M365DEF-002: Inventario de directivas de alerta
- Plataforma
- Entra ID / M365
- Categoría
- Defender for Office 365
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las directivas de alerta de Microsoft 365 Defender generan notificaciones cuando se detectan eventos de seguridad específicos o actividades sospechosas, lo que permite una respuesta a incidentes oportuna. Sin un conjunto exhaustivo de directivas de alerta, los eventos de seguridad críticos, como las eliminaciones masivas de archivos, el viaje imposible o las campañas de malware, pueden pasar desapercibidos durante periodos prolongados. Revisar el inventario de directivas de alerta garantiza que todas las categorías de amenazas importantes tengan los mecanismos de detección y notificación correspondientes.
Valor recomendado
Todas las directivas de alerta predeterminadas habilitadas; directivas de alerta personalizadas para amenazas específicas de la organización; destinatarios de alertas configurados para el equipo de seguridad
Remediación
Revise todas las directivas de alerta predeterminadas y personalizadas en el portal de Microsoft 365 Defender y asegúrese de que las directivas de alerta de seguridad predeterminadas no se hayan deshabilitado ni modificado para reducir su eficacia. Configure los destinatarios de las notificaciones de alerta para incluir al equipo de operaciones de seguridad y verifique que las notificaciones por correo electrónico se entregan y supervisan. Cree directivas de alerta personalizadas para escenarios de amenazas específicos de la organización, como patrones inusuales de flujo de correo, cambios masivos de permisos o acceso desde geografías bloqueadas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.DEFENDER.5.1v1, MS.DEFENDER.5.2v1
- NIST SP 800-53
- SI-4, AU-5