Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ScubaGear — Automatisation pour évaluer l'état de votre tenant M365 par rapport aux référentiels de la CISA | Kitploit
Outils/GitHubGitHub/cisagov/scubagear
Outils DéfensifsAudit de ConfigurationSécurité CloudGestion des Identités et des Accès (IAM)Mauvaise ConfigurationSécurité des Emails
GitHubcisagov/scubagear

ScubaGear

Automatisation pour évaluer l'état de votre tenant M365 par rapport aux référentiels de la CISA

Voir le dépôt
2.6k377il y a 19h 42mVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Logo ScubaGear

GitHub Release PSGallery Release CI Pipeline Functional Tests GitHub License GitHub Downloads PSGallery Downloads GitHub Issues

ScubaGear est un outil d'évaluation qui vérifie que la configuration d'un locataire Microsoft 365 (M365) est conforme aux politiques décrites dans les documents de référence de configuration sécurisée du programme Secure Cloud Business Applications (SCuBA).

[!NOTE] Cette documentation peut être consultée à l'aide de GitHub Pages.

Public cible

ScubaGear est destiné aux administrateurs M365 qui souhaitent évaluer leurs environnements de locataires par rapport aux références de configuration sécurisée de la CISA.

Vue d'ensemble

ScubaGear utilise un processus en trois étapes :

  • Étape 1 - Le code PowerShell interroge les API M365 pour divers paramètres de configuration.
  • Étape 2 - Il fait ensuite appel à Open Policy Agent (OPA) pour comparer ces paramètres aux politiques de sécurité Rego rédigées conformément aux documents de référence.
  • Étape 3 - Enfin, il rend compte des résultats de la comparaison sous forme de HTML, JSON et CSV.

Diagramme du processus d'évaluation ScubaGear

Fonctionnalités clés

Couverture des références de sécurité

Les contrôles SCuBA ont été mappés à la fois à la norme NIST SP 800-53 et au framework MITRE ATT&CK.

  • Références

    • Microsoft Entra ID : politiques de gestion des identités et des accès
    • Security Suite : paramètres de protection avancée contre les menaces
    • Exchange Online : configurations de sécurité et de conformité de la messagerie
    • Power BI : paramètres de sécurité de l'outil de visualisation de données basé sur le cloud
    • Power Platform : paramètres de sécurité des applications low-code
    • SharePoint : collaboration documentaire et contrôles d'accès
    • Teams : politiques de sécurité des communications et des réunions
  • Politiques supprimées

Interface de configuration Scuba

SCuBA inclut désormais une interface graphique qui facilite plus que jamais la création et la gestion de vos fichiers de configuration YAML. Cet outil intuitif contribue à réduire la complexité de la modification manuelle et rationalise le processus de configuration pour votre organisation. Pour plus d'informations, consultez la documentation Interface de configuration.

Fonctionnalités clés de l'interface :

  • Lancement avec Start-ScubaConfigApp
  • Assistant de configuration étape par étape couvrant toutes les options de configuration
  • Validation en temps réel avec aperçu YAML en direct
  • Intégration Microsoft Graph pour la sélection des utilisateurs et des groupes
  • Import/export transparent des fichiers de configuration existants

Idéal pour les utilisateurs qui préfèrent une interface visuelle aux outils en ligne de commande.

Sorties ScubaGear

  • Rapports HTML : rapports de conformité interactifs et conviviaux. Exemple BaselineReports.html
  • Sortie JSON : résultats structurés pour la génération de rapports et l'analyse. Exemple ScubaResults.json
  • Export CSV : données compatibles tableur pour l'analyse. Exemple ScubaResults.csv

Pour commencer

Avant de lancer ScubaGear, il est important de s'assurer que votre environnement est correctement configuré. Cela inclut la mise en place des dépendances et des autorisations nécessaires.

Veuillez consulter la section prérequis pour vérifier que votre système répond à toutes les exigences. Cela permettra d'éviter des erreurs lors de l'exécution et de garantir une expérience fluide lors de l'utilisation de ScubaGear.

[!NOTE] Après avoir installé ScubaGear dans votre environnement, nous vous recommandons d'utiliser les fonctions et fonctionnalités de mise à jour intégrées lorsque vous devez passer à la dernière version. Consultez le Guide de mise à jour pour plus d'informations.

Guide de démarrage rapide

ScubaGear peut être exécuté plusieurs fois pour évaluer correctement les paramètres de référence.

  1. Première exécution (sans fichier de configuration) : Lancez ScubaGear sans fichier de configuration. Cette exécution initiale génère un modèle de référence des paramètres actuels de votre environnement. Elle n'apporte aucune modification, mais vous aide à comprendre la posture par défaut.

  2. Exécutions suivantes (avec fichier de configuration) : Après avoir examiné et modifié le fichier de configuration généré, exécutez à nouveau ScubaGear avec le fichier de configuration en entrée. Cela permet à ScubaGear de comparer vos paramètres prévus à l'environnement réel et de mettre en évidence les écarts en conséquence.

[!IMPORTANT] ScubaGear a des prérequis spécifiques et repose sur des valeurs de configuration définies pour évaluer correctement votre locataire Microsoft 365. Après votre première exécution d'évaluation, examinez attentivement les résultats. Comblez les lacunes identifiées en mettant à jour la configuration de votre locataire ou en documentant les acceptations de risque dans un fichier de configuration YAML à l'aide d'exclusions, d'annotations ou d'omissions. Reportez-vous aux sections ci-dessous pour des conseils détaillés.

Cette approche itérative garantit que ScubaGear est aligné sur votre environnement et que toutes les évaluations de politiques reposent sur votre référence personnalisée.

1. Installer ScubaGear

Pour installer ScubaGear à partir de PSGallery, ouvrez un terminal PowerShell 5 sur un ordinateur Windows et installez le module :

root@kitploit:~
# Install ScubaGear
Install-Module -Name ScubaGear

2. Installer les dépendances

root@kitploit:~
# Install the minimum required dependencies
Initialize-SCuBA

3. Vérifier l'installation

root@kitploit:~
# Check the version
Invoke-SCuBA -Version

4. Lancer votre première évaluation

[!IMPORTANT] Si vous exécutez v2.0.0 avec une connexion interactive vers un locataire non commercial tel que gcc ou gcchigh, incluez le paramètre -M365Environment. Dans une prochaine version, ScubaGear détectera automatiquement l'environnement M365 et cela ne sera plus nécessaire.

root@kitploit:~
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *

5. Créer le fichier de configuration YAML

ScubaGear utilise un fichier de configuration YAML pour définir la manière dont votre environnement doit être évalué. Ce fichier sert plusieurs objectifs importants :

  • Personnalisation – Spécifier quels produits, références et règles s'appliquent à votre environnement.
  • Mappage de configuration – Aligner les politiques de ScubaGear sur les paramètres actuels de votre locataire.
  • Acceptation du risque – Documenter les écarts intentionnels par rapport aux références à l'aide d'exclusions, d'annotations ou d'omissions.
  • Traçabilité – Conserver un enregistrement clair des risques acceptés et des décisions de politique pour les audits ou les examens internes.
  • Répétabilité – Exécuter des évaluations cohérentes dans le temps ou entre environnements en utilisant la même configuration.

[!IMPORTANT] Sans fichier YAML correctement défini, ScubaGear adoptera une configuration par défaut qui pourrait ne pas refléter les politiques réelles ou la posture de risque de votre organisation. Il est requis si l'utilisation est destinée à la directive opérationnelle contraignante (BOD) 25-01

Réutiliser les exemples de fichiers fournis

  • Voir les exemples de fichiers de configuration
  • Découvrir toutes les options de configuration

[!TIP] full_config.yaml est inclus pour vous aider à démarrer. Ce fichier doit être personnalisé pour refléter la configuration unique de votre locataire avant de l'utiliser avec le module ScubaGear.

6. Exécuter ScubaGear avec un fichier de configuration

Lors de l'exécution de Invoke-SCuBA pour les soumissions BOD 25-01 :

root@kitploit:~
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'

Pour tous les autres cas :

root@kitploit:~
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings

7. Mettre à jour ScubaGear

La commande suivante met à jour ScubaGear.

root@kitploit:~
# The following will update ScubaGear to the latest version
Update-ScubaGear

La commande suivante rétablit toutes les dépendances ScubaGear à leur état de référence. Veuillez consulter le Guide de mise à jour en détail avant de l'exécuter.

root@kitploit:~
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies

Table des matières

Pour commencer

Installation

  • Installer à partir de PSGallery
  • Télécharger depuis GitHub
  • Désinstaller
  • Mettre à jour

Prérequis

  • Dépendances
  • Autorisations requises
    • Autorisations interactives
    • Autorisations non interactives

Configuration et utilisation

  • Interface de configuration - Interface graphique
  • Fichier de configuration - Configuration basée sur YAML
  • Référence des paramètres - Options de ligne de commande

Exécution des évaluations

  • Guide d'exécution
  • Comprendre les rapports

Dépannage et support

  • Plusieurs locataires
  • Problèmes spécifiques aux produits
    • Security Suite
    • Exchange Online
    • Power Platform
    • Microsoft Graph
  • Réseau et proxy
  • ScubaCached
  • Journalisation de débogage

Automatisation

  • ScubaConnect - ScubaConnect est une infrastructure cloud-native, développée par la CISA, qui automatise l'exécution des outils d'évaluation ScubaGear et ScubaGoggles.

Ressources supplémentaires

  • Hypothèses
  • Mappages
  • Assistance pour les principaux de service

Licence du projet

Sauf indication contraire, ce projet est distribué sous la licence Creative Commons Zero. Avec l'approbation des développeurs, les contributions peuvent être soumises sous une licence alternative compatible. Si elles sont acceptées, ces contributions seront répertoriées ici avec la licence appropriée.

Télécharger l’outil