Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365AUDIT-003: Capacidad de búsqueda en el registro de auditoría

Plataforma
Entra ID / M365
Categoría
Unified Audit & Logging
Severidad
Medium
Pilar de Zero Trust
Visibility & Analytics (peso 1)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La capacidad de buscar y analizar de forma eficaz los datos del registro de auditoría es fundamental para las investigaciones de seguridad, las auditorías de cumplimiento y las actividades de respuesta a incidentes. Sin una capacidad de búsqueda verificada y personal capacitado, los datos del registro de auditoría existentes no pueden aprovecharse durante incidentes de seguridad urgentes. Las organizaciones deben asegurarse de que las herramientas de búsqueda del registro de auditoría estén accesibles, sean funcionales y de que los procedimientos de respuesta incluyan el análisis del registro de auditoría.

Valor recomendado

Búsqueda en el registro de auditoría accesible para el equipo de seguridad; consultas de búsqueda probadas y documentadas para escenarios de investigación comunes; integración con SIEM operativa

Remediación

Verifique que los miembros de los equipos de operaciones de seguridad y respuesta a incidentes tengan las asignaciones de rol apropiadas (rol Registros de auditoría o Registros de auditoría de solo lectura) para buscar en el registro de auditoría unificado. Cree y documente consultas de búsqueda estándar para escenarios de investigación comunes, como el compromiso de buzones, el acceso no autorizado a archivos y la escalada de privilegios administrativos. Pruebe periódicamente la funcionalidad de búsqueda del registro de auditoría y valide que la integración con SIEM esté ingiriendo e indexando los eventos de auditoría correctamente para la detección y correlación automatizadas.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365AUDIT-003
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AU-6