M365EXO-015: Directiva SPF publicada para cada dominio (MS.EXO.2.2)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- Critical
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.2.2 exige que se publique una directiva SPF para cada dominio, que designe únicamente las direcciones aprobadas como remitentes y haga fallar a todas las demás. SPF se publica como un registro TXT de DNS en lugar de como una configuración de Exchange Online. Un registro SPF ausente, o uno que termine en +all o ?all, permite a los adversarios falsificar el campo DE del correo que parece originarse en la organización, lo que habilita un phishing convincente.
Valor recomendado
Un único registro TXT de SPF por dominio que enumere todos los remitentes aprobados y termine en -all (error grave)
Remediación
Publique un único registro TXT de SPF para cada dominio aceptado que enumere todos los orígenes de envío aprobados y termine en -all para hacer fallar de forma grave a los remitentes no autorizados. Elimine cualquier registro SPF duplicado, ya que infringe el RFC 7208 y provoca que la validación falle. Evite +all y ?all, que neutralizan la aplicación de SPF, y valide el registro con una consulta DNS después de publicarlo.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.2.2v1, MS.EXO.2.2v3
- NIST SP 800-53
- SI-8
- MITRE ATT&CK
- T1566.001