Data/Locales/checks/da/M365ExchangeChecks.json

{
  "_family": "M365ExchangeChecks.json",
  "M365EXO-001": {
    "name": { "value": "Revision af politik mod uønsket mail", "status": "machine-draft" },
    "description": { "value": "Politikker mod uønsket mail i Exchange Online Protection filtrerer indgående og udgående mail for at blokere uopfordrede meddelelser og phishingkampagner baseret på uønsket mail. Fejlkonfigurerede eller standardindstillinger mod uønsket mail giver muligvis ikke tilstrækkelig beskyttelse og lader ondsindede mails nå brugernes indbakker. Tilpassede politikker for filtrering af uønsket mail med passende tærskler og handlinger er afgørende for at reducere mængden af trusler, der leveres til slutbrugerne.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tilpasset politik mod uønsket mail med uønsket mail med høj sikkerhed sat i karantæne; tærskel for masseudsendt mail indstillet til 6 eller lavere; beskeder om udgående uønsket mail aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå alle politikker mod uønsket mail i Exchange Online, og sørg for, at uønsket mail med høj sikkerhed og phishing med høj sikkerhed er indstillet til karantæne frem for levering til mappen med uønsket mail. Konfigurer tærsklen for masseudsendt mail til 6 eller lavere for at fange aggressive masseafsendere, og aktivér beskeder om registrering af udgående uønsket mail. Anvend den tilpassede politik på alle modtagerdomæner, og kontrollér, at ingen tilsidesættelser på brugerniveau svækker organisationens politik.", "status": "machine-draft" }
  },
  "M365EXO-002": {
    "name": { "value": "Revision af antiphishingpolitik", "status": "machine-draft" },
    "description": { "value": "Antiphishingpolitikker anvender postkasseintelligens og registrering af efterligning til at identificere mails, der forfalsker betroede afsendere eller domæner. Uden korrekt konfigurerede antiphishingpolitikker kan angribere efterligne ledere, partnere eller betroede domæner for at gennemføre kompromittering af forretningsmail og høst af legitimationsoplysninger. Avancerede antiphishingindstillinger, herunder beskyttelse mod efterligning af brugere og domæner, er afgørende for at forsvare sig mod målrettede phishingkampagner.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beskyttelse mod efterligning af brugere er aktiveret for ledere og VIP'er; beskyttelse mod efterligning af domæner er aktiveret for alle organisationsdomæner; postkasseintelligens er aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer antiphishingpolitikker med beskyttelse mod efterligning for mål af høj værdi, herunder ledere, medlemmer af økonomiteamet og IT-administratorer. Aktivér beskyttelse mod efterligning af domæner for alle organisationsdomæner og vigtige partnerdomæner, og indstil handlingen til at sætte efterlignede meddelelser i karantæne. Aktivér postkasseintelligens og intelligens til registrering af forfalskning med passende sikkerhedstips for at advare brugere om potentielt efterlignede afsendere.", "status": "machine-draft" }
  },
  "M365EXO-003": {
    "name": { "value": "Revision af antimalwarepolitik", "status": "machine-draft" },
    "description": { "value": "Antimalwarepolitikker i Exchange Online scanner mailvedhæftninger for kendt malware, virus og ondsindet indhold inden levering. Standardindstillingerne for antimalware blokerer muligvis ikke alle farlige filtyper, og visse vedhæftningstyper, der ofte anvendes i angreb, såsom eksekverbare filer og scripts, kan passere igennem uden filtrering. En omfattende antimalwarepolitik med filtrering af almindelige vedhæftningstyper er afgørende for at forhindre levering af malware via mail.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filter for almindelige vedhæftningstyper er aktiveret og blokerer eksekverbare filtyper og scriptfiltyper; automatisk oprydning i nultimen er aktiveret; administratorbeskeder er aktiveret for registrering af malware", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå antimalwarepolitikken, og aktivér filteret for almindelige vedhæftninger for at blokere farlige filtyper, herunder exe, vbs, js, ps1, bat, cmd og andre eksekverbare formater. Aktivér automatisk oprydning i nultimen (ZAP) for retroaktivt at fjerne malware, der registreres i allerede leverede meddelelser. Konfigurer administratorbeskeder, så sikkerhedsteamet advares, når der registreres malware, og kontrollér, at politikken anvendes på alle modtagere i organisationen.", "status": "machine-draft" }
  },
  "M365EXO-004": {
    "name": { "value": "Politik for Safe Attachments", "status": "machine-draft" },
    "description": { "value": "Safe Attachments i Microsoft Defender for Office 365 detonerer mailvedhæftninger i et sandkassemiljø for at registrere zero-day-malware og avancerede trusler, som signaturbaseret scanning ikke kan identificere. Uden Safe Attachments aktiveret kan nye malwarevarianter, der leveres som mailvedhæftninger, omgå traditionelle antimalwarefiltre. Dette forsvarslag er afgørende for organisationer, der er mål for avancerede modstandere, som anvender tilpasset eller polymorf malware.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Attachments er aktiveret i tilstanden Dynamic Delivery for alle brugere; globale indstillinger er aktiveret for SharePoint, OneDrive og Teams", "status": "machine-draft" },
    "remediationSteps": { "value": "Opret eller opdatér Safe Attachments-politikken, så den anvender tilstanden Dynamic Delivery, der leverer mailteksten med det samme, mens vedhæftninger scannes, hvilket minimerer påvirkningen af brugeren og samtidig opretholder beskyttelsen. Aktivér Safe Attachments for SharePoint, OneDrive og Teams i de globale indstillinger for at udvide beskyttelsen med fildetonering ud over mail. Tildel politikken til alle brugere, og overvåg Threat Explorer for registreringer for at validere politikkens effektivitet.", "status": "machine-draft" }
  },
  "M365EXO-005": {
    "name": { "value": "Politik for Safe Links", "status": "machine-draft" },
    "description": { "value": "Safe Links i Microsoft Defender for Office 365 leverer URL-verificering på kliktidspunktet for at beskytte brugere mod ondsindede links i mailmeddelelser og Office-dokumenter. Angribere anvender ofte udskudte phishingteknikker, hvor en URL er harmløs på leveringstidspunktet, men ændres til at pege på et ondsindet websted, efter at mailen har passeret den indledende scanning. Uden Safe Links er brugere, der klikker på disse våbengjorte URL'er efter levering, ubeskyttede.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Links er aktiveret for mail og Office-apps; omskrivning af URL'er er aktiveret; klik videre til ondsindede URL'er tillades ikke; scanning i realtid er aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer en Safe Links-politik, der anvendes på alle brugere, med URL-scanning aktiveret for mailmeddelelser og Microsoft Office-programmer. Aktivér indstillingen, der forhindrer brugere i at klikke videre til registrerede ondsindede URL'er, og aktivér URL-scanning i realtid for mistænkelige links. Tilføj ikke brede URL-undtagelser til listen over links, der ikke skal omskrives, og gennemgå eventuelle eksisterende undtagelser for at sikre, at de stadig er nødvendige og ikke skaber sikkerhedshuller.", "status": "machine-draft" }
  },
  "M365EXO-006": {
    "name": { "value": "Validering af DKIM/DMARC/SPF", "status": "machine-draft" },
    "description": { "value": "DKIM, DMARC og SPF er godkendelsesprotokoller for mail, der verificerer afsenderidentitet og forhindrer forfalskning af domæner. Uden at alle tre protokoller er korrekt konfigureret, kan angribere sende mails, der ser ud til at stamme fra din organisations domæne, hvilket muliggør yderst overbevisende phishingkampagner mod medarbejdere, kunder og partnere. Fuldstændig mailgodkendelse er et grundlæggende forsvar mod kompromittering af forretningsmail og efterligning af domæner.", "status": "machine-draft" },
    "recommendedValue": { "value": "SPF-post med -all (hard fail); DKIM-signering aktiveret for alle domæner; DMARC-politik indstillet til reject eller quarantine med aggregeret rapportering aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at hvert organisationsdomæne har en gyldig SPF-post, der slutter med -all (hard fail), og som omfatter alle autoriserede afsendelseskilder. Aktivér DKIM-signering i Exchange Online for alle brugerdefinerede domæner, og publicér DKIM CNAME-posterne i DNS. Publicér en DMARC-post for hvert domæne, der starter med en politik på none til overvågning, og gå derefter gradvist videre til quarantine og endelig reject, når de legitime afsendelseskilder er bekræftet, med aggregerede rapporter konfigureret til løbende synlighed.", "status": "machine-draft" }
  },
  "M365EXO-007": {
    "name": { "value": "Politik for automatisk videresendelse", "status": "machine-draft" },
    "description": { "value": "Automatisk videresendelse af mail til eksterne adresser er en almindelig teknik til dataeksfiltrering, som angribere anvender efter kompromittering af en postkasse. En angriber kan opsætte regler for automatisk videresendelse for i det skjulte at kopiere al indgående mail til en ekstern adresse og dermed bevare vedvarende adgang til følsom kommunikation, selv efter at adgangen er tilbagekaldt. Organisationer bør som standard blokere ekstern automatisk videresendelse og revidere eventuelle eksisterende videresendelsesregler.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ekstern automatisk videresendelse er blokeret via udgående politik mod uønsket mail; eksisterende videresendelsesregler er revideret og godkendt", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer den udgående politik for filtrering af uønsket mail, så automatisk videresendelse indstilles til 'Automatic - System-controlled' eller 'Off' for at blokere ekstern automatisk videresendelse på transportniveau. Revidér alle eksisterende regler for videresendelse af postkasser og SMTP-videresendelseskonfigurationer for at identificere eventuel uautoriseret ekstern videresendelse, der kan indikere kompromittering. Fjern eventuelle ikke-godkendte videresendelsesregler, og indfør overvågningsbeskeder for at registrere oprettelse af nye videresendelsesregler ved hjælp af den forenede overvågningslog.", "status": "machine-draft" }
  },
  "M365EXO-008": {
    "name": { "value": "Oversigt og analyse af transportregler", "status": "machine-draft" },
    "description": { "value": "Transportregler (mailflowregler) i Exchange Online behandler mailmeddelelser under overførsel og kan ændre headere, omdirigere meddelelser, tilføje ansvarsfraskrivelser eller omgå sikkerhedskontroller. Ondsindede eller fejlkonfigurerede transportregler kan i det skjulte omdirigere mail, fjerne sikkerhedsheadere eller omgå filtrering af uønsket mail for bestemte afsendere. En omfattende revision af alle transportregler er nødvendig for at identificere regler, der kan svække sikkerheden eller lette dataeksfiltrering.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle transportregler er dokumenteret med en forretningsmæssig begrundelse; ingen regler omgår filtrering af uønsket mail eller sikkerhedskontroller uden eksplicit godkendelse", "status": "machine-draft" },
    "remediationSteps": { "value": "Eksportér og gennemgå alle transportregler i Exchange Online med særlig opmærksomhed på regler, der omgår filtrering af uønsket mail, omdirigerer mail til eksterne adresser eller ændrer meddelelsesheadere. Fjern eller deaktivér eventuelle regler, der mangler en dokumenteret forretningsmæssig begrundelse, eller som blev oprettet af konti, der siden er blevet kompromitteret eller nedlagt. Indfør en ændringsstyringsproces for oprettelse og ændring af transportregler, og opsæt beskeder i overvågningsloggen for ændringer af transportregler.", "status": "machine-draft" }
  },
  "M365EXO-009": {
    "name": { "value": "Postkasserevision aktiveret", "status": "machine-draft" },
    "description": { "value": "Postkasserevision registrerer handlinger, der udføres på postkasseindhold af postkasseejeren, delegerede og administratorer, og leverer afgørende retsmæssigt bevismateriale under sikkerhedsundersøgelser. Selv om postkasserevision er aktiveret som standard i Microsoft 365, kan organisationer have deaktiveret den for bestemte postkasser eller har muligvis ikke kontrolleret, at standardhandlingerne for revision er tilstrækkelige. Uden postkasserevision kan uautoriseret adgang til postkasser og dataeksfiltrering ikke registreres eller undersøges.", "status": "machine-draft" },
    "recommendedValue": { "value": "Postkasserevision er aktiveret for alle postkasser; standardhandlingerne for revision omfatter MailItemsAccessed, Send og SoftDelete for alle logontyper", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at postkasserevision er aktiveret i hele organisationen, ved at bekræfte, at parameteren AuditDisabled er sat til False på alle postkasser. Gennemgå de reviderede handlinger for hver logontype (Owner, Delegate, Admin), og sørg for, at kritiske handlinger såsom MailItemsAccessed, Send, SoftDelete, HardDelete og UpdateFolderPermissions registreres. For postkasser, hvor revision er deaktiveret, skal du genaktivere revision og undersøge, hvorfor den blev deaktiveret, for at udelukke ondsindet manipulation.", "status": "machine-draft" }
  },
  "M365EXO-010": {
    "name": { "value": "Advarsler om eksterne afsendere", "status": "machine-draft" },
    "description": { "value": "Identifikation af eksterne afsendere hjælper brugere med at genkende, når en mail stammer fra uden for organisationen, hvilket reducerer effektiviteten af efterlignings- og social manipulation-angreb. Uden synlige indikatorer for eksterne afsendere kan brugere muligvis ikke skelne mellem interne kolleger og eksterne afsendere, der forfalsker interne visningsnavne. At konfigurere mærkater for eksterne afsendere eller mailtips giver en visuel indikation, der tilskynder brugere til at udvise ekstra forsigtighed.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mærkat for ekstern afsender eller mailtip er aktiveret for visuelt at identificere mails fra eksterne afsendere", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér funktionen til identifikation af eksterne afsendere i antiphishingpolitikken i Exchange Online for at vise en visuel indikator på mails fra eksterne afsendere. Overvej at indføre en transportregel, der føjer '[External]' til begyndelsen af emnelinjen på indgående mails fra uden for organisationen som en yderligere visuel advarsel. Kommunikér ændringen til slutbrugerne, og giv vejledning i, hvordan man identificerer og reagerer på mistænkelige eksterne mails.", "status": "machine-draft" }
  },
  "M365EXO-011": {
    "name": { "value": "Revision af OAuth/SMTP AUTH pr. postkasse", "status": "machine-draft" },
    "description": { "value": "Ældre godkendelsesprotokoller såsom SMTP AUTH tillader godkendelse af postkasser med kun brugernavn og adgangskode og omgår dermed multifaktorgodkendelse og kontroller for betinget adgang. Angribere, der opnår postkasselegitimationsoplysninger via phishing eller adgangskodespray, kan bruge SMTP AUTH til at tilgå mail uden at udløse MFA-udfordringer. At deaktivere SMTP AUTH og ældre OAuth-flows på postkasser, der ikke kræver dem, lukker en væsentlig vektor til omgåelse af godkendelse.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH er deaktiveret i hele organisationen med undtagelser pr. postkasse kun for dokumenterede tjenestekonti; ældre OAuth er deaktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Deaktivér SMTP AUTH på organisationsniveau ved hjælp af Set-TransportConfig, og aktivér den derefter selektivt kun for bestemte tjenestekontopostkasser, der kræver den til programintegration. Revidér alle postkasser med SMTP AUTH aktiveret for at kontrollere, at der findes en dokumenteret forretningsmæssig begrundelse, og at legitimationsoplysningerne administreres sikkert. Overvåg logonlogfiler for brug af SMTP AUTH for at registrere potentielt misbrug af legitimationsoplysninger, og planlæg migrering af ældre programmer til moderne godkendelsesmetoder.", "status": "machine-draft" }
  },
  "M365EXO-012": {
    "name": { "value": "Indstilling for automatisk videresendelse i fjerndomæner", "status": "machine-draft" },
    "description": { "value": "Indstillinger for fjerndomæner i Exchange Online styrer meddelelsesformatering og levering af fraværsmeddelelser til eksterne domæner, herunder om automatisk videresendelse er tilladt pr. domæne. Standardfjerndomænet (*) kan være konfigureret til at tillade automatisk videresendelse, hvilket tilsidesætter den udgående politik mod uønsket mail og muliggør dataeksfiltrering via videresendelsesregler for postkasser. Denne indstilling skal revideres uafhængigt af det udgående filter for uønsket mail for at sikre konsistente kontroller for ekstern videresendelse.", "status": "machine-draft" },
    "recommendedValue": { "value": "Automatisk videresendelse er deaktiveret på standardfjerndomænet (*) og alle brugerdefinerede fjerndomæner, medmindre det udtrykkeligt er påkrævet", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå konfigurationen af standardfjerndomænet (*), og sæt AutoForwardEnabled til False for at forhindre automatisk videresendelse til alle eksterne domæner. Revidér eventuelle brugerdefinerede fjerndomæneposter, og deaktivér automatisk videresendelse, medmindre der er et dokumenteret forretningsmæssigt behov for et bestemt partnerdomæne. Kontrollér, at indstillingerne for fjerndomæner stemmer overens med konfigurationen af automatisk videresendelse i den udgående politik mod uønsket mail for at sikre konsistent håndhævelse på tværs af begge kontrollag.", "status": "machine-draft" }
  },
  "M365EXO-013": {
    "name": { "value": "Automatisk videresendelse til eksterne domæner deaktiveret (MS.EXO.1.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.1.1 kræver, at automatisk videresendelse til eksterne domæner deaktiveres. Konfigurationen af fjerndomæner i Exchange Online styrer, om mail kan videresendes automatisk ud af tenanten. Når standardfjerndomænet (*) tillader automatisk videresendelse, kan en kompromitteret postkasse i det skjulte eksfiltrere al indgående mail til en angriberkontrolleret ekstern adresse og bevare adgang, selv efter at legitimationsoplysningerne er nulstillet.", "status": "machine-draft" },
    "recommendedValue": { "value": "AutoForwardEnabled sat til False på standardfjerndomænet (*) og på hvert brugerdefineret fjerndomæne, medmindre en bestemt partnerintegration er dokumenteret", "status": "machine-draft" },
    "remediationSteps": { "value": "I Exchange Administration under Mailflow skal du åbne Fjerndomæner og redigere Default (*)-posten, så automatisk videresendelse ikke er tilladt (AutoForwardEnabled = False). Gentag for hvert brugerdefineret fjerndomæne, der ikke har et dokumenteret forretningsmæssigt behov for automatisk videresendelse på tværs af tenants. Bekræft, at indstillingen for automatisk videresendelse i den udgående politik mod uønsket mail er konsistent, så begge kontrollag håndhæver samme begrænsning.", "status": "machine-draft" }
  },
  "M365EXO-014": {
    "name": { "value": "Liste over godkendte afsendelses-IP-adresser vedligeholdt (MS.EXO.2.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.1 kræver, at der vedligeholdes en liste over godkendte IP-adresser til afsendelse af mail, hvilket danner grundlaget for en nøjagtig SPF-post. Listen over godkendte afsendere er det autoritative input, der bestemmer, hvilke hosts der legitimt må sende mail for hvert domæne. Uden en vedligeholdt liste kan en SPF-politik ikke afgrænses korrekt og vil enten ikke blokere forfalskere eller blokere legitime afsendere.", "status": "machine-draft" },
    "recommendedValue": { "value": "En dokumenteret, aktuel liste over alle godkendte afsendelseskilder pr. domæne (Exchange Online-include plus eventuelle tredjepartsafsendere), afspejlet i den publicerede SPF-post", "status": "machine-draft" },
    "remediationSteps": { "value": "Kortlæg hvert system, der legitimt sender mail på vegne af hvert accepteret domæne, herunder Exchange Online (spf.protection.outlook.com), marketingplatforme, ticketingsystemer og lokale relays. Registrér denne liste over godkendte afsendere som kilden til sandhed, og sørg for, at den publicerede SPF-post refererer til præcis disse kilder. Gennemgå listen, hver gang en ny afsendelsestjeneste tages i brug eller udfases, så SPF-posten forbliver nøjagtig.", "status": "machine-draft" }
  },
  "M365EXO-015": {
    "name": { "value": "SPF-politik publiceret for hvert domæne (MS.EXO.2.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.2 kræver, at der publiceres en SPF-politik for hvert domæne, som udpeger kun godkendte adresser som afsendere og afviser alle andre. SPF publiceres som en DNS TXT-post frem for en Exchange Online-indstilling. En manglende SPF-post, eller en der slutter med +all eller ?all, giver modstandere mulighed for at forfalske FROM-feltet i mail, der ser ud til at stamme fra organisationen, hvilket muliggør overbevisende phishing.", "status": "machine-draft" },
    "recommendedValue": { "value": "En enkelt SPF TXT-post pr. domæne, der angiver alle godkendte afsendere og slutter med -all (hard fail)", "status": "machine-draft" },
    "remediationSteps": { "value": "Publicér en enkelt SPF TXT-post for hvert accepteret domæne, der opregner alle godkendte afsendelseskilder og slutter med -all for at afvise uautoriserede afsendere med hard fail. Fjern eventuelle dublerede SPF-poster, som overtræder RFC 7208 og får valideringen til at fejle. Undgå +all og ?all, som ophæver håndhævelsen af SPF, og validér posten med et DNS-opslag efter publicering.", "status": "machine-draft" }
  },
  "M365EXO-016": {
    "name": { "value": "DKIM aktiveret for alle domæner (MS.EXO.3.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.3.1 anbefaler, at DKIM aktiveres for alle domæner. DKIM tilføjer en kryptografisk signatur til meddelelsesheaderen, så modtagere kan verificere meddelelsens integritet og ægthed. Uden DKIM har modtagere ét signal mindre til at registrere forfalsket mail, og DMARC-justering kan ikke basere sig på DKIM, hvilket svækker den samlede mailgodkendelse.", "status": "machine-draft" },
    "recommendedValue": { "value": "DKIM-signering aktiveret for hvert brugerdefineret domæne med de tilsvarende selector-CNAME-poster publiceret i DNS", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér DKIM-signering i Exchange Online for hvert brugerdefineret domæne, og publicér de to selector-CNAME-poster, som tjenesten genererer, i domænets DNS. Kontrollér, at signeringskonfigurationen rapporterer en Enabled-tilstand, når CNAME-posterne er udbredt. Rotér nøgler regelmæssigt, og bekræft, at nyligt tilføjede domæner har DKIM aktiveret som en del af onboarding af domæner.", "status": "machine-draft" }
  },
  "M365EXO-017": {
    "name": { "value": "DMARC-politik publiceret for hvert domæne (MS.EXO.4.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.1 kræver, at der publiceres en DMARC-politik for hvert andenniveaudomæne. DMARC er en DNS TXT-post ved _dmarc.<domæne>, der fortæller modtagere, hvordan mail, der fejler SPF og DKIM, skal håndteres, og hvor rapporter skal sendes hen. Uden en DMARC-post håndterer modtagere godkendelsesfejl inkonsistent, hvilket lader forfalsket mail nå indbakker.", "status": "machine-draft" },
    "recommendedValue": { "value": "En DMARC TXT-post publiceret ved _dmarc for hvert andenniveaudomæne", "status": "machine-draft" },
    "remediationSteps": { "value": "Publicér en DMARC TXT-post ved _dmarc.<domæne> for hvert andenniveaudomæne; en post på andenniveaudomænet beskytter dets underdomæner. Begynd med p=none for at indsamle aggregerede rapporter uden at påvirke leveringen, validér, at legitime kilder justerer under SPF eller DKIM, og øg derefter håndhævelsesniveauet. Bekræft, at posten opløses korrekt ved hjælp af et DNS-opslag.", "status": "machine-draft" }
  },
  "M365EXO-018": {
    "name": { "value": "DMARC-håndhævelse indstillet til p=reject (MS.EXO.4.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.2 kræver, at DMARC-indstillingen for afvisning af meddelelser sættes til p=reject. Af de tre politikværdier (none, quarantine, reject) giver reject den stærkeste beskyttelse ved at instruere modtagere om at afvise ikke-godkendt mail direkte. En politik på none eller quarantine efterlader et vindue, hvor forfalsket mail kan nå eller lande nær brugernes indbakker.", "status": "machine-draft" },
    "recommendedValue": { "value": "DMARC-posten for hvert domæne indeholder p=reject", "status": "machine-draft" },
    "remediationSteps": { "value": "Når du har bekræftet, at alle legitime afsendere består SPF- eller DKIM-justering under overvågning, skal du opdatere hvert domænes DMARC-post til p=reject, så modtagere kasserer mail, der fejler godkendelse. Gå først gennem p=none og p=quarantine for at undgå at forstyrre legitim mail. Fortsæt med at overvåge aggregerede rapporter efter håndhævelse af reject for at fange enhver nyligt onboardet afsender, der endnu ikke er justeret.", "status": "machine-draft" }
  },
  "M365EXO-019": {
    "name": { "value": "Kontakt for aggregeret DMARC-rapport konfigureret (MS.EXO.4.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.3 kræver, at kontakten for aggregerede DMARC-rapporter (RUA) omfatter reports@dmarc.cyber.dhs.gov for føderale myndigheder under den udøvende gren, og mere generelt at der konfigureres en destination for aggregerede rapporter. Aggregerede rapporter giver domæneejere indblik i, hvem der sender mail som deres domæne, hvilket er afgørende for sikkert at kunne gå videre til p=reject og for at registrere forfalskningskampagner.", "status": "machine-draft" },
    "recommendedValue": { "value": "DMARC-posten indeholder en rua=-destination for aggregerede rapporter; føderale myndigheder under den udøvende gren medtager reports@dmarc.cyber.dhs.gov", "status": "machine-draft" },
    "remediationSteps": { "value": "Tilføj et rua=-tag til hver DMARC-post, der peger på en overvåget postkasse eller en tjeneste til behandling af rapporter, så aggregerede rapporter indsamles og gennemgås. Føderale departementer og myndigheder under den udøvende gren skal medtage reports@dmarc.cyber.dhs.gov i RUA-feltet i henhold til BOD 18-01. Sørg for, at den modtagende postkasse eller tjeneste overvåges aktivt, så der handles på tendenser inden for forfalskning.", "status": "machine-draft" }
  },
  "M365EXO-020": {
    "name": { "value": "SMTP AUTH deaktiveret i hele organisationen (MS.EXO.5.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.5.1 kræver, at SMTP AUTH deaktiveres. SMTP AUTH er en ældre indsendelsesprotokol, der godkender med brugernavn og adgangskode og ikke kan håndhæve multifaktorgodkendelse. At lade den være aktiveret som tenantstandard giver angribere en vej til at sende mail med stjålne legitimationsoplysninger, mens MFA og betinget adgang omgås.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH deaktiveret som organisationens standard (SmtpClientAuthenticationDisabled = True), med undtagelser pr. postkasse kun for dokumenterede tjenestekonti", "status": "machine-draft" },
    "remediationSteps": { "value": "Deaktivér SMTP AUTH som den globale standard ved at sætte SmtpClientAuthenticationDisabled til True i transportkonfigurationen. Hvor en bestemt tjenestekonto reelt kræver SMTP AUTH, skal du kun aktivere den på den enkelte postkasse og dokumentere begrundelsen. Overvåg logontelemetri for brug af SMTP AUTH, og migrér ældre programmer til moderne godkendelse.", "status": "machine-draft" }
  },
  "M365EXO-021": {
    "name": { "value": "Deling af kontaktmapper ikke åben for alle domæner (MS.EXO.6.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.1 kræver, at kontaktmapper ikke deles med alle domæner. Delingspolitikker i Exchange Online kan lempe standardbegrænsningen for udgående deling af kontakter. En politik, der deler kontakter med alle domæner (en '*'-domæneangivelse), eksponerer katalog- og kontaktdata bredt, hvilket skaber en vej til dataeksfiltrering og understøtter rekognoscering til social manipulation.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen delingspolitikregel tildeler deling af kontakter til wildcard-domænet (*); deling er begrænset til udelukkende bestemte godkendte domæner", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå hver delingspolitik i Exchange Online, og fjern enhver regel, der deler kontaktmapper med wildcard-domænet (*). Hvor ekstern deling af kontakter reelt er påkrævet, skal du afgrænse den til bestemte navngivne partnerdomæner frem for alle domæner. Kontrollér, at standarddelingspolitikken ikke i det skjulte genaktiverer deling af kontakter med alle domæner.", "status": "machine-draft" }
  },
  "M365EXO-022": {
    "name": { "value": "Deling af kalenderdetaljer ikke åben for alle domæner (MS.EXO.6.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.2 kræver, at kalenderdetaljer ikke deles med alle domæner. Delingspolitikker kan tillade ekstern deling af kalenderdetaljer; en regel, der omfatter wildcard-domænet (*), eksponerer mødeemner, placeringer og deltageroplysninger for enhver ekstern part. Dette lækker organisationens aktivitet, hvilket understøtter målrettet phishing og fysisk rekognoscering.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen delingspolitikregel tildeler deling af kalenderdetaljer (CalendarSharing*) til wildcard-domænet (*); deling er begrænset til bestemte godkendte domæner, ideelt set kun ledig/optaget", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå hver delingspolitik i Exchange Online, og fjern enhver regel, der deler kalenderdetaljer med wildcard-domænet (*). Hvis ekstern kalenderdeling er påkrævet, skal du begrænse den til bestemte navngivne domæner og foretrække niveauer med kun ledig/optaget frem for fulde detaljer. Bekræft, at standarddelingspolitikken ikke eksponerer kalenderdetaljer for alle domæner.", "status": "machine-draft" }
  },
  "M365EXO-023": {
    "name": { "value": "Advarsel om ekstern afsender implementeret (MS.EXO.7.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.7.1 kræver, at der implementeres advarsler om eksterne afsendere. At markere mail, der stammer fra uden for organisationen, hjælper brugere med at genkende forsøg på efterligning og social manipulation. Dette kan leveres via det oprindelige mærkat for eksterne afsendere (Set-ExternalInOutlook) eller en mailflowregel, der føjer en indikator såsom [External] til begyndelsen af emnet på indgående ekstern mail.", "status": "machine-draft" },
    "recommendedValue": { "value": "Oprindelig identifikation af eksterne afsendere aktiveret (Get-ExternalInOutlook Enabled = True) eller en mailflowregel, der føjer en ekstern markør til begyndelsen af indgående ekstern mail", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér den oprindelige funktion til identifikation af eksterne afsendere, så Outlook viser et External-mærkat på mail fra uden for organisationen. Alternativt, eller derudover, kan du oprette en aktiveret mailflowregel, der føjer en markør såsom [External] til begyndelsen af emnet på mail modtaget fra uden for organisationen. Kommunikér ændringen til brugerne, så de forstår, hvad indikatoren betyder.", "status": "machine-draft" }
  },
  "M365EXO-024": {
    "name": { "value": "Løsning til forebyggelse af datatab i brug (MS.EXO.8.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.1 kræver, at der anvendes en DLP-løsning, som tilbyder tjenester svarende til den oprindelige Microsoft-løsning. DLP registrerer følsomme oplysninger i Exchange Online-mail og forhindrer uautoriseret videregivelse. Uden DLP kan brugere utilsigtet eller ondsindet sende følsomme data uden for organisationen uden nogen automatiseret registrering eller blokering.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mindst én aktiv DLP-politik afgrænset til Exchange Online-arbejdsbelastningen", "status": "machine-draft" },
    "remediationSteps": { "value": "Implementér en DLP-løsning, der dækker mailarbejdsbelastningen i Exchange Online, og bekræft, at mindst én politik er aktiveret og anvendt. Hvis du bruger den oprindelige DLP-funktion fra Microsoft, skal du oprette en politik i complianceportalen afgrænset til Exchange-mail. Validér, at politikken er i håndhævelsestilstand frem for kun test, så videregivelser reelt blokeres.", "status": "machine-draft" }
  },
  "M365EXO-025": {
    "name": { "value": "DLP beskytter PII og følsomme datatyper (MS.EXO.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.2 kræver, at DLP-løsningen beskytter PII og følsomme oplysninger og som minimum begrænser deling af kreditkortnumre, skatteydernumre (TIN) og personnumre (SSN) via mail. En DLP-løsning, der findes, men ikke registrerer disse højværdiidentifikatorer, formår ikke at forhindre de mest skadelige klasser af utilsigtet videregivelse.", "status": "machine-draft" },
    "recommendedValue": { "value": "DLP-politikken omfatter typer af følsomme oplysninger, der dækker kreditkortnumre, TIN og SSN, med en begræns/blokér-handling for mail", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer den DLP-politik, der dækker Exchange Online, til at registrere typer af følsomme oplysninger for kreditkortnumre, skatteydernumre (TIN) og personnumre (SSN) samt eventuel yderligere myndighedsdefineret PII. Indstil regelhandlingen til at blokere eller begrænse udgående mail, der indeholder disse identifikatorer. Test med eksempeldata for at bekræfte registrering, og at der genereres brugernotifikationer og hændelsesrapporter.", "status": "machine-draft" }
  },
  "M365EXO-026": {
    "name": { "value": "Mail filtreret efter vedhæftningens filtype (MS.EXO.9.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.1 kræver, at mail filtreres efter vedhæftningens filtype, svarende til filteret for almindelige vedhæftninger (Common Attachment Filter). Mange malware-nyttelaster ankommer som klik-og-kør-vedhæftninger. At filtrere indgående mail efter vedhæftningstype blokerer farlige filklasser, før de når brugerne, hvilket reducerer risikoen for utilsigtet kørsel.", "status": "machine-draft" },
    "recommendedValue": { "value": "En malware-/antimalwarepolitik med filteret for almindelige vedhæftningstyper aktiveret (EnableFileFilter = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér filteret for almindelige vedhæftninger i antimalwarepolitikken, så indgående mail filtreres efter vedhæftningens filtype. Bekræft, at politikken anvendes på alle modtagere og ikke er begrænset til en delmængde. Hvor en tilsvarende tredjeparts-gateway leverer denne filtrering, skal du kontrollere, at den er aktiveret og dækker de samme farlige filklasser.", "status": "machine-draft" }
  },
  "M365EXO-027": {
    "name": { "value": "Vedhæftningsfilter vurderer den sande filtype (MS.EXO.9.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.2 anbefaler, at vedhæftningsfilteret forsøger at bestemme den sande filtype og vurdere filtypenavnet. Angribere omdøber filer for at skjule farlige typer (for eksempel ved at omdøbe en eksekverbar fil til .txt). Registrering af den sande type fanger uoverensstemmelser, hvor filtypenavnet ikke matcher det faktiske filindhold, hvilket lukker en almindelig unddragelsesteknik.", "status": "machine-draft" },
    "recommendedValue": { "value": "Vedhæftningsfiltrering konfigureret til at inspicere den sande filtype frem for at forlade sig på filtypenavnet alene", "status": "machine-draft" },
    "remediationSteps": { "value": "Sørg for, at løsningen til vedhæftningsfiltrering inspicerer det faktiske filindhold for at bestemme den sande type frem for at stole på filtypenavnet. I den oprindelige løsning leveres dette af typeregistreringen i filteret for almindelige vedhæftninger; kontrollér, at det er aktiveret. For tredjeparts-gateways skal du bekræfte, at inspektion af sand type eller indholdsbaseret inspektion er konfigureret, så omdøbte farlige filer stadig fanges.", "status": "machine-draft" }
  },
  "M365EXO-028": {
    "name": { "value": "Ikke-tilladte vedhæftningsfiltyper angivet (MS.EXO.9.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.3 kræver, at ikke-tilladte filtyper bestemmes og angives, og som minimum blokerer klik-og-kør-filer såsom .exe, .cmd og .vbe. Et vedhæftningsfilter, der er aktiveret, men har en tom eller utilstrækkelig blokeringsliste, giver ingen reel beskyttelse. Organisationen skal definere og vedligeholde listen over blokerede filtypenavne i overensstemmelse med sin risikotolerance.", "status": "machine-draft" },
    "recommendedValue": { "value": "Vedhæftningsfilterets blokeringsliste udfyldt med eksekverbare/klik-og-kør-typer, herunder mindst exe, cmd, vbe, vbs, js, ps1, bat", "status": "machine-draft" },
    "remediationSteps": { "value": "Udfyld vedhæftningsfilterets blokeringsliste med de filtyper, organisationen ikke vil acceptere via mail, og sørg for, at klik-og-kør-eksekverbare filer såsom exe, cmd, vbe, vbs, js, ps1 og bat som minimum er inkluderet. Gennemgå listen i forhold til aktuelle trusselstendenser og organisationens risikotolerance. Kontrollér, at listen ikke er tom og anvendes på alle modtagere.", "status": "machine-draft" }
  },
  "M365EXO-029": {
    "name": { "value": "Mails scannet for malware (MS.EXO.10.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.1 kræver, at mails scannes for malware. Mail er en primær kanal til levering af malware; scanning af indgående mail registrerer kendt ondsindet indhold, før det når brugerne. En organisation uden en aktiv antimalwarepolitik efterlader brugere direkte eksponeret for malwarefyldte vedhæftninger.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mindst én aktiv antimalwarepolitik anvendt på alle modtagere", "status": "machine-draft" },
    "remediationSteps": { "value": "Bekræft, at mindst én antimalwarepolitik er aktiv og anvendt på alle modtagere, så indgående mail scannes for malware. Hvis du bruger en tilsvarende tredjepartsløsning, skal du kontrollere, at den er aktiveret og dækker al indgående mail. Gennemgå regelmæssigt registreringstelemetri for at bekræfte, at scanningen fungerer.", "status": "machine-draft" }
  },
  "M365EXO-030": {
    "name": { "value": "Malwaremails sat i karantæne eller kasseret (MS.EXO.10.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.2 kræver, at mails, der identificeres som indeholdende malware, sættes i karantæne eller kasseres. Registrering alene er utilstrækkelig, hvis den ondsindede meddelelse stadig leveres. Antimalwarepolitikken skal foretage en fjernelseshandling, så brugere ikke kan interagere med meddelelser, der viser sig at indeholde malware.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antimalwarepolitikkens handling sætter meddelelser identificeret som malware i karantæne eller kasserer dem (ingen levér-med-advarsel-handling)", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer antimalwarepolitikken, så meddelelser, der identificeres som indeholdende malware, sættes i karantæne eller kasseres frem for at blive leveret. Kontrollér, at ingen politik er indstillet til at levere malwarepositive meddelelser med kun en advarsel. Bekræft, at administratorbeskeder er aktiveret, så sikkerhedsteamet advares ved registreringer.", "status": "machine-draft" }
  },
  "M365EXO-031": {
    "name": { "value": "Malwarescanning efter levering aktiveret (MS.EXO.10.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.3 kræver, at mailscanning kan gennemgå mails efter levering. Malwaresignaturer opdateres løbende, så en meddelelse, der er harmløs ved levering, kan senere blive genkendt som ondsindet. Automatisk oprydning i nultimen (ZAP) fjerner retroaktivt sådanne meddelelser fra postkasser, hvilket reducerer eksponeringsvinduet.", "status": "machine-draft" },
    "recommendedValue": { "value": "Automatisk oprydning i nultimen (ZAP) aktiveret på alle antimalwarepolitikker (ZapEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér automatisk oprydning i nultimen (ZAP) på hver antimalwarepolitik, så meddelelser, der senere identificeres som malware, fjernes fra postkasser efter levering. Bekræft, at ZAP er aktiveret på tværs af alle politikker, ikke kun standardpolitikken. Hvor en tilsvarende tredjepartsløsning anvendes, skal du kontrollere, at den leverer tilsvarende afhjælpning efter levering.", "status": "machine-draft" }
  },
  "M365EXO-032": {
    "name": { "value": "Kontroller for beskyttelse mod efterligning aktiveret (MS.EXO.11.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.1 anbefaler, at der anvendes kontroller for beskyttelse mod efterligning. Beskyttelse mod efterligning sammenligner afsenderadresser med kendte brugere og domæner for at markere lignende adresser (for eksempel exmple.com kontra example.com). Uden den skal brugere manuelt skelne mellem næsten identiske afsenderadresser, hvilket er upålideligt og øger phishingsuccessen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antiphishingpolitik med beskyttelse mod efterligning af brugere og/eller domæner aktiveret og anvendt på mål af høj værdi", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér beskyttelse mod efterligning af brugere og domæner i en antiphishingpolitik, og anvend den på mål af høj værdi såsom ledere, økonomi og IT samt organisationsdomæner og vigtige partnerdomæner. Indstil handlingen for efterlignede meddelelser til karantæne. Bemærk, at beskyttelse mod efterligning kræver en Defender for Office 365-plan; hvis den ikke er tilgængelig, skal du vurdere en tilsvarende tredjepartsfunktion.", "status": "machine-draft" }
  },
  "M365EXO-033": {
    "name": { "value": "Sikkerhedstips/advarsler til brugere vist (MS.EXO.11.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.2 anbefaler, at der vises brugeradvarsler svarende til EOP-sikkerhedstips. Sikkerhedstips fremhæver automatiserede signaler (usædvanlige tegn i FROM-adressen, førstegangsafsendere) direkte i klienten og tilskynder til forsigtighed i risikoøjeblikket. Dette flytter registreringsarbejdet væk fra brugerne og reducerer vellykket phishing.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antiphishingpolitik med sikkerhedstips for førstegangskontakt og sikkerhedstips for forfalskning/efterligning aktiveret", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér sikkerhedstipmulighederne i antiphishingpolitikken, herunder sikkerhedstips for førstegangskontakt og sikkerhedstips for forfalskning og efterligning, så brugere modtager advarsler i klienten. Anvend politikken på alle brugere. Hvor en tilsvarende tredjepartsløsning anvendes, skal du bekræfte, at den præsenterer tilsvarende advarsler over for modtagerne.", "status": "machine-draft" }
  },
  "M365EXO-034": {
    "name": { "value": "AI-baseret phishingregistrering i brug (MS.EXO.11.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.3 anbefaler et AI-baseret værktøj til phishingregistrering svarende til EOP Mailbox Intelligence. Postkasseintelligens opbygger en model af en brugers normale korrespondenter for at registrere afvigende afsendere, som regelbaserede filtre overser. Uden et AI-baseret lag er nye eller yderst målrettede phishingangreb mere tilbøjelige til at undgå registrering.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antiphishingpolitik med postkasseintelligens aktiveret (EnableMailboxIntelligence = True) og beskyttelseshandling konfigureret", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér postkasseintelligens i antiphishingpolitikken, og konfigurer beskyttelseshandlingen for postkasseintelligens til at håndtere registrerede efterligninger. Anvend politikken på alle brugere. Postkasseintelligens kræver en Defender for Office 365-plan; hvor den ikke er tilgængelig, skal du vurdere en tilsvarende AI-baseret tredjepartsfunktion til phishingregistrering.", "status": "machine-draft" }
  },
  "M365EXO-035": {
    "name": { "value": "Ingen IP-tilladelsesliste i forbindelsesfilteret (MS.EXO.12.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.1 anbefaler, at der ikke oprettes IP-tilladelseslister. Adresser på forbindelsesfilterets tilladelsesliste omgår filtrering af uønsket mail, SPF, DKIM, DMARC og håndhævelse af FROM-adressen. Enhver post på denne liste er et hul, hvorigennem en angriber, der kan sende fra den pågældende adresse, kan levere mail, der springer alle indgående sikkerhedskontroller over.", "status": "machine-draft" },
    "recommendedValue": { "value": "Forbindelsesfilterpolitikkens IPAllowList tom for alle politikker", "status": "machine-draft" },
    "remediationSteps": { "value": "Redigér forbindelsesfilterpolitikken, og fjern alle poster fra listen over tilladte IP-adresser, så ingen afsendere omgår filtrering af uønsket mail og godkendelseskontroller. Hvis en afsender skal tillades for at undgå falske positiver, skal du foretrække en snævert afgrænset post for tilladte afsendere frem for en IP-tilladelsesliste. Kontrollér, at ingen brugerdefineret forbindelsesfilterpolitik genindfører poster på tilladelseslisten.", "status": "machine-draft" }
  },
  "M365EXO-036": {
    "name": { "value": "Forbindelsesfilterets sikre liste deaktiveret (MS.EXO.12.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.2 anbefaler, at sikre lister ikke aktiveres. Forbindelsesfilterets sikre liste er en dynamisk, tredjepartsleveret liste over 'kendt gode' afsendere, hvis mail omgår filtrering af uønsket mail og afsendergodkendelse. Fordi listen kurateres eksternt, overlader aktivering af den en beslutning om sikkerhedsomgåelse til en kilde, som organisationen ikke kontrollerer.", "status": "machine-draft" },
    "recommendedValue": { "value": "Forbindelsesfilterpolitikkens EnableSafeList sat til False for alle politikker", "status": "machine-draft" },
    "remediationSteps": { "value": "Redigér forbindelsesfilterpolitikken, og sørg for, at indstillingen for sikker liste er slået fra (EnableSafeList = False), så eksternt leverede 'kendt gode' afsendere ikke omgår kontroller for uønsket mail og godkendelse. Kontrollér indstillingen på standardpolitikken og eventuelle brugerdefinerede forbindelsesfilterpolitikker. En IP-blokeringsliste i forbindelsesfilteret kan stadig anvendes til at blokere kendte ondsindede afsendere.", "status": "machine-draft" }
  },
  "M365EXO-037": {
    "name": { "value": "Postkasserevision aktiveret i hele organisationen (MS.EXO.13.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.13.1 kræver, at postkasserevision aktiveres. Postkasserevision registrerer handlinger, der udføres på postkasseindhold af ejere, delegerede og administratorer, og leverer afgørende retsmæssigt bevismateriale til undersøgelse af kompromittering. Selv om den er aktiveret som standard, beskytter denne kontrol mod utilsigtet eller ondsindet deaktivering på organisationsniveau.", "status": "machine-draft" },
    "recommendedValue": { "value": "Organisationens AuditDisabled = False, så postkasserevision er aktiveret i hele tenanten", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at postkasserevision er aktiveret i hele organisationen, ved at bekræfte, at AuditDisabled er False i organisationskonfigurationen. Hvis revision er deaktiveret, skal du genaktivere den og undersøge, hvorfor den blev slået fra, for at udelukke manipulation. Bekræft, at standardhandlingerne for revision dækker MailItemsAccessed, Send, SoftDelete og HardDelete på tværs af logontyper.", "status": "machine-draft" }
  },
  "M365EXO-038": {
    "name": { "value": "Indgående filter for uønsket mail aktiveret (MS.EXO.14.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.1 kræver, at der aktiveres et filter for uønsket mail, svarende til den oprindelige filtrering af uønsket mail. Uønsket mail fylder postkasser, reducerer produktiviteten og indeholder ofte ondsindede links eller vedhæftninger. En organisation uden en aktiv indgående politik mod uønsket mail efterlader brugere eksponeret for den fulde mængde af uopfordret og potentielt ondsindet mail.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mindst én aktiv politik for filtrering af hostet indhold (mod uønsket mail) anvendt på alle modtagere", "status": "machine-draft" },
    "remediationSteps": { "value": "Bekræft, at mindst én indgående politik mod uønsket mail (filter for hostet indhold) er aktiv og anvendt på alle modtagere. Hvis du bruger en tilsvarende tredjeparts-gateway, skal du kontrollere, at den er aktiveret for al indgående mail. Gennemgå tærsklerne for handlinger mod uønsket mail for at sikre, at aggressive masse- og spamafsendere filtreres.", "status": "machine-draft" }
  },
  "M365EXO-039": {
    "name": { "value": "Uønsket mail dirigeret til uønsket-mappen eller karantæne (MS.EXO.14.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.2 kræver, at uønsket mail og uønsket mail med høj sikkerhed flyttes til enten mappen med uønsket mail eller karantæne. At levere uønsket mail til indbakken modvirker formålet med filtreringen og øger eksponeringen for ondsindet indhold. Handlingerne i politikken mod uønsket mail skal dirigere registreret uønsket mail væk fra indbakken, samtidig med at brugerens gennemgang af falske positiver bevares.", "status": "machine-draft" },
    "recommendedValue": { "value": "SpamAction og HighConfidenceSpamAction sat til MoveToJmf (uønsket) eller Quarantine; aldrig indstillet til levering til indbakken", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer politikken mod uønsket mail, så handlingerne for uønsket mail og uønsket mail med høj sikkerhed flytter meddelelser til mappen med uønsket mail eller karantæne frem for at levere dem til indbakken. Kontrollér, at ingen af handlingerne er indstillet til at tilføje en header og levere. Bekræft, at politikken anvendes på alle modtagere, så dirigeringen af uønsket mail er konsistent.", "status": "machine-draft" }
  },
  "M365EXO-040": {
    "name": { "value": "Ingen tilladte domæner i politik mod uønsket mail (MS.EXO.14.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.3 kræver, at tilladte domæner ikke tilføjes til indgående politikker mod uønsket mail. At tillade et helt domæne lader enhver afsender på det pågældende domæne omgå beskyttelserne mod uønsket mail, og almindelige domæner kan forfalskes for at misbruge undtagelsen. Tilladte enkeltafsendere er acceptable, men domæneomfattende tilladelsesposter skaber en bred omgåelse.", "status": "machine-draft" },
    "recommendedValue": { "value": "AllowedSenderDomains tom på alle politikker mod uønsket mail (filter for hostet indhold)", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå hver politik mod uønsket mail, og fjern alle poster fra listen over tilladte afsenderdomæner. Hvor falske positiver skal håndteres, skal du tilføje bestemte tilladte afsendere frem for hele domæner. Kontrollér, at ingen brugerdefineret politik mod uønsket mail genindfører en tilladt-domæne-post, især for almindelige domæner.", "status": "machine-draft" }
  },
  "M365EXO-041": {
    "name": { "value": "Sammenligning med URL-blokeringsliste aktiveret (MS.EXO.15.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.1 anbefaler, at sammenligning af URL'er med en blokeringsliste aktiveres. URL-beskyttelse på kliktidspunktet sammenligner links med blokeringslister og lister over kendte ondsindede websteder, så brugere stoppes, før de når farlige destinationer. Uden den forbliver links, der våbengøres efter levering, klikbare og ubeskyttede.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Links-politik (eller tilsvarende) aktiveret for mail med URL-scanning aktiv (EnableSafeLinksForEmail = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér en Safe Links-politik eller tilsvarende URL-beskyttelsespolitik for mail, så links scannes mod blokeringslister og lister over kendte ondsindede websteder på kliktidspunktet. Anvend politikken på alle brugere, og undgå brede URL-undtagelser for links, der ikke skal omskrives. Safe Links kræver en Defender for Office 365-plan; hvor den ikke er tilgængelig, skal du vurdere en tilsvarende tredjepartsfunktion til linkbeskyttelse.", "status": "machine-draft" }
  },
  "M365EXO-042": {
    "name": { "value": "Direkte downloadlinks scannet for malware (MS.EXO.15.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.2 anbefaler, at direkte downloadlinks scannes for malware. Links i mail kan pege direkte på malwaredownloads. Scanning i realtid af destinationsfilen, når en bruger klikker på et direkte downloadlink, blokerer downloaden, hvis der registreres malware, hvilket forhindrer infektion af enheden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Links-politik (eller tilsvarende) med scanning af URL/fil i realtid aktiveret (ScanUrls = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér scanning i realtid af URL'er og direkte downloaddestinationer i Safe Links-politikken eller en tilsvarende politik, så filer bag links scannes for malware på kliktidspunktet. Anvend politikken på alle brugere. Kontrollér, at indstillingen om kun at levere efter afsluttet scanning er konfigureret, hvor det er relevant, for at maksimere beskyttelsen.", "status": "machine-draft" }
  },
  "M365EXO-043": {
    "name": { "value": "Sporing af brugerklik aktiveret (MS.EXO.15.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.3 anbefaler, at sporing af brugerklik aktiveres. Kliksporing registrerer, når brugere klikker på links i mail, hvilket giver efterfølgende indblik i, om et ondsindet link kan være blevet besøgt. Dette er afgørende for at afgrænse og reagere på hændelser, der involverer phishinglinks.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Links-politik (eller tilsvarende) med kliksporing aktiveret (DoNotTrackUserClicks = False)", "status": "machine-draft" },
    "remediationSteps": { "value": "Sørg for, at sporing af brugerklik er aktiveret i Safe Links-politikken eller en tilsvarende politik, så klik på links i mail registreres (indstillingen om ikke at spore bør være slået fra). Anvend politikken på alle brugere. Bekræft, at kliktelemetri er tilgængelig i den relevante rapporteringsflade til hændelsesundersøgelse.", "status": "machine-draft" }
  },
  "M365EXO-044": {
    "name": { "value": "Påkrævede Exchange Online-beskeder aktiveret (MS.EXO.16.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.1 kræver, at et minimumssæt af beskeder aktiveres, herunder mistænkelige mønstre for mailafsendelse, mistænkelig connector-aktivitet, mistænkelig aktivitet med mailvideresendelse, forsinkede meddelelser, tenant begrænset fra at sende uprovisioneret mail, tenant begrænset fra at sende mail og registrering af klik på en potentielt ondsindet URL. Disse beskeder giver administratorer indblik i realtid i sandsynlige sikkerhedshændelser.", "status": "machine-draft" },
    "recommendedValue": { "value": "De syv påkrævede beskedpolitikker aktiveret: mistænkelige afsendelsesmønstre, mistænkelig connector-aktivitet, mistænkelig videresendelse, forsinkede meddelelser, tenant begrænset fra at sende uprovisioneret mail, tenant begrænset fra at sende mail, klik på ondsindet URL", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at hver af de syv påkrævede beskedpolitikker er aktiveret: mistænkelige mønstre for mailafsendelse, mistænkelig connector-aktivitet, mistænkelig aktivitet med mailvideresendelse, meddelelser er blevet forsinket, tenant begrænset fra at sende uprovisioneret mail, tenant begrænset fra at sende mail og der er registreret et klik på en potentielt ondsindet URL. Aktivér eventuelle, der er deaktiveret. Hvor en tilsvarende tredjepartsbeskedløsning anvendes, skal du bekræfte, at den dækker tilsvarende betingelser.", "status": "machine-draft" }
  },
  "M365EXO-045": {
    "name": { "value": "Beskeder dirigeret til overvåget destination (MS.EXO.16.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.2 anbefaler, at beskeder sendes til en overvåget adresse eller integreres i et SIEM. En besked, der udløses, men leveres et sted, der ikke overvåges, kan der ikke handles på, hvilket lader mistænkelige hændelser forblive uadresserede og øger hændelsens konsekvenser. Hver påkrævet beskedpolitik bør underrette en overvåget modtager eller føde et SIEM.", "status": "machine-draft" },
    "recommendedValue": { "value": "Hver aktiveret beskedpolitik har notifikationsmodtagere indstillet til en overvåget postkasse eller optages i et SIEM", "status": "machine-draft" },
    "remediationSteps": { "value": "Konfigurer hver aktiveret beskedpolitik med en eller flere notifikationsmodtagere, der peger på en overvåget postkasse eller distributionsliste, eller videresend beskeder til et SIEM. Bekræft, at destinationen overvåges aktivt, så der triageres på beskeder omgående. Hvor en tredjepartsbeskedløsning anvendes, skal du kontrollere, at dens beskeder når den samme overvågede destination eller SIEM.", "status": "machine-draft" }
  },
  "M365EXO-046": {
    "name": { "value": "Purview Audit (Standard)-logføring aktiveret (MS.EXO.17.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.1 kræver, at Microsoft Purview Audit (Standard)-logføring, den forenede overvågningslog, aktiveres. Den forenede overvågningslog registrerer bruger- og administratoraktivitet på tværs af Microsoft 365 og er grundlæggende for hændelsesrespons og trusselsregistrering. Hvis optagelse i den forenede overvågningslog er deaktiveret, indsamles der ikke aktivitetsbevismateriale, og undersøgelser hæmmes alvorligt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Optagelse i den forenede overvågningslog aktiveret (UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Kontrollér, at optagelse i den forenede overvågningslog er aktiveret (UnifiedAuditLogIngestionEnabled = True), så bruger- og administratoraktivitet registreres i Microsoft 365-overvågningsloggen. Hvis den er deaktiveret, skal du aktivere den via konfigurationen af overvågningsloggen. Bekræft, at logføring er aktiv, ved at forespørge på nylige hændelser efter aktivering.", "status": "machine-draft" }
  },
  "M365EXO-047": {
    "name": { "value": "Purview Audit (Premium)-logføring aktiveret (MS.EXO.17.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.2 kræver, at Microsoft Purview Audit (Premium)-logføring aktiveres. Premium-revision tilføjer højværdihændelsestyper (såsom MailItemsAccessed) og længere standardopbevaring, som Standard ikke omfatter, hvilket væsentligt forbedrer synligheden under en undersøgelse. Premium-revision kræver E5/G5 eller tilsvarende tilføjelseslicensering.", "status": "machine-draft" },
    "recommendedValue": { "value": "Premium-revisionshændelsestyper (f.eks. MailItemsAccessed) og funktioner til opbevaring af revision aktiveret, betinget af E5/G5- eller tilføjelseslicensering", "status": "machine-draft" },
    "remediationSteps": { "value": "Aktivér funktionerne i Microsoft Purview Audit (Premium), så yderligere hændelsestyper såsom MailItemsAccessed registreres. Bekræft, at tenanten har den påkrævede E5/G5-licensering eller compliance-tilføjelse; hvor den ikke er licenseret, kan denne kontrol ikke opfyldes og bør spores som ikke vurderet frem for bestået. Validér, at højværdirevisionhændelser registreres efter aktivering.", "status": "machine-draft" }
  },
  "M365EXO-048": {
    "name": { "value": "Opbevaring af overvågningslog opfylder minimum (MS.EXO.17.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.3 kræver, at overvågningslogfiler opbevares i mindst den minimumsvarighed, der er fastsat i OMB M-21-31 (bilag C), som kræver mindst tolv måneder i aktiv lagring. Standardopbevaringen kan være kortere end krævet, og logfiler, der ikke er tilgængelige, når der er behov for dem, forhindrer undersøgelse af ældre hændelser. En eksplicit politik for opbevaring af overvågningslogfiler håndhæver den påkrævede varighed.", "status": "machine-draft" },
    "recommendedValue": { "value": "En politik for opbevaring af overvågningslog, der opbevarer forenede overvågningslogfiler i mindst 12 måneder i aktiv lagring (i henhold til OMB M-21-31 bilag C)", "status": "machine-draft" },
    "remediationSteps": { "value": "Opret en politik for opbevaring af overvågningslog, der opbevarer forenede overvågningslogfiler i mindst tolv måneder i aktiv lagring som krævet i OMB M-21-31 bilag C, med yderligere opbevaring i koldlagring, hvor det er relevant. Bekræft, at tenantens licensering understøtter tilpasset opbevaring af revision (E5/G5 eller tilføjelse); hvor den ikke er licenseret, skal dette spores som ikke vurderet frem for bestået. Validér, at politikkens omfang dækker de relevante posttyper for Exchange og den forenede overvågningslog.", "status": "machine-draft" }
  },
  "M365EXO-049": {
    "name": { "value": "Eksekverbare vedhæftningstyper blokeret (MS.EXO.9.5)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.5 kræver, at klik-og-kør-eksekverbare filtyper (for eksempel .exe, .cmd og .vbe) blokeres ved mail-gatewayen. Microsoft Defender for Office 365 håndhæver dette gennem filteret for almindelige vedhæftninger (Common Attachment Filter) i antimalwarepolitikken, som direkte afviser meddelelser, der bærer de angivne filtyper, uanset indholdsscanning. Eksekverbare vedhæftninger er en primær vektor til levering af malware; at blokere de højrisikofiltyper efter filtypenavn stopper de mest almindelige nyttelaster, før nogen detonering er nødvendig. Denne kontrol inspicerer hver antimalwarepolitik og bekræfter, at filteret for almindelige vedhæftninger er aktiveret og dækker mindst .exe, .cmd og .vbe.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filteret for almindelige vedhæftninger aktiveret på alle antimalwarepolitikker og blokerer mindst .exe, .cmd og .vbe", "status": "machine-draft" },
    "remediationSteps": { "value": "I Microsoft Defender-portalen under Mail og samarbejde > Politikker og regler > Trusselspolitikker > Antimalware skal du aktivere filteret for almindelige vedhæftninger på hver politik og sikre, at listen over blokerede filtyper omfatter klik-og-kør-eksekverbare filer (.exe, .cmd, .vbe og relaterede typer). Foretræk de forudindstillede sikkerhedspolitikker Standard eller Strict, som aktiverer dette som standard. Bekræft, at politikken anvendes på alle modtagere.", "status": "machine-draft" }
  },
  "M365EXO-050": {
    "name": { "value": "DLP begrænser deling af SSN, ITIN og kreditkortnumre (MS.EXO.8.4)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.4 kræver, at løsningen til forebyggelse af datatab som minimum begrænser deling af kreditkortnumre, amerikanske individuelle skatteydernumre (ITIN) og amerikanske personnumre (SSN) via mail. Denne kontrol inspicerer de DLP-complianceregler, der er indsamlet fra tenanten, og bekræfter, at mindst én aktiveret regel refererer til hver af disse tre typer af følsomme oplysninger. Den læser DLP-regler (ikke kun politikker); fordi Get-DlpComplianceRule ikke kan skelne en ukonfigureret DLP-løsning fra en, der ikke kunne læses, rapporteres et fraværende eller tomt regelsæt som Ikke vurderet frem for en fejl eller en beståelse. En FAIL returneres kun, når der findes regler, men de påviseligt ikke dækker en af de tre påkrævede typer.", "status": "machine-draft" },
    "recommendedValue": { "value": "Mindst én aktiveret DLP-regel for hver af typerne af følsomme oplysninger amerikansk SSN, amerikansk ITIN og kreditkortnummer, afgrænset til Exchange-mail", "status": "machine-draft" },
    "remediationSteps": { "value": "I Microsoft Purview-complianceportalen under Forebyggelse af datatab > Politikker skal du oprette eller udvide en politik afgrænset til Exchange-mailplaceringen med regler, der registrerer typerne af følsomme oplysninger kreditkortnummer, amerikansk personnummer (SSN) og amerikansk individuelt skatteydernummer (ITIN), og indstille handlingen til at blokere eller begrænse ekstern deling. Aktivér politikken (ikke testtilstand), så reglerne håndhæves.", "status": "machine-draft" }
  }
}