Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365AUDIT-001: Registro de auditoría unificado habilitado

Plataforma
Entra ID / M365
Categoría
Unified Audit & Logging
Severidad
Critical
Pilar de Zero Trust
Visibility & Analytics (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

El registro de auditoría unificado de Microsoft 365 registra las actividades de usuarios y administradores en Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams y otros servicios, y proporciona la fuente de datos fundamental para las investigaciones de seguridad. Si la auditoría unificada está deshabilitada, la organización pierde visibilidad sobre actividades críticas como el acceso a buzones, el uso compartido de archivos, los cambios de permisos y las operaciones administrativas. Deshabilitar el registro de auditoría es una técnica conocida de los adversarios usada para cubrir sus huellas tras comprometer un inquilino.

Valor recomendado

Registro de auditoría unificado habilitado en toda la organización, sin invalidaciones por usuario o por buzón que deshabiliten la auditoría

Remediación

Verifique que el registro de auditoría unificado esté habilitado ejecutando Get-AdminAuditLogConfig y confirmando que UnifiedAuditLogIngestionEnabled esté establecido en True. Si la auditoría está deshabilitada, habilítela de inmediato e investigue el historial de auditoría para determinar cuándo y por quién se deshabilitó, ya que esto puede indicar un compromiso de seguridad. Configure una alerta de supervisión para detectar cualquier intento futuro de deshabilitar el registro de auditoría unificado y restrinja los permisos necesarios para modificar la configuración del registro de auditoría a un conjunto mínimo de administradores de confianza.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365AUDIT-001
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.DEFENDER.6.1v1
NIST SP 800-53
AU-2, AU-3
CIS M365 Benchmark
3.1.1
MITRE ATT&CK
T1562.008