M365EXO-044: Alertas requeridas de Exchange Online habilitadas (MS.EXO.16.1)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- High
- Pilar de Zero Trust
- Visibility & Analytics (peso 2)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.16.1 exige que se habilite un conjunto mínimo de alertas, incluidos los patrones de envío de correo sospechosos, la actividad de conector sospechosa, la actividad de reenvío de correo sospechosa, los mensajes retrasados, el inquilino restringido para enviar correo no aprovisionado, el inquilino restringido para enviar correo y la detección de un clic en una URL potencialmente maliciosa. Estas alertas dan a los administradores información en tiempo real sobre los probables incidentes de seguridad.
Valor recomendado
Las siete directivas de alerta requeridas habilitadas: patrones de envío sospechosos, actividad de conector sospechosa, reenvío sospechoso, mensajes retrasados, inquilino restringido para enviar correo no aprovisionado, inquilino restringido para enviar correo, clic en URL maliciosa
Remediación
Verifique que cada una de las siete directivas de alerta requeridas esté habilitada: patrones de envío de correo sospechosos, actividad de conector sospechosa, actividad de reenvío de correo sospechosa, mensajes que se han retrasado, inquilino restringido para enviar correo no aprovisionado, inquilino restringido para enviar correo, y se ha detectado un clic en una URL potencialmente maliciosa. Habilite las que estén deshabilitadas. Cuando se use una solución de alertas de terceros comparable, confirme que cubra condiciones equivalentes.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| empty | FAIL |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.DEFENDER.5.1v1
- NIST SP 800-53
- SI-4, IR-4, AU-6
- MITRE ATT&CK
- T1114.003