Imagem de capa do projeto: Nexus Compliance Hub EM ANDAMENTO

Resumo técnico

Plugin nativo do NEXUS para registrar e acompanhar controles de NIST CSF 2.0, ISO/IEC 27001:2022 e PNSI. O catálogo mantém status, responsáveis, evidências e notas, enquanto o relatório de lacunas cruza controles pendentes com plugins ativos e mitigações MITRE ATT&CK; consultas também chegam ao Intelligence Hub e ao comando /compliance.

Escopo executado

  • backend.php (496 linhas): catálogo estático MVP com 51 controles (22 NIST CSF 2.0, 15 ISO 27001 Annex A, 14 PNSI Decreto 12.572/2025), cada um com evidence_plugins (slugs de plugins NEXUS que ajudam a cobrir o controle) e evidence_mitre (IDs M#### atribuídos via compliance_mitre_links() — não funde os catálogos, só sugere evidência técnica cruzada).
  • compliance_install(): cria compliance_control_state (control_id PK varchar(32), framework, status default planned, owner, evidence, notes, updated_at, updated_by) com índice idx_compliance_fw_status (framework, status).
  • 5 actions de API via PluginManager::registerApiAction — compliance_list (filtros framework nist/iso/pnsi, status e q + estatísticas), compliance_save (valida controle no catálogo e status, limites owner ≤ 100, evidence ≤ 2000, notes ≤ 4000, INSERT/UPDATE), compliance_gaps, compliance_lookup e compliance_stats.
  • Auditoria: cada compliance_save registra evento no core nx-audit.php (audit_log_event('compliance_control_update', ...) com control_id/status/owner).
  • Enricher do Intelligence Hub: compliance_detect_ids() (regex para IDs NIST GV/ID/PR/DE/RS/RC.XX, ISO A.x.y e PNSI PNSI.*) + compliance_intel_enrich() que emite sinais compliance_control com severity 2 quando o controle está planned/partial (cache ativo).
  • UI Alpine.js (tab.php 352 linhas): aba "Compliance Hub" no painel com 5 cards de estatísticas (Total, Implementado, Parcial, Planejado, Lacunas), duas sub-abas (Catálogo / Relatório de lacunas), filtros por framework/status e busca, chips de plugins ativos (verde) e inativos (riscado), chips M#### com link direto para a aba MITRE ATT&CK, e modal de edição (status, responsável, evidência, notas).
  • Slash Fast Response: /compliance <ID> → compliance_lookup (fastr.json).
  • Sem API Key externa: usa a API Key do NEXUS (Bearer + CSRF) nas actions REST do painel.

Stack e ferramentas

  • PHP 8 (sem framework)
  • MySQL 8 (tabela compliance_control_state)
  • Alpine.js + Tailwind CSS
  • Sistema de plugins do NEXUS (PluginManager) + core de auditoria (nx-audit.php)
  • Regex de detecção de IDs de controle (NIST / ISO / PNSI)

Tags operacionais

  • Compliance
  • Segurança
  • GRC
  • NIST CSF 2.0
  • ISO 27001
  • PNSI

Resultado operacional

  • Consolidou o acompanhamento de conformidade do NEXUS em um único plugin: catálogo MVP com NIST CSF 2.0, ISO 27001 (Annex A subset) e PNSI (Decreto 12.572/2025, que substitui o Decreto 9.637/2018 revogado).
  • Gap report objetivo: controles planned/partial cruzados com os plugins NEXUS ativos (que servem de evidência técnica) e mitigações MITRE M#### a verificar na aba MITRE ATT&CK.
  • Evidências rastreáveis: cada atualização registra data/autor e dispara evento de auditoria no core (audit_log_event).
  • Integração com o Intelligence Hub e Fast Responses: IDs citados em tarefas/comentários geram sinais automáticos, e /compliance <ID> consulta o controle na hora.
  • Cross-link com o plugin nexus-mitre-attack-compliance sem fundir os catálogos: GRC manual vs checks automáticos permanecem separados.

Andamento no GitHub (issues)

Painel em tempo real com as issues mais recentes do repositório.

abertas (amostra): -- fechadas (amostra): -- base: -- ultimas issues

carregando andamento...

Resultados reais

Plugin nativo do NEXUS (is_core) para registro de conformidade MVP com NIST CSF 2.0, ISO/IEC 27001:2022 (subset do Annex A) e PNSI (Decreto 12.572/2025): catálogo de controles com status, dono, evidências, gap report cruzado com plugins NEXUS ativos e cross-link com MITRE ATT&CK.

Arquitetura e organização

Execução e operação

O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.

Screenshots

Falar sobre este projeto

Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.