M365EXO-023: Advertencia de remitente externo implementada (MS.EXO.7.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.7.1 exige que se implementen advertencias de remitente externo. Marcar el correo que se origina fuera de la organización ayuda a los usuarios a reconocer los intentos de suplantación de identidad e ingeniería social. Esto puede lograrse mediante la etiqueta nativa de remitente externo (Set-ExternalInOutlook) o una regla de flujo de correo que anteponga un indicador como [Externo] al asunto del correo externo entrante.
Valor recomendado
Identificación nativa de remitente externo habilitada (Get-ExternalInOutlook Enabled = True) o una regla de flujo de correo que anteponga un marcador externo al correo externo entrante
Remediación
Habilite la función nativa de identificación de remitente externo para que Outlook muestre una etiqueta Externo en el correo procedente de fuera de la organización. De forma alternativa, o adicional, cree una regla de flujo de correo habilitada que anteponga un marcador como [Externo] al asunto del correo recibido desde fuera de la organización. Comunique el cambio a los usuarios para que comprendan lo que significa el indicador.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.7.1v1
- NIST SP 800-53
- SI-8
- MITRE ATT&CK
- T1566