
Script PowerShell per la valutazione dell'indurimento della configurazione (CHAPS)
CHAPS è un insieme di script di sola lettura per verificare la configurazione di sicurezza dei sistemi Windows quando non è possibile installare software di valutazione aggiuntivo (come Microsoft Policy Analyzer o strumenti commerciali). Progettato per ambienti di Sistemi di Controllo Industriale (ICS) e tecnologia operativa — workstation di ingegneri/operatori, sistemi HMI, storici e server di gestione — ma funziona su qualsiasi sistema Windows.
CHAPS non sostituisce il Microsoft Security Compliance Toolkit e Policy Analyzer. Usali quando puoi installare software sul target. Usa CHAPS quando non puoi.
CHAPS fornisce tre varianti di script che eseguono tutte le stesse 59 verifiche nello stesso ordine. Scegli quella che corrisponde al sistema di destinazione:
| Script | Percorso | Quando usarlo |
|---|---|---|
| PowerShell 3+ | PowerShellv3/chaps_PSv3.ps1 | PowerShell 3.0 o successivo è disponibile (Windows 8 / Server 2012 e successivi) |
| PowerShell 2 | PowerShellv2/chaps_PSv2.ps1 | Solo PowerShell 2.0 è disponibile (Windows 7 / Server 2008 R2) |
| Batch CMD | CMD/chaps.bat | PowerShell è bloccato o non disponibile |
Tutti e tre scrivono Markdown su stdout. L'operatore redirige verso un file:
.\chaps_PSv3.ps1 > mysystem-report.md
Vedi docs/USAGE.md per le istruzioni complete di esecuzione.
Aprire una finestra PowerShell o un Prompt dei comandi come amministratore sul sistema di destinazione, quindi eseguire uno dei seguenti:
# PowerShell 3+
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv3.ps1 > $env:COMPUTERNAME-chaps.md
# PowerShell 2
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv2.ps1 > $env:COMPUTERNAME-chaps.md
REM CMD
chaps.bat > %COMPUTERNAME%-chaps.md
Il report è un semplice file Markdown. Copialo dal sistema di destinazione per la revisione ed elimina la copia locale.
Passare un report CHAPS attraverso tools/chaps-analyze.ps1 (PowerShell 3.0+, nessuna dipendenza esterna) per ottenere un'analisi Markdown strutturata con risultati, raccomandazioni e mapping MITRE ATT&CK:
.\tools\chaps-analyze.ps1 -InputReport <target>-chaps.md > <target>-analysis.md
L'output dell'analisi è strutturato per la revisione umana diretta o per l'ingresso in strumenti di reportistica AI e modellazione delle minacce. Vedi docs/ANALYSIS.md per i dettagli.
[+] / [-] / [*] / [x]), cosa significa ogni categoria, come classificare i risultati.chaps-analyze.ps1 e come estendere la base di conoscenza.L'insieme di verifiche e le soglie sono tratti da:
I riferimenti per ogni verifica sono inclusi nel testo in docs/REMEDIATION.md.
CHAPS è concesso in doppia licenza.
Open Source: GNU General Public License v3.0 — puoi eseguire, modificare e ridistribuire CHAPS secondo i termini della GPL v3. L'uso da parte di consulenti, l'uso interno all'organizzazione e l'uso accademico sono tutti consentiti; i report prodotti eseguendo CHAPS non sono opere derivate e non comportano alcun obbligo GPL.
Commerciale: Le organizzazioni che necessitano di incorporare CHAPS in prodotti o servizi proprietari senza rispettare la GPL v3 (ad esempio, incorporando CHAPS in un'appliance di valutazione closed-source, un toolkit commerciale o un'offerta SaaS che ridistribuisce gli script) possono ottenere una licenza commerciale. Contatta Cutaway Security, LLC all'indirizzo [email protected] per i termini.
Vedere il file NOTICE per la dichiarazione completa della doppia licenza, i dettagli sugli usi consentiti e i requisiti di attribuzione.