Business ★ 18,759

ciso-review

/cs:ciso-review <plan> — Veri, uyum veya production erişimine dokunan herhangi bir planın risk açısından derinlemesine incelenmesi. Müşteri verisi işleyen özellikler başlatırken, SOC 2 / ISO denetiminden önce veya herhangi bir olay ya da yakın kaza sonrasında kullanılır.

cd ~/.claude/skills
git clone https://github.com/alirezarezvani/claude-skills.git claude-skills

/cs:ciso-review — CISO Zorlama Soruları

Komut: /cs:ciso-review <plan>

Risk-paranoyak tehdit-modelleyici. Müşteri verilerine veya uyum kapsamına dokunacak herhangi bir production değişikliğinden önce altı soru.

Ne Zaman Çalıştırılır

  • PII / PHI / cardholder verilerine dokunacak herhangi bir sistemi deploy etmeden önce
  • Veri erişimi olan yeni bir vendor imzalamadan önce
  • Uyum denetiminden önce (SOC 2, ISO 27001, HIPAA, GDPR)
  • Güven sınırlarını geçen herhangi bir mimari karardan önce
  • Herhangi bir yakın kaçış olayından sonra

Altı CISO Sorusu

1. Tehdit Modeli

Bu sistem için STRIDE tehdit modeli nedir ve en olası tehdit hangisidir?

  • Spoofing, Tampering, Repudiation, Info Disclosure, DoS, Elevation of Privilege.
  • Olasılık × etki ile en iyi 3'ü seçin.

2. Patlaması Yarıçapı

Bu tamamen tehlikeye atılırsa, hangi veriler açığa çıkar ve kaç kullanıcı etkilenir?

  • En kötü durum düz İngilizce olarak.
  • FAIR tabanlı ALE aracılığıyla dolar cinsinden nicelendirin.

3. Algılama

Hangi sinyaller uzlaşmayı gösterir ve tetiklenmelerine kadar ne kadar süre geçer (MTTD)?

  • Yalnızca loglar algılama değildir.
  • Algılama kuralını, alert'i ve on-call'ı tanımlayın.

4. Yanıt

Bu senaryo için bir IR runbook'u var mı ve tabletop testi yapıldı mı?

  • Runbook yoksa: ship etmeden önce bir tane oluşturun.
  • Test edilmemişse: ship etmeden önce tabletop yapın.

5. Düzenleyici Pencere

Bu senaryo oluşursa regülatör bildirim penceresinin süresi nedir?

  • GDPR: 72h. HIPAA: 60d. Eyalet ihlal yasaları değişir.
  • Müşteri iletişim şablonunu önceden yazın.

6. Vendor ve Tedarik Zinciri

Hangi üçüncü taraf vendorlar kapsam dahilindedir ve güvenlik durumları nedir?

  • Subprocessor listesi güncel mi?
  • DPA'lar yerinde mi?
  • Vendor başına son güvenlik incelemesi?

İş Akışı

python ../../../skills/ciso-advisor/scripts/risk_quantifier.py
python ../../../skills/ciso-advisor/scripts/compliance_tracker.py

Çıktı Biçimi

# CISO Review: <plan>
**Date:** YYYY-MM-DD

## Threat Model
- Top threat: <STRIDE category> — <description>
- Likelihood: H/M/L | Impact: H/M/L
- ALE: $X / year

## Blast Radius
- Data exposed (worst case): <description>
- Users affected: N
- Estimated cost: $X

## Detection
- MTTD target: X hours
- Current MTTD: X hours
- Detection rule: <name>

## Response
- IR runbook: ✅ / ❌
- Last tabletop: <date>

## Regulatory
- Frameworks in scope: SOC 2 / ISO 27001 / HIPAA / GDPR
- Notification window: X hours/days

## Vendors
- New vendors added: N
- DPAs signed: N / N
- Security reviews complete: N / N

## Verdict
🟢 SHIP | 🟡 MITIGATE THEN SHIP | 🔴 BLOCK

Yönlendirme

  • /cs:cto-review — mimari uyum
  • /cs:gc-review — DPA, düzenleyici etkileri
  • /cs:decide — risk kabulünü kaydedin
  • /cs:boardroom — KRİTİK riskler için

İlgili


Sürüm: 1.0.0

Benzer skill'ler

internal-comms Business

Şirketinizin tercih ettiği formatları kullanarak her türlü iç iletişimi yazmanıza yardımcı olacak kaynak koleksiyonu. Claude, durumu raporları, yönetim güncellemeleri, üçüncü taraf güncellemeleri, şirket bültenleri, SSS, olay raporları, proje güncellemeleri gibi iç iletişim yazıları istendiğinde bu yeteneği kullanacaktır.

anthropics/skills ★ 153,732
benchmark-email-automation Business

Benchmark Email görevlerini Rube MCP (Composio) aracılığıyla otomatikleştirin. Her zaman güncel şemaları bulmak için önce tools aramasını yapın.

ComposioHQ/awesome-claude-skills ★ 65,490
business-growth-skills Business

Bu plugin'de paket halinde sunulan 4 işletme ve büyüme becerisi için router/index: customer-success-manager (sağlık skorlaması, churn riski, genişleme), sales-engineer (RFP analizi, rekabet matrisleri, PoC planlama), revenue-operations (pipeline, tahmin doğruluğu, GTM verimliği) ve contract-and-proposal-writer. Bir büyüme/revenue isteği belirli bir beceriyle net şekilde eşleşmediğinde ve doğru seçimi yapmanız gerektiğinde kullanın.

alirezarezvani/claude-skills ★ 18,759
campaign-analytics Business

Çok dokunuşlu attribution, funnel dönüşüm analizi ve ROI hesaplaması ile kampanya performansını analiz eder ve pazarlama optimizasyonu sağlar. Pazarlama kampanyaları, reklam performansı, attribution modelleri, dönüşüm oranları analiz etmek veya kanallar arası pazarlama ROI, ROAS, CPA ve kampanya metriklerini hesaplamak için kullanılır.

alirezarezvani/claude-skills ★ 18,759
challenge Business

Planın 12 ay sonra başarısız olduğunu hayal edip geriye doğru çalışarak zayıflıkları bulma analizi. Kaynakları tahsis etmeden önce varsayımları, bağımlılıkları ve uygulama risklerini ortaya çıkarır. Büyük kaynak yatırımı öncesinde, yönetim kurulu veya yatırımcılara sunmadan önce, geri bildirimlerin tek taraflı pozitif olduğu durumlarda veya hızlı hareket etme baskısı olduğunda kullanın.

alirezarezvani/claude-skills ★ 18,759
collab-proof Business

Claude'un oturumda ne katkıda bulunduğunu ve siz ne yaptığınızı anlamak istediğinizde kullanın. Şu komutlarla tetiklenir: /collab-proof, session retrospective, ai contribution analysis, collaboration evidence, what did claude do.

alirezarezvani/claude-skills ★ 18,759
Daha fazla: Business →