Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDTNT-012: Configuración de retención de los registros de auditoría

Plataforma
Entra ID / M365
Categoría
Entra ID Tenant Configuration
Severidad
High
Pilar de Zero Trust
Governance (peso 2)
Fixtures de referencia
1
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La retención de los registros de auditoría determina durante cuánto tiempo los eventos de seguridad históricos están disponibles para la investigación, la generación de informes de cumplimiento y el análisis forense. Unos periodos de retención insuficientes pueden hacer que pruebas críticas no estén disponibles al investigar incidentes que se descubren semanas o meses después del compromiso inicial. Las organizaciones deben conservar los registros de auditoría durante al menos 1 año para respaldar los plazos de respuesta a incidentes y cumplir los requisitos normativos comunes.

Valor recomendado

Registros de auditoría conservados durante un mínimo de 1 año en una ubicación de almacenamiento inmutable, con al menos 90 días consultables de inmediato

Remediación

Revise la configuración de retención del área de trabajo de Log Analytics, la cuenta de Azure Storage o el destino SIEM donde se exportan los registros de Entra ID. Configure la retención de al menos 365 días para todas las categorías de registros de Entra ID a fin de respaldar la investigación de incidentes y los requisitos de cumplimiento. Asegúrese de que al menos 90 días de registros sean consultables de inmediato sin operaciones de restauración e implemente almacenamiento inmutable o directivas de escritura única para evitar la manipulación de los datos históricos de registro.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDTNT-012
EscenarioVeredicto esperado
always-warnWARN

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.4.1v1
NIST SP 800-53
AU-11
CIS M365 Benchmark
3.1