Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365EXO-011: Auditoría de OAuth/SMTP AUTH por buzón

Plataforma
Entra ID / M365
Categoría
Advanced Threat Protection
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Los protocolos de autenticación heredados, como SMTP AUTH, permiten la autenticación del buzón usando únicamente nombre de usuario y contraseña, eludiendo la autenticación multifactor y los controles de Acceso condicional. Los atacantes que obtienen credenciales de buzón mediante phishing o password spraying pueden usar SMTP AUTH para acceder al correo sin desencadenar los desafíos de MFA. Deshabilitar SMTP AUTH y los flujos de OAuth heredados en los buzones que no los requieren cierra un importante vector de elusión de la autenticación.

Valor recomendado

SMTP AUTH deshabilitado en toda la organización, con excepciones por buzón únicamente para cuentas de servicio documentadas; OAuth heredado deshabilitado

Remediación

Deshabilite SMTP AUTH a nivel de organización mediante Set-TransportConfig y luego habilítelo de forma selectiva únicamente para los buzones de cuentas de servicio específicas que lo requieran para la integración de aplicaciones. Audite todos los buzones con SMTP AUTH habilitado para verificar que exista una justificación de negocio documentada y que las credenciales se gestionen de forma segura. Supervise los registros de inicio de sesión en busca del uso de SMTP AUTH para detectar posibles abusos de credenciales y planifique la migración de las aplicaciones heredadas a métodos de autenticación modernos.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365EXO-011
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.EXO.5.1v1
NIST SP 800-53
IA-2
CIS M365 Benchmark
1.1.16
MITRE ATT&CK
T1078