Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ScubaGear — M365 테넌트의 상태를 CISA의 기준선에 맞춰 평가하는 자동화 | Kitploit
도구/GitHubGitHub/cisagov/scubagear
Defensive ToolsConfiguration AuditingCloud SecurityIdentity & Access Management (IAM)MisconfigurationEmail Security
GitHubcisagov/scubagear

ScubaGear

M365 테넌트의 상태를 CISA의 기준선에 맞춰 평가하는 자동화

저장소 보기
2.6k37710일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

ScubaGear 로고

GitHub Release PSGallery Release CI Pipeline Functional Tests GitHub License GitHub Downloads PSGallery Downloads GitHub Issues

ScubaGear는 Microsoft 365(M365) 테넌트의 구성이 Secure Cloud Business Applications(SCuBA) 보안 구성 기준 문서에 설명된 정책을 준수하는지 검증하는 평가 도구입니다.

[!NOTE] 이 문서는 GitHub Pages를 사용하여 읽을 수 있습니다.

대상 사용자

ScubaGear는 CISA 보안 구성 기준(Secure Configuration Baselines)에 따라 테넌트 환경을 평가하려는 M365 관리자를 위한 도구입니다.

개요

ScubaGear는 3단계 프로세스를 사용합니다.

  • 1단계 - PowerShell 코드가 M365 API를 쿼리하여 다양한 구성 설정을 가져옵니다.
  • 2단계 - 그런 다음 Open Policy Agent(OPA)를 호출하여 이러한 설정을 기준 문서에 따라 작성된 Rego 보안 정책과 비교합니다.
  • 3단계 - 마지막으로 비교 결과를 HTML, JSON, CSV 형식으로 보고합니다.

ScubaGear 평가 프로세스 다이어그램

주요 기능

기준 보안 적용 범위

SCuBA 제어 항목은 NIST SP 800-53 및 MITRE ATT&CK 프레임워크에 매핑되어 있습니다.

  • 기준

    • Microsoft Entra ID: ID 및 액세스 관리 정책
    • Security Suite: 고급 위협 방지 설정
    • Exchange Online: 이메일 보안 및 규정 준수 구성
    • Power BI: 클라우드 기반 데이터 시각화 도구 보안 설정
    • Power Platform: 로우코드 애플리케이션 보안 설정
    • SharePoint: 문서 공동 작업 및 액세스 제어
    • Teams: 커뮤니케이션 및 회의 보안 정책
  • 제거된 정책

Scuba 구성 UI

SCuBA에는 이제 YAML 구성 파일을 보다 쉽게 만들고 관리할 수 있는 그래픽 사용자 인터페이스가 포함되어 있습니다. 이 직관적인 도구는 수동 편집의 복잡성을 줄이고 조직의 구성 프로세스를 간소화하는 데 도움이 됩니다. 자세한 내용은 구성 UI 문서를 검토하십시오.

UI 주요 기능:

  • Start-ScubaConfigApp로 실행
  • 모든 구성 옵션을 다루는 단계별 설정 마법사
  • 실시간 YAML 미리보기를 통한 실시간 검증
  • 사용자 및 그룹 선택을 위한 Microsoft Graph 통합
  • 기존 구성 파일의 원활한 가져오기/내보내기

명령줄 도구보다 시각적 인터페이스를 선호하는 사용자에게 적합합니다.

ScubaGear 출력

  • HTML 보고서: 대화형의 사용자 친화적인 규정 준수 보고서. 샘플 BaselineReports.html
  • JSON 출력: 보고 및 파싱을 위한 구조화된 결과. 샘플 ScubaResults.json
  • CSV 내보내기: 분석을 위한 스프레드시트 호환 데이터. 샘플 ScubaResults.csv

시작하기

ScubaGear를 실행하기 전에 환경이 올바르게 구성되어 있는지 확인하는 것이 중요합니다. 여기에는 필요한 종속성과 권한이 갖추어져 있어야 합니다.

시스템이 모든 요구 사항을 충족하는지 확인하려면 사전 요구 사항 섹션을 검토하십시오. 이렇게 하면 실행 중 오류를 방지하고 ScubaGear를 사용할 때 원활한 환경을 보장하는 데 도움이 됩니다.

[!NOTE] 환경에 ScubaGear를 설치한 후 최신 버전으로 업데이트해야 할 때는 기본 제공 업데이트 함수와 기능을 사용하는 것이 좋습니다. 자세한 내용은 업데이트 가이드를 참조하십시오.

빠른 시작 가이드

ScubaGear는 기준 설정을 올바르게 평가하기 위해 여러 번 실행할 수 있습니다.

  1. 첫 번째 실행(구성 파일 없음): 구성 파일 없이 ScubaGear를 시작합니다. 이 초기 실행은 환경의 현재 설정에 대한 기준 템플릿을 생성합니다. 변경 사항을 만들지는 않지만 기본 상태를 이해하는 데 도움이 됩니다.

  2. 후속 실행(구성 파일 포함): 생성된 구성 파일을 검토하고 편집한 후 구성 파일을 입력으로 사용하여 ScubaGear를 다시 실행합니다. 이를 통해 ScubaGear가 의도한 설정을 실제 환경과 비교하고 불일치 사항을 그에 따라 표시할 수 있습니다.

[!IMPORTANT] ScubaGear에는 특정 사전 요구 사항이 있으며 Microsoft 365 테넌트를 올바르게 평가하려면 정의된 구성 값에 의존합니다. 초기 평가 실행 후 결과를 철저히 검토하십시오. 테넌트 구성을 업데이트하거나 제외, 주석 또는 생략을 사용하여 YAML 구성 파일에 위험 수용을 문서화하여 식별된 격차를 해결하십시오. 자세한 지침은 아래 섹션을 참조하십시오.

이 반복적인 접근 방식을 통해 ScubaGear가 환경에 맞춰 정렬되고 모든 정책 평가가 사용자 지정 기준에 기반하도록 보장합니다.

1. ScubaGear 설치

PSGallery에서 ScubaGear를 설치하려면 Windows 컴퓨터에서 PowerShell 5 터미널을 열고 모듈을 설치합니다:

root@kitploit:~
# Install ScubaGear
Install-Module -Name ScubaGear

2. 종속성 설치

root@kitploit:~
# Install the minimum required dependencies
Initialize-SCuBA

3. 설치 확인

root@kitploit:~
# Check the version
Invoke-SCuBA -Version

4. 첫 번째 평가 실행

[!IMPORTANT] gcc 또는 gcchigh와 같은 비상업용 테넌트에 대해 대화형 로그인으로 v2.0.0을 실행하는 경우 -M365Environment 매개 변수를 포함하십시오. 향후 릴리스에서는 ScubaGear가 M365 환경을 자동 감지하므로 이 작업이 필요하지 않습니다.

root@kitploit:~
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *

5. YAML 구성 파일 만들기

ScubaGear는 YAML 구성 파일을 사용하여 환경을 평가하는 방법을 정의합니다. 이 파일은 몇 가지 중요한 용도로 사용됩니다.

  • 사용자 지정 – 환경에 적용할 제품, 기준 및 규칙을 지정합니다.
  • 구성 매핑 – ScubaGear의 정책을 테넌트의 현재 설정과 정렬합니다.
  • 위험 수용 – 제외, 주석 또는 생략을 사용하여 기준에서 의도적으로 벗어난 부분을 문서화합니다.
  • 추적 가능성 – 감사 또는 내부 검토를 위해 수용된 위험 및 정책 결정에 대한 명확한 기록을 유지합니다.
  • 반복 가능성 – 동일한 구성을 사용하여 시간이 지나거나 여러 환경에 걸쳐 일관된 평가를 실행합니다.

[!IMPORTANT] 제대로 정의된 YAML 파일이 없으면 ScubaGear는 조직의 실제 정책이나 위험 상태를 반영하지 않을 수 있는 기본 구성을 가정합니다. 사용 목적이 CISA의 구속력 있는 운영 지침(BOD) 25-01 에 해당하는 경우 필수입니다.

제공된 샘플 파일 재사용

  • 샘플 구성 파일 보기
  • 모든 구성 옵션 알아보기

[!TIP] 시작하는 데 도움이 되도록 full_config.yaml이 포함되어 있습니다. 이 파일은 ScubaGear 모듈과 함께 사용하기 전에 테넌트의 고유한 구성을 반영하도록 사용자 지정해야 합니다.

6. 구성 파일로 ScubaGear 실행

BOD 25-01 제출을 위해 Invoke-SCuBA를 실행하는 경우:

root@kitploit:~
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'

그 외의 모든 경우:

root@kitploit:~
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings

7. ScubaGear 업데이트

다음은 ScubaGear를 업데이트합니다.

root@kitploit:~
# The following will update ScubaGear to the latest version
Update-ScubaGear

다음은 모든 ScubaGear 종속성을 기준 상태로 되돌립니다. 실행 전에 업데이트 가이드를 자세히 검토하십시오.

root@kitploit:~
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies

목차

시작하기

설치

  • PSGallery에서 설치
  • GitHub에서 다운로드
  • 제거
  • 업데이트

사전 요구 사항

  • 종속성
  • 필요한 권한
    • 대화형 권한
    • 비대화형 권한

구성 및 사용

  • 구성 UI - 그래픽 인터페이스
  • 구성 파일 - YAML 기반 구성
  • 매개 변수 참조 - 명령줄 옵션

평가 실행

  • 실행 가이드
  • 보고서 이해

문제 해결 및 지원

  • 다중 테넌트
  • 제품별 문제
    • Security Suite
    • Exchange Online
    • Power Platform
    • Microsoft Graph
  • 네트워크 및 프록시
  • ScubaCached
  • 디버그 로깅

자동화

  • ScubaConnect - ScubaConnect는 CISA가 개발한 클라우드 네이티브 인프라로, 평가 도구인 ScubaGear와 ScubaGoggles의 실행을 자동화합니다.

추가 리소스

  • 가정 사항
  • 매핑
  • 서비스 주체 지원

프로젝트 라이선스

별도로 명시되지 않는 한, 이 프로젝트는 Creative Commons Zero 라이선스에 따라 배포됩니다. 개발자의 승인을 받으면 대체 호환 라이선스로 기여를 제출할 수 있습니다. 승인된 경우 해당 기여는 적절한 라이선스와 함께 본 문서에 나열됩니다.

도구 다운로드