
Automatisation pour évaluer l'état de votre tenant M365 par rapport aux référentiels de la CISA

ScubaGear est un outil d'évaluation qui vérifie que la configuration d'un locataire Microsoft 365 (M365) est conforme aux politiques décrites dans les documents de référence de configuration sécurisée du programme Secure Cloud Business Applications (SCuBA).
[!NOTE] Cette documentation peut être consultée à l'aide de GitHub Pages.
ScubaGear est destiné aux administrateurs M365 qui souhaitent évaluer leurs environnements de locataires par rapport aux références de configuration sécurisée de la CISA.
ScubaGear utilise un processus en trois étapes :

Les contrôles SCuBA ont été mappés à la fois à la norme NIST SP 800-53 et au framework MITRE ATT&CK.
SCuBA inclut désormais une interface graphique qui facilite plus que jamais la création et la gestion de vos fichiers de configuration YAML. Cet outil intuitif contribue à réduire la complexité de la modification manuelle et rationalise le processus de configuration pour votre organisation. Pour plus d'informations, consultez la documentation Interface de configuration.
Start-ScubaConfigAppIdéal pour les utilisateurs qui préfèrent une interface visuelle aux outils en ligne de commande.
Avant de lancer ScubaGear, il est important de s'assurer que votre environnement est correctement configuré. Cela inclut la mise en place des dépendances et des autorisations nécessaires.
Veuillez consulter la section prérequis pour vérifier que votre système répond à toutes les exigences. Cela permettra d'éviter des erreurs lors de l'exécution et de garantir une expérience fluide lors de l'utilisation de ScubaGear.
[!NOTE] Après avoir installé ScubaGear dans votre environnement, nous vous recommandons d'utiliser les fonctions et fonctionnalités de mise à jour intégrées lorsque vous devez passer à la dernière version. Consultez le Guide de mise à jour pour plus d'informations.
ScubaGear peut être exécuté plusieurs fois pour évaluer correctement les paramètres de référence.
Première exécution (sans fichier de configuration) : Lancez ScubaGear sans fichier de configuration. Cette exécution initiale génère un modèle de référence des paramètres actuels de votre environnement. Elle n'apporte aucune modification, mais vous aide à comprendre la posture par défaut.
Exécutions suivantes (avec fichier de configuration) : Après avoir examiné et modifié le fichier de configuration généré, exécutez à nouveau ScubaGear avec le fichier de configuration en entrée. Cela permet à ScubaGear de comparer vos paramètres prévus à l'environnement réel et de mettre en évidence les écarts en conséquence.
[!IMPORTANT] ScubaGear a des prérequis spécifiques et repose sur des valeurs de configuration définies pour évaluer correctement votre locataire Microsoft 365. Après votre première exécution d'évaluation, examinez attentivement les résultats. Comblez les lacunes identifiées en mettant à jour la configuration de votre locataire ou en documentant les acceptations de risque dans un fichier de configuration YAML à l'aide d'exclusions, d'annotations ou d'omissions. Reportez-vous aux sections ci-dessous pour des conseils détaillés.
Cette approche itérative garantit que ScubaGear est aligné sur votre environnement et que toutes les évaluations de politiques reposent sur votre référence personnalisée.
Pour installer ScubaGear à partir de PSGallery, ouvrez un terminal PowerShell 5 sur un ordinateur Windows et installez le module :
# Install ScubaGear
Install-Module -Name ScubaGear
# Install the minimum required dependencies
Initialize-SCuBA
# Check the version
Invoke-SCuBA -Version
[!IMPORTANT] Si vous exécutez v2.0.0 avec une connexion interactive vers un locataire non commercial tel que gcc ou gcchigh, incluez le paramètre -M365Environment. Dans une prochaine version, ScubaGear détectera automatiquement l'environnement M365 et cela ne sera plus nécessaire.
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *
ScubaGear utilise un fichier de configuration YAML pour définir la manière dont votre environnement doit être évalué. Ce fichier sert plusieurs objectifs importants :
[!IMPORTANT] Sans fichier YAML correctement défini, ScubaGear adoptera une configuration par défaut qui pourrait ne pas refléter les politiques réelles ou la posture de risque de votre organisation. Il est requis si l'utilisation est destinée à la directive opérationnelle contraignante (BOD) 25-01
[!TIP] full_config.yaml est inclus pour vous aider à démarrer. Ce fichier doit être personnalisé pour refléter la configuration unique de votre locataire avant de l'utiliser avec le module ScubaGear.
Lors de l'exécution de Invoke-SCuBA pour les soumissions BOD 25-01 :
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'
Pour tous les autres cas :
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings
La commande suivante met à jour ScubaGear.
# The following will update ScubaGear to the latest version
Update-ScubaGear
La commande suivante rétablit toutes les dépendances ScubaGear à leur état de référence. Veuillez consulter le Guide de mise à jour en détail avant de l'exécuter.
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies
Sauf indication contraire, ce projet est distribué sous la licence Creative Commons Zero. Avec l'approbation des développeurs, les contributions peuvent être soumises sous une licence alternative compatible. Si elles sont acceptées, ces contributions seront répertoriées ici avec la licence appropriée.