Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ciso-assistant-community — リスク管理、コンプライアンス、監査のためのGRCプラットフォーム。200以上のフレームワーク、自動コントロールマッピング、脆弱性管理、インシデント対応ワークフローを備えています。 | Kitploit
ツール/GitHubGitHub/intuitem/ciso-assistant-community
防御ツール脆弱性分析構成監査プライバシー脅威インテリジェンスアイデンティティ&アクセス管理 (IAM)インシデントレスポンス
GitHubintuitem/ciso-assistant-community

ciso-assistant-community

リスク管理、コンプライアンス、監査のためのGRCプラットフォーム。200以上のフレームワーク、自動コントロールマッピング、脆弱性管理、インシデント対応ワークフローを備えています。

リポジトリを見る
4.4k83741日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

プロジェクトにスターを付けて🌟、リリース通知を受け取り、コミュニティの成長を支援しましょう!

intuitem%2Fciso-assistant-community | Trendshift
intuitem.com · SaaS 無料トライアル · ロードマップ · ドキュメント · 言語 · Discord · フレームワーク

GitHub Release GitHub contributors GitHub Repo stars GitHub forks Discord

CISO Assistant は、サイバーセキュリティ管理と GRC(ガバナンス、リスク、コンプライアンス)プラクティスに新たな視点をもたらします:

  • 複数のサイバーセキュリティ概念をオブジェクト間のスマートなリンクで接続する中央ハブとして設計、
  • 異なるバックグラウンド、方法論、期待に適応する マルチパラダイム ツールとして構築、
  • コンプライアンスをサイバーセキュリティ管理策から明示的に 分離 し、プラットフォーム全体での再利用を可能に、
  • 冗長な作業ではなく 再利用 と相互リンクを促進、
  • UI 操作と外部 自動化 の両方をサポートする APIファースト アプローチで開発、
  • 幅広い組み込み標準、セキュリティ管理策、脅威ライブラリを搭載、
  • 独自のオブジェクトやフレームワークをカスタマイズおよび再利用するための オープンフォーマット を提供、
  • 組み込みの リスク評価 および 修復トラッキング ワークフローを含む、
  • シンプルな構文と柔軟なツール群によるカスタムフレームワークをサポート、
  • さまざまなチャネルとフォーマット(UI、CLI、Kafka、レポートなど)にわたる豊富な インポート/エクスポート 機能を提供。

Single Hub

私たちのビジョンは、サイバーセキュリティ管理のための ワンストップショップ を創り、簡素化 と 相互運用性 を通じて GRC を近代化することです。

サイバーセキュリティおよび IT プロフェッショナルと協働する実務家として、私たちは同じ課題に直面してきました:ツールの断片化、データの重複、直感的で統合されたソリューションの欠如。CISO Assistant はそうした教訓から生まれ、実用的 で 常識的 な原則に基づくコミュニティを築いています。

私たちはユーザーや顧客からの意見を取り入れながら常に進化しています。タコのように 🐙、CISO Assistant は新たな腕を伸ばし続け、サイバーセキュリティチームに明確さ、自動化、生産性をもたらし、データの入力と出力の手間を軽減します。

CodeFactor API Tests Functional Tests FOSSA Status Plumber Score


クイックスタート 🚀

[!TIP] 最も簡単に始める方法は、こちらで利用可能なクラウドインスタンスの無料トライアルです。

あるいは、ワークステーションまたはサーバーに Docker と Docker-compose がインストールされている場合:

リポジトリをクローンします:```sh git clone --single-branch -b main https://github.com/intuitem/ciso-assistant-community.git

root@kitploit:~
スタータースクリプトを実行します```sh
./docker-compose.sh     # Linux/MacOS
./docker-compose.ps1    # Windows

セルフホスティングのその他のインストールオプションをお探しの場合は、config builder と docs をご確認ください。

[!NOTE] docker-compose スクリプトは、ほとんどの標準的なハードウェアアーキテクチャをサポートするビルド済み Docker イメージを使用します。 Windows をお使いの場合は、WSL2 対応の Docker Desktop がインストールされていることを確認し、PowerShell スクリプトを実行してください。お客様に代わって Docker Desktop にフィードされます。

docker compose ファイルは、セットアップに合わせて追加のパラメータ(例:メーラー設定)を渡すように調整できます。

[!WARNING] イメージのプラットフォームがホストプラットフォームと一致しないという警告やエラーが発生した場合は、詳細を添えて issue を立ててください。すぐに対応します。また、お使いのアーキテクチャ向けにビルドするには、代わりに docker-compose-build.sh を使用することもできます(以下を参照)。

[!CAUTION] main ブランチのコードは、開発中のマージ先であり、破壊的な変更が含まれる可能性があるため、本番環境で直接使用しないでください。安定版には tags を使用するか、ビルド済みイメージを使用してください。


機能

現在の機能

📋 全機能リスト — クリックして展開(検索可能、59 機能)

コンプライアンスとフレームワーク

  • 監査とキャンペーン管理
  • 自動マッピング
  • マッピングエクスプローラー
  • カスタムフレームワーク対応
  • 200 以上のフレームワークを収録
  • ポリシー管理
  • ドキュメント管理
  • エビデンス管理

リスク管理

  • リスクアセスメントとリスク台帳
  • EBIOS RM モジュール
  • リスク受容ワークフロー
  • ビジネスインパクト分析
  • サイバーリスク定量化
  • 脆弱性管理
  • 脆弱性エンリッチメント

サードパーティリスク

  • サードパーティリスク管理

運用と修復

  • アクションプランの追跡と優先順位付け
  • 所見の追跡
  • 推奨事項エンジン
  • 管理計画
  • タスク管理
  • カンバンボード
  • 定期チェック
  • 技術的態勢管理
  • 例外の追跡
  • インシデント管理
  • 検証と承認フロー
  • メールリマインダー

レポートと分析

  • 分析とダッシュボード
  • レポート生成
  • 自動品質チェック
  • 高度なインサイト
  • カスタムメトリクス追跡

コラボレーションと生産性

  • アサインメントと回答者モード
  • コメントとコラボレーション
  • ユニバーサル検索
  • コマンドパレット

自動化と統合

  • 包括的な REST API
  • 自動化用 CLI
  • データインポートウィザード
  • Kafka 統合
  • MCP サポート
  • 送信 Webhook
  • Jira と ServiceNow の統合
  • コンサルタント機能(例:単一ドメインのエクスポート/インポート)

セキュリティとアクセス

  • 柔軟な RBAC
  • SAML または OIDC による SSO
  • TOTP とセキュリティキーによる MFA
  • SCIM プロビジョニング
  • 監査ログ

プライバシー

  • GDPR プロセッシング

プログラム管理

  • プロジェクト管理
  • 責任マトリクス

プラットフォーム

  • ポータルとトラストセンター
  • カスタムフィールド
  • マルチレベルドメイン
  • Kubernetes(Helm)デプロイ
  • オープンソース
  • 26 以上の言語に対応

今後の機能はロードマップに掲載されています。

CISO Assistant は、サイバーセキュリティ、クラウド、データ/AI を専門とする企業 Intuitem によって開発・保守されています。


中核となる概念

以下は、再利用性を促進する分離(デカップリング)の概念を説明するための、CISO Assistant の構成要素の抜粋です:

中核オブジェクト

詳細については、データモデルのドキュメントをご確認ください。


分離(デカップリング)の概念

CISO Assistant の中心にあるのは 分離の原則 であり、これにより強力なユースケースと大幅な時間短縮が可能になります:

  • 過去のアセスメントをスコープやフレームワークをまたいで再利用する
  • 単一のスコープを複数のフレームワークに対して同時に評価する
  • CISO Assistant にレポート作成と整合性チェックを任せ、修復に集中できる
  • 管理策の実装とコンプライアンス追跡を分離する

以下は 分離 の原則とその利点を示す図です:

https://github.com/user-attachments/assets/87bd4497-5cc2-4221-aeff-396f6b6ebe62

システムアーキテクチャ

エンドユーザー向けドキュメント

オンラインドキュメントは https://intuitem.gitbook.io/ciso-assistant をご確認ください。

ローカル AI エンジンのセットアップ

詳細はこちらをご覧ください:AI エンジン

サポートされているフレームワーク 🐙

  1. ISO 27001:2013 & 27001:2022 🌐
  2. NIST Cyber Security Framework (CSF) v1.1 🇺🇸
  3. NIST Cyber Security Framework (CSF) v2.0 🇺🇸
  4. NIS2 🇪🇺
  5. SOC2 🇺🇸
  6. PCI DSS 4.0.1 💳
  7. CMMC v2 🇺🇸
  8. PSPF 🇦🇺
  9. General Data Protection Regulation (GDPR): GDPR.EU の全文とチェックリスト 🇪🇺
  10. Essential Eight 🇦🇺
  11. NYDFS 500(2023-11 改正を含む)🇺🇸
  12. DORA (Act, RTS, ITS and GL) 🇪🇺
  13. NIST AI Risk Management Framework 🇺🇸🤖
  14. NIST SP 800-53 rev5 🇺🇸
  15. Règles OIV - Secteur « Activités civiles de l'Etat » (2019) 🇫🇷
  16. CCB CyberFundamentals Framework 🇧🇪
  17. NIST SP-800-66 (HIPAA) 🏥
  18. HDS/HDH 🇫🇷
  19. OWASP Application Security Verification Standard (ASVS) 4 🐝🖥️
  20. RGS v2.0 🇫🇷
  21. AirCyber ✈️🌐
  22. Cyber Resilience Act (CRA) 🇪🇺
  23. TIBER-EU 🇪🇺
  24. NIST Privacy Framework 🇺🇸
  25. TISAX (VDA ISA) v5.1, v6.0 and v2027 🚘
  26. ANSSI hygiene guide 🇫🇷
  27. Essential Cybersecurity Controls (ECC) 🇸🇦
  28. CIS Controls v8* 🌐
  29. CSA CCM (Cloud Controls Matrix)* ☁️
  30. FADP (Federal Act on Data Protection) 🇨🇭
  31. NIST SP 800-171 rev2 (2021) 🇺🇸
  32. ANSSI : Recommandations de sécurité pour un système d'IA générative (v1.0) 🇫🇷🤖
  33. NIST SP 800-218: Secure Software Development Framework (SSDF) 🖥️
  34. GSA FedRAMP rev5 ☁️🇺🇸
  35. Cadre Conformité Cyber France (3CF) v1 (2021) ✈️🇫🇷
  36. ANSSI : SecNumCloud ☁️🇫🇷
  37. Cadre Conformité Cyber France (3CF) v2 (2024) ✈️🇫🇷
  38. ANSSI : outil d’autoévaluation de gestion de crise cyber 💥🇫🇷
  39. BSI: IT-Grundschutz-Kompendium 🇩🇪
  40. NIST SP 800-171 rev3 (2024) 🇺🇸
  41. ENISA: 5G Security Controls Matrix 🇪🇺
  42. OWASP Mobile Application Security Verification Standard (MASVS) 🐝📱
  43. Agile Security Framework (ASF) - baseline - by intuitem 🤗
  44. ISO 27001:2013 🌐 (レガシーおよび移行用)
  45. EU AI Act 🇪🇺🤖
  46. FBI CJIS 🇺🇸👮
  47. Operational Technology Cybersecurity Controls (OTCC) 🇸🇦
  48. Secure Controls Framework (SCF) 🇺🇸🌐
  49. NCSC - Cyber Assessment Framework (CAF) v3.2 🇬🇧
  50. California Consumer Privacy Act (CCPA) 🇺🇸
  51. California Consumer Privacy Act Regulations 🇺🇸
  52. NCSC Cyber Essentials 🇬🇧
  53. Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI) Maroc 🇲🇦
  54. Part-IS (Consolidated 16-10-2025) ✈️🇪🇺

コミュニティによる貢献

  1. PGSSI-S (Politique Générale de Sécurité des Systèmes d'Information de Santé) 🇫🇷
  2. ANSSI : Recommandations de configuration d'un système GNU/Linux (v2.0) 🇫🇷
  3. PSSI-MCAS (Politique de sécurité des systèmes d’information pour les ministères chargés des affaires sociales) 🇫🇷
  4. ANSSI : Recommandations pour la protection des systèmes d'information essentiels (v1.0) 🇫🇷
  5. ANSSI : Recommandations de sécurité pour l'architecture d'un système de journalisation (v2.0) 🇫🇷
  6. ANSSI : Recommandations de sécurité relatives à TLS (v1.2) 🇫🇷
  7. New Zealand Information Security Manual (NZISM) 🇳🇿
  8. Clausier de sécurité numérique du Club RSSI Santé 🇫🇷
  9. Référentiel National de Sécurité de l’Information (RNSI), MPT Algérie 🇩🇿
  10. Misure minime di sicurezza ICT per le pubbliche amministrazioni, AGID Italia 🇮🇹
  11. Framework Nazionale CyberSecurity v2, FNCS Italia 🇮🇹
  12. Framework Nazionale per la Cybersecurity e la Data Protection, ACN Italia 🇮🇹
  13. PSSIE du Bénin, ANSSI Bénin 🇧🇯
  14. IGI 1300 / II 901 - Liste des exigences pour la mise en oeuvre d'un SI classifié (ANSSI) 🇫🇷
  15. Référentiel Général de Sécurité 2.0 - Annexe B2 🇫🇷
  16. ANSSI : Recommandations sur la sécurisation des systèmes de contrôle d'accès physique et de vidéoprotection (v2.2) 🇫🇷
  17. ANSSI : Recommandations pour un usage sécurisé d’(Open)SSH (v1.3) 🇫🇷
  18. ANSSI : Recommandations de sécurité relatives à IPsec pour la protection des flux réseau (v1.1) 🇫🇷
  19. ANSSI : Recommandations relatives à l'interconnexion d'un système d'information à internet (v3.0) 🇫🇷
  20. Guides des mécanismes cryptographiques 🇫🇷
  21. Swift Customer Security Controls Framework (CSCF) v2025 🏦🌐
  22. OWASP Application Security Verification Standard (ASVS) 5 🐝🖥️
  23. NIST 800-82 (OT) - appendix 🏭🤖
  24. RBI Master Direction 2023 - india 🏦🇮🇳
  25. Loi 05-20 relative à la cybersécurité (Maroc) 🇲🇦
  26. Lithuanian NIS2 Cybersecurity Law (Kibernetinio saugumo įstatymas) 🇱🇹
  27. Prestataire d'audit de sécurité des systèmes d'information (PASSI) 🇫🇷
  28. ANS Programme CaRE - Domaine 2 (Continuité et reprise d'activité, sauvegarde) 🇫🇷🏥
  29. ANS HospiConnect HOP'EN2 (Sécurisation de l'accès au SIH) 🇫🇷🏥
  30. Loi n° 09-08 relative à la protection des personnes physiques 🇲🇦
  31. Checklist des exigences de la Loi n° 09-08 🇲🇦
  32. Référentiel des exigences de qualification des prestataires de services cloud ☁️🇲🇦
  33. AI Defense Matrix 🤖🌐
  34. Zero Trust for Operational Technology (ZT OT) 🇺🇸🏭
  35. T.C. CBDDO Bilgi ve İletişim Güvenliği Rehberi (BİGR) 🇹🇷

[!NOTE] * が付いたフレームワークは、ライセンスにより直接使用が禁止されているため、最新の Excel シートを各社の Web サイトから取得するという追加の手動ステップが必要です。Excel シートはライブラリとして直接読み込むことができます。


使用されているドメイン固有言語と独自の定義方法については、library と tools をご確認ください。

近日公開

  • Indonesia PDP 🇮🇩

  • OWASP SAMM

  • COBAC R-2024/01

  • ICO Data protection self-assessment 🇬🇧

  • ASD ISM 🇦🇺

  • その他多数:Discord でお問い合わせください。オープンスタンダードであれば、無償で 対応いたします 😉

独自のカスタムライブラリを追加する

ライブラリは、フレームワーク、脅威カタログ、参照管理策のセット、あるいはカスタムリスクマトリクスを表すことができます。

ライブラリは Excel ファイルから直接 読み込めるようになりました。事前に手動で YAML に変換する必要はありません。Excel ファイルがアップロードされると、変換は内部的に処理されます。

tools ディレクトリとその専用 README をご覧ください。Excel 形式のライブラリソースファイルの想定フォーマットについて説明しています。excel サブディレクトリには、既存のライブラリのソースとして使用されている XLSX ファイルの例が含まれており、独自のライブラリを作成するためのテンプレートとして使用できます。

Excel ファイルからライブラリを読み込むには、Governance → Library ページに移動し、Load をクリックして Excel ソースファイルを選択します。検証エラーや解析エラーはインポートプロセス中に報告されます。

オプション:ライブラリを YAML に変換する

Excel ファイルを直接読み込むこともできますが、外部の Python スクリプトを使用してライブラリソースファイルを YAML に変換することも可能です:

  • convert_library_v2.py は、シンプルな Excel ファイルからライブラリを生成するのに役立ちます。アイテムが想定されたフォーマットで構造化されたら、スクリプトを実行して対応する YAML ファイルを生成します。
  • tools ディレクトリには、特定のフレームワーク(例えば CIS や CCM Controls)用の専用コンバータも含まれています。

マッピングライブラリの作成

フレームワーク間のマッピングの作成を容易にするために、prepare_mapping_v2.py ツールを使用できます。これは、YAML 形式の 2 つの既存のフレームワークライブラリに基づいて Excel ファイルを生成します。マッピングを記入した後、生成された Excel ファイルは以下のことができます:

  • アプリケーションに直接読み込む、または
  • convert_library_v2.py を使用して YAML に変換する。

コミュニティ

オープンな Discord コミュニティに参加して、チームや他の GRC エキスパートと交流しましょう。

クラウド版のテスト

最も迅速かつ簡単に始める方法は、こちらで利用可能なクラウドインスタンスの無料トライアルです。

ローカルでのテスト 🚀

CISO Assistant をローカルで簡単に実行するには、Docker compose を使用できます。

  1. docker を更新する

最新バージョンの docker(>= 27.0)があることを確認してください。

  1. リポジトリをクローンする```sh git clone --single-branch -b main https://github.com/intuitem/ciso-assistant-community.git cd ciso-assistant-community
root@kitploit:~
2. ビルド済みイメージ用の docker-compose スクリプトを起動します:```sh
./docker-compose.sh     # Linux/MacOS
./docker-compose.ps1    # Windows

あるいは、特定のアーキテクチャ用の Docker イメージをビルドするには、このバリアントを使用できます:```sh ./docker-compose-build.sh # Linux/MacOS ./docker-compose-build.ps1 # Windows

root@kitploit:~
スーパーユーザーのメールアドレスとパスワードを求められたら入力してください。

その後、Webブラウザで [https://localhost:8443/](https://localhost:8443/) にアクセスすると CISO Assistant に到達できます。

以降の実行では、直接「docker compose up」を使用してください。

## 開発用に CISO Assistant をセットアップする

> [!WARNING]
>
> ### Windows ユーザー向けの重要な注意事項
>
> **Windows** で開発するユーザーにとって最も確実に動作するソリューションは、[WSL2](https://apps.microsoft.com/detail/9p9tqf7mrm4r) 上にインストールされた [Ubuntu](https://apps.microsoft.com/detail/9pdxgncfsczv) を使用することです(Docker は不要です)。
>
> 現在では、WSL2 も Docker も使わずに Windows 上でネイティブに CISO Assistant を実行・開発することも可能ですが、いくつかの追加手順が必要です。
> Windows 上でのネイティブ実行はまだ**実験的フェーズ**にあり、自分が何をしているか確信が持てない場合や、開発を通じて安定性を確保したい場合は**使用しないでください**。
> とはいえ、Windows ユーザーの開発体験を向上させるための提案をぜひお聞かせください。Issue/PR を気軽に作成してください!

### 要件

- Python 3.14+
- pip 25.3+
- uv 0.9+
- node 24+
- npm 10.2+
- pnpm 10.30+
- yaml-cpp (`brew install yaml-cpp libyaml` または `apt install libyaml-cpp-dev`)

<details>
<summary>[EXPERIMENTAL] WSL2 なしで Windows 上で開発する場合の追加要件</summary>

WSL2 なしでプロジェクトを開発したい場合は、[MSYS2](https://www.msys2.org/) をインストールし、`MSYS2 UCRT64` のバイナリを[システム PATH 環境変数](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/about/about_environment_variables?view=powershell-7.6#set-environment-variables-in-the-system-control-panel)に追加し(通常、バイナリは `C:\msys64\ucrt64\bin` にあります)、その後 `MSYS2 UCRT64` を使用して `pacman` 経由で以下の依存関係をインストールする必要があります。```sh
pacman -S mingw-w64-ucrt-x86_64-file mingw-w64-ucrt-x86_64-pango

依存関係をインストールした後、以下の2つのシステム環境変数も追加する必要があります:```conf MAGIC=Full path to the magic.mgc file (usually C:\msys64\ucrt64\share\misc\magic.mgc) WEASYPRINT_DLL_DIRECTORIES=Same path as your MSYS2 UCRT64 binaries

root@kitploit:~
Windows のデフォルトエンコーディングは `UTF-8` ではなく `cp1252` であるため、絵文字などの `UTF-8` 文字を出力する特定の Python スクリプトは、場合によっては(例えばライブラリのインポート時などに)バックエンドのクラッシュや誤動作を引き起こす可能性があります。
このプロジェクトでこの問題を回避するには、次の 2 つのユーザー環境変数を追加して `UTF-8` エンコーディングを強制してください:```conf
PYTHONUTF8=1
PYTHONIOENCODING=utf-8:replace

[!NOTE]

既知の問題

  • Windows 上の libmagic ライブラリ(MIME 検出)は、Excel ファイル(.xlsx)の最初の 2048 ビットを読み取って認識しようとすると、Excel ライブラリをインポートする際にほとんどの場合 application/octet-stream を返します(バックエンドは警告メッセージ [warning ] Invalid MIME type を表示します)。これは backend/library/views.py:StoredLibraryViewSet.upload_library のフォールバックメソッドのおかげで、Excel ファイルのインポートを妨げるものではありません。

バックエンドの実行

  1. リポジトリをクローンします。```sh git clone [email protected]:intuitem/ciso-assistant-community.git cd ciso-assistant-community
root@kitploit:~
2. 親フォルダにファイル(例: ../myvars)を作成し、以下のコードをコピーして変更したうえで `"<XXX>"` をあなたのプライベートな値に置き換えて、環境変数をそのファイル内に保存します。このファイルを git リポジトリにコミットしないよう注意してください。

**必須変数**

バックエンドのすべての変数には便利なデフォルト値があります。

**推奨変数**```sh
export DJANGO_DEBUG=True

# Default url is set to http://localhost:5173 but you can change it, e.g. to use https with a caddy proxy
export CISO_ASSISTANT_URL=https://localhost:8443

# Setup a development mailer with Mailpit for example
export EMAIL_HOST_USER=''
export EMAIL_HOST_PASSWORD=''
export [email protected]
export EMAIL_HOST=localhost
export EMAIL_PORT=1025
export EMAIL_USE_TLS=True  # true for STARTTLS
export EMAIL_USE_SSL=False # true for SMTPS

その他の変数```sh

CISO Assistant will use SQLite by default, but you can setup PostgreSQL by declaring these variables

export POSTGRES_NAME=ciso-assistant export POSTGRES_USER=ciso-assistantuser export POSTGRES_PASSWORD= export POSTGRES_PASSWORD_FILE= # alternative way to specify password export DB_HOST=localhost export DB_PORT=5432 # optional, default value is 5432

CISO Assistant will use filesystem storage backend by default.

Only one cloud storage backend can be active at a time (USE_S3 and USE_AZURE are mutually exclusive).

--- AWS S3 ---

You can use a S3 Bucket by declaring these variables

The S3 bucket must be created before starting CISO Assistant

export USE_S3=True export AWS_STORAGE_BUCKET_NAME= export AWS_S3_REGION_NAME= # optional, e.g., us-east-1

S3 Authentication Option 1: Access Key (for standalone deployments or S3-compatible services)

export AWS_ACCESS_KEY_ID= export AWS_SECRET_ACCESS_KEY= export AWS_S3_ENDPOINT_URL= # required for S3-compatible services (e.g., MinIO)

S3 Authentication Option 2: IRSA (for Kubernetes/EKS deployments)

When running on EKS with IAM Roles for Service Accounts (IRSA) enabled,

these environment variables are automatically injected by the pod's service account.

No explicit configuration is needed - just ensure USE_S3=True and AWS_STORAGE_BUCKET_NAME are set.

export AWS_WEB_IDENTITY_TOKEN_FILE=/var/run/secrets/eks.amazonaws.com/serviceaccount/token

export AWS_ROLE_ARN=arn:aws:iam::123456789012:role/ciso-assistant-s3-role

--- Azure Blob Storage ---

You can use an Azure Blob Storage container instead of S3.

The container must be created before starting CISO Assistant.

export USE_AZURE=True

export AZURE_CONTAINER= # default: ciso-assistant-container

export AZURE_CUSTOM_DOMAIN= # optional, e.g., cdn.example.com

export AZURE_LOCATION= # optional, path prefix within the container (e.g., "media")

Azure Authentication Option 1: Account Key

export AZURE_ACCOUNT_NAME=

export AZURE_ACCOUNT_KEY=

Azure Authentication Option 2: Connection String

export AZURE_CONNECTION_STRING=

Azure Authentication Option 3: Managed Identity (for Azure-hosted deployments)

Requires AZURE_ACCOUNT_NAME. The pod/VM's assigned managed identity is used automatically.

export AZURE_ACCOUNT_NAME=

export AZURE_USE_MANAGED_IDENTITY=True

Add a second backup mailer (will be deprecated, not recommended anymore)

export EMAIL_HOST_RESCUE= export EMAIL_PORT_RESCUE=587 export EMAIL_HOST_USER_RESCUE= export EMAIL_HOST_PASSWORD_RESCUE= export EMAIL_USE_TLS_RESCUE=True export EMAIL_USE_SSL_RESCUE=False

You can define the email of the first superuser, useful for automation. A mail is sent to the superuser for password initialization

export CISO_SUPERUSER_EMAIL=

By default, Django secret key is generated randomly at each start of CISO Assistant. This is convenient for quick test,

but not recommended for production, as it can break the sessions (see

this topic for more information).

To set a fixed secret key, use the environment variable DJANGO_SECRET_KEY.

export DJANGO_SECRET_KEY=...

Sandbox mode for running untrusted code (e.g. library excel files)

WARNING: Sandboxing must be enabled in production environments.

export ENABLE_SANDBOX=True # optional, default value is True in production enfironments (DJANGO_DEBUG=False) and False in development environments (DJANGO_DEBUG=True).

Logging configuration

export LOG_LEVEL=INFO # optional, default value is INFO. Available options: DEBUG, INFO, WARNING, ERROR, CRITICAL export LOG_FORMAT=plain # optional, default value is plain. Available options: json, plain

LOG_FORMAT=json emits one JSON object per line (timestamp, level, logger, event, ...),

which SIEMs (Splunk, Sentinel, ADX) ingest natively without custom parsing.

Set the same LOG_FORMAT=json on the frontend container to get structured JSON

from the SvelteKit SSR process (auth events, errors) on the same schema; the

backend and huey worker share this setting automatically.

Authentication options

export AUTH_TOKEN_TTL=3600 # optional, default value is 3600 seconds (60 minutes). It defines the time to live of the authentication token export AUTH_TOKEN_AUTO_REFRESH=True # optional, default value is True. It defines if the token TTL should be refreshed automatically after each request authenticated with the token export AUTH_TOKEN_AUTO_REFRESH_TTL=36000 # optional, default value is 36000 seconds (10 hours). It defines the time to live of the authentication token after auto refresh. You can disable it by setting it to 0.

root@kitploit:~
<details>
<summary>[EXPERIMENTAL] WSL2 なしで Windows 上で開発するためのその他の変数</summary>

設定できるのは PostgreSQL のカスタム変数のみです。

詳細については、[`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md) に記載されているヘルパースクリプトを参照してください。

</details>


3. uv をインストールする

手順については uv のウェブサイトを参照してください: <https://docs.astral.sh/uv/getting-started/installation/>

4. backend に移動し、必要な依存関係をインストールします。```sh
cd backend
uv sync
  1. 推奨: pre-commit フックをインストールします。```sh pre-commit install
root@kitploit:~
6. Postgresをセットアップする場合:

- Postgresに入るには、以下のいずれかのコマンドを実行します:
  - `psql as superadmin`
  - `sudo su postgres`
  - `psql`
- データベース「ciso-assistant」を作成します
  - `create database ciso-assistant;`
- ユーザー「ciso-assistantuser」を作成し、アクセス権を付与します
  - `create user ciso-assistantuser with password '<POSTGRES_PASSWORD>';`
  - `grant all privileges on database ciso-assistant to ciso-assistantuser;`

<details>
<summary>[EXPERIMENTAL] WindowsでPostgreSQLをセットアップする</summary>

詳細については、[`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md)のドキュメントを参照してください。

</details>

7. s3バケットをセットアップする場合:

- s3プロバイダーを選択するか、以下のコマンドでminiOを使ってs3機能を試してください:
  - `docker run -p 9000:9000 -p 9001:9001 -e "MINIO_ROOT_USER=XXX" -e "MINIO_ROOT_PASSWORD=XXX" quay.io/minio/minio server /data --console-address ":9001"`
- これで<http://localhost:9001>でバケットを確認できます
  - docker runの環境変数に入力した認証情報でログインしてください
- バックエンドディレクトリで、S3に関するすべての環境変数をエクスポートします
  - 推奨変数の上記リストを参照してください

8. マイグレーションを適用します。```sh
uv run python manage.py migrate
[EXPERIMENTAL] WSL2 なしで Windows 上でマイグレーションを適用する

詳細については、tools/.windows/README.md のドキュメントを参照してください。

  1. CISO Assistant の管理者となる Django スーパーユーザーを作成します。

メーラーと CISO_SUPERUSER_EMAIL 変数を設定している場合、初回起動時に自動的に作成されるため、createsuperuser で Django スーパーユーザーを作成する必要はありません。パスワードを設定するためのリンクが記載されたメールが届きます。```sh uv run python manage.py createsuperuser

root@kitploit:~
<details>
<summary>[実験的] WSL2なしでWindows上にDjangoスーパーユーザーを作成する</summary>

詳細については、[`tools/.windows/README.md`](https://github.com/intuitem/ciso-assistant-community/blob/main/tools/.windows/README.md)のドキュメントを参照してください。

</details>

10. 開発サーバーを実行します。```sh
uv run python manage.py runserver
[EXPERIMENTAL] Windows 上で開発サーバーをネイティブに実行するには?

Django の開発サーバーを Windows 上でネイティブに実行すると、SvelteKit SSR がサーバーの小さなデフォルト listen backlog を超えるほどの同時 API 接続を開くことがあります。これにより、フロントエンドで断続的に ECONNREFUSED / TypeError: fetch failed エラーが発生する可能性があります。

ネイティブ Windows 開発環境のセットアップには、tools/.windows/README.md に記載されているヘルパースクリプトを使用してください。

  1. Huey(タスクランナー)の場合
  • テスト用のメーラーを準備します。
  • 別のシェルで python manage.py run_huey -w 2 -k process または同等のコマンドを実行します。
  • MAIL_DEBUG を使用すると、メールがコンソールに出力されるためデバッグが容易になります

フロントエンドの実行

  1. frontend ディレクトリに cd します```shell cd frontend
root@kitploit:~
2. 依存関係をインストールする```bash
npm install -g pnpm
pnpm install
  1. 開発サーバーを起動します(Djangoアプリが実行中であることを確認してください)```bash pnpm run dev
root@kitploit:~
4. フロントエンドに <http://localhost:5173> でアクセスします

> [!NOTE]
> このセットアップでは Safari は正しく動作しません。セキュア Cookie には https が必要だからです。最も簡単な解決策は Chrome または Firefox を使用することです。別の方法として caddy プロキシを使用する方法もあります。詳細については、frontend ディレクトリの [readme ファイル](https://github.com/intuitem/ciso-assistant-community/blob/main/frontend/README.md) を参照してください。

5. 環境変数

フロントエンドのすべての変数には便利なデフォルト値があります。

フロントエンドを別のホストに移動する場合は、次の変数を設定する必要があります: `PUBLIC_BACKEND_API_URL`。そのデフォルト値は <http://localhost:8000/api> です。

`PUBLIC_BACKEND_API_EXPOSED_URL` は SSO を正しく機能させるために必要です。これはブラウザから見た API の URL を指します。これはバックエンドの `CISO_ASSISTANT_URL` と "/api" を連結した値と等しくなる必要があります。

"pnpm run dev" ではなく "node server" を起動する場合、ORIGIN 変数をバックエンドの `CISO_ASSISTANT_URL` と同じ値(例: <http://localhost:3000>)に設定する必要があります。

### マイグレーションの管理

マイグレーションはバージョン管理によって追跡されます。<https://docs.djangoproject.com/en/4.2/topics/migrations/#version-control>

製品の最初のバージョンでは、クリーンなマイグレーションから始めることを推奨します。

注: 既存のマイグレーションをクリーンにするには、次のように入力します:```sh
find . -path "*/migrations/*.py" -not -name "__init__.py" -delete
find . -path "*/migrations/*.pyc"  -delete

変更後(またはクリーン後)は、マイグレーションファイルを再生成する必要があります:```sh uv run python manage.py makemigrations uv run python manage.py migrate

root@kitploit:~
これらのマイグレーションファイルはバージョン管理で追跡する必要があります。

### テストスイート

バックエンドで API テストを実行するには、バックエンドフォルダのシェルで `uv run pytest` と入力するだけです。

フロントエンドで機能テストを実行するには、次の操作を行います:

- フロントエンドフォルダで、次のコマンドを実行します:```shell
tests/e2e-tests.sh

テストハーネスの目的は、あらゆるリグレッションを防ぐことです。つまり、バックエンドとフロントエンドの両方で、すべてのテストが成功しなければなりません。

API と Swagger

  • インタラクティブな API ドキュメント(Swagger UI)は開発モードでのみ利用可能です。 有効にするには、バックエンドを起動する前に export DJANGO_DEBUG=True を設定してください。
  • サーバーが起動すると、ドキュメントは <backend_endpoint>/api/schema/swagger/ でアクセス可能になります。 例: http://127.0.0.1:8000/api/schema/swagger/。

Swagger 経由、または直接 HTTP 呼び出しで API を操作するには:

  1. アプリケーションのユーザープロフィールから Personal Access Token(PAT)を作成します。
  2. 以降のリクエストのヘッダーに、次のようにこのトークンを含めます: Authorization: Token <token>

⚠️ 注意: Bearer ではなく、Token を使用してください。

PAT は MFA を尊重します。PAT は認証済みセッションから発行されるため、MFA で保護されたアカウントは保護されたままです。インタラクティブ/ブラウザフローの場合、認証は標準のログイン(MFA が有効な場合はそれを強制します)を経由します。

本番環境向けに CISO Assistant を設定する

docker-compose.yml は、フロントエンドの前に Caddy プロキシを配置した、テスト用の重要な構成を示しています。これは完全な API を公開するため、本番環境にはまだ推奨されません。

本番環境では、config builder を使用して、より堅牢でカスタマイズされた docker-compose.yml ファイルを生成できますが、いくつかのハードニング手順は依然として必要です。

本番環境には以下の推奨事項が適用されます:

  • セキュリティ上の理由から DJANGO_DEBUG=False を設定してください。
  • すべてのイメージについて、バージョンを最新の本番バージョンに固定してください(バックエンド、フロントエンド、リバースプロキシ)
  • ネットワーク構成を堅牢化し、関連するポートのみを公開し、URL をフィルタリングして完全な API アクセスを信頼できる IP 範囲に制限してください。 パブリック API アクセスが制限されていて SSO が有効な場合は、以下のエンドポイントをブラウザまたは ID プロバイダーから到達可能な状態に保ってください:
    • /api/iam/sso/redirect/
    • /api/accounts/saml/0/acs/
    • /api/accounts/saml/0/acs/finish/
    • /api/accounts/oidc/openid_connect/login/callback/
    • /api/accounts/saml/0/sls/(SAML シングルログアウトが有効な場合のみ)
  • 以下で説明するように、非 root でのデプロイを使用してください。
  • リバースプロキシには有効な証明書を使用してください
  • リバースプロキシがバックエンドおよびフロントエンドと同じホストで実行されていない場合は、ノード間で wireguard などの VPN を使用してください。
  • データベースには暗号化されたボリュームを使用し、暗号化キーは慎重に管理してください。
  • シークレットは docker-compose.yml ファイルに直接記述するのではなく、環境変数で管理してください。

[!NOTE] フロントエンドはホストを自動的に推測できないため、ORIGIN 変数、または HOST_HEADER と PROTOCOL_HEADER 変数のいずれかを設定する必要があります。この厄介な問題については sveltekit のドキュメント を参照してください。このアプローチは「pnpm run dev」では機能しないことに注意してください。ただし、本番環境では心配する必要はありません。

[!NOTE] Caddy は SNI ヘッダーを受け取る必要があります。したがって、パブリック URL(CISO_ASSISTANT_URL で宣言されたもの)には、IP アドレスではなく FQDN を使用する必要があります。ホストが IP アドレスの場合、ブラウザは SNI を送信しないためです。これもまた厄介な問題です!

[!NOTE] docker-compose テンプレートファイルは、バックエンド、huey、フロントエンドを非 root モードで起動するようになりました。古い docker-compose.yml ファイルを使用している場合は、更新することをお勧めします。コンテナは root モードと非 root モードの両方と互換性があります。

非 root の docker コンテナ

docker-compose.yml は、イメージ内で利用可能な非 root ユーザー 1001:1001 に依存するようになりました。古いデプロイでは root ユーザーを使用していますが、これは依然としてサポートされています。非 root に移行するには、ホストで以下の手順を実行してください:

  • docker compose down
  • docker-compose.yml ファイルを更新する
  • sudo chown -R 1001:1001 db
  • docker compose up -d

サポートされている言語 🌐

Translation progress

参照は en.json です。カバレッジ = 各ロケールファイルに存在する参照キーの割合。毎日自動更新 — 詳細な内訳は ダッシュボード で確認できます。

コントリビューター 🤝

使用技術 💜

  • Django - Python Web 開発フレームワーク
  • SvelteKit - フロントエンドフレームワーク
  • eCharts - チャートライブラリ
  • unovis - 補完的なチャートライブラリ
  • Gunicorn - UNIX 用 Python WSGI HTTP サーバー
  • Caddy - 最もクールなリバースプロキシ
  • Gitbook - ドキュメントプラットフォーム
  • PostgreSQL - オープンソース RDBMS
  • SQLite - オープンソース RDBMS
  • Docker - コンテナエンジン
  • inlang - ソフトウェアをグローバル化するためのエコシステム
  • Huey - 軽量タスクキュー

セキュリティ

セキュリティのベストプラクティスに従うよう細心の注意を払っています。問題があれば [email protected] まで報告してください。

ライセンス

このリポジトリには、AGPL v3 の下でリリースされている CISO Assistant のオープンソース版(Community Edition)のソースコードと、intuitem Commercial Software License の下でリリースされている CISO Assistant の商用版(Pro および Enterprise Editions)の両方が含まれています。このモノリポジトリ方式は、シンプルさのために採用されています。

最上位の「enterprise」ディレクトリ内のすべてのファイルは、intuitem Commercial Software License の下でリリースされています。

最上位の「enterprise」ディレクトリ外のすべてのファイルは、AGPLv3 の下でリリースされています。

詳細は LICENSE.md を参照してください。商用版の詳細については、[email protected] までお問い合わせください。

特に記載がない限り、すべてのファイルは © intuitem です。

アクティビティ

Alt

ツールをダウンロード
  • ENS Esquema Nacional de seguridad 🇪🇸
  • Korea ISA ISMS-P 🇰🇷
  • Swiss ICT minimum standard 🇨🇭
  • Adobe Common Controls Framework (CCF) v5 🌐
  • BSI Cloud Computing Compliance Criteria Catalogue (C5) 🇩🇪
  • Référentiel d’Audit de la Sécurité des Systèmes d’Information, ANCS Tunisie 🇹🇳
  • ECB Cyber resilience oversight expectations for financial market infrastructures 🇪🇺
  • Mindeststandard-des-BSI-zur-Nutzung-externer-Cloud-Dienste (Version 2.1) 🇩🇪
  • Formulaire d'évaluation de la maturité - niveau fondamental (DGA) 🇫🇷
  • NIS2 technical and methodological requirements 2024/2690 🇪🇺
  • Saudi Arabian Monetary Authority (SAMA) Cybersecurity Framework 🇸🇦
  • Guide de sécurité des données (CNIL) 🇫🇷
  • International Traffic in Arms Regulations (ITAR) 🇺🇸
  • Federal Trade Commission (FTC) Standards for Safeguarding Customer Information 🇺🇸
  • OWASP's checklist for LLM governance and security 🌐
  • ANSSI : Recommandations pour les architectures des systèmes d’information sensibles ou à diffusion restreinte (v1.2) 🇫🇷
  • CIS Benchmarks — Kubernetes (v1.10, v2.0.1), AWS, Azure, GCP, Microsoft 365, Google Workspace, GitHub, GitLab, Debian 12/13, Ubuntu 24.04 LTS, Windows 11 🌐
  • De tekniske minimumskrav for statslige myndigheder 🇩🇰
  • Google SAIF framework 🤖
  • ANSSI : Recommandations relatives à l'administration sécurisée des SI (v3.0) 🇫🇷
  • Prudential Standard CPS 230 - Operational Risk Management (APRA) 🇦🇺
  • Prudential Standard CPS 234 - Information Security (APRA) 🇦🇺
  • Vehicle Cyber Security Audit (VCSA) v1.1 🚘
  • Cisco Cloud Controls Framework (CCF) v3.0 ☁️🌐
  • FINMA - Circular 2023/01 - Operational risks and resilience - Banks 🇨🇭
  • Post-Quantum Cryptography (PQC) Migration Roadmap (May 2025) 🔐
  • Cloud Sovereignty Framework - 1.2.1 - Oct 2025 🇪🇺
  • ISO 22301:2019 outline - Business continuity management systems 🌐
  • CCB CyberFundamentals Framework 2025 🇧🇪
  • Prestataires de détection des incidents de sécurité (PDIS) - Référentiel d’exigences 🇫🇷
  • Vendor Due Diligence - simple baseline - intuitem 🌐
  • ANSSI : Points de contrôle Active Directory (AD) (Avril 2026) 🇫🇷
  • ISO 42001:2023 outline - Artificial Intelligence Management System, including Annex A 🤖🌐
  • India's Digital Personal Data Protection Act (DPDPA) - 2023 🇮🇳
  • E-ITS (Estonia's national cyber security standard) - 2024 🇪🇪
  • Microsoft cloud security benchmark v1 - ☁️🌐
  • Baseline informatiebeveiliging Overheid 2 (BIO2) 🇳🇱
  • ANSSI : Questionnaire MonAideCyber 🇫🇷
  • ITSP.10.171 - Protecting specified information in non-Government of Canada systems and organizations 🇨🇦
  • CISA Vendor Supply Chain Risk Management (SCRM) Template 🇺🇸
  • European Sustainability Reporting Standards (ESRS) 🇪🇺
  • ITIL 4 Management Practices 🌐
  • NOREA - DORA in Control Framework v3.0 🇪🇺
  • NIS-1 transposition FR 🇫🇷
  • PSSI État 🇫🇷
  • Checklist de dossier d'homologation 🇫🇷
  • Cahier des charges Label EBIOS RM v3.1 🇫🇷
  • SecNumCloud v3.2 Annexe 2 : Recommandations aux commanditaires ☁️🇫🇷
  • CCB CyberFundamentals Small - Self assessment 🇧🇪
  • Mitre ATT&CK v19.1 - Threats and Mitigations catalog 🌐
  • Mitre D3FEND - Reference controls 🌐
  • OWASP Top 10 Web - Threat catalog 🐝🌐
  • OWASP MAS Threat Modelling Guide - Threat catalog 🐝📱
  • CISA Cybersecurity Performance Goals (CPG) v2.0 🇺🇸
  • ANSSI : Référentiel Cyber France pour la réglementation NIS2 (ReCyF) 🇫🇷
  • Cadre Conformité Cyber France (3CF) v3.1 (2026) ✈️🇫🇷
  • Règles OIV - Secteur « Transport aérien » (2016) ✈️🇫🇷
  • IEC 62443 series — parts 2-1, 2-4, 3-2, 3-3, 4-1, 4-2 🏭🌐
  • CER Directive (Critical Entities Resilience) 🇪🇺
  • EUDI ARF — EU Digital Identity Wallet High-Level Requirements (Annex 2.02) 🇪🇺
  • UK Defence Standard 05-138 Issue 4 🇬🇧
  • Référentiel HAS - Certification des établissements de santé pour la qualité des soins 🇫🇷🏥
  • Personal Data Protection Law (PDPL) 🇸🇦
  • NCSC - Cyber Assessment Framework (CAF) v4.0 🇬🇧
  • Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) 2026 🇳🇱
  • Algemene Beveiligingseisen voor Defensieopdrachten (ABDO) 2019 🇳🇱
  • ANSSI : Cybersécurité des systèmes industriels - Mesures détaillées 🇫🇷🏭
  • Cbw (NIS2) Control Framework v1.2 🇳🇱
  • ENISA SME Cyber Resilience Maturity Assessment (CRA) 🇪🇺
  • ISO 27701:2025 outline - Privacy Information Management System, including Annex A 🌐
  • Plumber CI/CD Security Checks 🖥️
  • UNESCO AI Maturity Framework 🤖🌐
  • NCA NCNICC-1:2025 🇸🇦
  • NCA ECC-2:2024 🇸🇦
  • NCA CCC-1:2020 🇸🇦