leendalloul/fintech-grc-risk-assessment-showcase
GitHub: leendalloul/fintech-grc-risk-assessment-showcase
一个学术性的金融科技 GRC 评估项目,以虚构支付平台为案例,展示基于 NIST 框架的网络安全风险评估、GDPR/PDPL 合规差距分析和事件响应规划的完整文档体系。
Stars: 0 | Forks: 0
# 金融科技 GRC 风险评估
这是一个仅用于文档展示的学术性治理、风险与合规评估项目,评估对象为 **NoorPay**,一个虚构的沙特金融科技场景。
## 项目概述
本项目通过三项相互关联的 GRC 活动,对一家虚构的数字支付和电子钱包提供商进行评估:
- 使用 NIST SP 800-30 概念进行网络安全风险评估
- 涵盖 GDPR 和沙特 PDPL 主题的合规差距分析
- 针对潜在财务数据泄露的事件响应规划
## 关键交付成果
- 包含八项的网络安全风险登记表
- 定性的 5×5 可能性与影响模型
- 风险优先级排序和热力图分析
- GDPR 和沙特 PDPL 要求映射
- 合规差距分析
- 优先级整改路线图
- 事件响应角色和上报路径
- 检测、遏制、根除、恢复和经验教训程序
## 最高优先级场景风险
1. 对客户财务数据的未授权访问
2. 违反监管合规要求
3. 未记录的既往数据泄露事件
4. 云配置错误和薄弱的访问治理
5. 缺乏正式的安全领导和风险管理流程
## 推荐改进主题
- 建立正式的事件响应和数据泄露通知流程
- 加强身份、访问、加密和云安全控制
- 指定负责的安全领导
- 维护已记录的风险登记表和治理计划
- 建立基于证据的合规跟踪
- 保留日志并创建经批准的通信模板
请参阅[完整的风险与合规评估](docs/assessment.md)、[完整的事件响应计划](docs/incident-response.md)以及[参考文献](docs/references.md)。
## 学术背景
本项目为 CS 3178《网络安全中的治理、风险与合规》课程开发,由 Sohail Khan 博士指导,开发者为:
- Jana Alayoobi
- Leen Dalloul
- Raghad Shamma
## 仓库边界声明
本仓库不包含任何真实的私人组织信息、凭证、源代码、客户数据或来自真实金融科技公司的证据。
## 许可证
仅限用于作品集展示和学术评估。请参阅 [LICENSE](LICENSE)。
标签:文档展示, 金融科技, 防御加固