M365EXO-037: Auditoría de buzones habilitada en toda la organización (MS.EXO.13.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Visibility & Analytics (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.13.1 exige que la auditoría de buzones esté habilitada. La auditoría de buzones registra las acciones realizadas sobre el contenido del buzón por propietarios, delegados y administradores, lo que proporciona pruebas forenses esenciales para investigar una vulneración. Aunque está habilitada de forma predeterminada, este control protege frente a la deshabilitación inadvertida o malintencionada a nivel de organización.
Valor recomendado
AuditDisabled de la organización = False para que la auditoría de buzones esté habilitada en todo el inquilino
Remediación
Verifique que la auditoría de buzones esté habilitada en toda la organización confirmando que AuditDisabled sea False en la configuración de la organización. Si la auditoría está deshabilitada, vuelva a habilitarla e investigue por qué se desactivó para descartar una manipulación. Confirme que las acciones auditadas predeterminadas cubran MailItemsAccessed, Send, SoftDelete y HardDelete en todos los tipos de inicio de sesión.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.EXO.13.1v1
- NIST SP 800-53
- AU-2, AU-3
- MITRE ATT&CK
- T1114