M365EXO-044: Required Exchange Online alerts enabled (MS.EXO.16.1)

Platform
Entra ID / M365
Category
Advanced Threat Protection
Severity
High
Zero Trust pillar
Visibility & Analytics (weight 2)
Golden fixtures
4
Branch coverage
Observed: fixtures prove the verdicts they exercise
Provenance
baseline

What it checks

SCuBA MS.EXO.16.1 requires that a minimum set of alerts be enabled, including suspicious email sending patterns, suspicious connector activity, suspicious email forwarding activity, messages delayed, tenant restricted from sending unprovisioned email, tenant restricted from sending email, and a potentially malicious URL click detected. These alerts give administrators real-time insight into likely security incidents.

Recommended value

The seven required alert policies enabled: suspicious sending patterns, suspicious connector activity, suspicious forwarding, messages delayed, tenant restricted from sending unprovisioned email, tenant restricted from sending email, malicious URL click

Remediation

Verify each of the seven required alert policies is enabled: suspicious email sending patterns, suspicious connector activity, suspicious email forwarding activity, messages have been delayed, tenant restricted from sending unprovisioned email, tenant restricted from sending email, and a potentially malicious URL click was detected. Enable any that are disabled. Where a comparable third-party alerting solution is used, confirm it covers equivalent conditions.

Fixture-proven verdicts

Every verdict below is proven by a golden fixture in the module's gating test suite. This table derives from the last green run; it cannot be edited by hand.

Verdict scenarios for M365EXO-044
ScenarioExpected verdict
cleanPASS
emptyFAIL
known-badWARN
throttledNot Assessed

Framework mappings

CISA SCuBA
MS.DEFENDER.5.1v1
NIST SP 800-53
SI-4, IR-4, AU-6
MITRE ATT&CK
T1114.003