OpenSSF發布 - 用於風險評估自動化的GRC工程模型「Gemara」繁體中文版
由開放原始碼安全基金會(Open Source Security Foundation, OpenSSF)所發布的《Gemara:用於自動化風險評估的治理、風險與合規工程模型》繁體中文版已正式推出。Gemara是一項OpenSSF模型,旨在將治理、風險與合規(GRC)活動轉化為標準化、機器可讀的工程方法。
下載連結如下:
繁體中文版:Gemara:用於自動化風險評估的治理、風險與合規工程模型
原始版本(英文):Gemara: A Governance, Risk, and Compliance Engineering Model for Automated Risk Assessment
本文將介紹Gemara模型,此結構旨在對合規活動進行分類,並定義其功能性的互動關係。該模型並非描述組織的工作流程或人工流程,而是識別治理中內在的活動,以及其組成元件與結構性關係。這些活動在實務中早已存在,但長期缺乏具備可預測交換點的統一工程架構。Gemara模型透過將這些活動分解為獨立的層級,促進文件化與術語的標準化,並建立共用資源協同維護的基礎。
主要重點
七層邏輯模型:識別治理內在的活動、其組成元件與結構性關係。
可互操作的資料:採用基於CUE的架構,使安全工具能無縫共享資料。
工程優先設計:專為DevSecOps團隊處理「合規即程式碼(Compliance as Code)」而設計。
為何重要
Gemara填補了「需求」(應有狀態)與「營運現實」(實際發生情況)之間的落差。組織能在不降低部署速度的前提下擴展安全監控,並為稽核人員與工程師提供共通語言。
參考資訊
於GitHub探索架構與SDK
加入ORBIT工作小組
瞭解OpenSSF會員資格
繁體中文版翻譯協力:OpenSSF Japan Chapter翻譯團隊
清海佑太(本田技術研究所)
川名のん(日立製作所)
下沢拓(日立製作所)
余保束(瑞薩電子)
池田宗広(CyberTrust Japan Co., Ltd.)
FACT BOX · 重點整理
- 來源:PR TIMES
- 分類:新品
- 相關組織:本田技術研究所 / 日立製作所
- 產品、服務:Gemara / Compliance as Code