Data/Locales/checks/ko/M365ExchangeChecks.json

{
  "_family": "M365ExchangeChecks.json",
  "M365EXO-001": {
    "name": { "value": "스팸 방지 정책 감사", "status": "machine-draft" },
    "description": { "value": "Exchange Online Protection의 스팸 방지 정책은 인바운드 및 아웃바운드 이메일을 필터링하여 원치 않는 메시지와 스팸 기반 피싱 캠페인을 차단합니다. 잘못 구성되거나 기본 스팸 방지 설정은 적절한 보호를 제공하지 못하여 악성 이메일이 사용자 받은 편지함에 도달하도록 허용할 수 있습니다. 적절한 임계값과 조치가 적용된 사용자 지정 스팸 필터 정책은 최종 사용자에게 전달되는 위협의 양을 줄이는 데 필수적입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "높은 신뢰도 스팸이 격리되는 사용자 지정 스팸 방지 정책; 대량 메일 임계값이 6 이하로 설정됨; 아웃바운드 스팸 경고 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange Online의 모든 스팸 방지 정책을 검토하고 높은 신뢰도 스팸 및 높은 신뢰도 피싱이 정크 폴더로 전달하는 대신 격리되도록 설정되어 있는지 확인합니다. 공격적인 대량 발신자를 포착하기 위해 대량 메일 임계값을 6 이하로 구성하고 아웃바운드 스팸 탐지에 대한 알림을 활성화합니다. 사용자 지정 정책을 모든 수신자 도메인에 적용하고 조직 정책을 약화시키는 사용자 수준 재정의가 없는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-002": {
    "name": { "value": "피싱 방지 정책 감사", "status": "machine-draft" },
    "description": { "value": "피싱 방지 정책은 사서함 인텔리전스와 사칭 탐지를 사용하여 신뢰할 수 있는 발신자 또는 도메인을 스푸핑하는 이메일을 식별합니다. 적절하게 구성된 피싱 방지 정책이 없으면 공격자는 임원, 파트너 또는 신뢰할 수 있는 도메인을 사칭하여 비즈니스 이메일 침해 및 자격 증명 수집 공격을 수행할 수 있습니다. 사용자 및 도메인 사칭 보호를 포함한 고급 피싱 방지 설정은 표적 피싱 캠페인을 방어하는 데 중요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "임원 및 VIP에 대해 사용자 사칭 보호 활성화됨; 모든 조직 도메인에 대해 도메인 사칭 보호 활성화됨; 사서함 인텔리전스 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "임원, 재무 팀 구성원, IT 관리자를 포함한 고가치 표적에 대해 사칭 보호가 적용된 피싱 방지 정책을 구성합니다. 모든 조직 도메인 및 주요 파트너 도메인에 대해 도메인 사칭 보호를 활성화하고 사칭된 메시지를 격리하도록 조치를 설정합니다. 사서함 인텔리전스 및 스푸핑 인텔리전스를 적절한 안전 팁과 함께 활성화하여 잠재적으로 사칭된 발신자에 대해 사용자에게 경고합니다.", "status": "machine-draft" }
  },
  "M365EXO-003": {
    "name": { "value": "맬웨어 방지 정책 감사", "status": "machine-draft" },
    "description": { "value": "Exchange Online의 맬웨어 방지 정책은 전달 전에 이메일 첨부 파일에서 알려진 맬웨어, 바이러스, 악성 콘텐츠를 검사합니다. 기본 맬웨어 방지 설정은 모든 위험한 파일 유형을 차단하지 못할 수 있으며, 실행 파일 및 스크립트와 같이 공격에 일반적으로 사용되는 특정 첨부 파일 유형이 필터링 없이 통과할 수 있습니다. 일반적인 첨부 파일 유형 필터링이 적용된 포괄적인 맬웨어 방지 정책은 이메일을 통한 맬웨어 전달을 방지하는 데 필수적입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "실행 파일 및 스크립트 파일 유형을 차단하는 일반적인 첨부 파일 유형 필터 활성화됨; 제로 아워 자동 삭제 활성화됨; 맬웨어 탐지에 대한 관리자 알림 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "맬웨어 방지 정책을 검토하고 일반적인 첨부 파일 필터를 활성화하여 exe, vbs, js, ps1, bat, cmd 및 기타 실행 파일 형식을 포함한 위험한 파일 유형을 차단합니다. 이미 전달된 메시지에서 탐지된 맬웨어를 소급하여 제거하도록 제로 아워 자동 삭제(ZAP)를 활성화합니다. 맬웨어가 탐지되면 보안 팀에 알리도록 관리자 알림을 구성하고 정책이 조직의 모든 수신자에게 적용되는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-004": {
    "name": { "value": "안전한 첨부 파일 정책", "status": "machine-draft" },
    "description": { "value": "Microsoft Defender for Office 365의 안전한 첨부 파일은 이메일 첨부 파일을 샌드박스 환경에서 폭파시켜 서명 기반 검사가 식별할 수 없는 제로데이 맬웨어 및 고급 위협을 탐지합니다. 안전한 첨부 파일이 활성화되지 않으면 이메일 첨부 파일로 전달되는 새로운 맬웨어 변종이 기존 맬웨어 방지 필터를 우회할 수 있습니다. 이 방어 계층은 사용자 지정 또는 다형성 맬웨어를 사용하는 정교한 공격자의 표적이 되는 조직에 중요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 사용자에 대해 동적 전달 모드로 안전한 첨부 파일 활성화됨; SharePoint, OneDrive, Teams에 대한 전역 설정 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "동적 전달 모드를 사용하도록 안전한 첨부 파일 정책을 만들거나 업데이트합니다. 이 모드는 첨부 파일이 검사되는 동안 이메일 본문을 즉시 전달하여 보호를 유지하면서 사용자 영향을 최소화합니다. 이메일을 넘어 파일 폭파 보호를 확장하기 위해 전역 설정에서 SharePoint, OneDrive, Teams에 대한 안전한 첨부 파일을 활성화합니다. 정책을 모든 사용자에게 할당하고 위협 탐색기에서 탐지를 모니터링하여 정책 효과를 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-005": {
    "name": { "value": "안전한 링크 정책", "status": "machine-draft" },
    "description": { "value": "Microsoft Defender for Office 365의 안전한 링크는 이메일 메시지 및 Office 문서의 악성 링크로부터 사용자를 보호하기 위해 클릭 시점 URL 검증을 제공합니다. 공격자는 일반적으로 URL이 전달 시점에는 무해하지만 이메일이 초기 검사를 통과한 후 악성 사이트를 가리키도록 변경되는 지연 피싱 기법을 사용합니다. 안전한 링크가 없으면 전달 후 이러한 무기화된 URL을 클릭하는 사용자는 보호받지 못합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "이메일 및 Office 앱에 대해 안전한 링크 활성화됨; URL 재작성 활성화됨; 악성 URL로의 클릭 통과 허용 안 함; 실시간 검사 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "이메일 메시지 및 Microsoft Office 애플리케이션에 대해 URL 검사가 활성화된 상태로 모든 사용자에게 적용되는 안전한 링크 정책을 구성합니다. 탐지된 악성 URL로의 클릭 통과를 사용자가 하지 못하도록 차단하는 설정을 활성화하고 의심스러운 링크에 대한 실시간 URL 검사를 켭니다. 재작성 안 함 목록에 광범위한 URL 예외를 추가하지 말고 기존 예외가 여전히 필요한지, 보안 격차를 만들지 않는지 검토합니다.", "status": "machine-draft" }
  },
  "M365EXO-006": {
    "name": { "value": "DKIM/DMARC/SPF 검증", "status": "machine-draft" },
    "description": { "value": "DKIM, DMARC, SPF는 발신자 신원을 검증하고 도메인 스푸핑을 방지하는 이메일 인증 프로토콜입니다. 세 가지 프로토콜이 모두 적절하게 구성되지 않으면 공격자는 조직 도메인에서 발신된 것처럼 보이는 이메일을 전송하여 직원, 고객, 파트너를 상대로 매우 설득력 있는 피싱 캠페인을 가능하게 할 수 있습니다. 완전한 이메일 인증은 비즈니스 이메일 침해 및 도메인 사칭에 대한 근본적인 방어입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "-all(하드 페일)이 적용된 SPF 레코드; 모든 도메인에 대해 DKIM 서명 활성화됨; DMARC 정책이 집계 보고와 함께 reject 또는 quarantine으로 설정됨", "status": "machine-draft" },
    "remediationSteps": { "value": "각 조직 도메인에 승인된 모든 발신 원본을 포함하고 -all(하드 페일)로 끝나는 유효한 SPF 레코드가 있는지 확인합니다. 모든 사용자 지정 도메인에 대해 Exchange Online에서 DKIM 서명을 활성화하고 DNS에 DKIM CNAME 레코드를 게시합니다. 각 도메인에 대해 모니터링용 none 정책으로 시작하는 DMARC 레코드를 게시한 다음, 정당한 발신 원본이 확인되면 점진적으로 quarantine으로, 최종적으로 reject로 이동하며, 지속적인 가시성을 위해 집계 보고서를 구성합니다.", "status": "machine-draft" }
  },
  "M365EXO-007": {
    "name": { "value": "자동 전달 정책", "status": "machine-draft" },
    "description": { "value": "외부 주소로의 자동 이메일 전달은 사서함을 침해한 후 공격자가 사용하는 일반적인 데이터 유출 기법입니다. 공격자는 자동 전달 규칙을 설정하여 들어오는 모든 이메일을 외부 주소로 조용히 복사함으로써 접근 권한이 철회된 후에도 민감한 통신에 대한 지속적인 접근을 유지할 수 있습니다. 조직은 기본적으로 외부 자동 전달을 차단하고 기존 전달 규칙을 감사해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "아웃바운드 스팸 방지 정책을 통해 외부 자동 전달이 차단됨; 기존 전달 규칙이 감사 및 승인됨", "status": "machine-draft" },
    "remediationSteps": { "value": "전송 수준에서 외부 자동 전달을 차단하기 위해 아웃바운드 스팸 필터 정책에서 자동 전달을 '자동 - 시스템 제어' 또는 '해제'로 설정합니다. 침해를 나타낼 수 있는 무단 외부 전달을 식별하기 위해 기존의 모든 사서함 전달 규칙 및 SMTP 전달 구성을 감사합니다. 승인되지 않은 전달 규칙을 제거하고 통합 감사 로그를 사용하여 새 전달 규칙 생성을 탐지하는 모니터링 경고를 구현합니다.", "status": "machine-draft" }
  },
  "M365EXO-008": {
    "name": { "value": "전송 규칙 목록 및 분석", "status": "machine-draft" },
    "description": { "value": "Exchange Online 전송 규칙(메일 흐름 규칙)은 전송 중인 이메일 메시지를 처리하며 헤더를 수정하거나 메시지를 리디렉션하거나 고지 사항을 추가하거나 보안 통제를 우회할 수 있습니다. 악의적이거나 잘못 구성된 전송 규칙은 이메일을 조용히 리디렉션하거나 보안 헤더를 제거하거나 특정 발신자에 대한 스팸 필터링을 우회할 수 있습니다. 보안을 약화시키거나 데이터 유출을 조장할 수 있는 규칙을 식별하려면 모든 전송 규칙에 대한 포괄적인 감사가 필요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 전송 규칙이 업무상 정당성과 함께 문서화됨; 명시적 승인 없이 스팸 필터링 또는 보안 통제를 우회하는 규칙 없음", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 Exchange Online 전송 규칙을 내보내 검토하되, 스팸 필터링을 우회하거나 이메일을 외부 주소로 리디렉션하거나 메시지 헤더를 수정하는 규칙에 특히 주의합니다. 문서화된 업무상 정당성이 없거나 이후 침해되었거나 프로비저닝 해제된 계정에 의해 생성된 규칙을 제거하거나 비활성화합니다. 전송 규칙 생성 및 수정에 대한 변경 관리 프로세스를 구현하고 전송 규칙 변경에 대한 감사 로그 경고를 설정합니다.", "status": "machine-draft" }
  },
  "M365EXO-009": {
    "name": { "value": "사서함 감사 활성화됨", "status": "machine-draft" },
    "description": { "value": "사서함 감사는 사서함 소유자, 대리인, 관리자가 사서함 콘텐츠에 대해 수행한 작업을 기록하여 보안 조사 중에 중요한 포렌식 증거를 제공합니다. Microsoft 365에서 사서함 감사는 기본적으로 활성화되어 있지만, 조직은 특정 사서함에 대해 이를 비활성화했거나 기본 감사 작업이 충분한지 확인하지 않았을 수 있습니다. 사서함 감사가 없으면 무단 사서함 접근 및 데이터 유출을 탐지하거나 조사할 수 없습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 사서함에 대해 사서함 감사 활성화됨; 기본 감사 작업에 모든 로그온 유형에 대한 MailItemsAccessed, Send, SoftDelete 포함됨", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 사서함에서 AuditDisabled 매개 변수가 False로 설정되어 있는지 확인하여 사서함 감사가 조직 전체에서 활성화되어 있는지 검증합니다. 각 로그온 유형(Owner, Delegate, Admin)에 대해 감사되는 작업을 검토하고 MailItemsAccessed, Send, SoftDelete, HardDelete, UpdateFolderPermissions와 같은 중요한 작업이 기록되고 있는지 확인합니다. 감사가 비활성화된 사서함의 경우 감사를 다시 활성화하고 악의적 변조를 배제하기 위해 비활성화된 이유를 조사합니다.", "status": "machine-draft" }
  },
  "M365EXO-010": {
    "name": { "value": "외부 발신자 경고", "status": "machine-draft" },
    "description": { "value": "외부 발신자 식별은 이메일이 조직 외부에서 발신되었을 때 사용자가 이를 인식하도록 도와 사칭 및 소셜 엔지니어링 공격의 효과를 줄입니다. 눈에 보이는 외부 발신자 표시가 없으면 사용자는 내부 동료와 내부 표시 이름을 스푸핑하는 외부 발신자를 구별하지 못할 수 있습니다. 외부 발신자 태그 또는 메일 팁을 구성하면 사용자에게 추가 주의를 기울이도록 유도하는 시각적 단서가 제공됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "외부 발신자의 이메일을 시각적으로 식별하기 위해 외부 발신자 태그 또는 메일 팁 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange Online 피싱 방지 정책에서 외부 발신자 식별 기능을 활성화하여 외부 발신자의 이메일에 시각적 표시를 표시합니다. 조직 외부에서 온 인바운드 이메일의 제목 줄에 '[External]'을 앞에 추가하는 전송 규칙을 추가 시각적 경고로 구현하는 것을 고려합니다. 변경 사항을 최종 사용자에게 알리고 의심스러운 외부 이메일을 식별하고 대응하는 방법에 대한 지침을 제공합니다.", "status": "machine-draft" }
  },
  "M365EXO-011": {
    "name": { "value": "OAuth/SMTP AUTH 사서함별 감사", "status": "machine-draft" },
    "description": { "value": "SMTP AUTH와 같은 레거시 인증 프로토콜은 사용자 이름과 암호만으로 사서함 인증을 허용하여 다단계 인증 및 조건부 접근 통제를 우회합니다. 피싱 또는 암호 스프레이를 통해 사서함 자격 증명을 획득한 공격자는 SMTP AUTH를 사용하여 MFA 확인을 트리거하지 않고 이메일에 접근할 수 있습니다. 필요하지 않은 사서함에서 SMTP AUTH 및 레거시 OAuth 흐름을 비활성화하면 중요한 인증 우회 경로가 차단됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "문서화된 서비스 계정에 대한 사서함별 예외만 적용하여 SMTP AUTH가 조직 전체에서 비활성화됨; 레거시 OAuth 비활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Set-TransportConfig를 사용하여 조직 수준에서 SMTP AUTH를 비활성화한 다음 애플리케이션 통합에 필요한 특정 서비스 계정 사서함에 대해서만 선택적으로 활성화합니다. SMTP AUTH가 활성화된 모든 사서함을 감사하여 문서화된 업무상 정당성이 있고 자격 증명이 안전하게 관리되는지 확인합니다. 잠재적 자격 증명 남용을 탐지하기 위해 SMTP AUTH 사용에 대한 로그인 로그를 모니터링하고 레거시 애플리케이션을 최신 인증 방법으로 마이그레이션할 계획을 세웁니다.", "status": "machine-draft" }
  },
  "M365EXO-012": {
    "name": { "value": "원격 도메인 자동 전달 설정", "status": "machine-draft" },
    "description": { "value": "Exchange Online의 원격 도메인 설정은 도메인별로 자동 전달이 허용되는지를 포함하여 외부 도메인으로의 메시지 형식 지정 및 부재 중 전달을 제어합니다. 기본 원격 도메인(*)은 자동 전달을 허용하도록 구성될 수 있으며, 이는 아웃바운드 스팸 정책을 재정의하고 사서함 전달 규칙을 통한 데이터 유출을 가능하게 합니다. 이 설정은 일관된 외부 전달 통제를 보장하기 위해 아웃바운드 스팸 필터와 독립적으로 감사되어야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "명시적으로 필요하지 않는 한 기본 원격 도메인(*) 및 모든 사용자 지정 원격 도메인에서 자동 전달 비활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "기본 원격 도메인(*) 구성을 검토하고 모든 외부 도메인으로의 자동 전달을 방지하기 위해 AutoForwardEnabled를 False로 설정합니다. 사용자 지정 원격 도메인 항목을 감사하고 특정 파트너 도메인에 대한 문서화된 업무 요구사항이 없는 한 자동 전달을 비활성화합니다. 두 통제 계층 모두에서 일관된 적용을 보장하기 위해 원격 도메인 설정이 아웃바운드 스팸 정책 자동 전달 구성과 일치하는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-013": {
    "name": { "value": "외부 도메인으로의 자동 전달 비활성화됨 (MS.EXO.1.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.1.1은 외부 도메인으로의 자동 전달을 비활성화하도록 요구합니다. Exchange Online의 원격 도메인 구성은 메일이 테넌트 외부로 자동 전달될 수 있는지를 관장합니다. 기본 원격 도메인(*)이 자동 전달을 허용하면 침해된 사서함이 모든 인바운드 메일을 공격자가 제어하는 외부 주소로 조용히 유출하여 자격 증명이 재설정된 후에도 접근을 유지할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "특정 파트너 통합이 문서화되지 않는 한 기본 원격 도메인(*) 및 모든 사용자 지정 원격 도메인에서 AutoForwardEnabled가 False로 설정됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange 관리 센터의 메일 흐름에서 원격 도메인을 열고 기본(*) 항목을 편집하여 자동 전달이 허용되지 않도록(AutoForwardEnabled = False) 합니다. 테넌트 간 자동 전달에 대한 문서화된 업무 요구가 없는 모든 사용자 지정 원격 도메인에 대해 반복합니다. 두 통제 계층이 동일한 제한을 적용하도록 아웃바운드 스팸 정책 자동 전달 설정이 일관되는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-014": {
    "name": { "value": "승인된 발신 IP 목록 유지 관리 (MS.EXO.2.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.1은 메일 발신에 대해 승인된 IP 주소 목록을 유지 관리하도록 요구하며, 이는 정확한 SPF 레코드의 기반을 형성합니다. 승인된 발신자 목록은 각 도메인에 대해 어떤 호스트가 정당하게 메일을 발신할 수 있는지를 결정하는 권위 있는 입력값입니다. 유지 관리되는 목록이 없으면 SPF 정책의 범위를 올바르게 지정할 수 없어 스푸퍼를 차단하지 못하거나 정당한 발신자를 차단합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "게시된 SPF 레코드에 반영된, 도메인별 모든 승인된 발신 원본(Exchange Online include 및 모든 타사 발신자)의 문서화된 최신 목록", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange Online(spf.protection.outlook.com), 마케팅 플랫폼, 티켓팅 시스템, 온프레미스 릴레이를 포함하여 각 허용된 도메인을 대신하여 정당하게 이메일을 발신하는 모든 시스템의 목록을 작성합니다. 이 승인된 발신자 목록을 신뢰의 원천으로 기록하고 게시된 SPF 레코드가 정확히 해당 원본을 참조하도록 합니다. 새 발신 서비스가 도입되거나 폐기될 때마다 목록을 검토하여 SPF 레코드가 정확하게 유지되도록 합니다.", "status": "machine-draft" }
  },
  "M365EXO-015": {
    "name": { "value": "각 도메인에 대해 SPF 정책 게시됨 (MS.EXO.2.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.2는 각 도메인에 대해 승인된 주소만 발신자로 지정하고 나머지 모두를 페일 처리하는 SPF 정책을 게시하도록 요구합니다. SPF는 Exchange Online 설정이 아니라 DNS TXT 레코드로 게시됩니다. SPF 레코드가 없거나 +all 또는 ?all로 끝나면 공격자가 조직에서 발신된 것처럼 보이는 메일의 FROM 필드를 스푸핑할 수 있어 설득력 있는 피싱이 가능해집니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 승인된 발신자를 나열하고 -all(하드 페일)로 끝나는 도메인당 단일 SPF TXT 레코드", "status": "machine-draft" },
    "remediationSteps": { "value": "각 허용된 도메인에 대해 모든 승인된 발신 원본을 열거하고 무단 발신자를 하드 페일 처리하도록 -all로 끝나는 단일 SPF TXT 레코드를 게시합니다. RFC 7208을 위반하고 검증 실패를 일으키는 중복 SPF 레코드를 제거합니다. SPF 적용을 무력화하는 +all 및 ?all을 피하고 게시 후 DNS 조회로 레코드를 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-016": {
    "name": { "value": "모든 도메인에 대해 DKIM 활성화됨 (MS.EXO.3.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.3.1은 모든 도메인에 대해 DKIM을 활성화하도록 권장합니다. DKIM은 수신자가 메시지 무결성과 진위를 검증할 수 있도록 메시지 헤더에 암호화 서명을 추가합니다. DKIM이 없으면 수신자는 스푸핑된 메일을 탐지할 신호가 하나 줄어들고 DMARC 정렬이 DKIM에 의존할 수 없어 전반적인 이메일 인증이 약화됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "해당 선택기 CNAME 레코드가 DNS에 게시된 상태로 모든 사용자 지정 도메인에 대해 DKIM 서명 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 사용자 지정 도메인에 대해 Exchange Online에서 DKIM 서명을 활성화하고 서비스가 생성하는 두 개의 선택기 CNAME 레코드를 도메인의 DNS에 게시합니다. CNAME 레코드가 전파되면 서명 구성이 활성화됨 상태로 보고되는지 확인합니다. 키를 주기적으로 교체하고 새로 추가된 도메인이 도메인 도입의 일부로 DKIM이 활성화되어 있는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-017": {
    "name": { "value": "각 도메인에 대해 DMARC 정책 게시됨 (MS.EXO.4.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.1은 모든 2차 수준 도메인에 대해 DMARC 정책을 게시하도록 요구합니다. DMARC는 _dmarc.<domain>에 있는 DNS TXT 레코드로, 수신자에게 SPF 및 DKIM에 실패한 메일을 처리하는 방법과 보고서를 보낼 위치를 알려줍니다. DMARC 레코드가 없으면 수신자는 인증 실패를 일관되지 않게 처리하여 스푸핑된 메일이 받은 편지함에 도달하도록 허용합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 2차 수준 도메인에 대해 _dmarc에 게시된 DMARC TXT 레코드", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 2차 수준 도메인에 대해 _dmarc.<domain>에 DMARC TXT 레코드를 게시합니다. 2차 수준 도메인의 레코드는 해당 하위 도메인을 보호합니다. 전달에 영향을 주지 않고 집계 보고서를 수집하기 위해 p=none으로 시작하고, 정당한 원본이 SPF 또는 DKIM으로 정렬되는지 검증한 다음 적용 수준을 높입니다. DNS 조회를 사용하여 레코드가 올바르게 확인되는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-018": {
    "name": { "value": "DMARC 적용이 p=reject로 설정됨 (MS.EXO.4.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.2는 DMARC 메시지 거부 옵션을 p=reject로 설정하도록 요구합니다. 세 가지 정책 값(none, quarantine, reject) 중 reject는 수신자에게 인증되지 않은 메일을 즉시 삭제하도록 지시하여 가장 강력한 보호를 제공합니다. none 또는 quarantine 정책은 스푸핑된 메일이 사용자 받은 편지함에 도달하거나 근처에 도착할 여지를 남깁니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "각 도메인의 DMARC 레코드에 p=reject 포함", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 정당한 발신자가 모니터링 하에 SPF 또는 DKIM 정렬을 통과하는지 확인한 후, 수신자가 인증에 실패한 메일을 폐기하도록 각 도메인의 DMARC 레코드를 p=reject로 업데이트합니다. 정당한 메일 중단을 피하기 위해 먼저 p=none과 p=quarantine을 거칩니다. reject를 적용한 후에도 집계 보고서를 계속 모니터링하여 아직 정렬되지 않은 새로 도입된 발신자를 포착합니다.", "status": "machine-draft" }
  },
  "M365EXO-019": {
    "name": { "value": "DMARC 집계 보고서 연락처 구성됨 (MS.EXO.4.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.3은 연방 행정부 기관의 경우 DMARC 집계 보고서 연락처(RUA)에 reports@dmarc.cyber.dhs.gov를 포함하도록, 그리고 보다 일반적으로 집계 보고서 대상을 구성하도록 요구합니다. 집계 보고서는 도메인 소유자에게 누가 자신의 도메인으로 메일을 발신하는지에 대한 가시성을 제공하며, 이는 p=reject로 안전하게 진행하고 스푸핑 캠페인을 탐지하는 데 필수적입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "DMARC 레코드에 rua= 집계 보고서 대상 포함; 연방 행정부 기관은 reports@dmarc.cyber.dhs.gov 포함", "status": "machine-draft" },
    "remediationSteps": { "value": "집계 보고서가 수집되고 검토되도록 각 DMARC 레코드에 모니터링되는 사서함 또는 보고서 처리 서비스를 가리키는 rua= 태그를 추가합니다. 연방 행정부 부처 및 기관은 BOD 18-01에 따라 RUA 필드에 reports@dmarc.cyber.dhs.gov를 포함해야 합니다. 스푸핑 추세에 대응할 수 있도록 수신 사서함 또는 서비스가 적극적으로 모니터링되는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-020": {
    "name": { "value": "SMTP AUTH가 조직 전체에서 비활성화됨 (MS.EXO.5.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.5.1은 SMTP AUTH를 비활성화하도록 요구합니다. SMTP AUTH는 사용자 이름과 암호로 인증하며 다단계 인증을 적용할 수 없는 레거시 제출 프로토콜입니다. 이를 테넌트 기본값으로 활성화된 상태로 두면 공격자에게 MFA 및 조건부 접근을 우회하면서 도난당한 자격 증명으로 메일을 발신할 경로를 제공합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "문서화된 서비스 계정에 대한 사서함별 예외만 적용하여 SMTP AUTH가 조직 기본값으로 비활성화됨(SmtpClientAuthenticationDisabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "전송 구성에서 SmtpClientAuthenticationDisabled를 True로 설정하여 SMTP AUTH를 전역 기본값으로 비활성화합니다. 특정 서비스 계정이 실제로 SMTP AUTH를 필요로 하는 경우 해당 개별 사서함에서만 활성화하고 정당성을 문서화합니다. SMTP AUTH 사용에 대한 로그인 원격 분석을 모니터링하고 레거시 애플리케이션을 최신 인증으로 마이그레이션합니다.", "status": "machine-draft" }
  },
  "M365EXO-021": {
    "name": { "value": "연락처 폴더 공유가 모든 도메인에 개방되지 않음 (MS.EXO.6.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.1은 연락처 폴더가 모든 도메인과 공유되지 않도록 요구합니다. Exchange Online 공유 정책은 아웃바운드 연락처 공유에 대한 기본 제한을 완화할 수 있습니다. 연락처를 모든 도메인과 공유하는 정책('*' 도메인 항목)은 디렉터리 및 연락처 데이터를 광범위하게 노출하여 데이터 유출 경로를 만들고 소셜 엔지니어링을 위한 정찰을 돕습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "와일드카드 도메인(*)에 연락처 공유를 부여하는 공유 정책 규칙 없음; 공유가 특정 승인된 도메인으로만 제한됨", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 Exchange Online 공유 정책을 검토하고 연락처 폴더를 와일드카드 도메인(*)과 공유하는 규칙을 제거합니다. 외부 연락처 공유가 실제로 필요한 경우 모든 도메인이 아닌 특정 명명된 파트너 도메인으로 범위를 지정합니다. 기본 공유 정책이 모든 도메인 연락처 공유를 조용히 다시 활성화하지 않는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-022": {
    "name": { "value": "일정 세부 정보 공유가 모든 도메인에 개방되지 않음 (MS.EXO.6.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.2는 일정 세부 정보가 모든 도메인과 공유되지 않도록 요구합니다. 공유 정책은 외부 일정 세부 정보 공유를 허용할 수 있으며, 와일드카드 도메인(*)을 포함하는 규칙은 회의 제목, 위치, 참석자 정보를 모든 외부 당사자에게 노출합니다. 이는 표적 피싱 및 물리적 정찰을 지원하는 조직 활동을 유출합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "와일드카드 도메인(*)에 일정 세부 정보 공유(CalendarSharing*)를 부여하는 공유 정책 규칙 없음; 공유가 특정 승인된 도메인으로 제한되며, 이상적으로는 여유/사용 중 정보만 공유됨", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 Exchange Online 공유 정책을 검토하고 일정 세부 정보를 와일드카드 도메인(*)과 공유하는 규칙을 제거합니다. 외부 일정 공유가 필요한 경우 특정 명명된 도메인으로 제한하고 전체 세부 정보보다 여유/사용 중 정보만 공유하는 수준을 선호합니다. 기본 공유 정책이 모든 도메인에 일정 세부 정보를 노출하지 않는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-023": {
    "name": { "value": "외부 발신자 경고 구현됨 (MS.EXO.7.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.7.1은 외부 발신자 경고가 구현되도록 요구합니다. 조직 외부에서 발신된 메일을 표시하면 사용자가 사칭 및 소셜 엔지니어링 시도를 인식하는 데 도움이 됩니다. 이는 기본 외부 발신자 태그(Set-ExternalInOutlook) 또는 인바운드 외부 메일의 제목에 [External]과 같은 표시를 앞에 추가하는 메일 흐름 규칙을 통해 제공될 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "기본 외부 발신자 식별 활성화됨(Get-ExternalInOutlook Enabled = True) 또는 인바운드 외부 메일에 외부 표시를 앞에 추가하는 메일 흐름 규칙", "status": "machine-draft" },
    "remediationSteps": { "value": "기본 외부 발신자 식별 기능을 활성화하여 Outlook이 조직 외부에서 온 메일에 외부 태그를 표시하도록 합니다. 또는 추가로 조직 외부에서 수신된 메일의 제목에 [External]과 같은 표시를 앞에 추가하는 활성화된 메일 흐름 규칙을 만듭니다. 사용자가 표시의 의미를 이해하도록 변경 사항을 알립니다.", "status": "machine-draft" }
  },
  "M365EXO-024": {
    "name": { "value": "데이터 손실 방지 솔루션 사용 중 (MS.EXO.8.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.1은 기본 Microsoft 솔루션과 비교할 수 있는 서비스를 제공하는 DLP 솔루션을 사용하도록 요구합니다. DLP는 Exchange Online 메일에서 민감한 정보를 탐지하고 무단 공개를 방지합니다. DLP가 없으면 사용자가 자동 탐지나 차단 없이 실수로 또는 악의적으로 민감한 데이터를 조직 외부로 전송할 수 있습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "Exchange Online 워크로드로 범위가 지정된 하나 이상의 활성 DLP 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange Online 메일 워크로드를 포함하는 DLP 솔루션을 배포하고 하나 이상의 정책이 활성화되어 적용되는지 확인합니다. 기본 Microsoft DLP 기능을 사용하는 경우 규정 준수 포털에서 Exchange 이메일로 범위가 지정된 정책을 만듭니다. 공개가 실제로 차단되도록 정책이 테스트 전용이 아닌 적용 모드에 있는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-025": {
    "name": { "value": "DLP가 PII 및 민감한 데이터 유형 보호 (MS.EXO.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.2는 DLP 솔루션이 PII 및 민감한 정보를 보호하여 최소한 신용카드 번호, 납세자 식별 번호, 사회 보장 번호를 이메일을 통해 공유하는 것을 제한하도록 요구합니다. 존재하지만 이러한 고가치 식별자를 탐지하지 못하는 DLP 솔루션은 가장 피해가 큰 유형의 우발적 공개를 방지하지 못합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "이메일에 대한 제한/차단 조치와 함께 신용카드 번호, TIN, SSN을 포함하는 민감한 정보 유형이 포함된 DLP 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "Exchange Online을 포함하는 DLP 정책이 신용카드 번호, 납세자 식별 번호, 사회 보장 번호에 대한 민감한 정보 유형과 추가로 기관에서 정의한 PII를 탐지하도록 구성합니다. 이러한 식별자가 포함된 아웃바운드 메일을 차단하거나 제한하도록 규칙 조치를 설정합니다. 샘플 데이터로 테스트하여 탐지와 사용자 알림 및 인시던트 보고서 생성을 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-026": {
    "name": { "value": "첨부 파일 형식별 이메일 필터링 (MS.EXO.9.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.1은 일반적인 첨부 파일 필터에 비교할 수 있는 방식으로 이메일을 첨부 파일 형식별로 필터링하도록 요구합니다. 많은 맬웨어 페이로드는 클릭하여 실행하는 첨부 파일로 도착합니다. 인바운드 메일을 첨부 파일 형식별로 필터링하면 위험한 파일 유형이 사용자에게 도달하기 전에 차단되어 우발적 실행 가능성이 줄어듭니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "일반적인 첨부 파일 유형 필터가 활성화된 맬웨어/맬웨어 방지 정책(EnableFileFilter = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "맬웨어 방지 정책에서 일반적인 첨부 파일 필터를 활성화하여 인바운드 메일이 첨부 파일 형식별로 필터링되도록 합니다. 정책이 일부가 아닌 모든 수신자에게 적용되는지 확인합니다. 비교 가능한 타사 게이트웨이가 이 필터링을 제공하는 경우 활성화되어 있고 동일한 위험한 파일 유형을 포함하는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-027": {
    "name": { "value": "첨부 파일 필터가 실제 파일 형식 평가 (MS.EXO.9.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.2는 첨부 파일 필터가 실제 파일 형식을 판별하고 파일 확장자를 평가하도록 권장합니다. 공격자는 위험한 유형을 위장하기 위해 파일 이름을 바꿉니다(예: 실행 파일을 .txt로 이름 변경). 실제 형식 탐지는 확장자가 실제 파일 콘텐츠와 일치하지 않는 불일치를 포착하여 일반적인 회피 기법을 차단합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "파일 확장자에만 의존하지 않고 실제 파일 형식을 검사하도록 구성된 첨부 파일 필터링", "status": "machine-draft" },
    "remediationSteps": { "value": "첨부 파일 필터링 솔루션이 파일 확장자를 신뢰하는 대신 실제 파일 콘텐츠를 검사하여 실제 형식을 판별하도록 합니다. 기본 솔루션에서는 이것이 일반적인 첨부 파일 필터의 형식 탐지에 의해 제공되므로 활성화되어 있는지 검증합니다. 타사 게이트웨이의 경우 이름이 변경된 위험한 파일도 여전히 포착되도록 실제 형식 또는 콘텐츠 기반 검사가 구성되어 있는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-028": {
    "name": { "value": "허용되지 않는 첨부 파일 형식 설정됨 (MS.EXO.9.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.3은 허용되지 않는 파일 형식을 판별하고 설정하여 최소한 .exe, .cmd, .vbe와 같은 클릭하여 실행하는 파일을 차단하도록 요구합니다. 활성화되어 있지만 차단 목록이 비어 있거나 불충분한 첨부 파일 필터는 실질적인 보호를 제공하지 못합니다. 조직은 위험 허용 수준에 맞춰 차단 확장자 목록을 정의하고 유지 관리해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "최소한 exe, cmd, vbe, vbs, js, ps1, bat를 포함하는 실행/클릭하여 실행하는 형식으로 채워진 첨부 파일 필터 차단 목록", "status": "machine-draft" },
    "remediationSteps": { "value": "조직이 이메일로 허용하지 않을 파일 형식으로 첨부 파일 필터 차단 목록을 채우되 exe, cmd, vbe, vbs, js, ps1, bat와 같은 클릭하여 실행하는 실행 파일이 최소한 포함되도록 합니다. 현재 위협 추세 및 조직의 위험 허용 수준에 맞춰 목록을 검토합니다. 목록이 비어 있지 않고 모든 수신자에게 적용되는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-029": {
    "name": { "value": "이메일 맬웨어 검사 (MS.EXO.10.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.1은 이메일에서 맬웨어를 검사하도록 요구합니다. 이메일은 주요 맬웨어 전달 채널이며, 인바운드 메일을 검사하면 알려진 악성 콘텐츠가 사용자에게 도달하기 전에 탐지됩니다. 활성 맬웨어 방지 정책이 없는 조직은 사용자를 맬웨어가 포함된 첨부 파일에 직접 노출시킵니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 수신자에게 적용되는 하나 이상의 활성 맬웨어 방지 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "인바운드 메일에서 맬웨어를 검사하도록 하나 이상의 맬웨어 방지 정책이 활성화되어 모든 수신자에게 적용되는지 확인합니다. 비교 가능한 타사 솔루션을 사용하는 경우 활성화되어 있고 모든 인바운드 메일을 포함하는지 검증합니다. 검사가 작동하는지 확인하기 위해 탐지 원격 분석을 주기적으로 검토합니다.", "status": "machine-draft" }
  },
  "M365EXO-030": {
    "name": { "value": "맬웨어 이메일 격리 또는 삭제 (MS.EXO.10.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.2는 맬웨어를 포함하는 것으로 식별된 이메일이 격리되거나 삭제되도록 요구합니다. 악성 메시지가 여전히 전달되면 탐지만으로는 불충분합니다. 맬웨어 방지 정책은 사용자가 맬웨어를 포함하는 것으로 확인된 메시지와 상호 작용할 수 없도록 제거 조치를 취해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "맬웨어로 식별된 메시지를 격리하거나 삭제하는 맬웨어 방지 정책 조치(경고와 함께 전달하는 조치 없음)", "status": "machine-draft" },
    "remediationSteps": { "value": "맬웨어를 포함하는 것으로 식별된 메시지가 전달되는 대신 격리되거나 삭제되도록 맬웨어 방지 정책을 구성합니다. 맬웨어 양성 메시지를 경고만 표시하여 전달하도록 설정된 정책이 없는지 검증합니다. 보안 팀이 탐지 시 경고를 받도록 관리자 알림이 활성화되어 있는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-031": {
    "name": { "value": "전달 후 맬웨어 검사 활성화됨 (MS.EXO.10.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.3은 이메일 검사가 전달 후 이메일을 검토할 수 있도록 요구합니다. 맬웨어 서명은 지속적으로 업데이트되므로 전달 시점에 무해한 메시지가 나중에 악성으로 인식될 수 있습니다. 제로 아워 자동 삭제(ZAP)는 이러한 메시지를 사서함에서 소급하여 제거하여 노출 창을 줄입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 맬웨어 방지 정책에서 제로 아워 자동 삭제(ZAP) 활성화됨(ZapEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "나중에 맬웨어로 식별된 메시지가 전달 후 사서함에서 제거되도록 모든 맬웨어 방지 정책에서 제로 아워 자동 삭제(ZAP)를 활성화합니다. 기본 정책뿐만 아니라 모든 정책에서 ZAP가 활성화되어 있는지 확인합니다. 비교 가능한 타사 솔루션을 사용하는 경우 동등한 전달 후 개선을 제공하는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-032": {
    "name": { "value": "사칭 보호 검사 활성화됨 (MS.EXO.11.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.1은 사칭 보호 검사를 사용하도록 권장합니다. 사칭 보호는 발신자 주소를 알려진 사용자 및 도메인과 비교하여 유사 주소(예: exmple.com 대 example.com)를 표시합니다. 이것이 없으면 사용자가 거의 동일한 발신자 주소를 수동으로 구별해야 하는데, 이는 신뢰할 수 없으며 피싱 성공률을 높입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "사용자 및/또는 도메인 사칭 보호가 활성화되고 고가치 표적에 적용된 피싱 방지 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "피싱 방지 정책에서 사용자 및 도메인 사칭 보호를 활성화하고 임원, 재무, IT와 같은 고가치 표적 및 조직 도메인과 주요 파트너 도메인에 적용합니다. 사칭된 메시지에 대한 조치를 격리로 설정합니다. 사칭 보호에는 Defender for Office 365 플랜이 필요하며, 사용할 수 없는 경우 비교 가능한 타사 기능을 평가합니다.", "status": "machine-draft" }
  },
  "M365EXO-033": {
    "name": { "value": "사용자 안전 팁/경고 표시됨 (MS.EXO.11.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.2는 EOP 안전 팁에 비교할 수 있는 사용자 경고를 표시하도록 권장합니다. 안전 팁은 자동화된 신호(FROM 주소의 비정상적인 문자, 첫 접촉 발신자)를 클라이언트에 직접 표시하여 위험 시점에 주의를 유도합니다. 이는 사용자로부터 탐지 작업을 덜어주고 성공적인 피싱을 줄입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "첫 접촉 안전 팁 및 스푸핑/사칭 안전 팁이 활성화된 피싱 방지 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "사용자가 클라이언트 내 경고를 받도록 피싱 방지 정책에서 첫 접촉 안전 팁과 스푸핑 및 사칭 안전 팁을 포함한 안전 팁 옵션을 활성화합니다. 정책을 모든 사용자에게 적용합니다. 비교 가능한 타사 솔루션을 사용하는 경우 동등한 수신자 대상 경고를 제공하는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-034": {
    "name": { "value": "AI 기반 피싱 탐지 사용 중 (MS.EXO.11.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.3은 EOP 사서함 인텔리전스에 비교할 수 있는 AI 기반 피싱 탐지 도구를 권장합니다. 사서함 인텔리전스는 사용자의 정상적인 통신 상대에 대한 모델을 구축하여 규칙 기반 필터가 놓치는 비정상 발신자를 탐지합니다. AI 기반 계층이 없으면 새롭거나 고도로 표적화된 피싱이 탐지를 회피할 가능성이 더 높습니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "사서함 인텔리전스가 활성화되고(EnableMailboxIntelligence = True) 보호 조치가 구성된 피싱 방지 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "피싱 방지 정책에서 사서함 인텔리전스를 활성화하고 탐지된 사칭을 처리하도록 사서함 인텔리전스 보호 조치를 구성합니다. 정책을 모든 사용자에게 적용합니다. 사서함 인텔리전스에는 Defender for Office 365 플랜이 필요하며, 사용할 수 없는 경우 비교 가능한 AI 기반 타사 피싱 탐지 기능을 평가합니다.", "status": "machine-draft" }
  },
  "M365EXO-035": {
    "name": { "value": "연결 필터에 IP 허용 목록 없음 (MS.EXO.12.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.1은 IP 허용 목록을 만들지 않도록 권장합니다. 연결 필터 허용 목록에 있는 주소는 스팸 필터링, SPF, DKIM, DMARC, FROM 주소 적용을 우회합니다. 이 목록의 모든 항목은 해당 주소에서 발신할 수 있는 공격자가 모든 인바운드 보안 통제를 건너뛰는 메일을 전달할 수 있는 구멍입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 정책에서 연결 필터 정책 IPAllowList가 비어 있음", "status": "machine-draft" },
    "remediationSteps": { "value": "연결 필터 정책을 편집하고 허용된 IP 주소 목록에서 모든 항목을 제거하여 어떤 발신자도 스팸 필터링 및 인증 검사를 우회하지 못하도록 합니다. 오탐을 피하기 위해 발신자를 허용해야 하는 경우 IP 허용 목록보다 좁게 범위가 지정된 허용 발신자 항목을 선호합니다. 사용자 지정 연결 필터 정책이 허용 목록 항목을 다시 도입하지 않는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-036": {
    "name": { "value": "연결 필터 안전 목록 비활성화됨 (MS.EXO.12.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.2는 안전 목록을 활성화하지 않도록 권장합니다. 연결 필터 안전 목록은 메일이 스팸 필터링 및 발신자 인증을 우회하는 '알려진 양호한' 발신자의 동적 타사 소스 목록입니다. 이 목록은 외부에서 큐레이션되므로 활성화하면 조직이 통제하지 않는 소스에 보안 우회 결정을 넘기게 됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 정책에서 연결 필터 정책 EnableSafeList가 False로 설정됨", "status": "machine-draft" },
    "remediationSteps": { "value": "연결 필터 정책을 편집하고 외부에서 가져온 '알려진 양호한' 발신자가 스팸 및 인증 검사를 우회하지 못하도록 안전 목록 옵션이 꺼져 있는지(EnableSafeList = False) 확인합니다. 기본 및 모든 사용자 지정 연결 필터 정책에서 설정을 검증합니다. 알려진 악성 발신자를 차단하기 위해 연결 필터 IP 차단 목록은 계속 사용할 수 있습니다.", "status": "machine-draft" }
  },
  "M365EXO-037": {
    "name": { "value": "사서함 감사가 조직 전체에서 활성화됨 (MS.EXO.13.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.13.1은 사서함 감사를 활성화하도록 요구합니다. 사서함 감사는 소유자, 대리인, 관리자가 사서함 콘텐츠에 대해 취한 작업을 기록하여 침해 조사에 필수적인 포렌식 증거를 제공합니다. 기본적으로 활성화되어 있지만 이 통제는 조직 수준에서의 우발적 또는 악의적 비활성화를 방지합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "사서함 감사가 테넌트 전체에서 활성화되도록 조직 AuditDisabled = False", "status": "machine-draft" },
    "remediationSteps": { "value": "조직 구성에서 AuditDisabled가 False인지 확인하여 사서함 감사가 조직 전체에서 활성화되어 있는지 검증합니다. 감사가 비활성화된 경우 다시 활성화하고 변조를 배제하기 위해 꺼진 이유를 조사합니다. 기본 감사 작업이 로그온 유형 전반에 걸쳐 MailItemsAccessed, Send, SoftDelete, HardDelete를 포함하는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-038": {
    "name": { "value": "인바운드 스팸 필터 활성화됨 (MS.EXO.14.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.1은 기본 스팸 필터링에 비교할 수 있는 스팸 필터를 활성화하도록 요구합니다. 스팸은 사서함을 어지럽히고 생산성을 떨어뜨리며 종종 악성 링크나 첨부 파일을 포함합니다. 활성 인바운드 스팸 정책이 없는 조직은 사용자를 원치 않고 잠재적으로 악성인 메일의 전체 양에 노출시킵니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 수신자에게 적용되는 하나 이상의 활성 호스팅된 콘텐츠(스팸 방지) 필터 정책", "status": "machine-draft" },
    "remediationSteps": { "value": "하나 이상의 인바운드 스팸 방지(호스팅된 콘텐츠 필터) 정책이 활성화되어 모든 수신자에게 적용되는지 확인합니다. 비교 가능한 타사 게이트웨이를 사용하는 경우 모든 인바운드 메일에 대해 활성화되어 있는지 검증합니다. 공격적인 대량 및 스팸 발신자가 필터링되도록 스팸 조치 임계값을 검토합니다.", "status": "machine-draft" }
  },
  "M365EXO-039": {
    "name": { "value": "스팸이 정크 또는 격리로 라우팅됨 (MS.EXO.14.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.2는 스팸 및 높은 신뢰도 스팸이 정크 이메일 폴더 또는 격리로 이동되도록 요구합니다. 스팸을 받은 편지함으로 전달하면 필터링의 목적이 무산되고 악성 콘텐츠 노출이 증가합니다. 스팸 방지 정책 조치는 오탐에 대한 사용자 검토를 유지하면서 탐지된 스팸을 받은 편지함에서 벗어나게 라우팅해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "SpamAction 및 HighConfidenceSpamAction이 MoveToJmf(정크) 또는 Quarantine으로 설정됨; 받은 편지함으로 전달하도록 설정하지 않음", "status": "machine-draft" },
    "remediationSteps": { "value": "스팸 및 높은 신뢰도 스팸 조치가 메시지를 받은 편지함으로 전달하는 대신 정크 이메일 폴더 또는 격리로 이동하도록 스팸 방지 정책을 구성합니다. 어느 조치도 헤더 추가 후 전달로 설정되지 않았는지 검증합니다. 스팸 라우팅이 일관되도록 정책이 모든 수신자에게 적용되는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-040": {
    "name": { "value": "스팸 방지 정책에 허용된 도메인 없음 (MS.EXO.14.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.3은 인바운드 스팸 방지 정책에 허용된 도메인을 추가하지 않도록 요구합니다. 전체 도메인을 허용하면 해당 도메인의 모든 발신자가 스팸 보호를 우회하며, 일반적인 도메인은 스푸핑되어 예외를 악용할 수 있습니다. 허용된 개별 발신자는 허용되지만 도메인 전체 허용 항목은 광범위한 우회를 만듭니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "모든 스팸 방지(호스팅된 콘텐츠 필터) 정책에서 AllowedSenderDomains가 비어 있음", "status": "machine-draft" },
    "remediationSteps": { "value": "모든 스팸 방지 정책을 검토하고 허용된 발신자 도메인 목록에서 모든 항목을 제거합니다. 오탐을 해결해야 하는 경우 전체 도메인이 아닌 특정 허용된 발신자를 추가합니다. 특히 일반적인 도메인에 대해 사용자 지정 스팸 방지 정책이 허용된 도메인 항목을 다시 도입하지 않는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-041": {
    "name": { "value": "URL 차단 목록 비교 활성화됨 (MS.EXO.15.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.1은 차단 목록과의 URL 비교를 활성화하도록 권장합니다. 클릭 시점 URL 보호는 링크를 차단 목록 및 알려진 악성 사이트 목록과 비교하여 사용자가 위험한 대상에 도달하기 전에 차단합니다. 이것이 없으면 전달 후 무기화된 링크가 계속 클릭 가능하고 보호받지 못합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "URL 검사가 활성화된 상태로 이메일에 대해 활성화된 안전한 링크(또는 비교 가능한) 정책(EnableSafeLinksForEmail = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "링크가 클릭 시점에 차단 목록 및 알려진 악성 사이트 목록과 비교하여 검사되도록 이메일에 대해 안전한 링크 또는 비교 가능한 URL 보호 정책을 활성화합니다. 정책을 모든 사용자에게 적용하고 광범위한 재작성 안 함 URL 예외를 피합니다. 안전한 링크에는 Defender for Office 365 플랜이 필요하며, 사용할 수 없는 경우 비교 가능한 타사 링크 보호 기능을 평가합니다.", "status": "machine-draft" }
  },
  "M365EXO-042": {
    "name": { "value": "직접 다운로드 링크 맬웨어 검사 (MS.EXO.15.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.2는 직접 다운로드 링크에서 맬웨어를 검사하도록 권장합니다. 메일의 링크는 맬웨어 다운로드를 직접 가리킬 수 있습니다. 사용자가 직접 다운로드 링크를 클릭할 때 대상 파일을 실시간으로 검사하면 맬웨어가 탐지될 경우 다운로드가 차단되어 장치 감염이 방지됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "실시간 URL/파일 검사가 활성화된 안전한 링크(또는 비교 가능한) 정책(ScanUrls = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "링크 뒤의 파일이 클릭 시점에 맬웨어 검사되도록 안전한 링크 또는 비교 가능한 정책에서 URL 및 직접 다운로드 대상의 실시간 검사를 활성화합니다. 정책을 모든 사용자에게 적용합니다. 보호를 극대화하기 위해 적절한 경우 검사가 완료된 후에만 전달하는 옵션이 구성되어 있는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-043": {
    "name": { "value": "사용자 클릭 추적 활성화됨 (MS.EXO.15.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.3은 사용자 클릭 추적을 활성화하도록 권장합니다. 클릭 추적은 사용자가 메일의 링크를 클릭한 시점을 기록하여 악성 링크가 방문되었을 수 있는지에 대한 사후 가시성을 제공합니다. 이는 피싱 링크와 관련된 인시던트의 범위를 파악하고 대응하는 데 필수적입니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "클릭 추적이 활성화된 안전한 링크(또는 비교 가능한) 정책(DoNotTrackUserClicks = False)", "status": "machine-draft" },
    "remediationSteps": { "value": "메일의 링크에 대한 클릭이 기록되도록 안전한 링크 또는 비교 가능한 정책에서 사용자 클릭 추적이 활성화되어 있는지(추적 안 함 옵션이 꺼져 있어야 함) 확인합니다. 정책을 모든 사용자에게 적용합니다. 인시던트 조사를 위해 관련 보고 화면에서 클릭 원격 분석을 사용할 수 있는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-044": {
    "name": { "value": "필수 Exchange Online 경고 활성화됨 (MS.EXO.16.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.1은 의심스러운 이메일 발신 패턴, 의심스러운 커넥터 활동, 의심스러운 이메일 전달 활동, 지연된 메시지, 프로비저닝되지 않은 이메일 발신이 제한된 테넌트, 이메일 발신이 제한된 테넌트, 잠재적으로 악성인 URL 클릭 탐지를 포함한 최소 경고 집합을 활성화하도록 요구합니다. 이러한 경고는 관리자에게 발생 가능한 보안 인시던트에 대한 실시간 통찰력을 제공합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "일곱 가지 필수 경고 정책 활성화됨: 의심스러운 발신 패턴, 의심스러운 커넥터 활동, 의심스러운 전달, 지연된 메시지, 프로비저닝되지 않은 이메일 발신이 제한된 테넌트, 이메일 발신이 제한된 테넌트, 악성 URL 클릭", "status": "machine-draft" },
    "remediationSteps": { "value": "일곱 가지 필수 경고 정책이 각각 활성화되어 있는지 검증합니다: 의심스러운 이메일 발신 패턴, 의심스러운 커넥터 활동, 의심스러운 이메일 전달 활동, 메시지가 지연됨, 프로비저닝되지 않은 이메일 발신이 제한된 테넌트, 이메일 발신이 제한된 테넌트, 잠재적으로 악성인 URL 클릭이 탐지됨. 비활성화된 것이 있으면 활성화합니다. 비교 가능한 타사 경고 솔루션을 사용하는 경우 동등한 조건을 포함하는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-045": {
    "name": { "value": "경고가 모니터링되는 대상으로 라우팅됨 (MS.EXO.16.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.2는 경고가 모니터링되는 주소로 전송되거나 SIEM에 통합되도록 권장합니다. 발생했지만 모니터링되지 않는 곳으로 전달되는 경고는 조치할 수 없어 의심스러운 이벤트가 해결되지 않고 인시던트 영향이 커집니다. 각 필수 경고 정책은 모니터링되는 수신자에게 알리거나 SIEM에 피드해야 합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "활성화된 각 경고 정책이 모니터링되는 사서함으로 알림 수신자가 설정되어 있거나 SIEM에 수집됨", "status": "machine-draft" },
    "remediationSteps": { "value": "활성화된 각 경고 정책을 모니터링되는 사서함 또는 배포 목록을 가리키는 하나 이상의 알림 수신자로 구성하거나 경고를 SIEM으로 전달합니다. 경고가 신속하게 분류되도록 대상이 적극적으로 모니터링되는지 확인합니다. 타사 경고 솔루션을 사용하는 경우 해당 경고가 동일한 모니터링 대상 또는 SIEM에 도달하는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-046": {
    "name": { "value": "Purview 감사(표준) 로깅 활성화됨 (MS.EXO.17.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.1은 통합 감사 로그인 Microsoft Purview 감사(표준) 로깅을 활성화하도록 요구합니다. 통합 감사 로그는 Microsoft 365 전반의 사용자 및 관리자 활동을 캡처하며 인시던트 대응 및 위협 탐지의 기반이 됩니다. 통합 감사 로그 수집이 비활성화되면 활동 증거가 수집되지 않아 조사가 심각하게 저해됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "통합 감사 로그 수집 활성화됨(UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "사용자 및 관리자 활동이 Microsoft 365 감사 로그에 캡처되도록 통합 감사 로그 수집이 활성화되어 있는지(UnifiedAuditLogIngestionEnabled = True) 검증합니다. 비활성화된 경우 감사 로그 구성을 통해 활성화합니다. 활성화 후 최근 이벤트를 쿼리하여 로깅이 활성 상태인지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-047": {
    "name": { "value": "Purview 감사(프리미엄) 로깅 활성화됨 (MS.EXO.17.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.2는 Microsoft Purview 감사(프리미엄) 로깅을 활성화하도록 요구합니다. 프리미엄 감사는 표준에 포함되지 않은 고가치 이벤트 유형(예: MailItemsAccessed)과 더 긴 기본 보존을 추가하여 조사 중 가시성을 크게 향상시킵니다. 프리미엄 감사에는 E5/G5 또는 동등한 추가 기능 라이선스가 필요합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "E5/G5 또는 추가 기능 라이선스를 조건으로, 프리미엄 감사 이벤트 유형(예: MailItemsAccessed) 및 감사 보존 기능 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "MailItemsAccessed와 같은 추가 이벤트 유형이 캡처되도록 Microsoft Purview 감사(프리미엄) 기능을 활성화합니다. 테넌트가 필요한 E5/G5 라이선스 또는 규정 준수 추가 기능을 보유하고 있는지 확인하고, 라이선스가 없는 경우 이 통제는 충족될 수 없으며 통과가 아닌 평가되지 않음으로 추적해야 합니다. 활성화 후 고가치 감사 이벤트가 기록되고 있는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-048": {
    "name": { "value": "감사 로그 보존이 최소값 충족 (MS.EXO.17.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.3은 감사 로그가 OMB M-21-31(부록 C)이 규정하는 최소 기간, 즉 활성 저장소에 최소 12개월 동안 보존되도록 요구합니다. 기본 보존은 요구되는 것보다 짧을 수 있으며, 필요할 때 사용할 수 없는 로그는 오래된 인시던트 조사를 방해합니다. 명시적인 감사 로그 보존 정책은 요구되는 기간을 적용합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "통합 감사 로그를 활성 저장소에 최소 12개월 동안 보존하는 감사 로그 보존 정책(OMB M-21-31 부록 C에 따라)", "status": "machine-draft" },
    "remediationSteps": { "value": "OMB M-21-31 부록 C에서 요구하는 대로 통합 감사 로그를 활성 저장소에 최소 12개월 동안 보존하는 감사 로그 보존 정책을 만들고, 해당하는 경우 추가 콜드 저장소 보존을 적용합니다. 테넌트 라이선스가 사용자 지정 감사 보존(E5/G5 또는 추가 기능)을 지원하는지 확인하고, 라이선스가 없는 경우 통과가 아닌 평가되지 않음으로 추적합니다. 정책 범위가 관련 Exchange 및 통합 감사 로그 레코드 유형을 포함하는지 검증합니다.", "status": "machine-draft" }
  },
  "M365EXO-049": {
    "name": { "value": "실행 첨부 파일 유형 차단됨 (MS.EXO.9.5)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.5는 클릭하여 실행하는 실행 파일 유형(예: .exe, .cmd, .vbe)을 메일 게이트웨이에서 차단하도록 요구합니다. Microsoft Defender for Office 365는 맬웨어 방지 정책의 일반적인 첨부 파일 필터를 통해 이를 적용하며, 콘텐츠 검사와 관계없이 나열된 파일 유형을 포함하는 메시지를 즉시 거부합니다. 실행 첨부 파일은 주요 맬웨어 전달 경로이며, 확장자별로 고위험 유형을 차단하면 폭파가 필요하기 전에 가장 일반적인 페이로드가 차단됩니다. 이 검사는 모든 맬웨어 방지 정책을 검사하고 일반적인 첨부 파일 필터가 활성화되어 최소한 .exe, .cmd, .vbe를 포함하는지 확인합니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "최소한 .exe, .cmd, .vbe를 차단하는 모든 맬웨어 방지 정책에서 일반적인 첨부 파일 필터 활성화됨", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Defender 포털의 이메일 및 협업 > 정책 및 규칙 > 위협 정책 > 맬웨어 방지에서 각 정책의 일반적인 첨부 파일 필터를 활성화하고 차단된 파일 유형 목록에 클릭하여 실행하는 실행 파일(.exe, .cmd, .vbe 및 관련 유형)이 포함되어 있는지 확인합니다. 이를 기본적으로 활성화하는 표준 또는 엄격 사전 설정 보안 정책을 선호합니다. 정책이 모든 수신자에게 적용되는지 확인합니다.", "status": "machine-draft" }
  },
  "M365EXO-050": {
    "name": { "value": "DLP가 SSN, ITIN, 신용카드 번호 공유 제한 (MS.EXO.8.4)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.4는 데이터 손실 방지 솔루션이 최소한 신용카드 번호, 미국 개인 납세자 식별 번호(ITIN), 미국 사회 보장 번호(SSN)의 이메일을 통한 공유를 제한하도록 요구합니다. 이 검사는 테넌트에서 수집된 DLP 규정 준수 규칙을 검사하고 활성화된 규칙 중 하나 이상이 이 세 가지 민감한 정보 유형 각각을 참조하는지 확인합니다. 이는 정책뿐만 아니라 DLP 규칙을 읽습니다. Get-DlpComplianceRule은 구성되지 않은 DLP 솔루션과 읽을 수 없는 솔루션을 구별할 수 없으므로, 규칙 집합이 없거나 비어 있으면 실패 또는 통과가 아닌 평가되지 않음으로 보고됩니다. FAIL은 규칙이 존재하지만 세 가지 필수 유형 중 하나를 명백히 포함하지 않는 경우에만 반환됩니다.", "status": "machine-draft" },
    "recommendedValue": { "value": "Exchange 이메일로 범위가 지정된, 미국 SSN, 미국 ITIN, 신용카드 번호 민감한 정보 유형에 대해 각각 하나 이상의 활성화된 DLP 규칙", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Purview 규정 준수 포털의 데이터 손실 방지 > 정책에서 신용카드 번호, 미국 사회 보장 번호(SSN), 미국 개인 납세자 식별 번호(ITIN) 민감한 정보 유형을 탐지하는 규칙과 함께 Exchange 이메일 위치로 범위가 지정된 정책을 만들거나 확장하고, 외부 공유를 차단하거나 제한하도록 조치를 설정합니다. 규칙이 적용되도록 정책을 활성화합니다(테스트 모드 아님).", "status": "machine-draft" }
  }
}