Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
crml — साइबर जोखिम मॉडलिंग के लिए ओपन-सोर्स घोषणात्मक भाषा। QBER, FAIR मोंटे कार्लो इंजन और एंटरप्राइज जोखिम मात्राकरण प्लेटफॉर्म जैसे बायेसियन जोखिम मॉडल बनाएं। PyPI पर उपलब्ध। | Kitploit
उपकरण/GitHubGitHub/faux16/crml
भेद्यता विश्लेषणखतरा खुफियापेपर और शोधलर्निंग और शिक्षा
GitHubfaux16/crml

crml

साइबर जोखिम मॉडलिंग के लिए ओपन-सोर्स घोषणात्मक भाषा। QBER, FAIR मोंटे कार्लो इंजन और एंटरप्राइज जोखिम मात्राकरण प्लेटफॉर्म जैसे बायेसियन जोखिम मॉडल बनाएं। PyPI पर उपलब्ध।

रिपॉजिटरी देखें
37105 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CRML — साइबर जोखिम मॉडलिंग भाषा


CRML - CRML एक घोषणात्मक भाषा है जो साइबर जोखिम को कोड के रूप में लिखने के लिए है | Product Hunt

crml-lang crml-engine Python 3.9+ License: MIT

स्थिति: मसौदा। इस परियोजना पर भारी विकास चल रहा है और बिना सूचना के बदल सकता है। हम इनपुट, मुद्दों और योगदान का स्वागत करते हैं। ⚠️ चेतावनी यह कोडबेस वर्तमान में crml-dev-1.3 शाखा पर विकसित किया जा रहा है। नवीनतम कार्य-प्रगति और सत्यता के स्रोत के लिए देखें: https://github.com/Faux16/crml/tree/crml-dev-1.3

संस्करण: 1.2

द्वारा अनुरक्षित: Zeron Research Labs और CyberSec Consulting LLC

द्वारा समर्थित:

  • सामुदायिक योगदानकर्ता और प्रारंभिक अपनाने वाले

CRML एक खुली, घोषणात्मक, इंजन-अज्ञेय और नियंत्रण/हमला ढाँचा-अज्ञेय साइबर जोखिम मॉडलिंग भाषा है। यह साइबर जोखिम मॉडल, टेलीमेट्री मैपिंग, सिमुलेशन पाइपलाइन, निर्भरताएँ और आउटपुट आवश्यकताओं का वर्णन करने के लिए YAML/JSON प्रारूप प्रदान करती है — बिना आपको किसी विशिष्ट मात्रा निर्धारण विधि, सिमुलेशन इंजन या सुरक्षा-नियंत्रण/खतरा कैटलॉग में बाध्य किए।

CRML RaC (Risk as Code — जोखिम कोड के रूप में) को सक्षम बनाती है: जोखिम और अनुपालन धारणाएँ संस्करणित, समीक्षा योग्य कलाकृतियाँ बन जाती हैं जिन्हें टीमों और उपकरणों में सुसंगत रूप से मान्य किया जा सकता है और निष्पादित किया जा सकता है।

समस्या विवरण (CRML क्या हल कर रहा है)

साइबर सुरक्षा, अनुपालन और जोखिम प्रबंधन पेशेवरों को अक्सर समान व्यावहारिक समस्याओं का सामना करना पड़ता है:

  • जोखिम मॉडल स्प्रेडशीट, स्लाइड डेक या मालिकाना उपकरणों में बंद होते हैं, जिससे उनकी समीक्षा, ऑडिट, पुनरुत्पादन और स्वचालन कठिन हो जाता है।
  • नियंत्रण प्रभावशीलता और “गहराई में रक्षा” धारणाएँ असंगत रूप से दस्तावेजित की जाती हैं, इसलिए परिणाम विश्लेषक और तिमाही के अनुसार भिन्न होते हैं।
  • खतरा और नियंत्रण ढाँचे (जैसे ATT&CK, CIS, NIST, ISO, SCF, आंतरिक कैटलॉग) समय के साथ बदलते हैं; एक सुसंगत मशीन-पठनीय प्रारूप प्रदान नहीं करते; मैपिंग नाजुक होती हैं और शायद ही कभी संस्करणित होती हैं।
  • मात्रा निर्धारण इंजन भिन्न होते हैं (FAIR-शैली मोंटे कार्लो, Bayesian/QBER, बीमांकिक मॉडल, आंतरिक प्लेटफ़ॉर्म), जिससे महँगी पुनर्लेखन और पुनर्व्याख्या होती है।
  • ऑडिट-तैयार साक्ष्य खंडित होते हैं: “क्या मॉडल किया गया, किन मापदंडों के साथ, किस डेटा का उपयोग करके और कौन से आउटपुट उत्पन्न करके” साबित करना कठिन है।

CRML साइबर जोखिम मॉडल और उनके इनपुट/आउटपुट के विवरण को मानकीकृत करके इसे संबोधित करता है, ताकि विभिन्न इंजन और संगठन स्पष्ट सत्यापन और अनुरेखण के साथ समान मॉडल का आदान-प्रदान और निष्पादन कर सकें।

गुणात्मक मूल्यांकन पर्याप्त क्यों नहीं हैं

गुणात्मक विधियाँ (लाल/पीला/हरा, “उच्च/मध्यम/निम्न”, परिपक्वता स्कोर) संचार और प्राथमिकता निर्धारण के लिए उपयोगी हैं, लेकिन वे अक्सर विफल हो जाती हैं जब आपको:

  • सुरक्षा व्यय (या एक नए सुरक्षा उत्पाद) को निवेश के साथ बनाम बिना अपेक्षित जोखिम की तुलना करके उचित ठहराना हो
  • व्यावसायिक इकाइयों, विक्रेताओं या समय अवधियों में जोखिम की लगातार तुलना करनी हो
  • नियंत्रणों से मापा गया जोखिम न्यूनीकरण दिखाना हो (न कि केवल “बेहतर आसन”)
  • साइबर जोखिम को उद्यम जोखिम, बीमा और वित्तीय योजना से जोड़ना हो
  • “हमने इस संख्या की गणना कैसे की” के दोहराने योग्य, ऑडिट-तैयार साक्ष्य उत्पन्न करने हों

अगला विकास मात्रात्मक जोखिम प्रबंधन है: साइबर जोखिम को स्पष्ट धारणाओं और डेटा पर आधारित, दोहराने योग्य विधियों द्वारा गणना किए गए परिणामों के अनुमानित वितरण के रूप में मानना। लेकिन मात्रात्मक दृष्टिकोण तभी पैमाने पर लागू होते हैं जब मॉडल मानकीकृत हों — ताकि उन्हें उपकरणों और टीमों में मान्य, समीक्षित, पुन: उपयोग और निष्पादित किया जा सके।

CRML का लक्ष्य इस मानक को होना है: यह मॉडल को पोर्टेबल, धारणाओं को स्पष्ट और परिणामों को प्रतिलिपि प्रस्तुत करने योग्य बनाता है।

मुख्य विशेषताएँ

  • नियंत्रण प्रभावशीलता मॉडलिंग — मात्रा निर्धारित करें कि नियंत्रण जोखिम को कैसे कम करते हैं (गहराई में रक्षा सहित)
  • माध्य-आधारित पैरामीटरीकरण — लॉगनॉर्मल वितरणों के लिए सीधे माध्यिका निर्दिष्ट करें
  • बहु-मुद्रा समर्थन — स्वचालित रूपांतरण के साथ मुद्राओं में मॉडलिंग
  • स्वचालित अंशांकन — हानि डेटा से वितरणों को कैलिब्रेट करें
  • सख्त मान्यीकरण — JSON स्कीमा सत्यापन सिमुलेशन से पहले त्रुटियाँ पकड़ता है
  • कार्यान्वयन-अज्ञेय — किसी भी अनुरूप सिमुलेशन इंजन के साथ काम करता है
  • मानव-पठनीय YAML — पढ़ने, समीक्षा करने और ऑडिट करने में आसान

दृष्टिकोण (एक ऐसी दुनिया जहाँ CRML मानक है)

एक निकट भविष्य की कल्पना करें जहाँ CRML जोखिम कार्य के लिए उतना ही सामान्य है जितना IaC बुनियादी ढाँचे के लिए:

  • एक सुरक्षा आर्किटेक्ट CRML दस्तावेज़ों को अपडेट करके एक नया नियंत्रण कार्यक्रम प्रस्तावित करता है; Git में स्पष्ट डिफ़ के साथ परिवर्तन की सहकर्मी समीक्षा की जाती है।
  • GRC और ऑडिट टीमें हर मीट्रिक को एक मान्य, संस्करणित मॉडल (इनपुट, धारणाएँ, मैपिंग, आउटपुट) पर वापस ट्रेस कर सकती हैं।
  • विभिन्न मात्रा इंजन (विक्रेता प्लेटफ़ॉर्म, आंतरिक FAIR मोंटे कार्लो, Bayesian QBER, बीमा बीमांकिक मॉडल) सभी समान CRML दस्तावेज़ों का उपभोग करते हैं।
  • ढाँचे में परिवर्तन मॉडल तर्क को फिर से लिखने के बजाय कैटलॉग/मैपिंग (संस्करणित भी) को अपडेट करके नियंत्रित किए जाते हैं।
  • संगठन स्प्रेडशीट या स्क्रीनशॉट भेजे बिना भागीदारों, बीमाकर्ताओं और नियामकों के साथ मॉडलों का आदान-प्रदान कर सकते हैं।
  • एक साइबर सुरक्षा प्राधिकरण अपनी वार्षिक खतरा परिदृश्य रिपोर्ट CRML में प्रकाशित कर सकता है — कथा PDF की तुलना में अधिक समृद्ध बारीकियाँ एन्कोड करना (धारणाएँ, वितरण, निर्भरताएँ, नियंत्रण आधार रेखाएँ और मैपिंग) — और बदले में उद्योग से अधिक मानकीकृत, मशीन-पठनीय डेटा सबमिशन से लाभ उठा सकता है।

उस दुनिया में, साइबर जोखिम टीमों में प्रतिलिपि प्रस्तुत करने योग्य, तुलनीय और स्वचालित हो जाता है — जबकि पद्धतिगत विविधता की अनुमति भी देता है।

सामान्य आर्किटेक्चर देखें: wiki/Concepts/Architecture.md

संक्षिप्त उदाहरण (“मानकीकृत CRML” कैसा दिखता है)

एक विशिष्ट संगठन CRML को डिटेक्शन और बुनियादी ढाँचे कोड के साथ रख सकता है:

  • risk/models/ — CRML में परिदृश्य और पोर्टफोलियो
  • risk/catalogs/ — संस्करणित नियंत्रण + हमला कैटलॉग (आंतरिक या बाहरी)
  • risk/mappings/ — स्वामित्व और परिवर्तन इतिहास के साथ टेलीमेट्री/नियंत्रण/खतरा मैपिंग
  • CI हर PR पर crml-lang validate चलाता है; एक रात्रिकालीन कार्य crml simulate चलाता है और डैशबोर्ड प्रकाशित करता है

उदाहरण स्निपेट (चित्रणात्मक):

root@kitploit:~
crml_scenario: "1.0"
meta:
  name: "ransomware-baseline"
  description: "एक सरल रैनसमवेयर जोखिम मॉडल"

scenario:
  frequency:
    basis: per_organization_per_year
    model: poisson
    parameters:
      lambda: 0.15

  severity:
    model: lognormal
    parameters:
      median: "250 000"
      currency: USD
      sigma: 1.2

  # वैकल्पिक, खतरा-केंद्रित नियंत्रण (संगठन का आसन आमतौर पर पोर्टफोलियो/मूल्यांकन में आता है)
  controls:
    - id: "org:iam.mfa"
      effectiveness_against_threat: 0.35

यह रिपॉजिटरी दो Python पैकेज और एक वेब UI शिप करता है:

  • crml-lang: भाषा/विनिर्देश मॉडल + स्कीमा सत्यापन + YAML I/O
  • crml-engine: संदर्भ रनटाइम + crml CLI (crml-lang पर निर्भर)
  • web/: CRML Studio — सत्यापन और सिमुलेशन के लिए ब्राउज़र UI (Next.js)

स्थापना

यदि आपको CLI चाहिए:

root@kitploit:~
pip install crml-engine

यदि आपको केवल भाषा लाइब्रेरी चाहिए:

root@kitploit:~
pip install crml-lang
# या SCF समर्थन के साथ:
pip install "crml-lang[scf]"

त्वरित आरंभ (CLI)

root@kitploit:~
crml-lang validate examples/scenarios/qber-enterprise.yaml
crml simulate examples/scenarios/data-breach-simple.yaml --runs 10000

# Excel से SCF कैटलॉग आयात करें
crml-lang scf-import-catalog path/to/SCF_2025.xlsx scf-catalog.yaml

त्वरित आरंभ (Python)

लोड और मान्य करें:

root@kitploit:~
from crml_lang import CRScenario, validate

scenario = CRScenario.load_from_yaml("examples/scenarios/data-breach-simple.yaml")
report = validate("examples/scenarios/data-breach-simple.yaml", source_kind="path")
print(report.ok)

सिमुलेशन चलाएँ:

root@kitploit:~
from crml_engine.runtime import run_simulation

result = run_simulation("examples/scenarios/data-breach-simple.yaml", n_runs=10000)
print(result.metrics.eal)

रिपॉजिटरी लेआउट

  • crml_lang/ — भाषा/विनिर्देश पैकेज
  • crml_engine/ — संदर्भ इंजन पैकेज
  • web/ — वेब UI (Next.js)
  • examples/ — उदाहरण CRML YAML मॉडल और FX कॉन्फ़िगरेशन
  • wiki/ — दस्तावेज़ीकरण स्रोत (MkDocs)

CRML Studio

CRML Studio web/ में रहता है।

इसे स्थानीय रूप से चलाएँ:

root@kitploit:~
pip install crml-engine
cd web
npm install
npm run dev

http://localhost:3000 खोलें

स्क्रीनशॉट

सिमुलेशन

सत्यापक

दस्तावेज़ीकरण

wiki/ के अंतर्गत दस्तावेज़ देखें (wiki/Home.md से शुरू करें)।

OSCAL अंतरसंचालनीयता और मैपिंग नियम: wiki/Guides/OSCAL.md

SCF एकीकरण और मैपिंग मार्गदर्शिका: wiki/Guides/SCF.md

वर्तमान दस्तावेज़ प्रकार:

  • परिदृश्य दस्तावेज़: crml_scenario: "1.0" शीर्ष-स्तर scenario: के साथ
  • पोर्टफोलियो दस्तावेज़: crml_portfolio: "1.0" शीर्ष-स्तर portfolio: के साथ

लाइसेंस

MIT लाइसेंस — LICENSE देखें।

टूल डाउनलोड करें