M365EXO-016: DKIM habilitado para todos los dominios (MS.EXO.3.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.3.1 recomienda que se habilite DKIM para todos los dominios. DKIM añade una firma criptográfica al encabezado del mensaje para que los destinatarios puedan verificar la integridad y autenticidad del mensaje. Sin DKIM, los destinatarios disponen de una señal menos para detectar el correo falsificado y la alineación de DMARC no puede basarse en DKIM, lo que debilita la autenticación general del correo.
Valor recomendado
Firma DKIM habilitada para cada dominio personalizado con los registros CNAME de selector correspondientes publicados en DNS
Remediación
Habilite la firma DKIM en Exchange Online para cada dominio personalizado y publique los dos registros CNAME de selector que el servicio genera en el DNS del dominio. Verifique que la configuración de firma informe de un estado Habilitado una vez que los registros CNAME se propaguen. Rote las claves periódicamente y confirme que los dominios recién agregados tengan DKIM habilitado como parte de la incorporación del dominio.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.3.1v1
- NIST SP 800-53
- SI-8
- MITRE ATT&CK
- T1566.001