leendalloul/fintech-grc-risk-assessment-showcase

GitHub: leendalloul/fintech-grc-risk-assessment-showcase

一个学术性的金融科技 GRC 评估项目,以虚构支付平台为案例,展示基于 NIST 框架的网络安全风险评估、GDPR/PDPL 合规差距分析和事件响应规划的完整文档体系。

Stars: 0 | Forks: 0

# 金融科技 GRC 风险评估 这是一个仅用于文档展示的学术性治理、风险与合规评估项目,评估对象为 **NoorPay**,一个虚构的沙特金融科技场景。 ## 项目概述 本项目通过三项相互关联的 GRC 活动,对一家虚构的数字支付和电子钱包提供商进行评估: - 使用 NIST SP 800-30 概念进行网络安全风险评估 - 涵盖 GDPR 和沙特 PDPL 主题的合规差距分析 - 针对潜在财务数据泄露的事件响应规划 ## 关键交付成果 - 包含八项的网络安全风险登记表 - 定性的 5×5 可能性与影响模型 - 风险优先级排序和热力图分析 - GDPR 和沙特 PDPL 要求映射 - 合规差距分析 - 优先级整改路线图 - 事件响应角色和上报路径 - 检测、遏制、根除、恢复和经验教训程序 ## 最高优先级场景风险 1. 对客户财务数据的未授权访问 2. 违反监管合规要求 3. 未记录的既往数据泄露事件 4. 云配置错误和薄弱的访问治理 5. 缺乏正式的安全领导和风险管理流程 ## 推荐改进主题 - 建立正式的事件响应和数据泄露通知流程 - 加强身份、访问、加密和云安全控制 - 指定负责的安全领导 - 维护已记录的风险登记表和治理计划 - 建立基于证据的合规跟踪 - 保留日志并创建经批准的通信模板 请参阅[完整的风险与合规评估](docs/assessment.md)、[完整的事件响应计划](docs/incident-response.md)以及[参考文献](docs/references.md)。 ## 学术背景 本项目为 CS 3178《网络安全中的治理、风险与合规》课程开发,由 Sohail Khan 博士指导,开发者为: - Jana Alayoobi - Leen Dalloul - Raghad Shamma ## 仓库边界声明 本仓库不包含任何真实的私人组织信息、凭证、源代码、客户数据或来自真实金融科技公司的证据。 ## 许可证 仅限用于作品集展示和学术评估。请参阅 [LICENSE](LICENSE)。
标签:文档展示, 金融科技, 防御加固