M365AUDIT-001: Registro de auditoría unificado habilitado
- Plataforma
- Entra ID / M365
- Categoría
- Unified Audit & Logging
- Severidad
- Critical
- Pilar de Zero Trust
- Visibility & Analytics (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
El registro de auditoría unificado de Microsoft 365 registra las actividades de usuarios y administradores en Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams y otros servicios, y proporciona la fuente de datos fundamental para las investigaciones de seguridad. Si la auditoría unificada está deshabilitada, la organización pierde visibilidad sobre actividades críticas como el acceso a buzones, el uso compartido de archivos, los cambios de permisos y las operaciones administrativas. Deshabilitar el registro de auditoría es una técnica conocida de los adversarios usada para cubrir sus huellas tras comprometer un inquilino.
Valor recomendado
Registro de auditoría unificado habilitado en toda la organización, sin invalidaciones por usuario o por buzón que deshabiliten la auditoría
Remediación
Verifique que el registro de auditoría unificado esté habilitado ejecutando Get-AdminAuditLogConfig y confirmando que UnifiedAuditLogIngestionEnabled esté establecido en True. Si la auditoría está deshabilitada, habilítela de inmediato e investigue el historial de auditoría para determinar cuándo y por quién se deshabilitó, ya que esto puede indicar un compromiso de seguridad. Configure una alerta de supervisión para detectar cualquier intento futuro de deshabilitar el registro de auditoría unificado y restrinja los permisos necesarios para modificar la configuración del registro de auditoría a un conjunto mínimo de administradores de confianza.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.DEFENDER.6.1v1
- NIST SP 800-53
- AU-2, AU-3
- CIS M365 Benchmark
- 3.1.1
- MITRE ATT&CK
- T1562.008