
Script PowerShell de Avaliação de Endurecimento de Configuração (CHAPS)
CHAPS é um conjunto de scripts somente leitura para verificar a configuração de segurança do sistema Windows onde software de avaliação adicional (como o Microsoft Policy Analyzer ou ferramentas comerciais) não pode ser instalado. É projetado para ambientes de Sistema de Controle Industrial (ICS) e tecnologia operacional — estações de trabalho de engenheiro/operador, sistemas HMI, historiadores e servidores de gerenciamento — mas é executado em qualquer sistema Windows.
CHAPS não substitui o Microsoft Security Compliance Toolkit e o Policy Analyzer. Use-os quando puder instalar software no alvo. Use o CHAPS quando não puder.
CHAPS fornece três variantes de script que executam as mesmas 59 verificações na mesma ordem. Escolha a que corresponde ao sistema alvo:
| Script | Caminho | Usar quando |
|---|---|---|
| PowerShell 3+ | PowerShellv3/chaps_PSv3.ps1 | PowerShell 3.0 ou posterior está disponível (Windows 8 / Server 2012 e mais recentes) |
| PowerShell 2 | PowerShellv2/chaps_PSv2.ps1 | Apenas PowerShell 2.0 está disponível (Windows 7 / Server 2008 R2) |
| CMD batch | CMD/chaps.bat | PowerShell está bloqueado ou indisponível |
Todos os três escrevem Markdown para stdout. O operador redireciona para um arquivo:
.\chaps_PSv3.ps1 > mysystem-report.md
Veja docs/USAGE.md para instruções completas de execução.
Abra uma janela do PowerShell ou Prompt de Comando como Administrador no sistema alvo e execute um dos seguintes:
# PowerShell 3+
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv3.ps1 > $env:COMPUTERNAME-chaps.md
# PowerShell 2
Set-ExecutionPolicy Bypass -Scope Process
.\chaps_PSv2.ps1 > $env:COMPUTERNAME-chaps.md
REM CMD
chaps.bat > %COMPUTERNAME%-chaps.md
O relatório é um arquivo Markdown simples. Copie-o do sistema alvo para revisão e exclua a cópia local.
Passe um relatório CHAPS pelo tools/chaps-analyze.ps1 (PowerShell 3.0+, sem dependências externas) para obter uma análise Markdown estruturada com descobertas, recomendações e mapeamentos MITRE ATT&CK:
.\tools\chaps-analyze.ps1 -InputReport <target>-chaps.md > <target>-analysis.md
A saída da análise é estruturada para revisão humana direta ou para ingestão em ferramentas de relatórios de IA e modelagem de ameaças. Veja docs/ANALYSIS.md para detalhes.
[+] / [-] / [*] / [x]), o que cada categoria significa, como triar descobertas.chaps-analyze.ps1 e como estender a base de conhecimento.O conjunto de verificações e limites baseiam-se em:
Referências por verificação estão incluídas inline em docs/REMEDIATION.md.
CHAPS é licenciado de forma dupla.
Código Aberto: GNU General Public License v3.0 -- você pode executar, modificar e redistribuir o CHAPS sob os termos da GPL v3. Uso em consultoria, uso organizacional interno e uso acadêmico são todos permitidos; relatórios produzidos pela execução do CHAPS não são trabalhos derivados e não possuem obrigações da GPL.
Comercial: Organizações que precisam incorporar o CHAPS em produtos ou serviços proprietários sem cumprir a GPL v3 (por exemplo, incorporando o CHAPS em um dispositivo de avaliação de código fechado, kit de ferramentas comercial ou oferta SaaS que redistribui os scripts) podem obter uma licença comercial. Entre em contato com Cutaway Security, LLC em [email protected] para termos.
Veja o arquivo NOTICE para a declaração completa da licença dupla, detalhes de uso permitido e requisitos de atribuição.