Hack23 ISMS Compliance Skill
🔴 AI FIRST Quality Principle
Apply the AI FIRST principle: never accept first-pass quality. Minimum 2 iterations. Read all output, improve every section. No shortcuts.
Purpose
This skill ensures all code, documentation, and configurations comply with Hack23's Information Security Management System (ISMS) aligned with ISO 27001:2022, NIST CSF 2.0, and CIS Controls v8.1.
📘 Primary Reference — Information Security Policy
The master ISMS document is the Information Security Policy. It defines:
- ISMS scope — all Hack23 information assets, systems, people, facilities, suppliers
- Roles & responsibilities — CEO, CISO, Data Protection Officer, Security Champions, all staff
- Risk management framework — risk identification → analysis → evaluation → treatment → monitoring (ISO 27005 aligned)
- Continuous improvement — annual policy review, internal audit, management review, corrective actions
- Legal & regulatory baseline — ISO 27001:2022, NIST CSF 2.0, CIS v8.1, GDPR, NIS2, EU CRA, Schrems II
- Accountability & enforcement — non-compliance is cause for corrective action up to contract termination
Every other ISMS document derives authority from and must remain consistent with the Information Security Policy.
Strategic Principles
1. Security by Design
- Security is integrated from the start, not added later
- Every design decision considers security implications
- Defense-in-depth is mandatory
- Least privilege is the default
2. Compliance as Code
- All compliance requirements are codified and automated
- Documentation is evidence
- Controls are verifiable through automation
- Audit readiness is continuous, not periodic
3. Transparency First
- Follow Hack23's public ISMS model
- Document all security decisions
- Make security architecture visible
- Share lessons learned
4. Risk-Based Approach
- Prioritize based on risk assessment
- Document risk acceptance decisions
- Continuously reassess threats
- Implement appropriate controls
Required Documentation Portfolio
Security Documentation (MANDATORY)
Every Hack23 repository MUST have:
```
SECURITY_ARCHITECTURE.md # Current security controls
THREAT_MODEL.md # STRIDE analysis
FUTURE_SECURITY_ARCHITECTURE.md # Security roadmap
```
SECURITY_ARCHITECTURE.md must include:
- Defense-in-depth layers
- Compliance framework mapping (ISO 27001 + NIST CSF + CIS Controls)
- Authentication and authorization architecture
- Data protection mechanisms
- Network security topology
- Security monitoring approach
- Incident response procedures
THREAT_MODEL.md must include:
- STRIDE threat analysis for all components
- Attack surface identification
- Likelihood and impact ratings
- Mitigation strategies
- Residual risk documentation
FUTURE_SECURITY_ARCHITECTURE.md must include:
- Security enhancement roadmap
- Risk mitigation timelines
- Planned compliance improvements
- Technology evolution plans
Architecture Documentation Portfolio (MANDATORY)
Current State
```
ARCHITECTURE.md # C4 models (Context, Container, Component)
DATA_MODEL.md # Data structures and relationships
FLOWCHART.md # Business processes and workflows
STATEDIAGRAM.md # State transitions and lifecycles
MINDMAP.md # Conceptual relationships
SWOT.md # Strategic analysis
```
Future State
```
FUTURE_ARCHITECTURE.md # Architectural evolution
FUTURE_DATA_MODEL.md # Enhanced data architecture
FUTURE_FLOWCHART.md # Improved workflows
FUTURE_STATEDIAGRAM.md # Advanced state management
FUTURE_MINDMAP.md # Capability expansion
FUTURE_SWOT.md # Future opportunities
```
Compliance Framework Mapping
ISO 27001:2022 Annex A Controls
Always map implementations to these controls:
| Control |
Focus Area |
Implementation Examples |
| A.9.2 |
User Access Management |
MFA, SSH keys, GPG signing |
| A.9.4 |
System/App Access Control |
RBAC, least privilege |
| A.10.1 |
Cryptographic Controls |
TLS 1.3, HTTPS-only, encryption at rest |
| A.12.4 |
Logging and Monitoring |
Audit logs, security monitoring |
| A.13.1 |
Network Security |
Firewalls, DDoS protection, security headers |
| A.14.2 |
Secure Development |
SAST, DAST, dependency scanning |
| A.16.1 |
Incident Management |
Response procedures, forensics |
NIST CSF 2.0 Functions
Map all security measures to functions:
| Function |
Purpose |
Key Categories |
| GOVERN (GV) |
Organizational context |
Risk management strategy, policies |
| IDENTIFY (ID) |
Understand risks |
Asset management, risk assessment |
| PROTECT (PR) |
Implement safeguards |
Access control, data security |
| DETECT (DE) |
Find anomalies |
Monitoring, threat detection |
| RESPOND (RS) |
Take action |
Response planning, communications |
| RECOVER (RC) |
Restore services |
Recovery planning, improvements |
CIS Controls v8.1
Implement applicable controls by Implementation Group:
IG1 (Basic Cyber Hygiene):
- 1.1: Inventory of Assets
- 2.1: Inventory of Software
- 3.10: Encrypt Data in Transit
- 4.1: Secure Configuration
- 5.1: Account Inventory
- 6.8: Role-Based Access Control
IG2 (Enterprise Security):
- 8.2: Collect Audit Logs
- 10.1: Deploy Anti-Malware
- 13.1: Security Event Alerting
- 16.1: Secure Development Process
DevSecOps Requirements
CI/CD Security
All workflows must:
- Use step-security/harden-runner for egress auditing
- Implement least privilege permissions
- Pin actions to SHA commits (not tags)
- Scan dependencies with Dependabot
- Run CodeQL or equivalent SAST
- Enable secret scanning
- Implement quality gates (fail on security issues)
Example:
```yaml
permissions:
contents: read # Least privilege
steps:
- name: Harden Runner
uses: step-security/harden-runner@e3f713f2d8f53843e71c69a996d56f51aa9adfb9
with:
egress-policy: audit
```
Security Scanning
Required scans:
- SAST: CodeQL, Semgrep, or equivalent
- Dependency: Dependabot, Snyk, or equivalent
- Secret: GitHub secret scanning
- DAST: For web applications (planned/future)
Access Control
- MFA required for all contributors
- SSH keys with passphrase protection
- GPG signing required for commits
- Branch protection on main/master
- Required reviews before merge
Threat Modeling (STRIDE)
For every component, analyze:
| Threat |
Description |
Example Mitigations |
| Spoofing |
Identity theft |
MFA, strong authentication |
| Tampering |
Data modification |
Input validation, integrity checks |
| Repudiation |
Deny actions |
Audit logs, digital signatures |
| Information Disclosure |
Expose info |
Encryption, access control |
| Denial of Service |
Disrupt service |
Rate limiting, DDoS protection |
| Elevation of Privilege |
Gain unauthorized access |
Least privilege, RBAC |
Compliance Verification Checklist
Before completing any task, verify:
Audit Evidence
Maintain evidence for:
- Control implementation: Configuration files, screenshots
- Control effectiveness: Test results, monitoring logs
- Control coverage: Mapping matrices, gap analysis
- Continuous monitoring: Scan results, alerts
- Incident response: Procedures, exercises, post-mortems
Remember
- If it's not documented, it doesn't exist - Auditors need evidence
- Compliance is continuous - Not a one-time checkbox
- Security by design - Easier than retrofitting
- Defense in depth - Multiple layers of protection
- Least privilege - Minimize access by default
- Transparency - Follow Hack23's open security model
References
Hack23 ISMS Core Policies
Compliance & Classification
Risk & Incident Management
Technical Controls
Supporting Documents
Example Implementations
Compliance Frameworks
1---2name: hack23-isms-compliance3description: Strategic skill for ensuring all Hack23 repositories comply with ISMS requirements (ISO 27001, NIST CSF 2.0, CIS Controls)4license: Apache-2.05---67# Hack23 ISMS Compliance Skill8910## 🔴 AI FIRST Quality Principle1112> **Apply the AI FIRST principle: never accept first-pass quality. Minimum 2 iterations. Read all output, improve every section. No shortcuts.**1314## Purpose1516This skill ensures all code, documentation, and configurations comply with Hack23's Information Security Management System (ISMS) aligned with ISO 27001:2022, NIST CSF 2.0, and CIS Controls v8.1.1718### 📘 Primary Reference — Information Security Policy1920The **master ISMS document** is the [Information Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Information_Security_Policy.md). It defines:2122- **ISMS scope** — all Hack23 information assets, systems, people, facilities, suppliers23- **Roles & responsibilities** — CEO, CISO, Data Protection Officer, Security Champions, all staff24- **Risk management framework** — risk identification → analysis → evaluation → treatment → monitoring (ISO 27005 aligned)25- **Continuous improvement** — annual policy review, internal audit, management review, corrective actions26- **Legal & regulatory baseline** — ISO 27001:2022, NIST CSF 2.0, CIS v8.1, GDPR, NIS2, EU CRA, Schrems II27- **Accountability & enforcement** — non-compliance is cause for corrective action up to contract termination2829**Every other ISMS document derives authority from and must remain consistent with the Information Security Policy.**3031## Strategic Principles3233### 1. Security by Design34- Security is integrated from the start, not added later35- Every design decision considers security implications36- Defense-in-depth is mandatory37- Least privilege is the default3839### 2. Compliance as Code40- All compliance requirements are codified and automated41- Documentation is evidence42- Controls are verifiable through automation43- Audit readiness is continuous, not periodic4445### 3. Transparency First46- Follow Hack23's public ISMS model47- Document all security decisions48- Make security architecture visible49- Share lessons learned5051### 4. Risk-Based Approach52- Prioritize based on risk assessment53- Document risk acceptance decisions54- Continuously reassess threats55- Implement appropriate controls5657## Required Documentation Portfolio5859### Security Documentation (MANDATORY)6061Every Hack23 repository MUST have:6263\`\`\`64SECURITY_ARCHITECTURE.md # Current security controls65THREAT_MODEL.md # STRIDE analysis66FUTURE_SECURITY_ARCHITECTURE.md # Security roadmap67\`\`\`6869**SECURITY_ARCHITECTURE.md** must include:70- Defense-in-depth layers71- Compliance framework mapping (ISO 27001 + NIST CSF + CIS Controls)72- Authentication and authorization architecture73- Data protection mechanisms74- Network security topology75- Security monitoring approach76- Incident response procedures7778**THREAT_MODEL.md** must include:79- STRIDE threat analysis for all components80- Attack surface identification81- Likelihood and impact ratings82- Mitigation strategies83- Residual risk documentation8485**FUTURE_SECURITY_ARCHITECTURE.md** must include:86- Security enhancement roadmap87- Risk mitigation timelines88- Planned compliance improvements89- Technology evolution plans9091### Architecture Documentation Portfolio (MANDATORY)9293#### Current State94\`\`\`95ARCHITECTURE.md # C4 models (Context, Container, Component)96DATA_MODEL.md # Data structures and relationships97FLOWCHART.md # Business processes and workflows98STATEDIAGRAM.md # State transitions and lifecycles99MINDMAP.md # Conceptual relationships100SWOT.md # Strategic analysis101\`\`\`102103#### Future State104\`\`\`105FUTURE_ARCHITECTURE.md # Architectural evolution106FUTURE_DATA_MODEL.md # Enhanced data architecture107FUTURE_FLOWCHART.md # Improved workflows108FUTURE_STATEDIAGRAM.md # Advanced state management109FUTURE_MINDMAP.md # Capability expansion110FUTURE_SWOT.md # Future opportunities111\`\`\`112113## Compliance Framework Mapping114115### ISO 27001:2022 Annex A Controls116117Always map implementations to these controls:118119| Control | Focus Area | Implementation Examples |120|---------|-----------|------------------------|121| **A.9.2** | User Access Management | MFA, SSH keys, GPG signing |122| **A.9.4** | System/App Access Control | RBAC, least privilege |123| **A.10.1** | Cryptographic Controls | TLS 1.3, HTTPS-only, encryption at rest |124| **A.12.4** | Logging and Monitoring | Audit logs, security monitoring |125| **A.13.1** | Network Security | Firewalls, DDoS protection, security headers |126| **A.14.2** | Secure Development | SAST, DAST, dependency scanning |127| **A.16.1** | Incident Management | Response procedures, forensics |128129### NIST CSF 2.0 Functions130131Map all security measures to functions:132133| Function | Purpose | Key Categories |134|----------|---------|---------------|135| **GOVERN (GV)** | Organizational context | Risk management strategy, policies |136| **IDENTIFY (ID)** | Understand risks | Asset management, risk assessment |137| **PROTECT (PR)** | Implement safeguards | Access control, data security |138| **DETECT (DE)** | Find anomalies | Monitoring, threat detection |139| **RESPOND (RS)** | Take action | Response planning, communications |140| **RECOVER (RC)** | Restore services | Recovery planning, improvements |141142### CIS Controls v8.1143144Implement applicable controls by Implementation Group:145146**IG1 (Basic Cyber Hygiene)**:147- 1.1: Inventory of Assets148- 2.1: Inventory of Software149- 3.10: Encrypt Data in Transit150- 4.1: Secure Configuration151- 5.1: Account Inventory152- 6.8: Role-Based Access Control153154**IG2 (Enterprise Security)**:155- 8.2: Collect Audit Logs156- 10.1: Deploy Anti-Malware157- 13.1: Security Event Alerting158- 16.1: Secure Development Process159160## DevSecOps Requirements161162### CI/CD Security163164All workflows must:1651. Use **step-security/harden-runner** for egress auditing1662. Implement **least privilege permissions**1673. Pin actions to **SHA commits** (not tags)1684. Scan dependencies with **Dependabot**1695. Run **CodeQL** or equivalent SAST1706. Enable **secret scanning**1717. Implement **quality gates** (fail on security issues)172173Example:174\`\`\`yaml175permissions:176 contents: read # Least privilege177178steps:179 - name: Harden Runner180 uses: step-security/harden-runner@e3f713f2d8f53843e71c69a996d56f51aa9adfb9181 with:182 egress-policy: audit183\`\`\`184185### Security Scanning186187Required scans:188- **SAST**: CodeQL, Semgrep, or equivalent189- **Dependency**: Dependabot, Snyk, or equivalent190- **Secret**: GitHub secret scanning191- **DAST**: For web applications (planned/future)192193### Access Control194195- **MFA required** for all contributors196- **SSH keys** with passphrase protection197- **GPG signing** required for commits198- **Branch protection** on main/master199- **Required reviews** before merge200201## Threat Modeling (STRIDE)202203For every component, analyze:204205| Threat | Description | Example Mitigations |206|--------|-------------|-------------------|207| **S**poofing | Identity theft | MFA, strong authentication |208| **T**ampering | Data modification | Input validation, integrity checks |209| **R**epudiation | Deny actions | Audit logs, digital signatures |210| **I**nformation Disclosure | Expose info | Encryption, access control |211| **D**enial of Service | Disrupt service | Rate limiting, DDoS protection |212| **E**levation of Privilege | Gain unauthorized access | Least privilege, RBAC |213214## Compliance Verification Checklist215216Before completing any task, verify:217218- [ ] All required security documentation exists and is current219- [ ] All required architecture documentation exists and is current220- [ ] Security controls are mapped to ISO 27001/NIST CSF/CIS Controls221- [ ] Threat model is complete with STRIDE analysis222- [ ] CI/CD workflows are security-hardened223- [ ] Access controls follow least privilege224- [ ] All security findings are documented and addressed225- [ ] Compliance gaps are identified and tracked226227## Audit Evidence228229Maintain evidence for:2301. **Control implementation**: Configuration files, screenshots2312. **Control effectiveness**: Test results, monitoring logs2323. **Control coverage**: Mapping matrices, gap analysis2334. **Continuous monitoring**: Scan results, alerts2345. **Incident response**: Procedures, exercises, post-mortems235236## Remember237238- **If it's not documented, it doesn't exist** - Auditors need evidence239- **Compliance is continuous** - Not a one-time checkbox240- **Security by design** - Easier than retrofitting241- **Defense in depth** - Multiple layers of protection242- **Least privilege** - Minimize access by default243- **Transparency** - Follow Hack23's open security model244245## References246247### Hack23 ISMS Core Policies248- [Information Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Information_Security_Policy.md) - Master ISMS framework249- [Information Security Strategy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Information_Security_Strategy.md) - Strategic security roadmap250- [Secure Development Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Secure_Development_Policy.md) - SDLC security requirements251- [Open Source Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Open_Source_Policy.md) - Open source governance252- [Threat Modeling Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Threat_Modeling.md) - Systematic threat analysis253254### Compliance & Classification255- [Compliance Checklist](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Compliance_Checklist.md) - Multi-framework mapping256- [Classification Framework](https://github.com/Hack23/ISMS-PUBLIC/blob/main/CLASSIFICATION.md) - Business impact analysis257- [CRA Conformity Assessment](https://github.com/Hack23/ISMS-PUBLIC/blob/main/CRA_Conformity_Assessment_Process.md) - EU Cyber Resilience Act258259### Risk & Incident Management260- [Risk Register](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Risk_Register.md) - Enterprise risk management261- [Risk Assessment Methodology](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Risk_Assessment_Methodology.md) - Risk evaluation framework262- [Incident Response Plan](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Incident_Response_Plan.md) - Security incident procedures263- [Business Continuity Plan](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Business_Continuity_Plan.md) - BCP/DR processes264265### Technical Controls266- [Access Control Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Access_Control_Policy.md) - IAM and authentication267- [Cryptography Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Cryptography_Policy.md) - Encryption standards268- [Network Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Network_Security_Policy.md) - Network controls269- [Vulnerability Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Vulnerability_Management.md) - Vuln scanning and remediation270- [Backup Recovery Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Backup_Recovery_Policy.md) - Data protection271- [Change Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Change_Management.md) - Change control272273### Supporting Documents274- [Asset Register](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Asset_Register.md) - Information assets275- [Data Classification Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Data_Classification_Policy.md) - Data handling276- [Acceptable Use Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Acceptable_Use_Policy.md) - Usage guidelines277- [Segregation of Duties Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Segregation_of_Duties_Policy.md) - SoD compensating controls278- [Third Party Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Third_Party_Management.md) - Supplier security279- [Physical Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Physical_Security_Policy.md) - Physical controls280- [AI Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/AI_Policy.md) - AI governance281- [Privacy Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Privacy_Policy.md) - GDPR compliance282283### Example Implementations284- [CIA Security Architecture](https://github.com/Hack23/cia/blob/master/SECURITY_ARCHITECTURE.md) - Full authentication stack285- [CIA Threat Model](https://github.com/Hack23/cia/blob/master/THREAT_MODEL.md) - Comprehensive threat analysis286- [CIA Compliance Manager Security](https://github.com/Hack23/cia-compliance-manager/blob/main/docs/architecture/SECURITY_ARCHITECTURE.md) - Frontend-only security287- [Black Trigram Security](https://github.com/Hack23/blacktrigram/blob/main/SECURITY_ARCHITECTURE.md) - Gaming security288- [Riksdagsmonitor Security](https://github.com/Hack23/riksdagsmonitor/blob/main/SECURITY_ARCHITECTURE.md) - Static site security289290### Compliance Frameworks291- [ISO 27001:2022](https://www.iso.org/standard/27001) - Information security management292- [NIST CSF 2.0](https://www.nist.gov/cyberframework) - Cybersecurity Framework293- [CIS Controls v8.1](https://www.cisecurity.org/controls) - Security best practices294- [NIS2 Directive](https://eur-lex.europa.eu/eli/dir/2022/2555) - EU cybersecurity requirements295- [EU CRA](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act) - Cyber Resilience Act296- [GDPR](https://gdpr.eu/) - Data protection regulation