Hack23 ISMS Compliance Skill
Purpose
This skill ensures all code, documentation, and configurations comply with Hack23's Information Security Management System (ISMS) aligned with ISO 27001:2022, NIST CSF 2.0, and CIS Controls v8.1.
Strategic Principles
1. Security by Design
- Security is integrated from the start, not added later
- Every design decision considers security implications
- Defense-in-depth is mandatory
- Least privilege is the default
2. Compliance as Code
- All compliance requirements are codified and automated
- Documentation is evidence
- Controls are verifiable through automation
- Audit readiness is continuous, not periodic
3. Transparency First
- Follow Hack23's public ISMS model
- Document all security decisions
- Make security architecture visible
- Share lessons learned
4. Risk-Based Approach
- Prioritize based on risk assessment
- Document risk acceptance decisions
- Continuously reassess threats
- Implement appropriate controls
Required Documentation Portfolio
Security Documentation (MANDATORY)
Every Hack23 repository MUST have:
```
SECURITY_ARCHITECTURE.md # Current security controls
THREAT_MODEL.md # STRIDE analysis
FUTURE_SECURITY_ARCHITECTURE.md # Security roadmap
```
SECURITY_ARCHITECTURE.md must include:
- Defense-in-depth layers
- Compliance framework mapping (ISO 27001 + NIST CSF + CIS Controls)
- Authentication and authorization architecture
- Data protection mechanisms
- Network security topology
- Security monitoring approach
- Incident response procedures
THREAT_MODEL.md must include:
- STRIDE threat analysis for all components
- Attack surface identification
- Likelihood and impact ratings
- Mitigation strategies
- Residual risk documentation
FUTURE_SECURITY_ARCHITECTURE.md must include:
- Security enhancement roadmap
- Risk mitigation timelines
- Planned compliance improvements
- Technology evolution plans
Architecture Documentation Portfolio (MANDATORY)
Current State
```
ARCHITECTURE.md # C4 models (Context, Container, Component)
DATA_MODEL.md # Data structures and relationships
FLOWCHART.md # Business processes and workflows
STATEDIAGRAM.md # State transitions and lifecycles
MINDMAP.md # Conceptual relationships
SWOT.md # Strategic analysis
```
Future State
```
FUTURE_ARCHITECTURE.md # Architectural evolution
FUTURE_DATA_MODEL.md # Enhanced data architecture
FUTURE_FLOWCHART.md # Improved workflows
FUTURE_STATEDIAGRAM.md # Advanced state management
FUTURE_MINDMAP.md # Capability expansion
FUTURE_SWOT.md # Future opportunities
```
Compliance Framework Mapping
ISO 27001:2022 Annex A Controls
Always map implementations to these controls:
| Control |
Focus Area |
Implementation Examples |
| A.9.2 |
User Access Management |
MFA, SSH keys, GPG signing |
| A.9.4 |
System/App Access Control |
RBAC, least privilege |
| A.10.1 |
Cryptographic Controls |
TLS 1.3, HTTPS-only, encryption at rest |
| A.12.4 |
Logging and Monitoring |
Audit logs, security monitoring |
| A.13.1 |
Network Security |
Firewalls, DDoS protection, security headers |
| A.14.2 |
Secure Development |
SAST, DAST, dependency scanning |
| A.16.1 |
Incident Management |
Response procedures, forensics |
NIST CSF 2.0 Functions
Map all security measures to functions:
| Function |
Purpose |
Key Categories |
| GOVERN (GV) |
Organizational context |
Risk management strategy, policies |
| IDENTIFY (ID) |
Understand risks |
Asset management, risk assessment |
| PROTECT (PR) |
Implement safeguards |
Access control, data security |
| DETECT (DE) |
Find anomalies |
Monitoring, threat detection |
| RESPOND (RS) |
Take action |
Response planning, communications |
| RECOVER (RC) |
Restore services |
Recovery planning, improvements |
CIS Controls v8.1
Implement applicable controls by Implementation Group:
IG1 (Basic Cyber Hygiene):
- 1.1: Inventory of Assets
- 2.1: Inventory of Software
- 3.10: Encrypt Data in Transit
- 4.1: Secure Configuration
- 5.1: Account Inventory
- 6.8: Role-Based Access Control
IG2 (Enterprise Security):
- 8.2: Collect Audit Logs
- 10.1: Deploy Anti-Malware
- 13.1: Security Event Alerting
- 16.1: Secure Development Process
DevSecOps Requirements
CI/CD Security
All workflows must:
- Use step-security/harden-runner for egress auditing
- Implement least privilege permissions
- Pin actions to SHA commits (not tags)
- Scan dependencies with Dependabot
- Run CodeQL or equivalent SAST
- Enable secret scanning
- Implement quality gates (fail on security issues)
Example:
```yaml
permissions:
contents: read # Least privilege
steps:
- name: Harden Runner
uses: step-security/harden-runner@e3f713f2d8f53843e71c69a996d56f51aa9adfb9
with:
egress-policy: audit
```
Security Scanning
Required scans:
- SAST: CodeQL, Semgrep, or equivalent
- Dependency: Dependabot, Snyk, or equivalent
- Secret: GitHub secret scanning
- DAST: For web applications (planned/future)
Access Control
- MFA required for all contributors
- SSH keys with passphrase protection
- GPG signing required for commits
- Branch protection on main/master
- Required reviews before merge
Threat Modeling (STRIDE)
For every component, analyze:
| Threat |
Description |
Example Mitigations |
| Spoofing |
Identity theft |
MFA, strong authentication |
| Tampering |
Data modification |
Input validation, integrity checks |
| Repudiation |
Deny actions |
Audit logs, digital signatures |
| Information Disclosure |
Expose info |
Encryption, access control |
| Denial of Service |
Disrupt service |
Rate limiting, DDoS protection |
| Elevation of Privilege |
Gain unauthorized access |
Least privilege, RBAC |
Compliance Verification Checklist
Before completing any task, verify:
Audit Evidence
Maintain evidence for:
- Control implementation: Configuration files, screenshots
- Control effectiveness: Test results, monitoring logs
- Control coverage: Mapping matrices, gap analysis
- Continuous monitoring: Scan results, alerts
- Incident response: Procedures, exercises, post-mortems
Remember
- If it's not documented, it doesn't exist - Auditors need evidence
- Compliance is continuous - Not a one-time checkbox
- Security by design - Easier than retrofitting
- Defense in depth - Multiple layers of protection
- Least privilege - Minimize access by default
- Transparency - Follow Hack23's open security model
References
Hack23 ISMS Core Policies
Compliance & Classification
Risk & Incident Management
Technical Controls
Supporting Documents
Example Implementations
Compliance Frameworks
Converted and distributed by TomeVault — claim your Tome and manage your conversions.
1---2name: hack23-isms-compliance3description: Strategic skill for ensuring all Hack23 repositories comply with ISMS requirements (ISO 27001, NIST CSF 2.0, CIS Controls) Use when this capability is needed.4---56# Hack23 ISMS Compliance Skill78## Purpose910This skill ensures all code, documentation, and configurations comply with Hack23's Information Security Management System (ISMS) aligned with ISO 27001:2022, NIST CSF 2.0, and CIS Controls v8.1.1112## Strategic Principles1314### 1. Security by Design15- Security is integrated from the start, not added later16- Every design decision considers security implications17- Defense-in-depth is mandatory18- Least privilege is the default1920### 2. Compliance as Code21- All compliance requirements are codified and automated22- Documentation is evidence23- Controls are verifiable through automation24- Audit readiness is continuous, not periodic2526### 3. Transparency First27- Follow Hack23's public ISMS model28- Document all security decisions29- Make security architecture visible30- Share lessons learned3132### 4. Risk-Based Approach33- Prioritize based on risk assessment34- Document risk acceptance decisions35- Continuously reassess threats36- Implement appropriate controls3738## Required Documentation Portfolio3940### Security Documentation (MANDATORY)4142Every Hack23 repository MUST have:4344\`\`\`45SECURITY_ARCHITECTURE.md # Current security controls46THREAT_MODEL.md # STRIDE analysis47FUTURE_SECURITY_ARCHITECTURE.md # Security roadmap48\`\`\`4950**SECURITY_ARCHITECTURE.md** must include:51- Defense-in-depth layers52- Compliance framework mapping (ISO 27001 + NIST CSF + CIS Controls)53- Authentication and authorization architecture54- Data protection mechanisms55- Network security topology56- Security monitoring approach57- Incident response procedures5859**THREAT_MODEL.md** must include:60- STRIDE threat analysis for all components61- Attack surface identification62- Likelihood and impact ratings63- Mitigation strategies64- Residual risk documentation6566**FUTURE_SECURITY_ARCHITECTURE.md** must include:67- Security enhancement roadmap68- Risk mitigation timelines69- Planned compliance improvements70- Technology evolution plans7172### Architecture Documentation Portfolio (MANDATORY)7374#### Current State75\`\`\`76ARCHITECTURE.md # C4 models (Context, Container, Component)77DATA_MODEL.md # Data structures and relationships78FLOWCHART.md # Business processes and workflows79STATEDIAGRAM.md # State transitions and lifecycles80MINDMAP.md # Conceptual relationships81SWOT.md # Strategic analysis82\`\`\`8384#### Future State85\`\`\`86FUTURE_ARCHITECTURE.md # Architectural evolution87FUTURE_DATA_MODEL.md # Enhanced data architecture88FUTURE_FLOWCHART.md # Improved workflows89FUTURE_STATEDIAGRAM.md # Advanced state management90FUTURE_MINDMAP.md # Capability expansion91FUTURE_SWOT.md # Future opportunities92\`\`\`9394## Compliance Framework Mapping9596### ISO 27001:2022 Annex A Controls9798Always map implementations to these controls:99100| Control | Focus Area | Implementation Examples |101|---------|-----------|------------------------|102| **A.9.2** | User Access Management | MFA, SSH keys, GPG signing |103| **A.9.4** | System/App Access Control | RBAC, least privilege |104| **A.10.1** | Cryptographic Controls | TLS 1.3, HTTPS-only, encryption at rest |105| **A.12.4** | Logging and Monitoring | Audit logs, security monitoring |106| **A.13.1** | Network Security | Firewalls, DDoS protection, security headers |107| **A.14.2** | Secure Development | SAST, DAST, dependency scanning |108| **A.16.1** | Incident Management | Response procedures, forensics |109110### NIST CSF 2.0 Functions111112Map all security measures to functions:113114| Function | Purpose | Key Categories |115|----------|---------|---------------|116| **GOVERN (GV)** | Organizational context | Risk management strategy, policies |117| **IDENTIFY (ID)** | Understand risks | Asset management, risk assessment |118| **PROTECT (PR)** | Implement safeguards | Access control, data security |119| **DETECT (DE)** | Find anomalies | Monitoring, threat detection |120| **RESPOND (RS)** | Take action | Response planning, communications |121| **RECOVER (RC)** | Restore services | Recovery planning, improvements |122123### CIS Controls v8.1124125Implement applicable controls by Implementation Group:126127**IG1 (Basic Cyber Hygiene)**:128- 1.1: Inventory of Assets129- 2.1: Inventory of Software130- 3.10: Encrypt Data in Transit131- 4.1: Secure Configuration132- 5.1: Account Inventory133- 6.8: Role-Based Access Control134135**IG2 (Enterprise Security)**:136- 8.2: Collect Audit Logs137- 10.1: Deploy Anti-Malware138- 13.1: Security Event Alerting139- 16.1: Secure Development Process140141## DevSecOps Requirements142143### CI/CD Security144145All workflows must:1461. Use **step-security/harden-runner** for egress auditing1472. Implement **least privilege permissions**1483. Pin actions to **SHA commits** (not tags)1494. Scan dependencies with **Dependabot**1505. Run **CodeQL** or equivalent SAST1516. Enable **secret scanning**1527. Implement **quality gates** (fail on security issues)153154Example:155\`\`\`yaml156permissions:157 contents: read # Least privilege158159steps:160 - name: Harden Runner161 uses: step-security/harden-runner@e3f713f2d8f53843e71c69a996d56f51aa9adfb9162 with:163 egress-policy: audit164\`\`\`165166### Security Scanning167168Required scans:169- **SAST**: CodeQL, Semgrep, or equivalent170- **Dependency**: Dependabot, Snyk, or equivalent171- **Secret**: GitHub secret scanning172- **DAST**: For web applications (planned/future)173174### Access Control175176- **MFA required** for all contributors177- **SSH keys** with passphrase protection178- **GPG signing** required for commits179- **Branch protection** on main/master180- **Required reviews** before merge181182## Threat Modeling (STRIDE)183184For every component, analyze:185186| Threat | Description | Example Mitigations |187|--------|-------------|-------------------|188| **S**poofing | Identity theft | MFA, strong authentication |189| **T**ampering | Data modification | Input validation, integrity checks |190| **R**epudiation | Deny actions | Audit logs, digital signatures |191| **I**nformation Disclosure | Expose info | Encryption, access control |192| **D**enial of Service | Disrupt service | Rate limiting, DDoS protection |193| **E**levation of Privilege | Gain unauthorized access | Least privilege, RBAC |194195## Compliance Verification Checklist196197Before completing any task, verify:198199- [ ] All required security documentation exists and is current200- [ ] All required architecture documentation exists and is current201- [ ] Security controls are mapped to ISO 27001/NIST CSF/CIS Controls202- [ ] Threat model is complete with STRIDE analysis203- [ ] CI/CD workflows are security-hardened204- [ ] Access controls follow least privilege205- [ ] All security findings are documented and addressed206- [ ] Compliance gaps are identified and tracked207208## Audit Evidence209210Maintain evidence for:2111. **Control implementation**: Configuration files, screenshots2122. **Control effectiveness**: Test results, monitoring logs2133. **Control coverage**: Mapping matrices, gap analysis2144. **Continuous monitoring**: Scan results, alerts2155. **Incident response**: Procedures, exercises, post-mortems216217## Remember218219- **If it's not documented, it doesn't exist** - Auditors need evidence220- **Compliance is continuous** - Not a one-time checkbox221- **Security by design** - Easier than retrofitting222- **Defense in depth** - Multiple layers of protection223- **Least privilege** - Minimize access by default224- **Transparency** - Follow Hack23's open security model225226## References227228### Hack23 ISMS Core Policies229- [Information Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Information_Security_Policy.md) - Master ISMS framework230- [Information Security Strategy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Information_Security_Strategy.md) - Strategic security roadmap231- [Secure Development Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Secure_Development_Policy.md) - SDLC security requirements232- [Open Source Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Open_Source_Policy.md) - Open source governance233- [Threat Modeling Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Threat_Modeling.md) - Systematic threat analysis234235### Compliance & Classification236- [Compliance Checklist](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Compliance_Checklist.md) - Multi-framework mapping237- [Classification Framework](https://github.com/Hack23/ISMS-PUBLIC/blob/main/CLASSIFICATION.md) - Business impact analysis238- [CRA Conformity Assessment](https://github.com/Hack23/ISMS-PUBLIC/blob/main/CRA_Conformity_Assessment_Process.md) - EU Cyber Resilience Act239240### Risk & Incident Management241- [Risk Register](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Risk_Register.md) - Enterprise risk management242- [Risk Assessment Methodology](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Risk_Assessment_Methodology.md) - Risk evaluation framework243- [Incident Response Plan](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Incident_Response_Plan.md) - Security incident procedures244- [Business Continuity Plan](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Business_Continuity_Plan.md) - BCP/DR processes245246### Technical Controls247- [Access Control Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Access_Control_Policy.md) - IAM and authentication248- [Cryptography Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Cryptography_Policy.md) - Encryption standards249- [Network Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Network_Security_Policy.md) - Network controls250- [Vulnerability Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Vulnerability_Management.md) - Vuln scanning and remediation251- [Backup Recovery Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Backup_Recovery_Policy.md) - Data protection252- [Change Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Change_Management.md) - Change control253254### Supporting Documents255- [Asset Register](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Asset_Register.md) - Information assets256- [Data Classification Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Data_Classification_Policy.md) - Data handling257- [Acceptable Use Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Acceptable_Use_Policy.md) - Usage guidelines258- [Segregation of Duties Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Segregation_of_Duties_Policy.md) - SoD compensating controls259- [Third Party Management](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Third_Party_Management.md) - Supplier security260- [Physical Security Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Physical_Security_Policy.md) - Physical controls261- [AI Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/AI_Policy.md) - AI governance262- [Privacy Policy](https://github.com/Hack23/ISMS-PUBLIC/blob/main/Privacy_Policy.md) - GDPR compliance263264### Example Implementations265- [CIA Security Architecture](https://github.com/Hack23/cia/blob/master/SECURITY_ARCHITECTURE.md) - Full authentication stack266- [CIA Threat Model](https://github.com/Hack23/cia/blob/master/THREAT_MODEL.md) - Comprehensive threat analysis267- [CIA Compliance Manager Security](https://github.com/Hack23/cia-compliance-manager/blob/main/docs/architecture/SECURITY_ARCHITECTURE.md) - Frontend-only security268- [Black Trigram Security](https://github.com/Hack23/blacktrigram/blob/main/SECURITY_ARCHITECTURE.md) - Gaming security269- [Riksdagsmonitor Security](https://github.com/Hack23/riksdagsmonitor/blob/main/SECURITY_ARCHITECTURE.md) - Static site security270271### Compliance Frameworks272- [ISO 27001:2022](https://www.iso.org/standard/27001) - Information security management273- [NIST CSF 2.0](https://www.nist.gov/cyberframework) - Cybersecurity Framework274- [CIS Controls v8.1](https://www.cisecurity.org/controls) - Security best practices275- [NIS2 Directive](https://eur-lex.europa.eu/eli/dir/2022/2555) - EU cybersecurity requirements276- [EU CRA](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act) - Cyber Resilience Act277- [GDPR](https://gdpr.eu/) - Data protection regulation278279---280> Converted and distributed by [TomeVault](https://tomevault.io/claim/hack23) — claim your Tome and manage your conversions.281<!-- tomevault:4.0:skill_md:2026-04-13 -->