Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365AUDIT-002: Directiva de retención del registro de auditoría

Plataforma
Entra ID / M365
Categoría
Unified Audit & Logging
Severidad
High
Pilar de Zero Trust
Visibility & Analytics (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

De forma predeterminada, los registros del registro de auditoría de Microsoft 365 se conservan durante 180 días (o 90 días para las licencias estándar), lo que puede ser insuficiente para detectar ataques de larga duración o cumplir los requisitos normativos de cumplimiento. Las amenazas persistentes avanzadas pueden operar dentro de un entorno durante meses antes de su detección y, sin una retención de registros adecuada, las pruebas forenses necesarias para la investigación pueden haberse purgado ya. Ampliar la retención del registro de auditoría garantiza que los datos históricos de actividad estén disponibles cuando se necesiten.

Valor recomendado

Retención del registro de auditoría establecida en al menos 365 días; tipos de actividad prioritarios conservados durante periodos más largos; registros exportados a un SIEM externo para el almacenamiento a largo plazo

Remediación

Configure directivas de retención del registro de auditoría en el portal de cumplimiento de Microsoft Purview para conservar todos los registros del registro de auditoría durante al menos 365 días, ampliando la retención de los tipos de registro de alta prioridad como MailItemsAccessed, FileAccessed y UserLoggedIn. Para las organizaciones con Microsoft 365 E5 o licencias equivalentes, configure directivas de retención de 10 años para los tipos de registro de auditoría críticos a fin de respaldar las investigaciones forenses a largo plazo. Implemente la exportación de registros a un SIEM externo o a una plataforma de análisis de registros como Microsoft Sentinel para el almacenamiento a largo plazo y la correlación avanzada más allá del periodo de retención nativo.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365AUDIT-002
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.DEFENDER.6.3v1
NIST SP 800-53
AU-11
CIS M365 Benchmark
3.1.2