Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365DEF-002: Inventario de directivas de alerta

Plataforma
Entra ID / M365
Categoría
Defender for Office 365
Severidad
Medium
Pilar de Zero Trust
Applications & Workloads (peso 1)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las directivas de alerta de Microsoft 365 Defender generan notificaciones cuando se detectan eventos de seguridad específicos o actividades sospechosas, lo que permite una respuesta a incidentes oportuna. Sin un conjunto exhaustivo de directivas de alerta, los eventos de seguridad críticos, como las eliminaciones masivas de archivos, el viaje imposible o las campañas de malware, pueden pasar desapercibidos durante periodos prolongados. Revisar el inventario de directivas de alerta garantiza que todas las categorías de amenazas importantes tengan los mecanismos de detección y notificación correspondientes.

Valor recomendado

Todas las directivas de alerta predeterminadas habilitadas; directivas de alerta personalizadas para amenazas específicas de la organización; destinatarios de alertas configurados para el equipo de seguridad

Remediación

Revise todas las directivas de alerta predeterminadas y personalizadas en el portal de Microsoft 365 Defender y asegúrese de que las directivas de alerta de seguridad predeterminadas no se hayan deshabilitado ni modificado para reducir su eficacia. Configure los destinatarios de las notificaciones de alerta para incluir al equipo de operaciones de seguridad y verifique que las notificaciones por correo electrónico se entregan y supervisan. Cree directivas de alerta personalizadas para escenarios de amenazas específicos de la organización, como patrones inusuales de flujo de correo, cambios masivos de permisos o acceso desde geografías bloqueadas.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365DEF-002
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.DEFENDER.5.1v1, MS.DEFENDER.5.2v1
NIST SP 800-53
SI-4, AU-5