GRCEngClub/claude-grc-engineering

Open-source GRC toolkit from the GRC Engineering Club. Claude Code plugins for evidence collection, SCF crosswalks, multi-framework gap reports, OSCAL workflows.

解決的問題

本專案提供一個自動化治理、風險與合規(GRC)任務的工具組。它將來自雲端服務商、SaaS 工具與程式碼庫的技術性證據,轉換為符合框架的發現結果、差距報告與修復指引,將合規視為可重複、可版本化的工程問題。

作法

此工具組作為 Claude 生態系統(Claude Code、Claude Desktop 與 Claude Cowork)的外掛程式市場運作。採用流程模型,連接器外掛程式從 AWS、GitHub、Okta 等來源收集證據,將其標準化為統一的「Finding」模式,再透過 grc-engineer 中心,將這些發現與安全控制框架(SCF)及多種合規框架(例如 SOC 2、NIST 800-53、ISO 27001)進行比對。

適用對象

專為希望自動化合規工作流程並整合至技術環境中的 GRC 專業人員、安全工程師、稽核人員與平台團隊所設計。

主要特色

  • 多框架支援:支援映射至 SOC 2、FedRAMP、HIPAA、GDPR 等廣泛標準。
  • 可擴充的外掛程式系統:包含針對不同角色(稽核員、內部 GRC)的專用外掛程式,支援多種雲端/SaaS 工具的連接器,以及 draw.io 的繪圖工具。
  • 自動修復:產生修復程式碼、指令碼與政策以彌補合規差距。
  • OSCAL 整合:提供 FedRAMP/OSCAL 工作流程工具與 SSP/SAR/POA&M 輸出支援。
  • 統一資料契約:使用版本化的 Finding 模式,確保不同證據連接器之間的一致性。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案