M365EXO-032: Comprobaciones de protección frente a suplantación habilitadas (MS.EXO.11.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.11.1 recomienda que se usen comprobaciones de protección frente a la suplantación de identidad. La protección frente a la suplantación compara las direcciones de los remitentes con los usuarios y dominios conocidos para señalar las direcciones parecidas (por ejemplo, ejmplo.com frente a ejemplo.com). Sin ella, los usuarios deben distinguir manualmente las direcciones de remitente casi idénticas, lo cual no es fiable y aumenta el éxito del phishing.
Valor recomendado
Directiva antiphishing con la protección frente a la suplantación de usuarios o de dominios habilitada y aplicada a los objetivos de alto valor
Remediación
Habilite la protección frente a la suplantación de usuarios y de dominios en una directiva antiphishing y aplíquela a los objetivos de alto valor, como los ejecutivos, el área financiera y TI, además de los dominios de la organización y los dominios clave de asociados. Establezca la acción para los mensajes suplantados en poner en cuarentena. Tenga en cuenta que la protección frente a la suplantación requiere un plan de Defender para Office 365; si no está disponible, evalúe una capacidad de terceros comparable.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SI-8
- MITRE ATT&CK
- T1656, T1566