M365EXO-049: Tipos de archivo adjunto ejecutables bloqueados (MS.EXO.9.5)
- Plataforma
- Entra ID / M365
- Categoría
- Advanced Threat Protection
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 5
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
SCuBA MS.EXO.9.5 exige que los tipos de archivo ejecutables de ejecución con un clic (por ejemplo .exe, .cmd y .vbe) se bloqueen en la puerta de enlace de correo. Microsoft Defender para Office 365 lo aplica mediante el filtro de datos adjuntos comunes de la directiva antimalware, que rechaza directamente los mensajes que transportan los tipos de archivo enumerados con independencia del análisis de contenido. Los datos adjuntos ejecutables son un vector principal de entrega de malware; bloquear los tipos de alto riesgo por extensión detiene las cargas útiles más comunes antes de que sea necesaria cualquier detonación. Esta comprobación inspecciona todas las directivas antimalware y confirma que el filtro de datos adjuntos comunes esté habilitado y cubra como mínimo .exe, .cmd y .vbe.
Valor recomendado
Filtro de datos adjuntos comunes habilitado en todas las directivas antimalware, que bloquee como mínimo .exe, .cmd y .vbe
Remediación
En el portal de Microsoft Defender, en Correo electrónico y colaboración > Directivas y reglas > Directivas de amenazas > Antimalware, habilite el filtro de datos adjuntos comunes en cada directiva y asegúrese de que la lista de tipos de archivo bloqueados incluya los ejecutables de ejecución con un clic (.exe, .cmd, .vbe y tipos relacionados). Prefiera las directivas de seguridad preestablecidas Estándar o Estricta, que lo habilitan de forma predeterminada. Confirme que la directiva se aplique a todos los destinatarios.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| filter-off | FAIL |
| gap | FAIL |
| no-policies | WARN |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- SI-3, SC-7