
Automatisierung zur Bewertung des Zustands deines M365-Mandanten gegen die CISA-Baselines

ScubaGear ist ein Bewertungstool, das überprüft, ob die Konfiguration eines Microsoft 365 (M365)-Mandanten den in den Secure Cloud Business Applications (SCuBA) Secure Configuration Baseline-Dokumenten beschriebenen Richtlinien entspricht.
[!NOTE] Diese Dokumentation kann über GitHub Pages gelesen werden.
ScubaGear richtet sich an M365-Administratoren, die ihre Mandantenumgebungen anhand der CISA Secure Configuration Baselines bewerten möchten.
ScubaGear verwendet einen dreistufigen Prozess:

Die SCuBA-Kontrollen wurden sowohl auf NIST SP 800-53 als auch auf das MITRE ATT&CK-Framework abgebildet.
SCuBA enthält jetzt eine grafische Benutzeroberfläche, die das Erstellen und Verwalten Ihrer YAML-Konfigurationsdateien so einfach wie nie zuvor macht. Dieses intuitive Tool hilft, die Komplexität der manuellen Bearbeitung zu reduzieren und optimiert den Konfigurationsprozess für Ihre Organisation. Weitere Informationen finden Sie in der Dokumentation zur Konfigurationsoberfläche.
Start-ScubaConfigAppIdeal für Benutzer, die eine visuelle Oberfläche gegenüber Befehlszeilentools bevorzugen.
Bevor Sie ScubaGear starten, ist es wichtig sicherzustellen, dass Ihre Umgebung ordnungsgemäß konfiguriert ist. Dazu gehören die erforderlichen Abhängigkeiten und Berechtigungen.
Bitte überprüfen Sie den Abschnitt Voraussetzungen, um sicherzustellen, dass Ihr System alle Anforderungen erfüllt. Dies hilft, Fehler während der Ausführung zu vermeiden und ein reibungsloses Erlebnis bei der Verwendung von ScubaGear zu gewährleisten.
[!NOTE] Nach der Installation von ScubaGear in Ihrer Umgebung empfehlen wir, die integrierten Update-Funktionen zu verwenden, wenn Sie auf die neueste Version aktualisieren möchten. Weitere Informationen finden Sie im Update-Leitfaden.
ScubaGear kann mehrmals ausgeführt werden, um Baseline-Einstellungen ordnungsgemäß zu bewerten.
Erster Lauf (ohne Konfigurationsdatei): Starten Sie ScubaGear ohne Konfigurationsdatei. Dieser erste Lauf erzeugt eine Baseline-Vorlage der aktuellen Einstellungen Ihrer Umgebung. Er nimmt keine Änderungen vor, hilft Ihnen jedoch, die Standard-Sicherheitslage zu verstehen.
Weitere Läufe (mit Konfigurationsdatei): Nachdem Sie die erzeugte Konfigurationsdatei überprüft und bearbeitet haben, führen Sie ScubaGear erneut mit der Konfigurationsdatei als Eingabe aus. Dadurch kann ScubaGear Ihre beabsichtigten Einstellungen mit der tatsächlichen Umgebung vergleichen und Abweichungen entsprechend hervorheben.
[!IMPORTANT] ScubaGear hat spezifische Voraussetzungen und ist auf definierte Konfigurationswerte angewiesen, um Ihren Microsoft 365-Mandanten ordnungsgemäß zu bewerten. Überprüfen Sie die Ergebnisse nach Ihrem ersten Bewertungslauf gründlich. Beheben Sie festgestellte Lücken, indem Sie Ihre Mandantenkonfiguration aktualisieren oder Risikoakzeptanzen in einer YAML-Konfigurationsdatei mithilfe von Ausschlüssen, Anmerkungen oder Auslassungen dokumentieren. Einzelheiten finden Sie in den folgenden Abschnitten.
Dieser iterative Ansatz stellt sicher, dass ScubaGear auf Ihre Umgebung abgestimmt ist und alle Richtlinienbewertungen auf Ihrer angepassten Baseline basieren.
Um ScubaGear aus der PSGallery zu installieren, öffnen Sie ein PowerShell-5-Terminal auf einem Windows-Computer und installieren Sie das Modul:
# Install ScubaGear
Install-Module -Name ScubaGear
# Install the minimum required dependencies
Initialize-SCuBA
# Check the version
Invoke-SCuBA -Version
[!IMPORTANT] Wenn Sie v2.0.0 mit interaktivem Login gegen einen nicht-kommerziellen Mandanten wie gcc oder gcchigh ausführen, geben Sie den Parameter -M365Environment an. In einer zukünftigen Version wird ScubaGear die M365-Umgebung automatisch erkennen, sodass dies nicht mehr erforderlich sein wird.
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *
ScubaGear verwendet eine YAML-Konfigurationsdatei, um festzulegen, wie Ihre Umgebung bewertet werden soll. Diese Datei erfüllt mehrere wichtige Zwecke:
[!IMPORTANT] Ohne eine ordnungsgemäß definierte YAML-Datei geht ScubaGear von einer Standardkonfiguration aus, die möglicherweise nicht die tatsächlichen Richtlinien oder die Risikolage Ihrer Organisation widerspiegelt. Sie ist erforderlich, wenn die Nutzung für CISAs Binding Operational Directive (BOD) 25-01 vorgesehen ist.
[!TIP] full_config.yaml ist enthalten, um Ihnen den Einstieg zu erleichtern. Diese Datei sollte angepasst werden, um die individuelle Konfiguration Ihres Mandanten widerzuspiegeln, bevor Sie sie mit dem ScubaGear-Modul verwenden.
Wenn Sie Invoke-SCuBA für BOD-25-01-Einreichungen ausführen:
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'
Für alle anderen Fälle:
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings
Der folgende Befehl aktualisiert ScubaGear.
# The following will update ScubaGear to the latest version
Update-ScubaGear
Der folgende Befehl setzt alle ScubaGear-Abhängigkeiten auf den Basisstand zurück. Bitte lesen Sie den Update-Leitfaden vor der Ausführung im Detail.
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies
Sofern nicht anders angegeben, wird dieses Projekt unter der Creative-Commons-Zero-Lizenz vertrieben. Mit Genehmigung der Entwickler können Beiträge unter einer alternativen kompatiblen Lizenz eingereicht werden. Wenn solche Beiträge angenommen werden, werden sie hier mit der entsprechenden Lizenz aufgeführt.