Token导航 LogoToken导航TokenDH.com
Ciso Security Skills logo
开发工具未说明官方级别未说明来源级核验

Ciso Security Skills

MCP Server

面向CISO级别的安全治理、隐私程序管理、合规框架映射、FAIR风险量化和高管报告的综合技能套件,可选MCP服务器集成以支持NIST CSF、SOC 2、ISO 27001等250+框架。

工具数

0

提示词数

0

GitHub Stars

5

资源数

0
ShellClaude开发工具Claude DesktopClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

RiskResponse

提供方

RiskResponse

最后核验

2026/5/17 20:21

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

CISO安全技能

Claude具备CISO级安全治理、隐私计划管理、合规框架映射、FAIR风险量化和执行报告的技能,并可选择与NIST CSF、SOC 2、ISO 27001、GDPR、CCPA和250多个框架的MCP服务器集成。

包含什么

此存储库包含三种配套技能,它们协同工作,涵盖了企业安全和隐私计划管理的全部范围。

CISO技能(ciso/)

一位经验丰富的首席信息安全官顾问,负责九个相互关联的安全治理领域:

  • 政策和程序编写 --信息安全策略、可接受的使用、访问控制、数据分类、加密等。具有框架对齐策略声明的结构化模板。
  • 合规框架映射 --NIST CSF 2.0、ISO 27001、SOC 2、HIPAA、PCI-DSS v4.0、GDPR、CMMC 2.0、FedRAMP、CIS Controls v8和NIST 800-53的跨框架映射和审计准备情况。
  • 云安全架构 --AWS、Azure和GCP安全架构指南,涵盖IAM、网络安全、数据保护、容器/无服务器安全、IaC扫描和CSPM。
  • 应用程序安全治理 -SSDLC集成、SAST/DAST/SCA工具策略、开发人员安全冠军计划、威胁建模治理和API安全标准。
  • 风险评估与管理 --定性和定量风险方法(FAIR、NIST 800-30、ISO 27005),包括风险登记、治疗跟踪和高管风险报告。
  • 供应商和第三方风险 --供应商分层、SIG/CAQ问卷、SOC 2报告审查、持续监控、合同安全要求和第四方风险。
  • 事故响应计划 --IR计划、严重性分类、8种事件类型(勒索软件、数据泄露、BEC、内部威胁、DDoS、供应链、云泄露、网络钓鱼)的剧本、桌面演习和监管通知矩阵。
  • 安全意识计划 --基于角色的培训、网络钓鱼模拟设计、安全文化衡量和合规要求的培训计划。
  • 董事会和执行报告 --安全指标、KPI/KRI、成熟度记分卡、投资理由、同行基准测试,以及将技术风险转化为业务语言。

风险评估技能(risk-assessment/)

具有两种用户可选模式的深潜伴侣技能:

  • 模式1:公平定量分析 --蒙特卡洛模拟信息风险因素分析、损失事件频率/幅度分解、敏感性分析、美元控制有效性和网络保险规模。结果表示为概率分布(第10/50/90百分位数)。
  • 模式2:GRC企业风险管理 --风险登记簿、校准的5×5可能性×影响矩阵、风险热图、ERM计划设计、三道防线、NIST 800-30/ISO 27005/ISO 31000流程和KRI仪表板。

还涵盖了专门的风险领域:第三方/供应链风险、云风险、OT/ICS风险、AI/ML风险、隐私风险(公平隐私方法)和并购网络尽职调查。

数据隐私技能(data-privacy/)

全面的DPO/CPO配套技能,涵盖隐私计划治理和监管合规:

  • 隐私政策与声明撰写 --外部隐私政策、cookie/同意通知、分层通知、及时通知、应用商店披露。
  • 数据处理协议 --DPA起草和审查,SCC作为附件,子处理器管理,控制器-处理器与控制器-控制器关系。
  • 监管合规映射 --GDPR、CCPA/CPRA和LGPD相互映射,因此一个控制满足多个法规。
  • 数据保护影响评估 --DPIA/PIA方法、阈值分析、风险评分、DPA咨询触发。
  • 数据映射和处理记录 --ROPA(第30条)、数据清单、数据流图、法律依据映射、保留时间表。
  • 数据主体权利 --请求接收工作流程、身份验证、响应模板、法规时间表、豁免。
  • 设计和默认隐私 --隐私工程模式、数据最小化、假名化、匿名化、同意架构。
  • 国际数据传输 --SCC、充分性决策、BCR、转移影响评估、欧盟-美国数据隐私框架。
  • 违约通知 --按法规、危害风险阈值、DPA与数据主体通知、模板划分的通知时间表。
  • 隐私计划治理 --DPO的角色和独立性、隐私委员会结构、培训、指标以及与CISO技能的整合。

MCP服务器集成(可选)

这两种技能都可以使用内置的参考文件独立工作。对于实时框架数据和程序化评估,它们与三个可选的MCP服务器集成:

MCP服务器它添加了什么安装
安全控制MCP跨261个框架(SOC 2、ISO 27001、HIPAA、PCI-DSS、GDPR、NIST、CMMC、AI治理等)交叉映射1451个控制pipx install security-controls-mcp
NIST CSF 2.0评估平台740个问题结构化评估、成熟度评分、差距分析和高管报告与行业基准Docker——见repo
NIST MCP服务器1196 SP 800-53控制与实施指导,以及CMMC、FedRAMP和SP 800-171评估pip install nist-mcp-server

当MCP服务器未连接时,技能会优雅地降级为内置的参考文件,并在交付成果中包含一个可见的建议,告诉您哪些服务器可以提高输出。

安装

快速入门(推荐)

git clone https://github.com/RiskResponse/ciso-security-skills.git
cd ciso-security-skills
./setup.sh

设置脚本处理环境检测、技能安装(个人或项目级别)、可选的MCP服务器设置、验证和入门指导。每一步都是灵活而透明的。

Usage: ./setup.sh [OPTIONS]
  --non-interactive   Skip all prompts, use defaults
  --skip-mcp          Skip MCP server installation
  --project           Install to .claude/skills/ in current directory (team install)
  --uninstall         Remove installed skill symlinks

手动安装

第ai条/合作

将此仓库下载为ZIP格式,并上传所有三个技能文件夹(ciso/, risk-assessment/, data-privacy/)作为定制技能。

克劳德代码

# Personal installation (available in all projects)
git clone https://github.com/RiskResponse/ciso-security-skills.git ~/.claude/skills/ciso-security-skills

# Project installation (available to the team)
git clone https://github.com/RiskResponse/ciso-security-skills.git .claude/skills/ciso-security-skills

使用MCP服务器(建议用于合规工作)

添加到您的Claude Desktop或Cowork配置(claude_desktop_config.json):

{
  "mcpServers": {
    "security-controls": {
      "command": "scf-mcp"
    }
  }
}

ciso/references/mcp-integrations.md 有关所有三台服务器的完整设置说明。

回购结构

ciso-security-skills/
├── README.md
├── setup.sh                              # One-command installer
├── ciso/
│   ├── SKILL.md                          # Core skill (304 lines)
│   ├── evals/
│   │   └── evals.json                    # 3 test scenarios with 21 assertions
│   └── references/
│       ├── appsec-governance.md          # Application security program guidance
│       ├── cloud-security.md             # AWS/Azure/GCP security architecture
│       ├── compliance-frameworks.md      # 10 framework deep-dives + cross-mapping
│       ├── executive-reporting.md        # Board metrics, KPIs, maturity scorecards
│       ├── incident-response.md          # IR plans, 8 playbooks, tabletop exercises
│       ├── mcp-integrations.md           # MCP server setup + workflow guide
│       ├── policy-authoring.md           # Policy templates + framework alignment
│       ├── risk-management.md            # FAIR, NIST 800-30, ISO 27005 methods
│       ├── security-awareness.md         # Training programs + culture measurement
│       └── vendor-risk.md               # TPRM program design + questionnaires
├── data-privacy/
│   ├── SKILL.md                          # Core skill (321 lines) — 10 domains
│   ├── evals/
│   │   └── evals.json                    # 3 test scenarios (policy, DPA, breach)
│   └── references/
│       ├── breach-notification.md        # GDPR 72h, CCPA, LGPD, US state laws
│       ├── data-mapping.md              # ROPA, data inventory, flow diagrams
│       ├── data-processing-agreements.md # DPA templates, Art. 28, SCCs
│       ├── data-subject-rights.md       # Rights by regulation, workflows, templates
│       ├── dpia-methodology.md          # DPIA/PIA methodology, threshold analysis
│       ├── international-transfers.md   # SCCs, adequacy, BCRs, TIAs
│       ├── mcp-integrations.md          # MCP workflows for privacy compliance
│       ├── privacy-by-design.md         # PbD principles, PETs, anonymization
│       ├── privacy-policies.md          # Policy templates, layered notices, cookies
│       └── regulatory-compliance.md     # GDPR, CCPA/CPRA, LGPD cross-mapping
└── risk-assessment/
    ├── SKILL.md                          # Core skill (219 lines) — 2 modes
    └── references/
        ├── fair-methodology.md           # Complete FAIR ontology + Monte Carlo
        ├── grc-risk-management.md        # Qualitative matrices, ERM, KRIs
        ├── mcp-integrations.md           # MCP integration for risk workflows
        ├── risk-register-templates.md    # Register structure + treatment tracking
        └── specialized-risk.md          # Cloud, OT, AI/ML, privacy, M&A risk

技能如何协同工作

这三种技能形成了一个自然的层次结构:

CISO技能 是安全治理工作的主要技能。它涵盖了首席信息安全官职责的广度,并在需要更深入分析时交叉引用其他技能——定量风险工作的风险评估、GDPR/CCPA/LGPD合规的数据隐私。

风险评估技能 深入研究风险方法。当您需要公平的定量分析、风险登记人口或企业风险计划设计时,请将其与CISO技能一起使用。其公平隐私方法补充了数据隐私技能的定性隐私风险指导。

数据隐私技能 涵盖了DPO/CPO的责任——隐私政策、DPA、DPIA、数据主体权利、国际传输和违规通知。它交叉引用了CISO支持隐私的安全控制技能和量化财务隐私风险的风险评估技能。

每种技能都是独立工作的。他们是伙伴,不是依赖。安装所有三个以获得全面的覆盖,或者只安装与您的角色相关的那些。

涵盖的框架

NIST CSF 2.0、NIST 800-53第5版、NIST 800-30、ISO 27001:2022、ISO 27002、ISO 27005、ISO 27701、ISO 31000、SOC 2 Type II、HIPAA安全规则、PCI-DSS v4.0、GDPR、CCPA/CPRA、LGPD、NIST隐私框架、CMMC 2.0、FedRAMP、CIS Controls v8、FAIR(信息风险因素分析),以及连接安全控制MCP服务器时的250多个其他框架。

与网络安全分析师技能的区别

这些技能在 治理和项目管理层 --撰写政策、绘制合规框架、构建风险计划、管理隐私计划、准备董事会报告和设计安全架构。它们补充(而不是取代)了专注于STRIDE威胁建模、MITRE ATT&CK映射、代码级漏洞分析和渗透测试执行的技术网络安全分析师技能。

评估结果

首席信息安全官技能包括3个结构化测试场景,涵盖医疗政策制定、供应商违规事件响应和电路板演示设计(21个断言,100%通过率)。数据隐私技能包括3个场景,涵盖GDPR隐私政策制定、跨境DPA起草和多司法管辖区违规通知。

许可证

麻省理工学院

作者

风险与应对

目录标签

目录标签

ShellClaude开发工具本地部署安全治理合规管理风险量化隐私合规高管报告

支持客户端

Claude DesktopClaude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

session

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明session部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP