Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ScubaGear — Automazione per valutare lo stato del tuo tenant M365 rispetto alle baseline di CISA | Kitploit
Strumenti/GitHubGitHub/cisagov/scubagear
Strumenti DifensiviAudit di ConfigurazioneSicurezza CloudGestione Identità e Accessi (IAM)Configurazione ErrataSicurezza Email
GitHubcisagov/scubagear

ScubaGear

Automazione per valutare lo stato del tuo tenant M365 rispetto alle baseline di CISA

Vedi Repository
2.6k377195 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

Logo ScubaGear

GitHub Release PSGallery Release CI Pipeline Functional Tests GitHub License GitHub Downloads PSGallery Downloads

GitHub Issues

ScubaGear è uno strumento di valutazione che verifica che la configurazione di un tenant Microsoft 365 (M365) sia conforme alle policy descritte nei documenti Secure Configuration Baseline di Secure Cloud Business Applications (SCuBA).

[!NOTE] Questa documentazione può essere letta tramite GitHub Pages.

Pubblico di riferimento

ScubaGear è pensato per gli amministratori M365 che vogliono valutare i propri ambienti tenant rispetto ai Secure Configuration Baselines di CISA.

Panoramica

ScubaGear utilizza un processo in tre fasi:

  • Fase uno - Il codice PowerShell interroga le API M365 per varie impostazioni di configurazione.
  • Fase due - Chiama quindi Open Policy Agent (OPA) per confrontare queste impostazioni con le policy di sicurezza Rego scritte in base ai documenti baseline.
  • Fase tre - Infine, riporta i risultati del confronto come HTML, JSON e CSV.

Diagramma del processo di valutazione di ScubaGear

Funzionalità principali

Copertura di sicurezza delle baseline

I controlli SCuBA sono stati mappati sia a NIST SP 800-53 sia al framework MITRE ATT&CK.

  • Baseline

    • Microsoft Entra ID: Policy di gestione di identità e accessi
    • Security Suite: Impostazioni di protezione avanzata dalle minacce
    • Exchange Online: Configurazioni di sicurezza e conformità della posta elettronica
    • Power BI: Impostazioni di sicurezza dello strumento di visualizzazione dati basato su cloud
    • Power Platform: Impostazioni di sicurezza delle applicazioni low-code
    • SharePoint: Collaborazione documentale e controlli di accesso
    • Teams: Policy di sicurezza per comunicazioni e riunioni
  • Policy rimosse

Interfaccia di configurazione Scuba

SCuBA ora include un'interfaccia grafica che rende più facile che mai creare e gestire i file di configurazione YAML. Questo strumento intuitivo aiuta a ridurre la complessità della modifica manuale e semplifica il processo di configurazione per la tua organizzazione. Per maggiori informazioni, consulta la documentazione dell'Interfaccia di configurazione.

Funzionalità principali dell'interfaccia:

  • Avvio con Start-ScubaConfigApp
  • Procedura guidata di configurazione passo-passo che copre tutte le opzioni di configurazione
  • Validazione in tempo reale con anteprima YAML live
  • Integrazione con Microsoft Graph per la selezione di utenti e gruppi
  • Importazione/esportazione senza interruzioni dei file di configurazione esistenti

Ideale per gli utenti che preferiscono un'interfaccia visiva agli strumenti da riga di comando.

Output di ScubaGear

  • Report HTML: Report di conformità interattivi e facili da usare. Esempio BaselineReports.html
  • Output JSON: Risultati strutturati per reporting e parsing. Esempio ScubaResults.json
  • Esportazione CSV: Dati compatibili con i fogli di calcolo per l'analisi. Esempio ScubaResults.csv

Per iniziare

Prima di avviare ScubaGear, è importante assicurarsi che l'ambiente sia configurato correttamente. Ciò include avere le dipendenze e le autorizzazioni necessarie.

Consulta la sezione prerequisiti per verificare che il tuo sistema soddisfi tutti i requisiti. Questo aiuterà a evitare errori durante l'esecuzione e garantirà un'esperienza fluida nell'uso di ScubaGear.

[!NOTE] Dopo aver installato ScubaGear nel tuo ambiente, ti consigliamo di utilizzare le funzioni e le funzionalità di aggiornamento integrate quando devi passare all'ultima versione. Consulta la Guida all'aggiornamento per maggiori informazioni.

Guida di avvio rapido

ScubaGear può essere eseguito più volte per valutare correttamente le impostazioni delle baseline.

  1. Prima esecuzione (senza file di configurazione): Avvia ScubaGear senza un file di configurazione. Questa esecuzione iniziale genera un modello baseline delle impostazioni attuali del tuo ambiente. Non apporta modifiche, ma aiuta a comprendere la postura predefinita.

  2. Esecuzioni successive (con file di configurazione): Dopo aver esaminato e modificato il file di configurazione generato, esegui di nuovo ScubaGear usando il file di configurazione come input. Ciò consente a ScubaGear di confrontare le impostazioni previste con l'ambiente reale ed evidenziare le discrepanze di conseguenza.

[!IMPORTANT] ScubaGear ha prerequisiti specifici e si basa su valori di configurazione definiti per valutare correttamente il tuo tenant Microsoft 365. Dopo la prima esecuzione di valutazione, esamina attentamente i risultati. Affronta eventuali lacune individuate aggiornando la configurazione del tenant o documentando le accettazioni del rischio in un file di configurazione YAML tramite esclusioni, annotazioni o omissioni. Fai riferimento alle sezioni seguenti per indicazioni dettagliate.

Questo approccio iterativo garantisce che ScubaGear sia allineato al tuo ambiente e che tutte le valutazioni delle policy si basino sulla tua baseline personalizzata.

1. Installare ScubaGear

Per installare ScubaGear da PSGallery, apri un terminale PowerShell 5 su un computer Windows e installa il modulo:

root@kitploit:~
# Install ScubaGear
Install-Module -Name ScubaGear

2. Installare le dipendenze

root@kitploit:~
# Install the minimum required dependencies
Initialize-SCuBA

3. Verificare l'installazione

root@kitploit:~
# Check the version
Invoke-SCuBA -Version

4. Eseguire la prima valutazione

[!IMPORTANT] Se stai eseguendo v2.0.0 con accesso interattivo a un tenant non commerciale come gcc o gcchigh, includi il parametro -M365Environment. In una versione futura ScubaGear rileverà automaticamente l'ambiente M365 e questo non sarà necessario.

root@kitploit:~
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *

5. Creare il file di configurazione YAML

ScubaGear usa un file di configurazione YAML per definire come deve essere valutato il tuo ambiente. Questo file ha diversi scopi importanti:

  • Personalizzazione – Specifica quali prodotti, baseline e regole si applicano al tuo ambiente.
  • Mappatura della configurazione – Allinea le policy di ScubaGear alle impostazioni attuali del tuo tenant.
  • Accettazione del rischio – Documenta le deviazioni intenzionali dalle baseline usando esclusioni, annotazioni o omissioni.
  • Tracciabilità – Mantieni una registrazione chiara dei rischi accettati e delle decisioni relative alle policy per audit o revisioni interne.
  • Ripetibilità – Esegui valutazioni coerenti nel tempo o tra ambienti diversi usando la stessa configurazione.

[!IMPORTANT] Senza un file YAML definito correttamente, ScubaGear assumerà una configurazione predefinita che potrebbe non riflettere le policy effettive o la postura di rischio della tua organizzazione. È obbligatorio se l'utilizzo è per la Direttiva operativa vincolante (BOD) 25-01 di CISA

Riutilizzare i file di esempio forniti

  • Visualizza i file di configurazione di esempio
  • Scopri tutte le opzioni di configurazione

[!TIP] full_config.yaml è incluso per aiutarti a iniziare. Questo file deve essere personalizzato per riflettere la configurazione unica del tuo tenant prima di utilizzarlo con il modulo ScubaGear.

6. Eseguire ScubaGear con un file di configurazione

Quando si esegue Invoke-SCuBA per gli invii BOD 25-01:

root@kitploit:~
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'

Per tutti gli altri casi:

root@kitploit:~
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings

7. Aggiornare ScubaGear

Il comando seguente aggiornerà ScubaGear.

root@kitploit:~
# The following will update ScubaGear to the latest version
Update-ScubaGear

Il comando seguente ripristinerà tutte le dipendenze di ScubaGear; consulta la Guida all'aggiornamento in dettaglio prima di eseguirlo.

root@kitploit:~
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies

Indice

Per iniziare

Installazione

  • Installa da PSGallery
  • Scarica da GitHub
  • Disinstalla
  • Aggiorna

Prerequisiti

  • Dipendenze
  • Autorizzazioni richieste
    • Autorizzazioni interattive
    • Autorizzazioni non interattive

Configurazione e utilizzo

  • Interfaccia di configurazione - Interfaccia grafica
  • File di configurazione - Configurazione basata su YAML
  • Riferimento dei parametri - Opzioni da riga di comando

Esecuzione delle valutazioni

  • Guida all'esecuzione
  • Comprendere i report

Risoluzione dei problemi e supporto

  • Più tenant
  • Problemi specifici per prodotto
    • Security Suite
    • Exchange Online
    • Power Platform
    • Microsoft Graph
  • Rete e proxy
  • ScubaCached
  • Log di debug

Automazione

  • ScubaConnect - ScubaConnect è un'infrastruttura cloud-native, sviluppata da CISA, che automatizza l'esecuzione degli strumenti di valutazione ScubaGear e ScubaGoggles.

Risorse aggiuntive

  • Assunzioni
  • Mappature
  • Assistenza per i service principal

Licenza del progetto

Salvo diversa indicazione, questo progetto è distribuito con licenza Creative Commons Zero. Con l'approvazione degli sviluppatori, i contributi possono essere inviati con una licenza alternativa compatibile. Se accettati, tali contributi saranno elencati qui con la licenza appropriata.

Scarica lo strumento