci et adapté, bien que plusieurs étapes de durcissement restent nécessaires.

Les recommandations suivantes s'appliquent pour la production :

  • Définissez DJANGO_DEBUG=False pour des raisons de sécurité.
  • Épinglez les versions à la dernière version de production pour toutes les images (backend, frontend, reverse proxy)
  • Durcissez la configuration réseau pour n'exposer que les ports pertinents, et filtrez les URLs afin de limiter l'accès complet à l'API aux plages d'IP de confiance. Si l'accès public à l'API est restreint et que le SSO est activé, gardez ces endpoints accessibles par le navigateur ou le fournisseur d'identité :
    • /api/iam/sso/redirect/
    • /api/accounts/saml/0/acs/
    • /api/accounts/saml/0/acs/finish/
    • /api/accounts/oidc/openid_connect/login/callback/
    • /api/accounts/saml/0/sls/ (uniquement avec le single logout SAML activé)
  • Utilisez un déploiement non-root, comme expliqué ci-dessous.
  • Utilisez un certificat valide pour le reverse proxy
  • Si le reverse proxy ne s'exécute pas sur le même hôte que le backend et le frontend, utilisez un VPN comme wireguard entre les nœuds.
  • Utilisez un volume chiffré pour la base de données, et gérez la clé de chiffrement avec prudence.
  • Gérez les secrets dans des variables d'environnement au lieu de les placer directement dans le fichier docker-compose.yml.

[!NOTE] Le frontend ne peut pas déduire l'hôte automatiquement, vous devez donc soit définir la variable ORIGIN, soit les variables HOST_HEADER et PROTOCOL_HEADER. Veuillez consulter la doc sveltekit sur ce problème délicat. Attention, cette approche ne fonctionne pas avec "pnpm run dev", ce qui ne devrait pas être un souci pour la production.

[!NOTE] Caddy doit recevoir un en-tête SNI. Par conséquent, pour votre URL publique (celle déclarée dans CISO_ASSISTANT_URL), vous devez utiliser un FQDN, et non une adresse IP, car le SNI n'est pas transmis par un navigateur si l'hôte est une adresse IP. Encore un problème délicat !

[!NOTE] Les fichiers template docker-compose lancent désormais le backend, huey et le frontend en mode non-root. Si vous utilisez un ancien fichier docker-compose.yml, il est recommandé de le mettre à jour. Les conteneurs sont compatibles avec les modes root et non-root.

Conteneurs docker non-root

docker-compose.yml repose désormais sur un utilisateur non-root 1001:1001, qui est disponible dans l'image. Les déploiements plus anciens utilisent l'utilisateur root, qui reste pris en charge. Pour passer au non-root, utilisez les étapes suivantes sur l'hôte :

  • docker compose down
  • mettez à jour le fichier docker-compose.yml
  • sudo chown -R 1001:1001 db
  • docker compose up -d

Langues prises en charge 🌐

Translation progress

La référence est en.json ; la couverture = part des clés de référence présentes dans chaque fichier de locale. Actualisé automatiquement chaque jour — répartition complète sur le dashboard.

Contributeurs 🤝

Construit avec 💜

  • Django - Framework de développement web Python
  • SvelteKit - Framework frontend
  • eCharts - Bibliothèque de graphiques
  • unovis - Bibliothèque de graphiques complémentaire
  • Gunicorn - Serveur HTTP WSGI Python pour UNIX
  • Caddy - Le reverse proxy le plus cool
  • Gitbook - Plateforme de documentation
  • PostgreSQL - SGBDR Open Source
  • SQLite - SGBDR Open Source
  • Docker - Moteur de conteneurs
  • inlang - L'écosystème pour globaliser votre logiciel
  • Huey - Une file de tâches légère

Sécurité

Un grand soin a été apporté au respect des bonnes pratiques de sécurité. Veuillez signaler tout problème à [email protected].

Licence

Ce dépôt contient le code source de l'édition Open Source de CISO Assistant (Community Edition), publiée sous AGPL v3, ainsi que l'édition commerciale de CISO Assistant (éditions Pro et Enterprise), publiée sous la licence logicielle commerciale intuitem. Cette approche mono-dépôt est adoptée par souci de simplicité.

Tous les fichiers situés dans le répertoire de premier niveau "enterprise" sont publiés sous la licence logicielle commerciale intuitem.

Tous les fichiers situés en dehors du répertoire de premier niveau "enterprise" sont publiés sous AGPLv3.

Voir LICENSE.md pour plus de détails. Pour plus d'informations sur les éditions commerciales, vous pouvez nous contacter à [email protected].

Sauf mention contraire, tous les fichiers sont © intuitem.

Activité

Alt

Télécharger l’outil