M365EXO-028: Tipos de archivo adjunto no permitidos establecidos (MS.EXO.9.3)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.9.3 exige que se determinen y establezcan los tipos de archivo no permitidos, bloqueando como mínimo los archivos de ejecución con un clic como .exe, .cmd y .vbe. Un filtro de datos adjuntos que está habilitado pero tiene una lista de bloqueo vacía o insuficiente no proporciona ninguna protección real. La organización debe definir y mantener la lista de extensiones bloqueadas de acuerdo con su tolerancia al riesgo.
Valor recomendado
Lista de bloqueo del filtro de datos adjuntos poblada con tipos ejecutables/de ejecución con un clic, incluidos al menos exe, cmd, vbe, vbs, js, ps1, bat
Remediación
Pueble la lista de bloqueo del filtro de datos adjuntos con los tipos de archivo que la organización no aceptará por correo, asegurándose de incluir como mínimo los ejecutables de ejecución con un clic como exe, cmd, vbe, vbs, js, ps1 y bat. Revise la lista frente a las tendencias de amenazas actuales y la tolerancia al riesgo de la organización. Verifique que la lista no esté vacía y que se aplique a todos los destinatarios.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SI-3
- MITRE ATT&CK
- T1204.002