Data/Locales/checks/es/M365ExchangeChecks.json

{
  "_family": "M365ExchangeChecks.json",
  "M365EXO-001": {
    "name": { "value": "Auditoría de directiva antispam", "status": "machine-draft" },
    "description": { "value": "Las directivas antispam de Exchange Online Protection filtran el correo entrante y saliente para bloquear los mensajes no solicitados y las campañas de phishing basadas en spam. Una configuración antispam mal ajustada o predeterminada puede no ofrecer una protección adecuada, lo que permite que los correos maliciosos lleguen a las bandejas de entrada de los usuarios. Las directivas de filtrado de spam personalizadas, con umbrales y acciones apropiados, son esenciales para reducir el volumen de amenazas entregadas a los usuarios finales.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva antispam personalizada con el spam de alta confianza en cuarentena; umbral de correo masivo establecido en 6 o menos; alertas de spam saliente habilitadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Revise todas las directivas antispam de Exchange Online y asegúrese de que el spam de alta confianza y el phishing de alta confianza se pongan en cuarentena en lugar de entregarse a la carpeta de correo no deseado. Configure el umbral de correo masivo en 6 o menos para detectar a los remitentes masivos agresivos y habilite las notificaciones para la detección de spam saliente. Aplique la directiva personalizada a todos los dominios de destinatarios y verifique que no haya anulaciones a nivel de usuario que debiliten la directiva de la organización.", "status": "machine-draft" }
  },
  "M365EXO-002": {
    "name": { "value": "Auditoría de directiva antiphishing", "status": "machine-draft" },
    "description": { "value": "Las directivas antiphishing utilizan la inteligencia de buzón y la detección de suplantación de identidad para identificar correos que falsifican a remitentes o dominios de confianza. Sin directivas antiphishing configuradas correctamente, los atacantes pueden suplantar a ejecutivos, asociados o dominios de confianza para llevar a cabo ataques de vulneración del correo empresarial y recolección de credenciales. Una configuración antiphishing avanzada, que incluya la protección frente a la suplantación de usuarios y de dominios, es fundamental para defenderse de las campañas de phishing dirigidas.", "status": "machine-draft" },
    "recommendedValue": { "value": "Protección frente a suplantación de usuarios habilitada para ejecutivos y personas destacadas; protección frente a suplantación de dominios habilitada para todos los dominios de la organización; inteligencia de buzón habilitada", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure directivas antiphishing con protección frente a la suplantación de identidad para los objetivos de alto valor, incluidos los ejecutivos, los miembros del equipo financiero y los administradores de TI. Habilite la protección frente a la suplantación de dominios para todos los dominios de la organización y los dominios clave de asociados, estableciendo la acción de poner en cuarentena los mensajes suplantados. Habilite la inteligencia de buzón y la inteligencia de suplantación con sugerencias de seguridad apropiadas para advertir a los usuarios sobre remitentes potencialmente suplantados.", "status": "machine-draft" }
  },
  "M365EXO-003": {
    "name": { "value": "Auditoría de directiva antimalware", "status": "machine-draft" },
    "description": { "value": "Las directivas antimalware de Exchange Online examinan los datos adjuntos del correo en busca de malware, virus y contenido malicioso conocidos antes de la entrega. La configuración antimalware predeterminada puede no bloquear todos los tipos de archivo peligrosos, y ciertos tipos de datos adjuntos que se usan habitualmente en ataques, como los ejecutables y los scripts, pueden pasar sin ser filtrados. Una directiva antimalware integral con filtrado de los tipos de datos adjuntos comunes es esencial para evitar la entrega de malware por correo electrónico.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filtro de tipos de datos adjuntos comunes habilitado para bloquear los tipos de archivo ejecutables y de script; purga automática de hora cero habilitada; notificaciones de administrador habilitadas para la detección de malware", "status": "machine-draft" },
    "remediationSteps": { "value": "Revise la directiva antimalware y habilite el filtro de datos adjuntos comunes para bloquear los tipos de archivo peligrosos, incluidos exe, vbs, js, ps1, bat, cmd y otros formatos ejecutables. Habilite la purga automática de hora cero (ZAP) para eliminar de forma retroactiva el malware detectado en mensajes ya entregados. Configure las notificaciones de administrador para alertar al equipo de seguridad cuando se detecte malware y verifique que la directiva se aplique a todos los destinatarios de la organización.", "status": "machine-draft" }
  },
  "M365EXO-004": {
    "name": { "value": "Directiva de Datos adjuntos seguros", "status": "machine-draft" },
    "description": { "value": "Datos adjuntos seguros de Microsoft Defender para Office 365 detona los datos adjuntos del correo en un entorno de espacio aislado para detectar malware de día cero y amenazas avanzadas que el análisis basado en firmas no puede identificar. Sin Datos adjuntos seguros habilitado, las variantes de malware novedosas entregadas como datos adjuntos de correo pueden eludir los filtros antimalware tradicionales. Esta capa de defensa es fundamental para las organizaciones que son objetivo de adversarios sofisticados que usan malware personalizado o polimórfico.", "status": "machine-draft" },
    "recommendedValue": { "value": "Datos adjuntos seguros habilitado en modo de entrega dinámica para todos los usuarios; configuración global habilitada para SharePoint, OneDrive y Teams", "status": "machine-draft" },
    "remediationSteps": { "value": "Cree o actualice la directiva de Datos adjuntos seguros para usar el modo de entrega dinámica, que entrega el cuerpo del correo de inmediato mientras se analizan los datos adjuntos, minimizando el impacto en el usuario a la vez que mantiene la protección. Habilite Datos adjuntos seguros para SharePoint, OneDrive y Teams en la configuración global a fin de extender la protección de detonación de archivos más allá del correo. Asigne la directiva a todos los usuarios y supervise el Explorador de amenazas en busca de detecciones para validar la eficacia de la directiva.", "status": "machine-draft" }
  },
  "M365EXO-005": {
    "name": { "value": "Directiva de Vínculos seguros", "status": "machine-draft" },
    "description": { "value": "Vínculos seguros de Microsoft Defender para Office 365 proporciona verificación de URL en el momento del clic para proteger a los usuarios frente a vínculos maliciosos en los mensajes de correo y los documentos de Office. Los atacantes suelen usar técnicas de phishing diferido, en las que una URL es benigna en el momento de la entrega pero se cambia para apuntar a un sitio malicioso después de que el correo supere el análisis inicial. Sin Vínculos seguros, los usuarios que hacen clic en estas URL convertidas en armas tras la entrega quedan desprotegidos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Vínculos seguros habilitado para el correo y las aplicaciones de Office; reescritura de URL habilitada; no permitir el clic de paso a URL maliciosas; análisis en tiempo real habilitado", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure una directiva de Vínculos seguros que se aplique a todos los usuarios con el análisis de URL habilitado para los mensajes de correo y las aplicaciones de Microsoft Office. Habilite la opción de impedir que los usuarios hagan clic de paso hacia las URL maliciosas detectadas y active el análisis de URL en tiempo real para los vínculos sospechosos. No agregue excepciones de URL amplias a la lista de no reescritura y revise las excepciones existentes para asegurarse de que sigan siendo necesarias y no creen brechas de seguridad.", "status": "machine-draft" }
  },
  "M365EXO-006": {
    "name": { "value": "Validación de DKIM/DMARC/SPF", "status": "machine-draft" },
    "description": { "value": "DKIM, DMARC y SPF son protocolos de autenticación de correo que verifican la identidad del remitente y evitan la suplantación de dominios. Sin los tres protocolos configurados correctamente, los atacantes pueden enviar correos que parezcan originarse en el dominio de su organización, lo que permite campañas de phishing muy convincentes contra empleados, clientes y asociados. Una autenticación de correo completa es una defensa fundamental frente a la vulneración del correo empresarial y la suplantación de dominios.", "status": "machine-draft" },
    "recommendedValue": { "value": "Registro SPF con -all (error grave); firma DKIM habilitada para todos los dominios; directiva DMARC establecida en rechazar o poner en cuarentena, con informes agregados habilitados", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique que cada dominio de la organización tenga un registro SPF válido que termine en -all (error grave) e incluya todos los orígenes de envío autorizados. Habilite la firma DKIM en Exchange Online para todos los dominios personalizados y publique los registros CNAME de DKIM en DNS. Publique un registro DMARC para cada dominio comenzando con una directiva de none para la supervisión, y avance progresivamente a quarantine y finalmente a reject una vez confirmados los orígenes de envío legítimos, con informes agregados configurados para una visibilidad continua.", "status": "machine-draft" }
  },
  "M365EXO-007": {
    "name": { "value": "Directiva de reenvío automático", "status": "machine-draft" },
    "description": { "value": "El reenvío automático de correo a direcciones externas es una técnica de exfiltración de datos habitual que los atacantes usan tras vulnerar un buzón. Un atacante puede configurar reglas de reenvío automático para copiar de forma silenciosa todo el correo entrante a una dirección externa, manteniendo un acceso persistente a las comunicaciones confidenciales incluso después de que se revoque su acceso. Las organizaciones deben bloquear el reenvío automático externo de forma predeterminada y auditar cualquier regla de reenvío existente.", "status": "machine-draft" },
    "recommendedValue": { "value": "Reenvío automático externo bloqueado mediante la directiva antispam saliente; reglas de reenvío existentes auditadas y aprobadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure la directiva de filtrado de spam saliente para establecer el reenvío automático en 'Automático: controlado por el sistema' o 'Desactivado' a fin de bloquear el reenvío automático externo a nivel de transporte. Audite todas las reglas de reenvío de buzón y las configuraciones de reenvío SMTP existentes para identificar cualquier reenvío externo no autorizado que pueda indicar una vulneración. Elimine cualquier regla de reenvío no aprobada e implemente alertas de supervisión para detectar la creación de nuevas reglas de reenvío mediante el registro de auditoría unificado.", "status": "machine-draft" }
  },
  "M365EXO-008": {
    "name": { "value": "Inventario y análisis de reglas de transporte", "status": "machine-draft" },
    "description": { "value": "Las reglas de transporte de Exchange Online (reglas de flujo de correo) procesan los mensajes de correo en tránsito y pueden modificar encabezados, redirigir mensajes, añadir avisos de declinación de responsabilidad o eludir controles de seguridad. Las reglas de transporte maliciosas o mal configuradas pueden redirigir el correo de forma silenciosa, eliminar encabezados de seguridad o eludir el filtrado de spam para remitentes específicos. Una auditoría integral de todas las reglas de transporte es necesaria para identificar las reglas que puedan debilitar la seguridad o facilitar la exfiltración de datos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas las reglas de transporte documentadas con justificación de negocio; ninguna regla que eluda el filtrado de spam o los controles de seguridad sin aprobación explícita", "status": "machine-draft" },
    "remediationSteps": { "value": "Exporte y revise todas las reglas de transporte de Exchange Online, prestando especial atención a las reglas que eluden el filtrado de spam, redirigen el correo a direcciones externas o modifican los encabezados de los mensajes. Elimine o deshabilite cualquier regla que carezca de una justificación de negocio documentada o que haya sido creada por cuentas que desde entonces se hayan visto comprometidas o dado de baja. Implemente un proceso de gestión de cambios para la creación y modificación de reglas de transporte, y configure alertas del registro de auditoría para los cambios en las reglas de transporte.", "status": "machine-draft" }
  },
  "M365EXO-009": {
    "name": { "value": "Auditoría de buzones habilitada", "status": "machine-draft" },
    "description": { "value": "La auditoría de buzones registra las acciones realizadas sobre el contenido del buzón por parte del propietario, los delegados y los administradores, lo que proporciona pruebas forenses fundamentales durante las investigaciones de seguridad. Aunque la auditoría de buzones está habilitada de forma predeterminada en Microsoft 365, las organizaciones pueden haberla deshabilitado para buzones específicos o pueden no haber verificado que las acciones de auditoría predeterminadas sean suficientes. Sin la auditoría de buzones, no es posible detectar ni investigar el acceso no autorizado al buzón ni la exfiltración de datos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Auditoría de buzones habilitada para todos los buzones; las acciones de auditoría predeterminadas incluyen MailItemsAccessed, Send y SoftDelete para todos los tipos de inicio de sesión", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique que la auditoría de buzones esté habilitada en toda la organización comprobando que el parámetro AuditDisabled esté establecido en False en todos los buzones. Revise las acciones auditadas para cada tipo de inicio de sesión (Propietario, Delegado, Administrador) y asegúrese de que se registren acciones críticas como MailItemsAccessed, Send, SoftDelete, HardDelete y UpdateFolderPermissions. En los buzones que tengan la auditoría deshabilitada, vuelva a habilitarla e investigue por qué se deshabilitó para descartar una manipulación malintencionada.", "status": "machine-draft" }
  },
  "M365EXO-010": {
    "name": { "value": "Advertencias de remitente externo", "status": "machine-draft" },
    "description": { "value": "La identificación de remitentes externos ayuda a los usuarios a reconocer cuándo un correo se origina fuera de la organización, lo que reduce la eficacia de los ataques de suplantación de identidad y de ingeniería social. Sin indicadores visibles de remitente externo, los usuarios pueden no distinguir entre colegas internos y remitentes externos que falsifican los nombres para mostrar internos. Configurar etiquetas de remitente externo o sugerencias de correo proporciona una señal visual que insta a los usuarios a extremar la precaución.", "status": "machine-draft" },
    "recommendedValue": { "value": "Etiqueta de remitente externo o sugerencia de correo habilitada para identificar visualmente los correos de remitentes externos", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite la función de identificación de remitentes externos en la directiva antiphishing de Exchange Online para mostrar un indicador visual en los correos de remitentes externos. Considere implementar una regla de transporte que anteponga '[Externo]' a la línea de asunto de los correos entrantes procedentes de fuera de la organización como advertencia visual adicional. Comunique el cambio a los usuarios finales y proporcione orientación sobre cómo identificar y responder a los correos externos sospechosos.", "status": "machine-draft" }
  },
  "M365EXO-011": {
    "name": { "value": "Auditoría de OAuth/SMTP AUTH por buzón", "status": "machine-draft" },
    "description": { "value": "Los protocolos de autenticación heredados, como SMTP AUTH, permiten la autenticación del buzón usando únicamente nombre de usuario y contraseña, eludiendo la autenticación multifactor y los controles de Acceso condicional. Los atacantes que obtienen credenciales de buzón mediante phishing o password spraying pueden usar SMTP AUTH para acceder al correo sin desencadenar los desafíos de MFA. Deshabilitar SMTP AUTH y los flujos de OAuth heredados en los buzones que no los requieren cierra un importante vector de elusión de la autenticación.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH deshabilitado en toda la organización, con excepciones por buzón únicamente para cuentas de servicio documentadas; OAuth heredado deshabilitado", "status": "machine-draft" },
    "remediationSteps": { "value": "Deshabilite SMTP AUTH a nivel de organización mediante Set-TransportConfig y luego habilítelo de forma selectiva únicamente para los buzones de cuentas de servicio específicas que lo requieran para la integración de aplicaciones. Audite todos los buzones con SMTP AUTH habilitado para verificar que exista una justificación de negocio documentada y que las credenciales se gestionen de forma segura. Supervise los registros de inicio de sesión en busca del uso de SMTP AUTH para detectar posibles abusos de credenciales y planifique la migración de las aplicaciones heredadas a métodos de autenticación modernos.", "status": "machine-draft" }
  },
  "M365EXO-012": {
    "name": { "value": "Configuración de reenvío automático de dominios remotos", "status": "machine-draft" },
    "description": { "value": "La configuración de dominios remotos en Exchange Online controla el formato de los mensajes y la entrega de respuestas de ausencia de la oficina a dominios externos, incluido si se permite el reenvío automático por dominio. El dominio remoto predeterminado (*) puede estar configurado para permitir el reenvío automático, lo que anula la directiva antispam saliente y habilita la exfiltración de datos a través de reglas de reenvío de buzón. Esta configuración debe auditarse de forma independiente del filtro de spam saliente para garantizar controles coherentes de reenvío externo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Reenvío automático deshabilitado en el dominio remoto predeterminado (*) y en todos los dominios remotos personalizados, salvo que se requiera explícitamente", "status": "machine-draft" },
    "remediationSteps": { "value": "Revise la configuración del dominio remoto predeterminado (*) y establezca AutoForwardEnabled en False para impedir el reenvío automático a todos los dominios externos. Audite las entradas de dominios remotos personalizados y deshabilite el reenvío automático salvo que exista un requisito de negocio documentado para un dominio de asociado específico. Verifique que la configuración de dominios remotos se alinee con la configuración de reenvío automático de la directiva antispam saliente para garantizar una aplicación coherente en ambas capas de control.", "status": "machine-draft" }
  },
  "M365EXO-013": {
    "name": { "value": "Reenvío automático a dominios externos deshabilitado (MS.EXO.1.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.1.1 exige que se deshabilite el reenvío automático a dominios externos. La configuración de dominios remotos en Exchange Online rige si el correo puede reenviarse automáticamente fuera del inquilino. Cuando el dominio remoto predeterminado (*) permite el reenvío automático, un buzón comprometido puede exfiltrar de forma silenciosa todo el correo entrante a una dirección externa controlada por el atacante, manteniendo el acceso incluso después de restablecer las credenciales.", "status": "machine-draft" },
    "recommendedValue": { "value": "AutoForwardEnabled establecido en False en el dominio remoto predeterminado (*) y en todos los dominios remotos personalizados, salvo que se documente una integración de asociado específica", "status": "machine-draft" },
    "remediationSteps": { "value": "En el centro de administración de Exchange, en Flujo de correo, abra Dominios remotos y edite la entrada Predeterminada (*) para que no se permita el reenvío automático (AutoForwardEnabled = False). Repita el proceso para cada dominio remoto personalizado que no tenga una necesidad de negocio documentada de reenvío automático entre inquilinos. Confirme que la configuración de reenvío automático de la directiva antispam saliente sea coherente para que ambas capas de control apliquen la misma restricción.", "status": "machine-draft" }
  },
  "M365EXO-014": {
    "name": { "value": "Lista de IP de envío aprobadas mantenida (MS.EXO.2.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.1 exige que se mantenga una lista de direcciones IP aprobadas para el envío de correo, que constituye la base de un registro SPF preciso. La lista de remitentes aprobados es la entrada autorizada que determina qué hosts pueden enviar correo legítimamente para cada dominio. Sin una lista mantenida, una directiva SPF no puede delimitarse correctamente y, o bien no bloquea a los suplantadores, o bien bloquea a los remitentes legítimos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Una lista documentada y actualizada de todos los orígenes de envío aprobados por dominio (la inclusión de Exchange Online más cualquier remitente de terceros), reflejada en el registro SPF publicado", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventaríe todos los sistemas que envían correo legítimamente en nombre de cada dominio aceptado, incluidos Exchange Online (spf.protection.outlook.com), las plataformas de marketing, los sistemas de tickets y los retransmisores locales. Registre esta lista de remitentes aprobados como fuente de verdad y asegúrese de que el registro SPF publicado haga referencia exactamente a esos orígenes. Revise la lista cada vez que se incorpore o se retire un nuevo servicio de envío para que el registro SPF se mantenga preciso.", "status": "machine-draft" }
  },
  "M365EXO-015": {
    "name": { "value": "Directiva SPF publicada para cada dominio (MS.EXO.2.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.2 exige que se publique una directiva SPF para cada dominio, que designe únicamente las direcciones aprobadas como remitentes y haga fallar a todas las demás. SPF se publica como un registro TXT de DNS en lugar de como una configuración de Exchange Online. Un registro SPF ausente, o uno que termine en +all o ?all, permite a los adversarios falsificar el campo DE del correo que parece originarse en la organización, lo que habilita un phishing convincente.", "status": "machine-draft" },
    "recommendedValue": { "value": "Un único registro TXT de SPF por dominio que enumere todos los remitentes aprobados y termine en -all (error grave)", "status": "machine-draft" },
    "remediationSteps": { "value": "Publique un único registro TXT de SPF para cada dominio aceptado que enumere todos los orígenes de envío aprobados y termine en -all para hacer fallar de forma grave a los remitentes no autorizados. Elimine cualquier registro SPF duplicado, ya que infringe el RFC 7208 y provoca que la validación falle. Evite +all y ?all, que neutralizan la aplicación de SPF, y valide el registro con una consulta DNS después de publicarlo.", "status": "machine-draft" }
  },
  "M365EXO-016": {
    "name": { "value": "DKIM habilitado para todos los dominios (MS.EXO.3.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.3.1 recomienda que se habilite DKIM para todos los dominios. DKIM añade una firma criptográfica al encabezado del mensaje para que los destinatarios puedan verificar la integridad y autenticidad del mensaje. Sin DKIM, los destinatarios disponen de una señal menos para detectar el correo falsificado y la alineación de DMARC no puede basarse en DKIM, lo que debilita la autenticación general del correo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Firma DKIM habilitada para cada dominio personalizado con los registros CNAME de selector correspondientes publicados en DNS", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite la firma DKIM en Exchange Online para cada dominio personalizado y publique los dos registros CNAME de selector que el servicio genera en el DNS del dominio. Verifique que la configuración de firma informe de un estado Habilitado una vez que los registros CNAME se propaguen. Rote las claves periódicamente y confirme que los dominios recién agregados tengan DKIM habilitado como parte de la incorporación del dominio.", "status": "machine-draft" }
  },
  "M365EXO-017": {
    "name": { "value": "Directiva DMARC publicada para cada dominio (MS.EXO.4.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.1 exige que se publique una directiva DMARC para cada dominio de segundo nivel. DMARC es un registro TXT de DNS en _dmarc.<dominio> que indica a los receptores cómo tratar el correo que falla SPF y DKIM y a dónde enviar los informes. Sin un registro DMARC, los receptores tratan las fallas de autenticación de forma incoherente, lo que permite que el correo falsificado llegue a las bandejas de entrada.", "status": "machine-draft" },
    "recommendedValue": { "value": "Un registro TXT de DMARC publicado en _dmarc para cada dominio de segundo nivel", "status": "machine-draft" },
    "remediationSteps": { "value": "Publique un registro TXT de DMARC en _dmarc.<dominio> para cada dominio de segundo nivel; un registro en el dominio de segundo nivel protege sus subdominios. Comience con p=none para recopilar informes agregados sin afectar a la entrega, valide que los orígenes legítimos se alineen bajo SPF o DKIM, y después avance el nivel de aplicación. Confirme que el registro se resuelve correctamente mediante una consulta DNS.", "status": "machine-draft" }
  },
  "M365EXO-018": {
    "name": { "value": "Aplicación de DMARC establecida en p=reject (MS.EXO.4.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.2 exige que la opción de rechazo de mensajes de DMARC se establezca en p=reject. De los tres valores de directiva (none, quarantine, reject), reject proporciona la protección más sólida al indicar a los receptores que descarten directamente el correo no autenticado. Una directiva de none o quarantine deja una ventana para que el correo falsificado llegue a las bandejas de entrada de los usuarios o cerca de ellas.", "status": "machine-draft" },
    "recommendedValue": { "value": "El registro DMARC de cada dominio contiene p=reject", "status": "machine-draft" },
    "remediationSteps": { "value": "Tras confirmar que todos los remitentes legítimos superan la alineación de SPF o DKIM bajo supervisión, actualice el registro DMARC de cada dominio a p=reject para que los receptores descarten el correo que falle la autenticación. Pase primero por p=none y p=quarantine para evitar interrumpir el correo legítimo. Continúe supervisando los informes agregados tras aplicar reject para detectar cualquier remitente recién incorporado que aún no esté alineado.", "status": "machine-draft" }
  },
  "M365EXO-019": {
    "name": { "value": "Contacto de informes agregados de DMARC configurado (MS.EXO.4.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.3 exige que el contacto de informes agregados de DMARC (RUA) incluya reports@dmarc.cyber.dhs.gov para las agencias del poder ejecutivo federal y, en términos más generales, que se configure un destino de informes agregados. Los informes agregados dan a los propietarios de dominios visibilidad sobre quién envía correo como su dominio, lo cual es esencial para avanzar de forma segura a p=reject y detectar campañas de suplantación.", "status": "machine-draft" },
    "recommendedValue": { "value": "El registro DMARC incluye un destino de informes agregados rua=; las agencias del poder ejecutivo federal incluyen reports@dmarc.cyber.dhs.gov", "status": "machine-draft" },
    "remediationSteps": { "value": "Añada una etiqueta rua= a cada registro DMARC que apunte a un buzón supervisado o a un servicio de procesamiento de informes para que los informes agregados se recopilen y revisen. Los departamentos y agencias del poder ejecutivo federal deben incluir reports@dmarc.cyber.dhs.gov en el campo RUA según la BOD 18-01. Asegúrese de que el buzón o servicio receptor se supervise de forma activa para actuar sobre las tendencias de suplantación.", "status": "machine-draft" }
  },
  "M365EXO-020": {
    "name": { "value": "SMTP AUTH deshabilitado en toda la organización (MS.EXO.5.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.5.1 exige que SMTP AUTH esté deshabilitado. SMTP AUTH es un protocolo de envío heredado que se autentica con nombre de usuario y contraseña y no puede aplicar la autenticación multifactor. Dejarlo habilitado como valor predeterminado del inquilino da a los atacantes una vía para enviar correo usando credenciales robadas eludiendo MFA y el Acceso condicional.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH deshabilitado como valor predeterminado de la organización (SmtpClientAuthenticationDisabled = True), con excepciones por buzón únicamente para cuentas de servicio documentadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Deshabilite SMTP AUTH como valor predeterminado global estableciendo SmtpClientAuthenticationDisabled en True en la configuración de transporte. Cuando una cuenta de servicio específica requiera realmente SMTP AUTH, habilítelo únicamente en ese buzón individual y documente la justificación. Supervise la telemetría de inicio de sesión en busca del uso de SMTP AUTH y migre las aplicaciones heredadas a la autenticación moderna.", "status": "machine-draft" }
  },
  "M365EXO-021": {
    "name": { "value": "Uso compartido de carpetas de contactos no abierto a todos los dominios (MS.EXO.6.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.1 exige que las carpetas de contactos no se compartan con todos los dominios. Las directivas de uso compartido de Exchange Online pueden relajar la restricción predeterminada sobre el uso compartido de contactos salientes. Una directiva que comparte contactos con todos los dominios (una entrada de dominio '*') expone ampliamente los datos de directorio y de contactos, lo que crea una vía de exfiltración de datos y facilita el reconocimiento para la ingeniería social.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ninguna regla de directiva de uso compartido concede el uso compartido de contactos al dominio comodín (*); el uso compartido se limita únicamente a dominios aprobados específicos", "status": "machine-draft" },
    "remediationSteps": { "value": "Revise todas las directivas de uso compartido de Exchange Online y elimine cualquier regla que comparta carpetas de contactos con el dominio comodín (*). Cuando el uso compartido de contactos externos sea realmente necesario, delimítelo a dominios de asociados con nombre específico en lugar de a todos los dominios. Valide que la directiva de uso compartido predeterminada no vuelva a habilitar de forma silenciosa el uso compartido de contactos con todos los dominios.", "status": "machine-draft" }
  },
  "M365EXO-022": {
    "name": { "value": "Uso compartido de detalles del calendario no abierto a todos los dominios (MS.EXO.6.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.2 exige que los detalles del calendario no se compartan con todos los dominios. Las directivas de uso compartido pueden permitir el uso compartido externo de detalles del calendario; una regla que cubra el dominio comodín (*) expone los asuntos, ubicaciones e información de asistentes de las reuniones a cualquier parte externa. Esto filtra la actividad de la organización que respalda el phishing dirigido y el reconocimiento físico.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ninguna regla de directiva de uso compartido concede el uso compartido de detalles del calendario (CalendarSharing*) al dominio comodín (*); el uso compartido se limita a dominios aprobados específicos, idealmente solo disponibilidad/ocupación", "status": "machine-draft" },
    "remediationSteps": { "value": "Revise todas las directivas de uso compartido de Exchange Online y elimine cualquier regla que comparta detalles del calendario con el dominio comodín (*). Si se requiere el uso compartido externo del calendario, restrínjalo a dominios con nombre específico y prefiera los niveles de solo disponibilidad/ocupación en lugar del detalle completo. Confirme que la directiva de uso compartido predeterminada no exponga los detalles del calendario a todos los dominios.", "status": "machine-draft" }
  },
  "M365EXO-023": {
    "name": { "value": "Advertencia de remitente externo implementada (MS.EXO.7.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.7.1 exige que se implementen advertencias de remitente externo. Marcar el correo que se origina fuera de la organización ayuda a los usuarios a reconocer los intentos de suplantación de identidad e ingeniería social. Esto puede lograrse mediante la etiqueta nativa de remitente externo (Set-ExternalInOutlook) o una regla de flujo de correo que anteponga un indicador como [Externo] al asunto del correo externo entrante.", "status": "machine-draft" },
    "recommendedValue": { "value": "Identificación nativa de remitente externo habilitada (Get-ExternalInOutlook Enabled = True) o una regla de flujo de correo que anteponga un marcador externo al correo externo entrante", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite la función nativa de identificación de remitente externo para que Outlook muestre una etiqueta Externo en el correo procedente de fuera de la organización. De forma alternativa, o adicional, cree una regla de flujo de correo habilitada que anteponga un marcador como [Externo] al asunto del correo recibido desde fuera de la organización. Comunique el cambio a los usuarios para que comprendan lo que significa el indicador.", "status": "machine-draft" }
  },
  "M365EXO-024": {
    "name": { "value": "Solución de prevención de pérdida de datos en uso (MS.EXO.8.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.1 exige que se use una solución DLP que ofrezca servicios comparables a la solución nativa de Microsoft. DLP detecta información confidencial en el correo de Exchange Online y evita su divulgación no autorizada. Sin DLP, los usuarios pueden enviar datos confidenciales fuera de la organización, de forma inadvertida o malintencionada, sin ninguna detección o bloqueo automatizados.", "status": "machine-draft" },
    "recommendedValue": { "value": "Al menos una directiva DLP activa delimitada a la carga de trabajo de Exchange Online", "status": "machine-draft" },
    "remediationSteps": { "value": "Implemente una solución DLP que cubra la carga de trabajo de correo de Exchange Online y confirme que al menos una directiva esté habilitada y aplicada. Si usa la capacidad DLP nativa de Microsoft, cree una directiva en el portal de cumplimiento delimitada al correo de Exchange. Valide que la directiva esté en modo de aplicación en lugar de solo de prueba para que las divulgaciones se bloqueen realmente.", "status": "machine-draft" }
  },
  "M365EXO-025": {
    "name": { "value": "DLP protege datos PII y tipos de datos confidenciales (MS.EXO.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.2 exige que la solución DLP proteja los datos PII y la información confidencial, restringiendo como mínimo el uso compartido de números de tarjeta de crédito, números de identificación del contribuyente y números de la seguridad social por correo. Una solución DLP que existe pero no detecta estos identificadores de alto valor no consigue evitar las clases más dañinas de divulgación inadvertida.", "status": "machine-draft" },
    "recommendedValue": { "value": "La directiva DLP incluye tipos de información confidencial que cubren los números de tarjeta de crédito, TIN y SSN, con una acción de restringir/bloquear para el correo", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure la directiva DLP que cubre Exchange Online para detectar los tipos de información confidencial de números de tarjeta de crédito, números de identificación del contribuyente y números de la seguridad social, además de cualquier otro dato PII definido por la agencia. Establezca la acción de la regla en bloquear o restringir el correo saliente que contenga estos identificadores. Realice pruebas con datos de muestra para confirmar la detección y que se generen las notificaciones al usuario y los informes de incidentes.", "status": "machine-draft" }
  },
  "M365EXO-026": {
    "name": { "value": "Correo filtrado por tipo de archivo adjunto (MS.EXO.9.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.1 exige que los correos se filtren por tipo de archivo adjunto, de forma comparable al filtro de datos adjuntos comunes. Muchas cargas útiles de malware llegan como datos adjuntos de ejecución con un clic. Filtrar el correo entrante por tipo de datos adjuntos bloquea las clases de archivo peligrosas antes de que lleguen a los usuarios, lo que reduce la probabilidad de una ejecución accidental.", "status": "machine-draft" },
    "recommendedValue": { "value": "Una directiva de malware/antimalware con el filtro de tipos de datos adjuntos comunes habilitado (EnableFileFilter = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite el filtro de datos adjuntos comunes en la directiva antimalware para que el correo entrante se filtre por tipo de archivo adjunto. Confirme que la directiva se aplique a todos los destinatarios y no se limite a un subconjunto. Cuando una puerta de enlace de terceros comparable proporcione este filtrado, verifique que esté habilitada y cubra las mismas clases de archivo peligrosas.", "status": "machine-draft" }
  },
  "M365EXO-027": {
    "name": { "value": "El filtro de datos adjuntos evalúa el tipo de archivo real (MS.EXO.9.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.2 recomienda que el filtro de datos adjuntos intente determinar el tipo de archivo real y evalúe la extensión del archivo. Los atacantes renombran los archivos para disfrazar los tipos peligrosos (por ejemplo, renombrando un ejecutable a un .txt). La detección del tipo real detecta las discrepancias en las que la extensión no coincide con el contenido real del archivo, lo que cierra una técnica de evasión habitual.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filtrado de datos adjuntos configurado para inspeccionar el tipo de archivo real en lugar de basarse únicamente en la extensión del archivo", "status": "machine-draft" },
    "remediationSteps": { "value": "Asegúrese de que la solución de filtrado de datos adjuntos inspeccione el contenido real del archivo para determinar el tipo verdadero en lugar de confiar en la extensión del archivo. En la solución nativa, esto lo proporciona la detección de tipos del filtro de datos adjuntos comunes; verifique que esté habilitada. Para las puertas de enlace de terceros, confirme que esté configurada la inspección de tipo real o basada en contenido para que los archivos peligrosos renombrados sigan detectándose.", "status": "machine-draft" }
  },
  "M365EXO-028": {
    "name": { "value": "Tipos de archivo adjunto no permitidos establecidos (MS.EXO.9.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.3 exige que se determinen y establezcan los tipos de archivo no permitidos, bloqueando como mínimo los archivos de ejecución con un clic como .exe, .cmd y .vbe. Un filtro de datos adjuntos que está habilitado pero tiene una lista de bloqueo vacía o insuficiente no proporciona ninguna protección real. La organización debe definir y mantener la lista de extensiones bloqueadas de acuerdo con su tolerancia al riesgo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Lista de bloqueo del filtro de datos adjuntos poblada con tipos ejecutables/de ejecución con un clic, incluidos al menos exe, cmd, vbe, vbs, js, ps1, bat", "status": "machine-draft" },
    "remediationSteps": { "value": "Pueble la lista de bloqueo del filtro de datos adjuntos con los tipos de archivo que la organización no aceptará por correo, asegurándose de incluir como mínimo los ejecutables de ejecución con un clic como exe, cmd, vbe, vbs, js, ps1 y bat. Revise la lista frente a las tendencias de amenazas actuales y la tolerancia al riesgo de la organización. Verifique que la lista no esté vacía y que se aplique a todos los destinatarios.", "status": "machine-draft" }
  },
  "M365EXO-029": {
    "name": { "value": "Correos analizados en busca de malware (MS.EXO.10.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.1 exige que los correos se analicen en busca de malware. El correo es un canal principal de entrega de malware; analizar el correo entrante detecta el contenido malicioso conocido antes de que llegue a los usuarios. Una organización sin una directiva antimalware activa deja a los usuarios directamente expuestos a los datos adjuntos cargados de malware.", "status": "machine-draft" },
    "recommendedValue": { "value": "Al menos una directiva antimalware activa aplicada a todos los destinatarios", "status": "machine-draft" },
    "remediationSteps": { "value": "Confirme que al menos una directiva antimalware esté activa y aplicada a todos los destinatarios para que el correo entrante se analice en busca de malware. Si usa una solución de terceros comparable, verifique que esté habilitada y cubra todo el correo entrante. Revise periódicamente la telemetría de detección para confirmar que el análisis funciona.", "status": "machine-draft" }
  },
  "M365EXO-030": {
    "name": { "value": "Correos con malware puestos en cuarentena o descartados (MS.EXO.10.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.2 exige que los correos identificados como portadores de malware se pongan en cuarentena o se descarten. La detección por sí sola es insuficiente si el mensaje malicioso se sigue entregando. La directiva antimalware debe realizar una acción de eliminación para que los usuarios no puedan interactuar con los mensajes que resulten contener malware.", "status": "machine-draft" },
    "recommendedValue": { "value": "La acción de la directiva antimalware pone en cuarentena o descarta los mensajes identificados como malware (sin acción de entregar con advertencia)", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure la directiva antimalware para que los mensajes identificados como portadores de malware se pongan en cuarentena o se descarten en lugar de entregarse. Verifique que ninguna directiva esté configurada para entregar los mensajes positivos en malware con solo una advertencia. Confirme que las notificaciones de administrador estén habilitadas para que se alerte al equipo de seguridad sobre las detecciones.", "status": "machine-draft" }
  },
  "M365EXO-031": {
    "name": { "value": "Análisis de malware posterior a la entrega habilitado (MS.EXO.10.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.3 exige que el análisis de correo sea capaz de revisar los correos después de la entrega. Las firmas de malware se actualizan continuamente, por lo que un mensaje que era benigno en la entrega puede reconocerse más tarde como malicioso. La purga automática de hora cero (ZAP) elimina de forma retroactiva dichos mensajes de los buzones, lo que reduce la ventana de exposición.", "status": "machine-draft" },
    "recommendedValue": { "value": "Purga automática de hora cero (ZAP) habilitada en todas las directivas antimalware (ZapEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite la purga automática de hora cero (ZAP) en cada directiva antimalware para que los mensajes identificados posteriormente como malware se eliminen de los buzones después de la entrega. Confirme que ZAP esté habilitado en todas las directivas, no solo en la predeterminada. Cuando se use una solución de terceros comparable, verifique que proporcione una corrección posterior a la entrega equivalente.", "status": "machine-draft" }
  },
  "M365EXO-032": {
    "name": { "value": "Comprobaciones de protección frente a suplantación habilitadas (MS.EXO.11.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.1 recomienda que se usen comprobaciones de protección frente a la suplantación de identidad. La protección frente a la suplantación compara las direcciones de los remitentes con los usuarios y dominios conocidos para señalar las direcciones parecidas (por ejemplo, ejmplo.com frente a ejemplo.com). Sin ella, los usuarios deben distinguir manualmente las direcciones de remitente casi idénticas, lo cual no es fiable y aumenta el éxito del phishing.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva antiphishing con la protección frente a la suplantación de usuarios o de dominios habilitada y aplicada a los objetivos de alto valor", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite la protección frente a la suplantación de usuarios y de dominios en una directiva antiphishing y aplíquela a los objetivos de alto valor, como los ejecutivos, el área financiera y TI, además de los dominios de la organización y los dominios clave de asociados. Establezca la acción para los mensajes suplantados en poner en cuarentena. Tenga en cuenta que la protección frente a la suplantación requiere un plan de Defender para Office 365; si no está disponible, evalúe una capacidad de terceros comparable.", "status": "machine-draft" }
  },
  "M365EXO-033": {
    "name": { "value": "Sugerencias/advertencias de seguridad al usuario mostradas (MS.EXO.11.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.2 recomienda que se muestren advertencias al usuario comparables a las sugerencias de seguridad de EOP. Las sugerencias de seguridad muestran señales automatizadas (caracteres inusuales en la dirección DE, remitentes de primer contacto) directamente en el cliente, lo que insta a la precaución en el momento del riesgo. Esto descarga el trabajo de detección de los usuarios y reduce el phishing exitoso.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva antiphishing con las sugerencias de seguridad de primer contacto y las sugerencias de seguridad de falsificación/suplantación habilitadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite las opciones de sugerencias de seguridad en la directiva antiphishing, incluidas las sugerencias de seguridad de primer contacto y las sugerencias de seguridad de falsificación y suplantación, para que los usuarios reciban advertencias en el cliente. Aplique la directiva a todos los usuarios. Cuando se use una solución de terceros comparable, confirme que presente advertencias equivalentes orientadas al destinatario.", "status": "machine-draft" }
  },
  "M365EXO-034": {
    "name": { "value": "Detección de phishing basada en IA en uso (MS.EXO.11.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.3 recomienda una herramienta de detección de phishing basada en IA comparable a la inteligencia de buzón de EOP. La inteligencia de buzón construye un modelo de los corresponsales habituales de un usuario para detectar remitentes anómalos que los filtros basados en reglas pasan por alto. Sin una capa basada en IA, el phishing novedoso o muy dirigido tiene más probabilidades de eludir la detección.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva antiphishing con la inteligencia de buzón habilitada (EnableMailboxIntelligence = True) y la acción de protección configurada", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite la inteligencia de buzón en la directiva antiphishing y configure la acción de protección de inteligencia de buzón para gestionar las suplantaciones detectadas. Aplique la directiva a todos los usuarios. La inteligencia de buzón requiere un plan de Defender para Office 365; cuando no esté disponible, evalúe una capacidad de detección de phishing de terceros basada en IA comparable.", "status": "machine-draft" }
  },
  "M365EXO-035": {
    "name": { "value": "Sin lista de IP permitidas en el filtro de conexión (MS.EXO.12.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.1 recomienda que no se creen listas de IP permitidas. Las direcciones de la lista de permitidos del filtro de conexión eluden el filtrado de spam, SPF, DKIM, DMARC y la aplicación de la dirección DE. Cualquier entrada de esta lista es un agujero por el que un atacante que pueda enviar desde esa dirección puede entregar correo que se salta todos los controles de seguridad de entrada.", "status": "machine-draft" },
    "recommendedValue": { "value": "IPAllowList del filtro de conexión vacío en todas las directivas", "status": "machine-draft" },
    "remediationSteps": { "value": "Edite la directiva del filtro de conexión y elimine todas las entradas de la lista de direcciones IP permitidas para que ningún remitente eluda el filtrado de spam ni las comprobaciones de autenticación. Si es necesario permitir a un remitente para evitar falsos positivos, prefiera una entrada de remitente permitido delimitada de forma estrecha en lugar de una lista de IP permitidas. Verifique que ninguna directiva de filtro de conexión personalizada vuelva a introducir entradas en la lista de permitidos.", "status": "machine-draft" }
  },
  "M365EXO-036": {
    "name": { "value": "Lista segura del filtro de conexión deshabilitada (MS.EXO.12.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.2 recomienda que no se habiliten las listas seguras. La lista segura del filtro de conexión es una lista dinámica, con origen en terceros, de remitentes 'de confianza conocida' cuyo correo elude el filtrado de spam y la autenticación del remitente. Como la lista se cura externamente, habilitarla cede una decisión de elusión de la seguridad a un origen que la organización no controla.", "status": "machine-draft" },
    "recommendedValue": { "value": "EnableSafeList del filtro de conexión establecido en False en todas las directivas", "status": "machine-draft" },
    "remediationSteps": { "value": "Edite la directiva del filtro de conexión y asegúrese de que la opción de lista segura esté desactivada (EnableSafeList = False) para que los remitentes 'de confianza conocida' con origen externo no eludan las comprobaciones de spam y autenticación. Verifique la configuración en la directiva de filtro de conexión predeterminada y en las personalizadas. Aún puede usarse una lista de IP bloqueadas del filtro de conexión para bloquear a los remitentes maliciosos conocidos.", "status": "machine-draft" }
  },
  "M365EXO-037": {
    "name": { "value": "Auditoría de buzones habilitada en toda la organización (MS.EXO.13.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.13.1 exige que la auditoría de buzones esté habilitada. La auditoría de buzones registra las acciones realizadas sobre el contenido del buzón por propietarios, delegados y administradores, lo que proporciona pruebas forenses esenciales para investigar una vulneración. Aunque está habilitada de forma predeterminada, este control protege frente a la deshabilitación inadvertida o malintencionada a nivel de organización.", "status": "machine-draft" },
    "recommendedValue": { "value": "AuditDisabled de la organización = False para que la auditoría de buzones esté habilitada en todo el inquilino", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique que la auditoría de buzones esté habilitada en toda la organización confirmando que AuditDisabled sea False en la configuración de la organización. Si la auditoría está deshabilitada, vuelva a habilitarla e investigue por qué se desactivó para descartar una manipulación. Confirme que las acciones auditadas predeterminadas cubran MailItemsAccessed, Send, SoftDelete y HardDelete en todos los tipos de inicio de sesión.", "status": "machine-draft" }
  },
  "M365EXO-038": {
    "name": { "value": "Filtro de spam entrante habilitado (MS.EXO.14.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.1 exige que se habilite un filtro de spam, comparable al filtrado de spam nativo. El spam abarrota los buzones, reduce la productividad y a menudo transporta vínculos o datos adjuntos maliciosos. Una organización sin una directiva de spam entrante activa deja a los usuarios expuestos a todo el volumen de correo no solicitado y potencialmente malicioso.", "status": "machine-draft" },
    "recommendedValue": { "value": "Al menos una directiva de filtro de contenido hospedado (antispam) activa aplicada a todos los destinatarios", "status": "machine-draft" },
    "remediationSteps": { "value": "Confirme que al menos una directiva antispam entrante (filtro de contenido hospedado) esté activa y aplicada a todos los destinatarios. Si usa una puerta de enlace de terceros comparable, verifique que esté habilitada para todo el correo entrante. Revise los umbrales de acción de spam para asegurarse de que se filtre a los remitentes masivos y de spam agresivos.", "status": "machine-draft" }
  },
  "M365EXO-039": {
    "name": { "value": "Spam enrutado a correo no deseado o cuarentena (MS.EXO.14.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.2 exige que el spam y el spam de alta confianza se muevan a la carpeta de correo no deseado o a la cuarentena. Entregar el spam a la bandeja de entrada anula el propósito del filtrado y aumenta la exposición al contenido malicioso. Las acciones de la directiva antispam deben desviar el spam detectado fuera de la bandeja de entrada, a la vez que preservan la revisión de los falsos positivos por parte del usuario.", "status": "machine-draft" },
    "recommendedValue": { "value": "SpamAction y HighConfidenceSpamAction establecidos en MoveToJmf (correo no deseado) o Quarantine; nunca establecidos en entregar a la bandeja de entrada", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure la directiva antispam para que las acciones de spam y de spam de alta confianza muevan los mensajes a la carpeta de correo no deseado o a la cuarentena en lugar de entregarlos a la bandeja de entrada. Verifique que ninguna acción esté configurada para agregar un encabezado y entregar. Confirme que la directiva se aplique a todos los destinatarios para que el enrutamiento del spam sea coherente.", "status": "machine-draft" }
  },
  "M365EXO-040": {
    "name": { "value": "Sin dominios permitidos en la directiva antispam (MS.EXO.14.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.3 exige que no se agreguen dominios permitidos a las directivas antispam entrantes. Permitir un dominio entero deja que todos los remitentes de ese dominio eludan las protecciones antispam, y los dominios comunes pueden falsificarse para abusar de la excepción. Los remitentes individuales permitidos son aceptables, pero las entradas de permitidos a nivel de dominio crean una elusión amplia.", "status": "machine-draft" },
    "recommendedValue": { "value": "AllowedSenderDomains vacío en todas las directivas antispam (filtro de contenido hospedado)", "status": "machine-draft" },
    "remediationSteps": { "value": "Revise todas las directivas antispam y elimine todas las entradas de la lista de dominios de remitentes permitidos. Cuando deba abordar los falsos positivos, agregue remitentes permitidos específicos en lugar de dominios enteros. Confirme que ninguna directiva antispam personalizada vuelva a introducir una entrada de dominio permitido, especialmente para dominios comunes.", "status": "machine-draft" }
  },
  "M365EXO-041": {
    "name": { "value": "Comparación con lista de bloqueo de URL habilitada (MS.EXO.15.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.1 recomienda que se habilite la comparación de URL con una lista de bloqueo. La protección de URL en el momento del clic compara los vínculos con las listas de bloqueo y las listas de sitios maliciosos conocidos para que los usuarios se detengan antes de llegar a destinos peligrosos. Sin ella, los vínculos que se convierten en armas tras la entrega siguen siendo cliqueables y no están protegidos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva de Vínculos seguros (o comparable) habilitada para el correo con el análisis de URL activo (EnableSafeLinksForEmail = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite una directiva de Vínculos seguros o de protección de URL comparable para el correo, de modo que los vínculos se analicen frente a las listas de bloqueo y las listas de sitios maliciosos conocidos en el momento del clic. Aplique la directiva a todos los usuarios y evite las excepciones de URL de no reescritura amplias. Vínculos seguros requiere un plan de Defender para Office 365; cuando no esté disponible, evalúe una capacidad de protección de vínculos de terceros comparable.", "status": "machine-draft" }
  },
  "M365EXO-042": {
    "name": { "value": "Vínculos de descarga directa analizados en busca de malware (MS.EXO.15.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.2 recomienda que los vínculos de descarga directa se analicen en busca de malware. Los vínculos del correo pueden apuntar directamente a descargas de malware. El análisis en tiempo real del archivo de destino cuando un usuario hace clic en un vínculo de descarga directa bloquea la descarga si se detecta malware, lo que evita la infección del dispositivo.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva de Vínculos seguros (o comparable) con el análisis de URL/archivos en tiempo real habilitado (ScanUrls = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite el análisis en tiempo real de las URL y los destinos de descarga directa en la directiva de Vínculos seguros o comparable para que los archivos que hay detrás de los vínculos se analicen en busca de malware en el momento del clic. Aplique la directiva a todos los usuarios. Verifique que, cuando corresponda, esté configurada la opción de entregar solo tras completar el análisis para maximizar la protección.", "status": "machine-draft" }
  },
  "M365EXO-043": {
    "name": { "value": "Seguimiento de clics de usuario habilitado (MS.EXO.15.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.3 recomienda que se habilite el seguimiento de clics de usuario. El seguimiento de clics registra cuándo los usuarios hacen clic en los vínculos del correo, lo que proporciona visibilidad a posteriori sobre si se pudo haber visitado un vínculo malicioso. Esto es esencial para acotar y responder a los incidentes relacionados con vínculos de phishing.", "status": "machine-draft" },
    "recommendedValue": { "value": "Directiva de Vínculos seguros (o comparable) con el seguimiento de clics habilitado (DoNotTrackUserClicks = False)", "status": "machine-draft" },
    "remediationSteps": { "value": "Asegúrese de que el seguimiento de clics de usuario esté habilitado en la directiva de Vínculos seguros o comparable para que se registren los clics en los vínculos del correo (la opción de no seguimiento debe estar desactivada). Aplique la directiva a todos los usuarios. Confirme que la telemetría de clics esté disponible en la superficie de informes correspondiente para la investigación de incidentes.", "status": "machine-draft" }
  },
  "M365EXO-044": {
    "name": { "value": "Alertas requeridas de Exchange Online habilitadas (MS.EXO.16.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.1 exige que se habilite un conjunto mínimo de alertas, incluidos los patrones de envío de correo sospechosos, la actividad de conector sospechosa, la actividad de reenvío de correo sospechosa, los mensajes retrasados, el inquilino restringido para enviar correo no aprovisionado, el inquilino restringido para enviar correo y la detección de un clic en una URL potencialmente maliciosa. Estas alertas dan a los administradores información en tiempo real sobre los probables incidentes de seguridad.", "status": "machine-draft" },
    "recommendedValue": { "value": "Las siete directivas de alerta requeridas habilitadas: patrones de envío sospechosos, actividad de conector sospechosa, reenvío sospechoso, mensajes retrasados, inquilino restringido para enviar correo no aprovisionado, inquilino restringido para enviar correo, clic en URL maliciosa", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique que cada una de las siete directivas de alerta requeridas esté habilitada: patrones de envío de correo sospechosos, actividad de conector sospechosa, actividad de reenvío de correo sospechosa, mensajes que se han retrasado, inquilino restringido para enviar correo no aprovisionado, inquilino restringido para enviar correo, y se ha detectado un clic en una URL potencialmente maliciosa. Habilite las que estén deshabilitadas. Cuando se use una solución de alertas de terceros comparable, confirme que cubra condiciones equivalentes.", "status": "machine-draft" }
  },
  "M365EXO-045": {
    "name": { "value": "Alertas enrutadas a un destino supervisado (MS.EXO.16.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.2 recomienda que las alertas se envíen a una dirección supervisada o se incorporen a un SIEM. Una alerta que se activa pero se entrega a un lugar no supervisado no es procesable, lo que permite que los eventos sospechosos queden sin atender y aumenta el impacto del incidente. Cada directiva de alerta requerida debe notificar a un destinatario supervisado o alimentar a un SIEM.", "status": "machine-draft" },
    "recommendedValue": { "value": "Cada directiva de alerta habilitada tiene los destinatarios de notificación establecidos en un buzón supervisado o es ingerida por un SIEM", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure cada directiva de alerta habilitada con uno o varios destinatarios de notificación que apunten a un buzón supervisado o a una lista de distribución, o reenvíe las alertas a un SIEM. Confirme que el destino se supervise de forma activa para que las alertas se clasifiquen con prontitud. Cuando se use una solución de alertas de terceros, verifique que sus alertas lleguen al mismo destino supervisado o SIEM.", "status": "machine-draft" }
  },
  "M365EXO-046": {
    "name": { "value": "Registro de Purview Audit (Estándar) habilitado (MS.EXO.17.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.1 exige que se habilite el registro de Microsoft Purview Audit (Estándar), el registro de auditoría unificado. El registro de auditoría unificado captura la actividad de usuarios y administradores en Microsoft 365 y es fundamental para la respuesta a incidentes y la detección de amenazas. Si la ingesta del registro de auditoría unificado está deshabilitada, no se recopilan pruebas de la actividad y las investigaciones se ven gravemente obstaculizadas.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingesta del registro de auditoría unificado habilitada (UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique que la ingesta del registro de auditoría unificado esté habilitada (UnifiedAuditLogIngestionEnabled = True) para que la actividad de usuarios y administradores se capture en el registro de auditoría de Microsoft 365. Si está deshabilitada, habilítela mediante la configuración del registro de auditoría. Confirme que el registro esté activo consultando eventos recientes después de habilitarlo.", "status": "machine-draft" }
  },
  "M365EXO-047": {
    "name": { "value": "Registro de Purview Audit (Premium) habilitado (MS.EXO.17.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.2 exige que se habilite el registro de Microsoft Purview Audit (Premium). La auditoría Premium añade tipos de eventos de alto valor (como MailItemsAccessed) y una retención predeterminada más larga que la Estándar no incluye, lo que mejora materialmente la visibilidad durante una investigación. La auditoría Premium requiere licencias E5/G5 o un complemento equivalente.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tipos de eventos de auditoría Premium (p. ej., MailItemsAccessed) y funciones de retención de auditoría habilitados, sujetos a licencias E5/G5 o complemento", "status": "machine-draft" },
    "remediationSteps": { "value": "Habilite las funciones de Microsoft Purview Audit (Premium) para que se capturen tipos de eventos adicionales como MailItemsAccessed. Confirme que el inquilino disponga de las licencias E5/G5 requeridas o del complemento de cumplimiento; cuando no tenga licencia, este control no puede cumplirse y debe registrarse como no evaluado en lugar de aprobado. Valide que los eventos de auditoría de alto valor se estén registrando después de habilitarlos.", "status": "machine-draft" }
  },
  "M365EXO-048": {
    "name": { "value": "La retención del registro de auditoría cumple el mínimo (MS.EXO.17.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.3 exige que los registros de auditoría se retengan durante al menos la duración mínima que dicta la OMB M-21-31 (Apéndice C), que exige al menos doce meses en almacenamiento activo. La retención predeterminada puede ser más corta de lo requerido, y los registros no disponibles cuando se necesitan impiden la investigación de incidentes más antiguos. Una directiva explícita de retención del registro de auditoría aplica la duración requerida.", "status": "machine-draft" },
    "recommendedValue": { "value": "Una directiva de retención del registro de auditoría que retenga los registros de auditoría unificados durante al menos 12 meses en almacenamiento activo (según la OMB M-21-31 Apéndice C)", "status": "machine-draft" },
    "remediationSteps": { "value": "Cree una directiva de retención del registro de auditoría que retenga los registros de auditoría unificados durante al menos doce meses en almacenamiento activo, según exige la OMB M-21-31 Apéndice C, con retención adicional en almacenamiento en frío cuando corresponda. Confirme que la licencia del inquilino admita la retención de auditoría personalizada (E5/G5 o complemento); cuando no tenga licencia, regístrelo como no evaluado en lugar de aprobado. Valide que el ámbito de la directiva cubra los tipos de registro pertinentes de Exchange y del registro de auditoría unificado.", "status": "machine-draft" }
  },
  "M365EXO-049": {
    "name": { "value": "Tipos de archivo adjunto ejecutables bloqueados (MS.EXO.9.5)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.5 exige que los tipos de archivo ejecutables de ejecución con un clic (por ejemplo .exe, .cmd y .vbe) se bloqueen en la puerta de enlace de correo. Microsoft Defender para Office 365 lo aplica mediante el filtro de datos adjuntos comunes de la directiva antimalware, que rechaza directamente los mensajes que transportan los tipos de archivo enumerados con independencia del análisis de contenido. Los datos adjuntos ejecutables son un vector principal de entrega de malware; bloquear los tipos de alto riesgo por extensión detiene las cargas útiles más comunes antes de que sea necesaria cualquier detonación. Esta comprobación inspecciona todas las directivas antimalware y confirma que el filtro de datos adjuntos comunes esté habilitado y cubra como mínimo .exe, .cmd y .vbe.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filtro de datos adjuntos comunes habilitado en todas las directivas antimalware, que bloquee como mínimo .exe, .cmd y .vbe", "status": "machine-draft" },
    "remediationSteps": { "value": "En el portal de Microsoft Defender, en Correo electrónico y colaboración > Directivas y reglas > Directivas de amenazas > Antimalware, habilite el filtro de datos adjuntos comunes en cada directiva y asegúrese de que la lista de tipos de archivo bloqueados incluya los ejecutables de ejecución con un clic (.exe, .cmd, .vbe y tipos relacionados). Prefiera las directivas de seguridad preestablecidas Estándar o Estricta, que lo habilitan de forma predeterminada. Confirme que la directiva se aplique a todos los destinatarios.", "status": "machine-draft" }
  },
  "M365EXO-050": {
    "name": { "value": "DLP restringe el uso compartido de SSN, ITIN y números de tarjeta de crédito (MS.EXO.8.4)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.4 exige que la solución de prevención de pérdida de datos, como mínimo, restrinja el uso compartido de números de tarjeta de crédito, números de identificación personal del contribuyente de EE. UU. (ITIN) y números de la seguridad social de EE. UU. (SSN) por correo. Esta comprobación inspecciona las reglas de cumplimiento de DLP recopiladas del inquilino y confirma que al menos una regla habilitada haga referencia a cada uno de esos tres tipos de información confidencial. Lee las reglas de DLP (no solo las directivas); dado que Get-DlpComplianceRule no puede distinguir una solución DLP sin configurar de una que no se pudo leer, un conjunto de reglas ausente o vacío se informa como No evaluado en lugar de como una falla o una aprobación. Solo se devuelve un FAIL cuando hay reglas presentes pero que, de forma demostrable, no cubren uno de los tres tipos requeridos.", "status": "machine-draft" },
    "recommendedValue": { "value": "Al menos una regla DLP habilitada para cada uno de los tipos de información confidencial de SSN de EE. UU., ITIN de EE. UU. y número de tarjeta de crédito, delimitada al correo de Exchange", "status": "machine-draft" },
    "remediationSteps": { "value": "En el portal de cumplimiento de Microsoft Purview, en Prevención de pérdida de datos > Directivas, cree o amplíe una directiva delimitada a la ubicación de correo de Exchange con reglas que detecten los tipos de información confidencial de número de tarjeta de crédito, número de la seguridad social de EE. UU. (SSN) y número de identificación personal del contribuyente de EE. UU. (ITIN), y establezca la acción en bloquear o restringir el uso compartido externo. Habilite la directiva (no en modo de prueba) para que las reglas se apliquen.", "status": "machine-draft" }
  }
}