BKberri/GRC-case-studies
GitHub: BKberri/GRC-case-studies
一个持续运行的 GRC 情报程序与案例研究集,通过将实时威胁情报映射到主流安全与 AI 治理框架,为决策者提供结构化的风险评估和执行级报告。
Stars: 0 | Forks: 0
# GRC 情报与案例研究集
### Blaise Kingko — 高级云 GRC 与安全架构师
[](https://linkedin.com/in/berrikingko)
[]()
[]()
## 这个仓库是什么
这是一个正在运行中的 GRC 情报程序——而不是一份学习指南。
这里的每个文件都反映了我在现实世界治理、风险与合规工作中的方法:结构化分析、映射到框架的发现,以及为决策者构建的输出——而不仅仅是为了应付合规打勾。
在 FinTech、金融服务和医疗保健领域的七年企业 GRC 经验告诉我,一个优秀的安全程序与一个被动反应的安全程序之间的差距,几乎总是一个情报问题。实时了解自身风险状况的组织能做出更好的决策。而那些在审计期间才发现风险的组织则不然。
这个仓库是我持续运用这种思维的地方——追踪实时威胁情报,根据重要的框架进行风险评估,并生成能将技术发现与业务风险联系起来的执行级输出。
## 仓库结构
```
GRC-case-studies/
│
├── Case-studies/ ← Real-world incidents analyzed through a GRC lens
│ ├── IT-OT-Threats/ ← Infrastructure, ICS/SCADA, network threats
│ ├── Cloud-Security/ ← AWS, Azure, IAM, cloud misconfigurations
│ ├── AI-Governance/ ← LLM risks, EU AI Act, model security
│ ├── Financial-Services/ ← Regulated industry incidents
│ └── (each category includes a TEMPLATE_*.md defining the standard case format)
│
├── Risk_Register/ ← Live enterprise risk register
│ └── GRC_Intelligence_Risk_Register.xlsx (versioned weekly snapshots alongside)
│
├── Executive_Reports/ ← Board and CISO-ready reporting
│ ├── Executive_Report_Template.docx
│ └── Weekly-Reports/ ← Dated weekly intelligence reports
│
└── Frameworks/ ← Framework mapping references
```
## 情报程序 — 运作方式
该程序每周对以下来源进行一次结构化扫描:
| 来源 | 类别 | 框架追踪 |
|---|---|---|
| CISA KEV | 正在被利用的漏洞 | NIST CSF 2.0, NIST 800-53, CIS Controls |
| US-CERT / CISA 公告 | 威胁行为者活动 | NIST CSF 2.0, ISO 27001 |
| NIST NVD | CVSS ≥ 7.0 的 CVE | NIST 800-53, CIS Controls |
| AWS 安全公告 | 云平台威胁 | NIST 800-53, CIS Control 7 |
| Azure 安全更新 | 云平台威胁 | NIST 800-53, CIS Control 7 |
| 欧盟 AI 法案更新 | AI 监管动态 | NIST AI RMF, ISO 42001, 欧盟 AI 法案 |
| NIST AI RMF 更新 | AI 治理框架 | NIST AI RMF, ISO 42001 |
| MITRE ATT&CK | 威胁行为者 TTP | NIST CSF 2.0, NIST 800-53 |
| MITRE ATLAS | AI/ML 特定威胁 | NIST AI RMF, ISO 42001 |
### 双重框架追踪
IT/OT 和云威胁映射到:
**NIST CSF 2.0 → ISO 27001 → NIST 800-53 → CIS Controls**
AI/ML 和治理威胁映射到:
**NIST AI RMF → ISO 42001 → 欧盟 AI 法案**
## 风险登记册
实时风险登记册在整个生命周期内追踪每一个已识别的威胁:
- **来源** — 情报的出处
- **框架映射** — 涉及了哪些控制措施
- **可能性 × 影响评分** — 结构化的 5×5 方法论
- **固有风险与剩余风险** — 控制措施实施前后
- **补救措施** — 带有 CIS Control 引用的具体行动
- **状态追踪** — Open / Mitigating / Closed / Accepted
**风险评级标准:**
| 分数 | 评级 |
|---|---|
| 20–25 | 🔴 Critical |
| 10–19 | 🟠 High |
| 5–9 | 🟡 Medium |
| 1–4 | 🟢 Low |
## 案例研究
每个案例研究都遵循一个标准结构:
1. **事件摘要** — 发生了什么以及发生时间
2. **技术分析** — 根本原因、攻击向量、受影响的系统
3. **框架影响** — 哪些控制措施失效或缺失
4. **风险模型影响** — 这如何挑战现有的风险假设
5. **AI / 新兴威胁视角** — 在适用的情况下
6. **建议的控制措施** — 具体的、参考了框架的补救措施
7. **执行摘要** — 面向董事会的通俗易懂的核心结论
### 已发布的案例研究
迄今为止已发布 20 个独家案例研究,按威胁类别组织:
| 类别 | 案例研究 | 框架 |
|---|---|---|
| [IT-OT 威胁](./Case-studies/IT-OT-Threats) | 15 | NIST CSF, NIST 800-53, CIS Controls, IEC 62443 |
| [云安全](./Case-studies/Cloud-Security) | 5 | NIST CSF, NIST 800-53, CIS Control 7 |
| [AI 治理](./Case-studies/AI-Governance) | 2 | NIST AI RMF, ISO 42001, 欧盟 AI 法案 |
| [金融服务](./Case-studies/Financial-Services) | 1 | NIST 800-53, GLBA, SOX, SEC 网络安全规则 |
*根据程序的多类别重复政策,有 3 个案例(Oracle PeopleSoft、LiteLLM AI Gateway、MSRC Patch Tuesday Wormable Kernel)被特意归档在两个类别下——每一个都有其独立的文档化理由,而不是意外副本。上面的文件夹统计包含这两次归档;数字 20 是独家案例的数量。作为情报监控周期的一部分,每周都会添加新的案例研究。*
### 精选案例研究
| 案例研究 | 日期 | 威胁类别 | 框架 |
|---|---|---|---|
| [CISA KEV — Oracle PeopleSoft 未认证 RCE (Zero-Day)](./Case-studies/Financial-Services/2026-06-CISA-KEV-Oracle-PeopleSoft) | 2026 年 6 月 | 金融服务 — ERP / 受监管行业 | NIST 800-53, SEC 4 天披露规则, GLBA |
| [欧盟 AI 法案 — 高风险 AI 系统分类(指南草案)](./Case-studies/AI-Governance/2026-06-EU-AI-Act-HighRisk-Classification) | 2026 年 6 月 | AI 治理 — 监管 | NIST AI RMF, ISO 42001, 欧盟 AI 法案 |
| [AWS 公告 — "Copy.fail" / "DirtyFrag" Linux Kernel LPE 家族](./Case-studies/Cloud-Security/2026-06-AWS-Bulletin-Linux-Kernel-CopyFail) | 2026 年 6 月 | 云安全 — 平台漏洞 | NIST CSF, NIST 800-53, CIS Control 7 |
| [Cisco Catalyst SD-WAN Manager — 已认证命令注入 (root)](./Case-studies/IT-OT-Threats/2026-06-CISA-KEV-Cisco-SDWAN) | 2026 年 6 月 | IT/OT — 网络基础设施 | NIST CSF, NIST 800-53, CIS Controls |
| [Cisco Catalyst SD-WAN Manager — 路径遍历 (Root 提权)](./Case-studies/IT-OT-Threats/2026-06-CISA-KEV-Cisco-SDWAN-PathTraversal) | 2026 年 6 月 | IT/OT — 网络基础设施 | NIST CSF, NIST 800-53, CIS Controls |
| [Microsoft Patch Tuesday — 蠕虫级 Windows Kernel RCE & HTTP.sys RCE](./Case-studies/IT-OT-Threats/2026-06-MSRC-PatchTuesday-WormableKernel) | 2026 年 6 月 | IT/OT — 跨基础设施 | NIST CSF, NIST 800-53, CIS Controls |
*所有 20 个案例研究的完整索引可以直接在 [案例研究](./Case-studies) 文件夹中按类别浏览。*
## 执行报告
每周的情报运行会生成一份结构化的执行报告,包含:
- 关键风险指标 (KRI) — 本周对比上周
- 包含业务影响框架的主要威胁
- AI 治理观察 — 监管和威胁动态
- 跨所有映射框架的合规状况
- 带有责任人和时间表的建议执行行动
报告是为 CISO 或董事会读者编写的 — 将技术发现转化为业务风险语言。
## 参考框架
| 框架 | 领域 | 在此程序中的用途 |
|---|---|---|
| NIST CSF 2.0 | 网络安全 | 主要的 IT/OT 控制映射 |
| NIST SP 800-53 Rev 5 | 联邦 / 企业安全 | 发现结果的控制族映射 |
| ISO 27001:2022 | 信息安全 | Annex A 条款映射 |
| CIS Controls v8 | 加固 / 补救 | 具体的防护措施参考 |
| NIST AI RMF | AI 风险 | AI/ML 威胁治理追踪 |
| ISO 42001 | AI 管理体系 | AI 治理条款映射 |
| 欧盟 AI 法案 | AI 监管 | 合规性与符合性评估 |
| MITRE ATT&CK | 威胁情报 | 针对威胁行为者活动的 TTP 映射 |
| MITRE ATLAS | AI/ML 威胁 | 对抗性 ML 技术映射 |
## 关于作者
**Blaise Kingko** — 高级云 GRC 与安全架构师,拥有 7 年以上为价值超过 10 亿美元的云资产组合指导安全战略的经验。
核心专业知识:AI 治理 (ISO 42001, NIST AI RMF, 欧盟 AI 法案) · 云安全架构 (AWS, Azure, Zero Trust, CSPM) · 合规即代码 (Terraform, AWS Config) · 企业 GRC (NIST 800-53, FedRAMP, SOC 2, ISO 27001)
关键成果:IAM 策略违规减少 40% · 98% 的合规基线达标率 · 人工审计工作量减少 60% · 修复时间从 45 天缩短至 14 天
📧 bkberri52@gmail.com · 🔗 [linkedin.com/in/berrikingko](https://linkedin.com/in/berrikingko)
*本仓库处于积极维护状态。内容反映了截至每次提交之日的当前威胁情报和框架指南。*
标签:防御加固