
Script PowerShell d'évaluation du durcissement de la configuration (CHAPS)
CHAPS est un ensemble de scripts en lecture seule pour vérifier la configuration de sécurité des systèmes Windows là où aucun logiciel d'évaluation supplémentaire (comme Microsoft Policy Analyzer ou des outils commerciaux) ne peut être installé. Il est conçu pour les environnements de systèmes de contrôle industriels (SCI) et de technologies opérationnelles — postes de travail d'ingénieur/opérateur, systèmes IHM, serveurs d'historiques et serveurs de gestion — mais fonctionne sur tout système Windows.
CHAPS ne remplace pas la Microsoft Security Compliance Toolkit et Policy Analyzer. Utilisez-les lorsque vous pouvez installer un logiciel sur la cible. Utilisez CHAPS lorsque vous ne le pouvez pas.
CHAPS fournit trois variantes de scripts qui effectuent toutes les mêmes 59 vérifications dans le même ordre. Choisissez celle qui correspond au système cible :
| Script | Chemin | Utiliser lorsque |
|---|---|---|
| PowerShell 3+ | PowerShellv3/chaps_PSv3.ps1 | PowerShell 3.0 ou ultérieur disponible (Windows 8 / Server 2012 et versions ultérieures) |
| PowerShell 2 | PowerShellv2/chaps_PSv2.ps1 | Seul PowerShell 2.0 est disponible (Windows 7 / Server 2008 R2) |
| CMD batch | CMD/chaps.bat | PowerShell est verrouillé ou non disponible |
Les trois écrivent du Markdown sur la sortie standard. L'opérateur redirige vers un fichier :
.\chaps_PSv3.ps1 > mysystem-report.md
Voir docs/USAGE.md pour les instructions d'exécution complètes.
Ouvrez une fenêtre PowerShell ou une invite de commandes en tant qu'Administrateur sur le système cible, puis exécutez l'une des commandes suivantes :
# PowerShell 3+
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv3.ps1 > $env:COMPUTERNAME-chaps.md
# PowerShell 2
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv2.ps1 > $env:COMPUTERNAME-chaps.md
REM CMD
chaps.bat > %COMPUTERNAME%-chaps.md
Le rapport est un simple fichier Markdown. Copiez-le depuis le système cible pour examen et supprimez la copie locale.
Passez un rapport CHAPS via tools/chaps-analyze.ps1 (PowerShell 3.0+, aucune dépendance externe) pour obtenir une analyse structurée en Markdown avec les constatations, recommandations et correspondances MITRE ATT&CK :
.\tools\chaps-analyze.ps1 -InputReport <target>-chaps.md > <target>-analysis.md
La sortie d'analyse est structurée pour une revue humaine directe ou pour ingestion dans des outils de rapport et de modélisation des menaces basés sur l'IA. Voir docs/ANALYSIS.md pour plus de détails.
[+] / [-] / [*] / [x]), ce que chaque catégorie signifie, comment trier les constatations.chaps-analyze.ps1 et comment étendre la base de connaissances.L'ensemble des vérifications et les seuils s'inspirent de :
Les références par vérification sont incluses en ligne dans docs/REMEDIATION.md.
CHAPS est sous double licence.
Open Source : GNU General Public License v3.0 — vous pouvez exécuter, modifier et redistribuer CHAPS selon les termes de la GPL v3. L'utilisation en consultation, à des fins organisationnelles internes et académiques est autorisée ; les rapports produits par l'exécution de CHAPS ne sont pas des œuvres dérivées et ne comportent aucune obligation GPL.
Commercial : Les organisations qui ont besoin d'incorporer CHAPS dans des produits ou services propriétaires sans se conformer à la GPL v3 (par exemple, en intégrant CHAPS dans un appliance d'évaluation closed-source, une boîte à outils commerciale, ou une offre SaaS qui redistribue les scripts) peuvent obtenir une licence commerciale. Contactez Cutaway Security, LLC à [email protected] pour les conditions.
Voir le fichier NOTICE pour l'intégralité de la déclaration de double licence, les détails des utilisations autorisées et les exigences d'attribution.