M365AUDIT-002: Directiva de retención del registro de auditoría
- Plataforma
- Entra ID / M365
- Categoría
- Unified Audit & Logging
- Severidad
- High
- Pilar de Zero Trust
- Visibility & Analytics (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
De forma predeterminada, los registros del registro de auditoría de Microsoft 365 se conservan durante 180 días (o 90 días para las licencias estándar), lo que puede ser insuficiente para detectar ataques de larga duración o cumplir los requisitos normativos de cumplimiento. Las amenazas persistentes avanzadas pueden operar dentro de un entorno durante meses antes de su detección y, sin una retención de registros adecuada, las pruebas forenses necesarias para la investigación pueden haberse purgado ya. Ampliar la retención del registro de auditoría garantiza que los datos históricos de actividad estén disponibles cuando se necesiten.
Valor recomendado
Retención del registro de auditoría establecida en al menos 365 días; tipos de actividad prioritarios conservados durante periodos más largos; registros exportados a un SIEM externo para el almacenamiento a largo plazo
Remediación
Configure directivas de retención del registro de auditoría en el portal de cumplimiento de Microsoft Purview para conservar todos los registros del registro de auditoría durante al menos 365 días, ampliando la retención de los tipos de registro de alta prioridad como MailItemsAccessed, FileAccessed y UserLoggedIn. Para las organizaciones con Microsoft 365 E5 o licencias equivalentes, configure directivas de retención de 10 años para los tipos de registro de auditoría críticos a fin de respaldar las investigaciones forenses a largo plazo. Implemente la exportación de registros a un SIEM externo o a una plataforma de análisis de registros como Microsoft Sentinel para el almacenamiento a largo plazo y la correlación avanzada más allá del periodo de retención nativo.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.DEFENDER.6.3v1
- NIST SP 800-53
- AU-11
- CIS M365 Benchmark
- 3.1.2