
de devops-security-agent-skills18
Guide et modèles pour implémenter les contrôles FedRAMP/NIST 800-53, la surveillance continue et les artefacts d'autorisation pour les services cloud visant la conformité fédérale.
Fournit un guide détaillé et prescriptif pour la mise en œuvre des contrôles FedRAMP et NIST 800-53 pour les offres de services cloud. La compétence couvre les conseils selon le niveau d'impact (Faible/Modéré/Élevé), les résumés de familles de contrôles, la structure du Plan de Sécurité du Système (SSP), les modèles de POA&M, les procédures de surveillance continue et les listes de contrôle opérationnelles qui font correspondre les contrôles techniques aux outils cloud (journaux d'audit, scan de vulnérabilités, gestion de la configuration). Elle inclut également des extraits YAML d'exemple et des modèles d'audit/vérification exécutables dans le dépôt.
Utilisez cette compétence lors de la préparation d'un service cloud pour l'autorisation FedRAMP, l'établissement d'une surveillance continue (ConMon), la construction d'un SSP, la préparation de preuves pour une évaluation 3PAO, ou le suivi de la remédiation via un POA&M. Elle est appropriée pour les ingénieurs en sécurité, les responsables de la conformité et les équipes plateforme responsables des charges de travail fédérales.
Idéalement utilisé par des agents supportant les flux de travail DevOps/sécurité (agents de type Copilot/Code, agents capables d'utiliser le CLI) et des opérateurs humains familiers avec l'IAM cloud, la journalisation et la collecte de preuves de conformité.
FedRAMP compliance guidance skill providing detailed NIST 800-53 control family references, SSP outline, POA&M templates, and continuous monitoring procedures. No scripts included — purely reference/knowledge content. Well-structured YAML documentation with practical checklists and implementation notes, but lacks actionable automation or tooling. Niche audience limited to US federal cloud service providers pursuing FedRAMP authorization.
Reference-only skill with no scripts. Clean from a security perspective — no shell injection risks, no credentials, no destructive commands, no network calls. Architecture is basic: monolithic SKILL.md with no scripts/ or references/ directories. Content is comprehensive and well-organized but the skill only provides guidance rather than automation. Usefulness is limited by niche audience (US federal cloud compliance).