Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365EXO-009: Auditoría de buzones habilitada

Plataforma
Entra ID / M365
Categoría
Advanced Threat Protection
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La auditoría de buzones registra las acciones realizadas sobre el contenido del buzón por parte del propietario, los delegados y los administradores, lo que proporciona pruebas forenses fundamentales durante las investigaciones de seguridad. Aunque la auditoría de buzones está habilitada de forma predeterminada en Microsoft 365, las organizaciones pueden haberla deshabilitado para buzones específicos o pueden no haber verificado que las acciones de auditoría predeterminadas sean suficientes. Sin la auditoría de buzones, no es posible detectar ni investigar el acceso no autorizado al buzón ni la exfiltración de datos.

Valor recomendado

Auditoría de buzones habilitada para todos los buzones; las acciones de auditoría predeterminadas incluyen MailItemsAccessed, Send y SoftDelete para todos los tipos de inicio de sesión

Remediación

Verifique que la auditoría de buzones esté habilitada en toda la organización comprobando que el parámetro AuditDisabled esté establecido en False en todos los buzones. Revise las acciones auditadas para cada tipo de inicio de sesión (Propietario, Delegado, Administrador) y asegúrese de que se registren acciones críticas como MailItemsAccessed, Send, SoftDelete, HardDelete y UpdateFolderPermissions. En los buzones que tengan la auditoría deshabilitada, vuelva a habilitarla e investigue por qué se deshabilitó para descartar una manipulación malintencionada.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365EXO-009
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.EXO.13.1v1
NIST SP 800-53
AU-2, AU-3
CIS M365 Benchmark
3.1.1