Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ScubaGear — Automatización para evaluar el estado de tu inquilino de M365 frente a las líneas base de CISA | Kitploit
Herramientas/GitHubGitHub/cisagov/scubagear
Herramientas DefensivasAuditoría de ConfiguraciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)Mala ConfiguraciónSeguridad de Correo Electrónico
GitHubcisagov/scubagear

ScubaGear

Automatización para evaluar el estado de tu inquilino de M365 frente a las líneas base de CISA

Ver Repositorio
2.6k37719hace 5 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

ScubaGear Logo

GitHub Release PSGallery Release CI Pipeline Functional Tests GitHub License GitHub Downloads PSGallery Downloads

GitHub Issues

ScubaGear es una herramienta de evaluación que verifica que la configuración de un tenant de Microsoft 365 (M365) cumple con las políticas descritas en los documentos de la Línea Base de Configuración Segura de Secure Cloud Business Applications (SCuBA).

[!NOTE] Esta documentación se puede leer mediante GitHub Pages.

Público objetivo

ScubaGear está dirigido a administradores de M365 que desean evaluar sus entornos de tenant contra las Líneas Base de Configuración Segura de CISA.

Descripción general

ScubaGear utiliza un proceso de tres pasos:

  • Paso uno - El código PowerShell consulta las API de M365 para obtener varias opciones de configuración.
  • Paso dos - Luego llama a Open Policy Agent (OPA) para comparar estos ajustes con las políticas de seguridad Rego escritas según los documentos de línea base.
  • Paso tres - Finalmente, informa los resultados de la comparación en HTML, JSON y CSV.

ScubaGear Assessment Process Diagram

Características principales

Cobertura de seguridad de línea base

Los controles de SCuBA se han mapeado tanto a NIST SP 800-53 como al marco MITRE ATT&CK.

  • Líneas base

    • Microsoft Entra ID: Políticas de identidad y gestión de acceso
    • Security Suite: Ajustes de protección contra amenazas avanzadas
    • Exchange Online: Configuraciones de seguridad y cumplimiento del correo electrónico
    • Power BI: Ajustes de seguridad de la herramienta de visualización de datos basada en la nube
    • Power Platform: Ajustes de seguridad de aplicaciones de código bajo
    • SharePoint: Colaboración documental y controles de acceso
    • Teams: Políticas de seguridad para comunicación y reuniones
  • Políticas eliminadas

Interfaz de configuración de Scuba

SCuBA ahora incluye una interfaz gráfica de usuario que facilita más que nunca la creación y gestión de sus archivos de configuración YAML. Esta herramienta intuitiva ayuda a reducir la complejidad de la edición manual y agiliza el proceso de configuración para su organización. Para obtener más información, revise la documentación de la Interfaz de configuración.

Características principales de la interfaz:

  • Inicie con Start-ScubaConfigApp
  • Asistente de configuración paso a paso que cubre todas las opciones de configuración
  • Validación en tiempo real con vista previa en vivo de YAML
  • Integración con Microsoft Graph para la selección de usuarios y grupos
  • Importación/exportación sin problemas de archivos de configuración existentes

Ideal para usuarios que prefieren una interfaz visual en lugar de herramientas de línea de comandos.

Salida de ScubaGear

  • Informes HTML: Informes de cumplimiento interactivos y fáciles de usar. Sample BaselineReports.html
  • Salida JSON: Resultados estructurados para informes y análisis. Sample ScubaResults.json
  • Exportación CSV: Datos compatibles con hojas de cálculo para análisis. Sample ScubaResults.csv

Primeros pasos

Antes de lanzar ScubaGear, es importante asegurarse de que su entorno esté configurado correctamente. Esto incluye tener las dependencias y los permisos necesarios.

Revise la sección de requisitos previos para verificar que su sistema cumple todos los requisitos. Esto ayudará a evitar errores durante la ejecución y garantizará una experiencia fluida al usar ScubaGear.

[!NOTE] Después de instalar ScubaGear en su entorno, recomendamos usar las funciones y características de actualización integradas cuando necesite actualizar a la versión más reciente. Consulte la Guía de actualización para obtener más información.

Guía de inicio rápido

ScubaGear puede ejecutarse varias veces para evaluar correctamente los ajustes de línea base.

  1. Primera ejecución (sin archivo de configuración): Inicie ScubaGear sin un archivo de configuración. Esta ejecución inicial genera una plantilla de línea base de los ajustes actuales de su entorno. No realiza cambios, pero le ayuda a comprender la postura predeterminada.

  2. Ejecuciones posteriores (con archivo de configuración): Después de revisar y editar el archivo de configuración generado, ejecute ScubaGear nuevamente con el archivo de configuración como entrada. Esto permite que ScubaGear compare los ajustes previstos con el entorno real y señale las discrepancias en consecuencia.

[!IMPORTANT] ScubaGear tiene requisitos previos específicos y depende de valores de configuración definidos para evaluar correctamente su tenant de Microsoft 365. Después de su ejecución de evaluación inicial, revise los resultados a fondo. Aborde cualquier brecha identificada actualizando la configuración de su tenant o documentando las aceptaciones de riesgo en un archivo de configuración YAML mediante exclusiones, anotaciones u omisiones. Consulte las secciones siguientes para obtener orientación detallada.

Este enfoque iterativo garantiza que ScubaGear esté alineado con su entorno y que todas las evaluaciones de políticas se basen en su línea base personalizada.

1. Instalar ScubaGear

Para instalar ScubaGear desde PSGallery, abra una terminal de PowerShell 5 en un equipo Windows e instale el módulo:

root@kitploit:~
# Install ScubaGear
Install-Module -Name ScubaGear

2. Instalar dependencias

root@kitploit:~
# Install the minimum required dependencies
Initialize-SCuBA

3. Verificar la instalación

root@kitploit:~
# Check the version
Invoke-SCuBA -Version

4. Ejecutar su primera evaluación

[!IMPORTANT] Si está ejecutando v2.0.0 con inicio de sesión interactivo en un tenant no comercial como gcc o gcchigh, incluya el parámetro -M365Environment. En una versión futura, ScubaGear detectará automáticamente el entorno M365 y esto no será necesario.

root@kitploit:~
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *

5. Crear archivo de configuración YAML

ScubaGear utiliza un archivo de configuración YAML para definir cómo se debe evaluar su entorno. Este archivo cumple varios propósitos importantes:

  • Personalización – Especifique qué productos, líneas base y reglas se aplican a su entorno.
  • Mapeo de configuración – Alinee las políticas de ScubaGear con la configuración actual de su tenant.
  • Aceptación de riesgos – Documente desviaciones intencionales de las líneas base mediante exclusiones, anotaciones u omisiones.
  • Trazabilidad – Mantenga un registro claro de los riesgos aceptados y las decisiones de políticas para auditorías o revisiones internas.
  • Repetibilidad – Ejecute evaluaciones coherentes a lo largo del tiempo o en distintos entornos utilizando la misma configuración.

[!IMPORTANT] Sin un archivo YAML correctamente definido, ScubaGear asumirá una configuración predeterminada que puede no reflejar las políticas reales o la postura de riesgo de su organización. Es obligatorio si el uso es para la Directiva Operativa Vinculante (BOD) 25-01 de CISA

Reutilice los archivos de muestra proporcionados

  • Ver archivos de configuración de muestra
  • Conozca todas las opciones de configuración

[!TIP] Se incluye full_config.yaml para ayudarle a comenzar. Este archivo debe personalizarse para reflejar la configuración única de su tenant antes de usarlo con el módulo ScubaGear.

6. Ejecutar ScubaGear con un archivo de configuración

Al ejecutar Invoke-SCuBA para envíos de BOD 25-01:

root@kitploit:~
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'

Para todos los demás casos:

root@kitploit:~
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings

7. Actualizar ScubaGear

Lo siguiente actualizará ScubaGear.

root@kitploit:~
# The following will update ScubaGear to the latest version
Update-ScubaGear

Lo siguiente restablecerá la línea base de todas las dependencias de ScubaGear; revise en detalle la Guía de actualización antes de ejecutarlo.

root@kitploit:~
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies

Tabla de contenido

Primeros pasos

Instalación

  • Instalar desde PSGallery
  • Descargar desde GitHub
  • Desinstalar
  • Actualizar

Requisitos previos

  • Dependencias
  • Permisos requeridos
    • Permisos interactivos
    • Permisos no interactivos

Configuración y uso

  • Interfaz de configuración - Interfaz gráfica
  • Archivo de configuración - Configuración basada en YAML
  • Referencia de parámetros - Opciones de línea de comandos

Ejecución de evaluaciones

  • Guía de ejecución
  • Comprensión de los informes

Solución de problemas y soporte

  • Múltiples tenants
  • Problemas específicos de productos
    • Security Suite
    • Exchange Online
    • Power Platform
    • Microsoft Graph
  • Red y proxy
  • ScubaCached
  • Registro de depuración

Automatización

  • ScubaConnect - ScubaConnect es una infraestructura nativa de la nube, desarrollada por CISA, que automatiza la ejecución de las herramientas de evaluación ScubaGear y ScubaGoggles.

Recursos adicionales

  • Supuestos
  • Mapeos
  • Asistencia para la entidad de servicio

Licencia del proyecto

Salvo que se indique lo contrario, este proyecto se distribuye bajo la licencia Creative Commons Zero. Con la aprobación del desarrollador, las contribuciones pueden enviarse con una licencia compatible alternativa. Si se aceptan, dichas contribuciones se enumerarán aquí con la licencia correspondiente.

Descargar herramienta