Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ScubaGear — Automação para avaliar o estado do seu tenant M365 em relação às linhas de base da CISA | Kitploit
Ferramentas/GitHubGitHub/cisagov/scubagear
Ferramentas DefensivasAuditoria de ConfiguraçãoSegurança na NuvemGerenciamento de Identidade e Acesso (IAM)Configuração IncorretaSegurança de Email
GitHubcisagov/scubagear

ScubaGear

Automação para avaliar o estado do seu tenant M365 em relação às linhas de base da CISA

Ver Repositório
2.6k377há 22h 52mRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

ScubaGear Logo

GitHub Release PSGallery Release CI Pipeline Functional Tests GitHub License GitHub Downloads PSGallery Downloads GitHub Issues

O ScubaGear é uma ferramenta de avaliação que verifica se a configuração de um locatário do Microsoft 365 (M365) está em conformidade com as políticas descritas nos documentos do Secure Configuration Baseline das Secure Cloud Business Applications (SCuBA).

[!NOTE] Esta documentação pode ser lida usando GitHub Pages.

Público-Alvo

O ScubaGear é para administradores de M365 que desejam avaliar seus ambientes de locatário em relação às Secure Configuration Baselines da CISA.

Visão Geral

O ScubaGear usa um processo de três etapas:

  • Etapa Um - O código PowerShell consulta as APIs do M365 para várias configurações.
  • Etapa Dois - Em seguida, chama o Open Policy Agent (OPA) para comparar essas configurações com as políticas de segurança Rego escritas de acordo com os documentos de baseline.
  • Etapa Três - Por fim, reporta os resultados da comparação em HTML, JSON e CSV.

ScubaGear Assessment Process Diagram

Principais Recursos

Cobertura de Segurança dos Baselines

Os controles do SCuBA foram mapeados para a estrutura NIST SP 800-53 e para o framework MITRE ATT&CK.

  • Baselines

    • Microsoft Entra ID: Políticas de gerenciamento de identidade e acesso
    • Security Suite: Configurações de proteção contra ameaças avançadas
    • Exchange Online: Configurações de segurança e conformidade de email
    • Power BI: Configurações de segurança da ferramenta de visualização de dados baseada em nuvem
    • Power Platform: Configurações de segurança de aplicativos low-code
    • SharePoint: Colaboração de documentos e controles de acesso
    • Teams: Políticas de segurança para comunicação e reuniões
  • Políticas Removidas

Interface de Configuração do Scuba

O SCuBA agora inclui uma interface gráfica do usuário que facilita mais do que nunca a criação e o gerenciamento dos seus arquivos de configuração YAML. Essa ferramenta intuitiva ajuda a reduzir a complexidade da edição manual e simplifica o processo de configuração da sua organização. Para mais informações, consulte a documentação da Interface de Configuração.

Principais Recursos da UI:

  • Iniciar com Start-ScubaConfigApp
  • Assistente de configuração passo a passo cobrindo todas as opções de configuração
  • Validação em tempo real com pré-visualização YAML ao vivo
  • Integração com Microsoft Graph para seleção de usuários e grupos
  • Importação/exportação contínua de arquivos de configuração existentes

Ideal para usuários que preferem uma interface visual em vez de ferramentas de linha de comando.

Saída do ScubaGear

  • Relatórios HTML: Relatórios de conformidade interativos e fáceis de usar. Amostra BaselineReports.html
  • Saída JSON: Resultados estruturados para relatórios e análise. Amostra ScubaResults.json
  • Exportação CSV: Dados compatíveis com planilhas para análise. Amostra ScubaResults.csv

Primeiros Passos

Antes de executar o ScubaGear, é importante garantir que seu ambiente esteja configurado corretamente. Isso inclui ter as dependências e permissões necessárias em vigor.

Revise a seção pré-requisitos para verificar se o seu sistema atende a todos os requisitos. Isso ajudará a evitar erros durante a execução e garantirá uma experiência tranquila ao usar o ScubaGear.

[!NOTE] Após instalar o ScubaGear no seu ambiente, recomendamos usar as funções e recursos de atualização integrados quando precisar atualizar para a versão mais recente. Consulte o Guia de Atualização para obter mais informações.

Guia de Início Rápido

O ScubaGear pode ser executado várias vezes para avaliar adequadamente as configurações de baseline.

  1. Primeira Execução (Sem Arquivo de Configuração): Execute o ScubaGear sem um arquivo de configuração. Essa execução inicial gera um modelo de baseline das configurações atuais do seu ambiente. Ela não faz alterações, mas ajuda a entender a postura padrão.

  2. Execuções Posteriores (Com Arquivo de Configuração): Depois de revisar e editar o arquivo de configuração gerado, execute o ScubaGear novamente com o arquivo de configuração como entrada. Isso permite que o ScubaGear compare as configurações pretendidas com o ambiente real e destaque as discrepâncias adequadamente.

[!IMPORTANT] O ScubaGear tem pré-requisitos específicos e depende de valores de configuração definidos para avaliar corretamente o seu locatário do Microsoft 365. Após a execução inicial da avaliação, revise os resultados minuciosamente. Resolva quaisquer lacunas identificadas atualizando a configuração do locatário ou documentando aceitações de risco em um arquivo de configuração YAML usando exclusões, anotações ou omissões. Consulte as seções abaixo para obter orientações detalhadas.

Essa abordagem iterativa garante que o ScubaGear esteja alinhado ao seu ambiente e que todas as avaliações de políticas sejam baseadas no seu baseline personalizado.

1. Instalar o ScubaGear

Para instalar o ScubaGear a partir da PSGallery, abra um terminal PowerShell 5 em um computador Windows e instale o módulo:

root@kitploit:~
# Install ScubaGear
Install-Module -Name ScubaGear

2. Instalar Dependências

root@kitploit:~
# Install the minimum required dependencies
Initialize-SCuBA

3. Verificar a Instalação

root@kitploit:~
# Check the version
Invoke-SCuBA -Version

4. Execute Sua Primeira Avaliação

[!IMPORTANT] Se você estiver executando a v2.0.0 com login interativo em um locatário não comercial, como gcc ou gcchigh, inclua o parâmetro -M365Environment. Em uma versão futura, o ScubaGear detectará automaticamente o ambiente M365 e isso não será necessário.

root@kitploit:~
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *

5. Crie o arquivo de configuração YAML

O ScubaGear usa um arquivo de configuração YAML para definir como o seu ambiente deve ser avaliado. Esse arquivo serve a vários propósitos importantes:

  • Personalização – Especifique quais produtos, baselines e regras se aplicam ao seu ambiente.
  • Mapeamento de Configuração – Alinhe as políticas do ScubaGear com as configurações atuais do seu locatário.
  • Aceitação de Riscos – Documente desvios intencionais dos baselines usando exclusões, anotações ou omissões.
  • Rastreabilidade – Mantenha um registro claro dos riscos aceitos e das decisões de política para auditorias ou revisões internas.
  • Repetibilidade – Execute avaliações consistentes ao longo do tempo ou entre ambientes usando a mesma configuração.

[!IMPORTANT] Sem um arquivo YAML definido corretamente, o ScubaGear assumirá uma configuração padrão que pode não refletir as políticas reais ou a postura de risco da sua organização. É necessário se o uso for para a Diretiva Operacional Vinculante (BOD) 25-01 da CISA

Reutilize os arquivos de exemplo fornecidos

  • Ver arquivos de configuração de exemplo
  • Saiba mais sobre todas as opções de configuração

[!TIP] O full_config.yaml está incluído para ajudar você a começar. Esse arquivo deve ser personalizado para refletir a configuração exclusiva do seu locatário antes de usá-lo com o módulo ScubaGear.

6. Executar o ScubaGear com um Arquivo de Configuração

Ao executar Invoke-SCuBA para envios BOD 25-01:

root@kitploit:~
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'

Para todos os outros casos:

root@kitploit:~
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings

7. Atualizar o ScubaGear

O comando a seguir atualizará o ScubaGear.

root@kitploit:~
# The following will update ScubaGear to the latest version
Update-ScubaGear

O comando a seguir restabelecerá o baseline de todas as dependências do ScubaGear. Revise o Guia de Atualização em detalhes antes de executá-lo.

root@kitploit:~
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies

Índice

Primeiros Passos

Instalação

  • Instalar a partir da PSGallery
  • Baixar do GitHub
  • Desinstalar
  • Atualizar

Pré-requisitos

  • Dependências
  • Permissões Necessárias
    • Permissões Interativas
    • Permissões Não Interativas

Configuração e Uso

  • Interface de Configuração - Interface gráfica
  • Arquivo de Configuração - Configuração baseada em YAML
  • Referência de Parâmetros - Opções de linha de comando

Executando Avaliações

  • Guia de Execução
  • Entendendo os Relatórios

Solução de Problemas e Suporte

  • Vários Locatários
  • Problemas Específicos por Produto
    • Security Suite
    • Exchange Online
    • Power Platform
    • Microsoft Graph
  • Rede e Proxy
  • ScubaCached
  • Registro de Depuração

Automação

  • ScubaConnect - O ScubaConnect é uma infraestrutura nativa da nuvem, desenvolvida pela CISA, que automatiza a execução das ferramentas de avaliação ScubaGear e ScubaGoggles.

Recursos Adicionais

  • Premissas
  • Mapeamentos
  • Assistência para Service Principal

Licença do Projeto

Salvo indicação em contrário, este projeto é distribuído sob a licença Creative Commons Zero. Com a aprovação do desenvolvedor, as contribuições podem ser enviadas com uma licença compatível alternativa. Se aceitas, essas contribuições serão listadas aqui com a licença apropriada.

Baixar ferramenta