M365EXO-030: Correos con malware puestos en cuarentena o descartados (MS.EXO.10.2)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.10.2 exige que los correos identificados como portadores de malware se pongan en cuarentena o se descarten. La detección por sí sola es insuficiente si el mensaje malicioso se sigue entregando. La directiva antimalware debe realizar una acción de eliminación para que los usuarios no puedan interactuar con los mensajes que resulten contener malware.
Valor recomendado
La acción de la directiva antimalware pone en cuarentena o descarta los mensajes identificados como malware (sin acción de entregar con advertencia)
Remediación
Configure la directiva antimalware para que los mensajes identificados como portadores de malware se pongan en cuarentena o se descarten en lugar de entregarse. Verifique que ninguna directiva esté configurada para entregar los mensajes positivos en malware con solo una advertencia. Confirme que las notificaciones de administrador estén habilitadas para que se alerte al equipo de seguridad sobre las detecciones.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| empty | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SI-3
- MITRE ATT&CK
- T1566.001