
Автоматизация оценки состояния вашего M365-тенанта на соответствие базовым показателям CISA

ScubaGear — это инструмент оценки, который проверяет, соответствует ли конфигурация клиента Microsoft 365 (M365) политикам, описанным в документах Secure Configuration Baseline для Secure Cloud Business Applications (SCuBA).
[!NOTE] Эту документацию можно читать с помощью GitHub Pages.
ScubaGear предназначен для администраторов M365, которые хотят оценить свои клиентские среды на соответствие базовым уровням безопасной конфигурации CISA (Secure Configuration Baselines).
ScubaGear использует трёхэтапный процесс:

Меры контроля SCuBA сопоставлены как с NIST SP 800-53, так и с платформой MITRE ATT&CK.
Теперь SCuBA включает графический интерфейс пользователя, который как никогда упрощает создание и управление вашими YAML-файлами конфигурации. Этот интуитивно понятный инструмент снижает сложность ручного редактирования и оптимизирует процесс настройки для вашей организации. Дополнительную информацию см. в документации Configuration UI.
Start-ScubaConfigAppИдеально для пользователей, предпочитающих визуальный интерфейс инструментам командной строки.
Перед запуском ScubaGear важно убедиться, что ваша среда настроена должным образом. Это включает наличие необходимых зависимостей и разрешений.
Пожалуйста, ознакомьтесь с разделом предварительных требований, чтобы убедиться, что ваша система соответствует всем требованиям. Это поможет избежать ошибок во время выполнения и обеспечит бесперебойную работу с ScubaGear.
[!NOTE] После установки ScubaGear в вашей среде мы рекомендуем использовать встроенные функции и возможности обновления, когда вам нужно обновиться до последней версии. Дополнительную информацию см. в руководстве по обновлению.
ScubaGear можно запускать несколько раз, чтобы правильно оценить параметры базового уровня.
Первый запуск (без файла конфигурации): Запустите ScubaGear без файла конфигурации. Этот первоначальный запуск создаёт шаблон базового уровня с текущими настройками вашей среды. Он не вносит изменений, но помогает понять исходное состояние по умолчанию.
Последующие запуски (с файлом конфигурации): После просмотра и редактирования сгенерированного файла конфигурации запустите ScubaGear снова, указав этот файл в качестве входных данных. Это позволяет ScubaGear сравнить предполагаемые настройки с фактической средой и соответствующим образом выделять расхождения.
[!IMPORTANT] ScubaGear имеет определённые предварительные требования и полагается на заданные значения конфигурации для корректной оценки вашего клиента Microsoft 365. После первоначального запуска оценки тщательно просмотрите результаты. Устраните выявленные пробелы, обновив конфигурацию клиента или задокументировав принятие рисков в YAML-файле конфигурации с помощью исключений, примечаний или пропусков. Подробные инструкции см. в разделах ниже.
Такой итеративный подход гарантирует, что ScubaGear согласован с вашей средой и что все оценки политик основаны на вашем настроенном базовом уровне.
Чтобы установить ScubaGear из PSGallery, откройте терминал PowerShell 5 на компьютере с Windows и установите модуль:
# Install ScubaGear
Install-Module -Name ScubaGear
# Install the minimum required dependencies
Initialize-SCuBA
# Check the version
Invoke-SCuBA -Version
[!IMPORTANT] Если вы используете v2.0.0 с интерактивным входом в некоммерческий клиент, такой как gcc или gcchigh, укажите параметр -M365Environment. В будущем выпуске ScubaGear будет автоматически определять среду M365, и это не потребуется.
# Assess all products (basic command)
Invoke-SCuBA -ProductNames *
ScubaGear использует YAML-файл конфигурации для определения того, как должна оцениваться ваша среда. Этот файл выполняет несколько важных задач:
[!IMPORTANT] Без правильно определённого YAML-файла ScubaGear будет использовать конфигурацию по умолчанию, которая может не отражать фактические политики вашей организации или уровень риска. Это обязательно, если использование связано с Обязательной операционной директивой CISA (BOD) 25-01
[!TIP] В комплект включён full_config.yaml, чтобы помочь вам начать работу. Этот файл следует настроить с учётом уникальной конфигурации вашего клиента перед использованием с модулем ScubaGear.
При запуске Invoke-SCuBA для отправки данных по BOD 25-01:
# Run with a configuration file
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -Organization 'example.onmicrosoft.com'
Во всех остальных случаях:
# Run with a configuration file (no-BOD)
Invoke-SCuBA -ConfigFilePath "path/to/your/config.yaml" -SilenceBODWarnings
Следующая команда обновит ScubaGear.
# The following will update ScubaGear to the latest version
Update-ScubaGear
Следующая команда приведёт все зависимости ScubaGear к базовому состоянию. Перед запуском внимательно изучите руководство по обновлению.
# The follwing will remove and re-install all ScubaGear dependencies
Reset-ScubaGearDependencies
Если не указано иное, этот проект распространяется под лицензией Creative Commons Zero. С одобрения разработчика вклады могут быть представлены под альтернативной совместимой лицензией. В случае принятия такие вклады будут перечислены здесь с указанием соответствующей лицензии.