|
| 1 | +package cis.microsoft_365_foundations.v6_0_0.test_control_1_3_3 |
| 2 | + |
| 3 | +import rego.v1 |
| 4 | + |
| 5 | +# --------------------------------------------------------------------------- |
| 6 | +# Helpers: build minimal policy entries matching what the collector emits |
| 7 | +# --------------------------------------------------------------------------- |
| 8 | + |
| 9 | +_policy_external_disabled := { |
| 10 | + "name": "Default Sharing Policy", |
| 11 | + "domains": ["*:CalendarSharingFreeBusySimple", "Anonymous:CalendarSharingFreeBusyReviewer"], |
| 12 | + "enabled": false, |
| 13 | +} |
| 14 | + |
| 15 | +_policy_external_enabled := { |
| 16 | + "name": "Default Sharing Policy", |
| 17 | + "domains": ["*:CalendarSharingFreeBusySimple"], |
| 18 | + "enabled": true, |
| 19 | +} |
| 20 | + |
| 21 | +_second_policy_external_enabled := { |
| 22 | + "name": "Custom External Policy", |
| 23 | + "domains": ["Anonymous:CalendarSharingFreeBusyReviewer"], |
| 24 | + "enabled": true, |
| 25 | +} |
| 26 | + |
| 27 | +# --------------------------------------------------------------------------- |
| 28 | +# Test: compliant — no sharing policies at all |
| 29 | +# --------------------------------------------------------------------------- |
| 30 | + |
| 31 | +test_compliant_no_policies if { |
| 32 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {"policies_allowing_external": []} |
| 33 | + result.compliant == true |
| 34 | + contains(result.message, "No sharing policies") |
| 35 | +} |
| 36 | + |
| 37 | +# --------------------------------------------------------------------------- |
| 38 | +# Test: compliant — external policy exists but is disabled |
| 39 | +# --------------------------------------------------------------------------- |
| 40 | + |
| 41 | +test_compliant_external_policy_disabled if { |
| 42 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {"policies_allowing_external": [_policy_external_disabled]} |
| 43 | + result.compliant == true |
| 44 | + count(result.details.enabled_external_policies) == 0 |
| 45 | +} |
| 46 | + |
| 47 | +# --------------------------------------------------------------------------- |
| 48 | +# Test: non-compliant — one enabled policy allows external sharing |
| 49 | +# --------------------------------------------------------------------------- |
| 50 | + |
| 51 | +test_non_compliant_one_enabled_policy if { |
| 52 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {"policies_allowing_external": [_policy_external_enabled]} |
| 53 | + result.compliant == false |
| 54 | + count(result.details.enabled_external_policies) == 1 |
| 55 | + contains(result.message, "1 sharing policy") |
| 56 | +} |
| 57 | + |
| 58 | +# --------------------------------------------------------------------------- |
| 59 | +# Test: non-compliant — multiple enabled policies, affected resources listed |
| 60 | +# --------------------------------------------------------------------------- |
| 61 | + |
| 62 | +test_non_compliant_multiple_enabled_policies if { |
| 63 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {"policies_allowing_external": [_policy_external_enabled, _second_policy_external_enabled]} |
| 64 | + result.compliant == false |
| 65 | + count(result.details.enabled_external_policies) == 2 |
| 66 | + count(result.affected_resources) == 2 |
| 67 | +} |
| 68 | + |
| 69 | +# --------------------------------------------------------------------------- |
| 70 | +# Test: mixed — one enabled and one disabled, only enabled counts |
| 71 | +# --------------------------------------------------------------------------- |
| 72 | + |
| 73 | +test_mixed_enabled_and_disabled_policies if { |
| 74 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {"policies_allowing_external": [_policy_external_disabled, _policy_external_enabled]} |
| 75 | + result.compliant == false |
| 76 | + count(result.details.enabled_external_policies) == 1 |
| 77 | +} |
| 78 | + |
| 79 | +# --------------------------------------------------------------------------- |
| 80 | +# Test: missing data — field absent entirely, treated as no external sharing |
| 81 | +# --------------------------------------------------------------------------- |
| 82 | + |
| 83 | +test_missing_policies_field if { |
| 84 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {} |
| 85 | + result.compliant == true |
| 86 | +} |
| 87 | + |
| 88 | +# --------------------------------------------------------------------------- |
| 89 | +# Test: result structure contains expected fields |
| 90 | +# --------------------------------------------------------------------------- |
| 91 | + |
| 92 | +test_result_structure if { |
| 93 | + result := data.cis.microsoft_365_foundations.v6_0_0.control_1_3_3.result with input as {"policies_allowing_external": [_policy_external_enabled]} |
| 94 | + _ = result.compliant |
| 95 | + _ = result.message |
| 96 | + _ = result.affected_resources |
| 97 | + _ = result.details.policies_allowing_external |
| 98 | + _ = result.details.enabled_external_policies |
| 99 | +} |
0 commit comments