Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365EXO-018: Aplicación de DMARC establecida en p=reject (MS.EXO.4.2)

Plataforma
Entra ID / M365
Categoría
Advanced Threat Protection
Severidad
High
Pilar de Zero Trust
Applications & Workloads (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

SCuBA MS.EXO.4.2 exige que la opción de rechazo de mensajes de DMARC se establezca en p=reject. De los tres valores de directiva (none, quarantine, reject), reject proporciona la protección más sólida al indicar a los receptores que descarten directamente el correo no autenticado. Una directiva de none o quarantine deja una ventana para que el correo falsificado llegue a las bandejas de entrada de los usuarios o cerca de ellas.

Valor recomendado

El registro DMARC de cada dominio contiene p=reject

Remediación

Tras confirmar que todos los remitentes legítimos superan la alineación de SPF o DKIM bajo supervisión, actualice el registro DMARC de cada dominio a p=reject para que los receptores descarten el correo que falle la autenticación. Pase primero por p=none y p=quarantine para evitar interrumpir el correo legítimo. Continúe supervisando los informes agregados tras aplicar reject para detectar cualquier remitente recién incorporado que aún no esté alineado.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365EXO-018
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.EXO.4.2v1
NIST SP 800-53
SI-8
MITRE ATT&CK
T1566.001