M365EXO-013: Reenvío automático a dominios externos deshabilitado (MS.EXO.1.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Data (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.1.1 exige que se deshabilite el reenvío automático a dominios externos. La configuración de dominios remotos en Exchange Online rige si el correo puede reenviarse automáticamente fuera del inquilino. Cuando el dominio remoto predeterminado (*) permite el reenvío automático, un buzón comprometido puede exfiltrar de forma silenciosa todo el correo entrante a una dirección externa controlada por el atacante, manteniendo el acceso incluso después de restablecer las credenciales.
Valor recomendado
AutoForwardEnabled establecido en False en el dominio remoto predeterminado (*) y en todos los dominios remotos personalizados, salvo que se documente una integración de asociado específica
Remediación
En el centro de administración de Exchange, en Flujo de correo, abra Dominios remotos y edite la entrada Predeterminada (*) para que no se permita el reenvío automático (AutoForwardEnabled = False). Repita el proceso para cada dominio remoto personalizado que no tenga una necesidad de negocio documentada de reenvío automático entre inquilinos. Confirme que la configuración de reenvío automático de la directiva antispam saliente sea coherente para que ambas capas de control apliquen la misma restricción.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.1.1v2
- NIST SP 800-53
- AC-4
- MITRE ATT&CK
- T1114.003