Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

M365EXO-037: Auditoría de buzones habilitada en toda la organización (MS.EXO.13.1)

Plataforma
Entra ID / M365
Categoría
Advanced Threat Protection
Severidad
High
Pilar de Zero Trust
Visibility & Analytics (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

SCuBA MS.EXO.13.1 exige que la auditoría de buzones esté habilitada. La auditoría de buzones registra las acciones realizadas sobre el contenido del buzón por propietarios, delegados y administradores, lo que proporciona pruebas forenses esenciales para investigar una vulneración. Aunque está habilitada de forma predeterminada, este control protege frente a la deshabilitación inadvertida o malintencionada a nivel de organización.

Valor recomendado

AuditDisabled de la organización = False para que la auditoría de buzones esté habilitada en todo el inquilino

Remediación

Verifique que la auditoría de buzones esté habilitada en toda la organización confirmando que AuditDisabled sea False en la configuración de la organización. Si la auditoría está deshabilitada, vuelva a habilitarla e investigue por qué se desactivó para descartar una manipulación. Confirme que las acciones auditadas predeterminadas cubran MailItemsAccessed, Send, SoftDelete y HardDelete en todos los tipos de inicio de sesión.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de M365EXO-037
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.EXO.13.1v1
NIST SP 800-53
AU-2, AU-3
MITRE ATT&CK
T1114