M365AUDIT-003: Capacidad de búsqueda en el registro de auditoría
- Plataforma
- Entra ID / M365
- Categoría
- Unified Audit & Logging
- Severidad
- Medium
- Pilar de Zero Trust
- Visibility & Analytics (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La capacidad de buscar y analizar de forma eficaz los datos del registro de auditoría es fundamental para las investigaciones de seguridad, las auditorías de cumplimiento y las actividades de respuesta a incidentes. Sin una capacidad de búsqueda verificada y personal capacitado, los datos del registro de auditoría existentes no pueden aprovecharse durante incidentes de seguridad urgentes. Las organizaciones deben asegurarse de que las herramientas de búsqueda del registro de auditoría estén accesibles, sean funcionales y de que los procedimientos de respuesta incluyan el análisis del registro de auditoría.
Valor recomendado
Búsqueda en el registro de auditoría accesible para el equipo de seguridad; consultas de búsqueda probadas y documentadas para escenarios de investigación comunes; integración con SIEM operativa
Remediación
Verifique que los miembros de los equipos de operaciones de seguridad y respuesta a incidentes tengan las asignaciones de rol apropiadas (rol Registros de auditoría o Registros de auditoría de solo lectura) para buscar en el registro de auditoría unificado. Cree y documente consultas de búsqueda estándar para escenarios de investigación comunes, como el compromiso de buzones, el acceso no autorizado a archivos y la escalada de privilegios administrativos. Pruebe periódicamente la funcionalidad de búsqueda del registro de auditoría y valide que la integración con SIEM esté ingiriendo e indexando los eventos de auditoría correctamente para la detección y correlación automatizadas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AU-6