M365EXO-031: Análisis de malware posterior a la entrega habilitado (MS.EXO.10.3)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.10.3 exige que el análisis de correo sea capaz de revisar los correos después de la entrega. Las firmas de malware se actualizan continuamente, por lo que un mensaje que era benigno en la entrega puede reconocerse más tarde como malicioso. La purga automática de hora cero (ZAP) elimina de forma retroactiva dichos mensajes de los buzones, lo que reduce la ventana de exposición.
Valor recomendado
Purga automática de hora cero (ZAP) habilitada en todas las directivas antimalware (ZapEnabled = True)
Remediación
Habilite la purga automática de hora cero (ZAP) en cada directiva antimalware para que los mensajes identificados posteriormente como malware se eliminen de los buzones después de la entrega. Confirme que ZAP esté habilitado en todas las directivas, no solo en la predeterminada. Cuando se use una solución de terceros comparable, verifique que proporcione una corrección posterior a la entrega equivalente.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SI-3
- MITRE ATT&CK
- T1566.001