M365EXO-017: Directiva DMARC publicada para cada dominio (MS.EXO.4.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- Critical
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.4.1 exige que se publique una directiva DMARC para cada dominio de segundo nivel. DMARC es un registro TXT de DNS en _dmarc.<dominio> que indica a los receptores cómo tratar el correo que falla SPF y DKIM y a dónde enviar los informes. Sin un registro DMARC, los receptores tratan las fallas de autenticación de forma incoherente, lo que permite que el correo falsificado llegue a las bandejas de entrada.
Valor recomendado
Un registro TXT de DMARC publicado en _dmarc para cada dominio de segundo nivel
Remediación
Publique un registro TXT de DMARC en _dmarc.<dominio> para cada dominio de segundo nivel; un registro en el dominio de segundo nivel protege sus subdominios. Comience con p=none para recopilar informes agregados sin afectar a la entrega, valide que los orígenes legítimos se alineen bajo SPF o DKIM, y después avance el nivel de aplicación. Confirme que el registro se resuelve correctamente mediante una consulta DNS.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.4.1v1
- NIST SP 800-53
- SI-8
- MITRE ATT&CK
- T1566.001