M365EXO-018: Aplicación de DMARC establecida en p=reject (MS.EXO.4.2)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.4.2 exige que la opción de rechazo de mensajes de DMARC se establezca en p=reject. De los tres valores de directiva (none, quarantine, reject), reject proporciona la protección más sólida al indicar a los receptores que descarten directamente el correo no autenticado. Una directiva de none o quarantine deja una ventana para que el correo falsificado llegue a las bandejas de entrada de los usuarios o cerca de ellas.
Valor recomendado
El registro DMARC de cada dominio contiene p=reject
Remediación
Tras confirmar que todos los remitentes legítimos superan la alineación de SPF o DKIM bajo supervisión, actualice el registro DMARC de cada dominio a p=reject para que los receptores descarten el correo que falle la autenticación. Pase primero por p=none y p=quarantine para evitar interrumpir el correo legítimo. Continúe supervisando los informes agregados tras aplicar reject para detectar cualquier remitente recién incorporado que aún no esté alineado.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.4.2v1
- NIST SP 800-53
- SI-8
- MITRE ATT&CK
- T1566.001