Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365EXO-007: Directiva de reenvío automático

Plataforma
Entra ID / M365
Categoría
Advanced Threat Protection
Severidad
Critical
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

El reenvío automático de correo a direcciones externas es una técnica de exfiltración de datos habitual que los atacantes usan tras vulnerar un buzón. Un atacante puede configurar reglas de reenvío automático para copiar de forma silenciosa todo el correo entrante a una dirección externa, manteniendo un acceso persistente a las comunicaciones confidenciales incluso después de que se revoque su acceso. Las organizaciones deben bloquear el reenvío automático externo de forma predeterminada y auditar cualquier regla de reenvío existente.

Valor recomendado

Reenvío automático externo bloqueado mediante la directiva antispam saliente; reglas de reenvío existentes auditadas y aprobadas

Remediación

Configure la directiva de filtrado de spam saliente para establecer el reenvío automático en 'Automático: controlado por el sistema' o 'Desactivado' a fin de bloquear el reenvío automático externo a nivel de transporte. Audite todas las reglas de reenvío de buzón y las configuraciones de reenvío SMTP existentes para identificar cualquier reenvío externo no autorizado que pueda indicar una vulneración. Elimine cualquier regla de reenvío no aprobada e implemente alertas de supervisión para detectar la creación de nuevas reglas de reenvío mediante el registro de auditoría unificado.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365EXO-007
EscenarioVeredicto esperado
cleanPASS
known-badWARN
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.EXO.1.1v2
NIST SP 800-53
AC-4
CIS M365 Benchmark
2.1.6
MITRE ATT&CK
T1114.003