Data/Locales/checks/nl/M365ExchangeChecks.json

{
  "_family": "M365ExchangeChecks.json",
  "M365EXO-001": {
    "name": { "value": "Audit van antispambeleid", "status": "machine-draft" },
    "description": { "value": "Antispambeleid in Exchange Online Protection filtert inkomende en uitgaande e-mail om ongevraagde berichten en op spam gebaseerde phishingcampagnes te blokkeren. Verkeerd geconfigureerde of standaard antispaminstellingen bieden mogelijk onvoldoende bescherming, waardoor kwaadaardige e-mails de postvakken van gebruikers bereiken. Aangepast antispambeleid met passende drempels en acties is essentieel om het volume aan bedreigingen dat bij eindgebruikers wordt afgeleverd te verminderen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aangepast antispambeleid waarbij spam met hoge betrouwbaarheid in quarantaine wordt geplaatst; drempel voor bulk-e-mail ingesteld op 6 of lager; waarschuwingen voor uitgaande spam ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel al het antispambeleid in Exchange Online en zorg dat spam met hoge betrouwbaarheid en phishing met hoge betrouwbaarheid worden ingesteld op in quarantaine plaatsen in plaats van aflevering in de map Ongewenste e-mail. Configureer de drempel voor bulk-e-mail op 6 of lager om agressieve bulkverzenders te onderscheppen en schakel meldingen voor detectie van uitgaande spam in. Pas het aangepaste beleid toe op alle ontvangersdomeinen en controleer of geen overschrijvingen op gebruikersniveau het organisatiebeleid verzwakken.", "status": "machine-draft" }
  },
  "M365EXO-002": {
    "name": { "value": "Audit van antiphishingbeleid", "status": "machine-draft" },
    "description": { "value": "Antiphishingbeleid maakt gebruik van mailbox intelligence en detectie van imitatie om e-mails te identificeren die vertrouwde afzenders of domeinen vervalsen. Zonder correct geconfigureerd antiphishingbeleid kunnen aanvallers zich voordoen als leidinggevenden, partners of vertrouwde domeinen om business e-mailcompromittering en het verzamelen van referenties uit te voeren. Geavanceerde antiphishinginstellingen, waaronder bescherming tegen imitatie van gebruikers en domeinen, zijn cruciaal voor de verdediging tegen gerichte phishingcampagnes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Bescherming tegen gebruikersimitatie ingeschakeld voor leidinggevenden en VIP's; bescherming tegen domeinimitatie ingeschakeld voor alle organisatiedomeinen; mailbox intelligence ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer antiphishingbeleid met bescherming tegen imitatie voor doelen met hoge waarde, waaronder leidinggevenden, leden van het financiële team en IT-beheerders. Schakel bescherming tegen domeinimitatie in voor alle organisatiedomeinen en belangrijke partnerdomeinen en stel de actie in op het in quarantaine plaatsen van geïmiteerde berichten. Schakel mailbox intelligence en spoof intelligence in met passende veiligheidstips om gebruikers te waarschuwen voor mogelijk geïmiteerde afzenders.", "status": "machine-draft" }
  },
  "M365EXO-003": {
    "name": { "value": "Audit van antimalwarebeleid", "status": "machine-draft" },
    "description": { "value": "Antimalwarebeleid in Exchange Online scant e-mailbijlagen op bekende malware, virussen en kwaadaardige inhoud vóór aflevering. Standaard antimalware-instellingen blokkeren mogelijk niet alle gevaarlijke bestandstypen, en bepaalde bijlagetypen die veel bij aanvallen worden gebruikt, zoals uitvoerbare bestanden en scripts, kunnen ongefilterd passeren. Een uitgebreid antimalwarebeleid met filtering van veelvoorkomende bijlagetypen is essentieel om aflevering van malware via e-mail te voorkomen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filter voor veelvoorkomende bijlagetypen ingeschakeld dat uitvoerbare en scriptbestandstypen blokkeert; zero-hour auto purge ingeschakeld; beheerdersmeldingen ingeschakeld voor malwaredetectie", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel het antimalwarebeleid en schakel het filter voor veelvoorkomende bijlagen in om gevaarlijke bestandstypen te blokkeren, waaronder exe, vbs, js, ps1, bat, cmd en andere uitvoerbare formaten. Schakel zero-hour auto purge (ZAP) in om malware die in al afgeleverde berichten wordt gedetecteerd met terugwerkende kracht te verwijderen. Configureer beheerdersmeldingen om het beveiligingsteam te waarschuwen wanneer malware wordt gedetecteerd en controleer of het beleid op alle ontvangers in de organisatie wordt toegepast.", "status": "machine-draft" }
  },
  "M365EXO-004": {
    "name": { "value": "Beleid voor Safe Attachments", "status": "machine-draft" },
    "description": { "value": "Safe Attachments in Microsoft Defender for Office 365 detoneert e-mailbijlagen in een sandbox-omgeving om zero-day-malware en geavanceerde bedreigingen te detecteren die op handtekeningen gebaseerde scanning niet kan identificeren. Zonder ingeschakelde Safe Attachments kunnen nieuwe malwarevarianten die als e-mailbijlage worden afgeleverd traditionele antimalwarefilters omzeilen. Deze verdedigingslaag is cruciaal voor organisaties die het doelwit zijn van geavanceerde tegenstanders die aangepaste of polymorfe malware gebruiken.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Attachments ingeschakeld in de modus Dynamic Delivery voor alle gebruikers; globale instellingen ingeschakeld voor SharePoint, OneDrive en Teams", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak of werk het beleid voor Safe Attachments bij om de modus Dynamic Delivery te gebruiken, die de tekst van de e-mail onmiddellijk aflevert terwijl bijlagen worden gescand, wat de impact op de gebruiker minimaliseert en tegelijk de bescherming behoudt. Schakel Safe Attachments voor SharePoint, OneDrive en Teams in de globale instellingen in om de detonatiebescherming voor bestanden uit te breiden buiten e-mail. Wijs het beleid toe aan alle gebruikers en bewaak Threat Explorer op detecties om de effectiviteit van het beleid te valideren.", "status": "machine-draft" }
  },
  "M365EXO-005": {
    "name": { "value": "Beleid voor Safe Links", "status": "machine-draft" },
    "description": { "value": "Safe Links in Microsoft Defender for Office 365 biedt URL-verificatie op het moment van klikken om gebruikers te beschermen tegen kwaadaardige koppelingen in e-mailberichten en Office-documenten. Aanvallers gebruiken vaak uitgestelde phishingtechnieken waarbij een URL bij aflevering ongevaarlijk is, maar wordt gewijzigd om naar een kwaadaardige site te wijzen nadat de e-mail de initiële scanning heeft doorstaan. Zonder Safe Links zijn gebruikers die na aflevering op deze bewapende URL's klikken onbeschermd.", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Links ingeschakeld voor e-mail en Office-apps; URL's herschrijven ingeschakeld; doorklikken naar kwaadaardige URL's niet toestaan; realtime scanning ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer een beleid voor Safe Links dat op alle gebruikers van toepassing is met URL-scanning ingeschakeld voor e-mailberichten en Microsoft Office-toepassingen. Schakel de instelling in om te voorkomen dat gebruikers doorklikken naar gedetecteerde kwaadaardige URL's en zet realtime URL-scanning voor verdachte koppelingen aan. Voeg geen brede URL-uitzonderingen toe aan de lijst met niet-herschrijven en beoordeel eventuele bestaande uitzonderingen om te zorgen dat ze nog nodig zijn en geen beveiligingslacunes creëren.", "status": "machine-draft" }
  },
  "M365EXO-006": {
    "name": { "value": "Validatie van DKIM/DMARC/SPF", "status": "machine-draft" },
    "description": { "value": "DKIM, DMARC en SPF zijn e-mailauthenticatieprotocollen die de identiteit van de afzender verifiëren en domeinspoofing voorkomen. Zonder alle drie de protocollen correct geconfigureerd, kunnen aanvallers e-mails verzenden die afkomstig lijken van het domein van uw organisatie, wat zeer overtuigende phishingcampagnes tegen medewerkers, klanten en partners mogelijk maakt. Volledige e-mailauthenticatie is een fundamentele verdediging tegen business e-mailcompromittering en domeinimitatie.", "status": "machine-draft" },
    "recommendedValue": { "value": "SPF-record met -all (hard fail); DKIM-ondertekening ingeschakeld voor alle domeinen; DMARC-beleid ingesteld op reject of quarantine met aggregate rapportage ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer of elk organisatiedomein een geldig SPF-record heeft dat eindigt op -all (hard fail) en alle geautoriseerde verzendbronnen bevat. Schakel DKIM-ondertekening in Exchange Online in voor alle aangepaste domeinen en publiceer de DKIM CNAME-records in DNS. Publiceer voor elk domein een DMARC-record dat begint met een beleid van none voor monitoring, ga vervolgens geleidelijk over naar quarantine en ten slotte reject zodra de legitieme verzendbronnen zijn bevestigd, met aggregate rapporten geconfigureerd voor doorlopende zichtbaarheid.", "status": "machine-draft" }
  },
  "M365EXO-007": {
    "name": { "value": "Beleid voor automatisch doorsturen", "status": "machine-draft" },
    "description": { "value": "Automatisch doorsturen van e-mail naar externe adressen is een veelgebruikte techniek voor gegevensexfiltratie die aanvallers toepassen nadat ze een postvak hebben gecompromitteerd. Een aanvaller kan regels voor automatisch doorsturen instellen om alle inkomende e-mail stilzwijgend te kopiëren naar een extern adres en zo permanente toegang tot gevoelige communicatie te behouden, zelfs nadat hun toegang is ingetrokken. Organisaties moeten extern automatisch doorsturen standaard blokkeren en alle bestaande doorstuurregels auditen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Extern automatisch doorsturen geblokkeerd via het uitgaande antispambeleid; bestaande doorstuurregels geaudit en goedgekeurd", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer het uitgaande spamfilterbeleid om automatisch doorsturen in te stellen op 'Automatisch - systeemgestuurd' of 'Uit' om extern automatisch doorsturen op transportniveau te blokkeren. Audit alle bestaande doorstuurregels voor postvakken en SMTP-doorstuurconfiguraties om ongeautoriseerd extern doorsturen te identificeren dat op compromittering kan wijzen. Verwijder alle niet-goedgekeurde doorstuurregels en implementeer bewakingswaarschuwingen om het aanmaken van nieuwe doorstuurregels te detecteren via het geïntegreerde auditlogboek.", "status": "machine-draft" }
  },
  "M365EXO-008": {
    "name": { "value": "Inventaris en analyse van transportregels", "status": "machine-draft" },
    "description": { "value": "Transportregels (regels voor berichtenstroom) in Exchange Online verwerken e-mailberichten tijdens transport en kunnen headers wijzigen, berichten omleiden, disclaimers toevoegen of beveiligingscontroles omzeilen. Kwaadaardige of verkeerd geconfigureerde transportregels kunnen e-mail stilzwijgend omleiden, beveiligingsheaders verwijderen of spamfiltering voor specifieke afzenders omzeilen. Een uitgebreide audit van alle transportregels is nodig om regels te identificeren die de beveiliging kunnen verzwakken of gegevensexfiltratie kunnen faciliteren.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle transportregels gedocumenteerd met een zakelijke rechtvaardiging; geen regels die spamfiltering of beveiligingscontroles omzeilen zonder expliciete goedkeuring", "status": "machine-draft" },
    "remediationSteps": { "value": "Exporteer en beoordeel alle transportregels in Exchange Online, met bijzondere aandacht voor regels die spamfiltering omzeilen, e-mail naar externe adressen omleiden of berichtheaders wijzigen. Verwijder of schakel alle regels uit die geen gedocumenteerde zakelijke rechtvaardiging hebben of die zijn gemaakt door accounts die sindsdien zijn gecompromitteerd of buiten gebruik gesteld. Implementeer een wijzigingsbeheerproces voor het maken en wijzigen van transportregels en stel auditlogboekwaarschuwingen in voor wijzigingen aan transportregels.", "status": "machine-draft" }
  },
  "M365EXO-009": {
    "name": { "value": "Postvakaudit ingeschakeld", "status": "machine-draft" },
    "description": { "value": "Postvakaudit registreert acties die op postvakinhoud worden uitgevoerd door de postvakeigenaar, gedelegeerden en beheerders en levert cruciaal forensisch bewijs tijdens beveiligingsonderzoeken. Hoewel postvakaudit standaard is ingeschakeld in Microsoft 365, hebben organisaties deze mogelijk voor specifieke postvakken uitgeschakeld of niet gecontroleerd of de standaard auditacties voldoende zijn. Zonder postvakaudit kan ongeautoriseerde postvaktoegang en gegevensexfiltratie niet worden gedetecteerd of onderzocht.", "status": "machine-draft" },
    "recommendedValue": { "value": "Postvakaudit ingeschakeld voor alle postvakken; standaard auditacties omvatten MailItemsAccessed, Send en SoftDelete voor alle aanmeldingstypen", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer of postvakaudit organisatiebreed is ingeschakeld door na te gaan of de parameter AuditDisabled is ingesteld op False voor alle postvakken. Beoordeel de gecontroleerde acties voor elk aanmeldingstype (Owner, Delegate, Admin) en zorg dat kritieke acties zoals MailItemsAccessed, Send, SoftDelete, HardDelete en UpdateFolderPermissions worden vastgelegd. Schakel voor postvakken waarvoor audit is uitgeschakeld de audit opnieuw in en onderzoek waarom deze was uitgeschakeld om kwaadaardige manipulatie uit te sluiten.", "status": "machine-draft" }
  },
  "M365EXO-010": {
    "name": { "value": "Waarschuwingen voor externe afzenders", "status": "machine-draft" },
    "description": { "value": "Identificatie van externe afzenders helpt gebruikers te herkennen wanneer een e-mail van buiten de organisatie afkomstig is, waardoor imitatie- en social-engineeringaanvallen minder effectief worden. Zonder zichtbare indicatoren voor externe afzenders maken gebruikers mogelijk geen onderscheid tussen interne collega's en externe afzenders die interne weergavenamen vervalsen. Het configureren van tags voor externe afzenders of mailtips biedt een visuele aanwijzing die gebruikers aanspoort tot extra voorzichtigheid.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tag voor externe afzender of mailtip ingeschakeld om e-mails van externe afzenders visueel te identificeren", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel de functie voor identificatie van externe afzenders in het antiphishingbeleid van Exchange Online in om een visuele indicator weer te geven op e-mails van externe afzenders. Overweeg een transportregel te implementeren die '[External]' aan de onderwerpregel toevoegt van inkomende e-mails van buiten de organisatie als extra visuele waarschuwing. Communiceer de wijziging naar eindgebruikers en geef richtlijnen over het identificeren van en reageren op verdachte externe e-mails.", "status": "machine-draft" }
  },
  "M365EXO-011": {
    "name": { "value": "Audit van OAuth/SMTP AUTH per postvak", "status": "machine-draft" },
    "description": { "value": "Verouderde authenticatieprotocollen zoals SMTP AUTH staan postvakauthenticatie toe met uitsluitend gebruikersnaam en wachtwoord, waarbij multi-factorauthenticatie en Conditional Access-controles worden omzeild. Aanvallers die postvakreferenties verkrijgen via phishing of password spraying kunnen SMTP AUTH gebruiken om toegang tot e-mail te krijgen zonder MFA-uitdagingen te activeren. Het uitschakelen van SMTP AUTH en verouderde OAuth-stromen op postvakken die deze niet nodig hebben, sluit een aanzienlijke authenticatieomzeilingsvector.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH organisatiebreed uitgeschakeld met uitzonderingen per postvak uitsluitend voor gedocumenteerde serviceaccounts; verouderde OAuth uitgeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel SMTP AUTH op organisatieniveau uit met Set-TransportConfig en schakel het vervolgens selectief alleen in voor specifieke serviceaccountpostvakken die het nodig hebben voor toepassingsintegratie. Audit alle postvakken met SMTP AUTH ingeschakeld om te controleren of er een gedocumenteerde zakelijke rechtvaardiging is en of de referenties veilig worden beheerd. Bewaak aanmeldingslogboeken op gebruik van SMTP AUTH om mogelijk misbruik van referenties te detecteren en plan migratie van verouderde toepassingen naar moderne authenticatiemethoden.", "status": "machine-draft" }
  },
  "M365EXO-012": {
    "name": { "value": "Instelling voor automatisch doorsturen van externe domeinen", "status": "machine-draft" },
    "description": { "value": "Instellingen voor externe domeinen in Exchange Online bepalen de berichtopmaak en de aflevering van afwezigheidsberichten aan externe domeinen, waaronder of automatisch doorsturen per domein is toegestaan. Het standaard externe domein (*) kan zo zijn geconfigureerd dat automatisch doorsturen wordt toegestaan, wat het uitgaande spambeleid overschrijft en gegevensexfiltratie via doorstuurregels voor postvakken mogelijk maakt. Deze instelling moet los van het uitgaande spamfilter worden geaudit om consistente controles voor extern doorsturen te waarborgen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Automatisch doorsturen uitgeschakeld op het standaard externe domein (*) en alle aangepaste externe domeinen, tenzij expliciet vereist", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de configuratie van het standaard externe domein (*) en stel AutoForwardEnabled in op False om automatisch doorsturen naar alle externe domeinen te voorkomen. Audit alle aangepaste externe domeinvermeldingen en schakel automatisch doorsturen uit tenzij er een gedocumenteerde zakelijke vereiste voor een specifiek partnerdomein is. Controleer of de instellingen voor externe domeinen overeenstemmen met de configuratie voor automatisch doorsturen in het uitgaande spambeleid om consistente handhaving over beide controlelagen te waarborgen.", "status": "machine-draft" }
  },
  "M365EXO-013": {
    "name": { "value": "Automatisch doorsturen naar externe domeinen uitgeschakeld (MS.EXO.1.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.1.1 vereist dat automatisch doorsturen naar externe domeinen wordt uitgeschakeld. De configuratie van externe domeinen in Exchange Online bepaalt of e-mail automatisch buiten de tenant kan worden doorgestuurd. Wanneer het standaard externe domein (*) automatisch doorsturen toestaat, kan een gecompromitteerd postvak stilzwijgend alle inkomende e-mail exfiltreren naar een door de aanvaller beheerd extern adres en zo toegang behouden, zelfs nadat de referenties opnieuw zijn ingesteld.", "status": "machine-draft" },
    "recommendedValue": { "value": "AutoForwardEnabled ingesteld op False op het standaard externe domein (*) en op elk aangepast extern domein, tenzij een specifieke partnerintegratie is gedocumenteerd", "status": "machine-draft" },
    "remediationSteps": { "value": "Open in het Exchange-beheercentrum onder Berichtenstroom de externe domeinen en bewerk de vermelding Standaard (*) zodat automatisch doorsturen niet is toegestaan (AutoForwardEnabled = False). Herhaal dit voor elk aangepast extern domein zonder gedocumenteerde zakelijke behoefte aan cross-tenant automatisch doorsturen. Bevestig dat de instelling voor automatisch doorsturen in het uitgaande spambeleid consistent is zodat beide controlelagen dezelfde beperking afdwingen.", "status": "machine-draft" }
  },
  "M365EXO-014": {
    "name": { "value": "Lijst met goedgekeurde verzend-IP's onderhouden (MS.EXO.2.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.1 vereist dat een lijst met goedgekeurde IP-adressen voor het verzenden van e-mail wordt onderhouden, die de basis vormt voor een nauwkeurig SPF-record. De lijst met goedgekeurde afzenders is de gezaghebbende invoer die bepaalt welke hosts legitiem e-mail voor elk domein mogen verzenden. Zonder een onderhouden lijst kan een SPF-beleid niet correct worden afgebakend en blokkeert het ofwel geen spoofers, ofwel blokkeert het legitieme afzenders.", "status": "machine-draft" },
    "recommendedValue": { "value": "Een gedocumenteerde, actuele lijst van alle goedgekeurde verzendbronnen per domein (Exchange Online-include plus eventuele externe afzenders), weergegeven in het gepubliceerde SPF-record", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventariseer elk systeem dat legitiem e-mail verzendt namens elk geaccepteerd domein, waaronder Exchange Online (spf.protection.outlook.com), marketingplatforms, ticketsystemen en on-premises relays. Registreer deze lijst met goedgekeurde afzenders als de bron van waarheid en zorg dat het gepubliceerde SPF-record exact naar die bronnen verwijst. Beoordeel de lijst telkens wanneer een nieuwe verzendservice wordt toegevoegd of buiten gebruik gesteld zodat het SPF-record nauwkeurig blijft.", "status": "machine-draft" }
  },
  "M365EXO-015": {
    "name": { "value": "SPF-beleid gepubliceerd voor elk domein (MS.EXO.2.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.2 vereist dat voor elk domein een SPF-beleid wordt gepubliceerd dat uitsluitend goedgekeurde adressen als afzender aanwijst en alle andere laat mislukken. SPF wordt gepubliceerd als een DNS TXT-record in plaats van een Exchange Online-instelling. Een ontbrekend SPF-record, of een record dat eindigt op +all of ?all, stelt tegenstanders in staat het FROM-veld te vervalsen van e-mail die van de organisatie afkomstig lijkt, wat overtuigende phishing mogelijk maakt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Eén SPF TXT-record per domein dat alle goedgekeurde afzenders vermeldt en eindigt op -all (hard fail)", "status": "machine-draft" },
    "remediationSteps": { "value": "Publiceer voor elk geaccepteerd domein één SPF TXT-record dat alle goedgekeurde verzendbronnen opsomt en eindigt op -all om ongeautoriseerde afzenders hard te laten mislukken. Verwijder eventuele dubbele SPF-records, die RFC 7208 schenden en de validatie laten mislukken. Vermijd +all en ?all, die de SPF-handhaving neutraliseren, en valideer het record met een DNS-lookup na publicatie.", "status": "machine-draft" }
  },
  "M365EXO-016": {
    "name": { "value": "DKIM ingeschakeld voor alle domeinen (MS.EXO.3.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.3.1 beveelt aan dat DKIM voor alle domeinen wordt ingeschakeld. DKIM voegt een cryptografische handtekening toe aan de berichtheader zodat ontvangers de integriteit en authenticiteit van het bericht kunnen verifiëren. Zonder DKIM hebben ontvangers één signaal minder om vervalste e-mail te detecteren en kan DMARC-uitlijning niet op DKIM steunen, wat de algehele e-mailauthenticatie verzwakt.", "status": "machine-draft" },
    "recommendedValue": { "value": "DKIM-ondertekening ingeschakeld voor elk aangepast domein met de bijbehorende selector-CNAME-records gepubliceerd in DNS", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel DKIM-ondertekening in Exchange Online in voor elk aangepast domein en publiceer de twee selector-CNAME-records die de service genereert in de DNS van het domein. Controleer of de ondertekeningsconfiguratie een status Ingeschakeld rapporteert zodra de CNAME-records zijn gepropageerd. Roteer sleutels periodiek en bevestig dat nieuw toegevoegde domeinen DKIM ingeschakeld hebben als onderdeel van de domeinonboarding.", "status": "machine-draft" }
  },
  "M365EXO-017": {
    "name": { "value": "DMARC-beleid gepubliceerd voor elk domein (MS.EXO.4.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.1 vereist dat voor elk tweede-niveaudomein een DMARC-beleid wordt gepubliceerd. DMARC is een DNS TXT-record op _dmarc.<domein> dat ontvangers vertelt hoe zij e-mail moeten behandelen die SPF en DKIM niet doorstaat en waar zij rapporten naartoe moeten sturen. Zonder een DMARC-record behandelen ontvangers authenticatiefouten inconsistent, waardoor vervalste e-mail postvakken kan bereiken.", "status": "machine-draft" },
    "recommendedValue": { "value": "Een DMARC TXT-record gepubliceerd op _dmarc voor elk tweede-niveaudomein", "status": "machine-draft" },
    "remediationSteps": { "value": "Publiceer een DMARC TXT-record op _dmarc.<domein> voor elk tweede-niveaudomein; een record op het tweede-niveaudomein beschermt de subdomeinen ervan. Begin met p=none om aggregate rapporten te verzamelen zonder de aflevering te beïnvloeden, valideer dat legitieme bronnen zijn uitgelijnd onder SPF of DKIM en verhoog vervolgens het handhavingsniveau. Bevestig dat het record correct wordt omgezet met een DNS-lookup.", "status": "machine-draft" }
  },
  "M365EXO-018": {
    "name": { "value": "DMARC-handhaving ingesteld op p=reject (MS.EXO.4.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.2 vereist dat de DMARC-optie voor het weigeren van berichten wordt ingesteld op p=reject. Van de drie beleidswaarden (none, quarantine, reject) biedt reject de sterkste bescherming door ontvangers te instrueren niet-geauthenticeerde e-mail direct te verwijderen. Een beleid van none of quarantine laat een venster open waardoor vervalste e-mail de postvakken van gebruikers kan bereiken of in de buurt daarvan kan belanden.", "status": "machine-draft" },
    "recommendedValue": { "value": "DMARC-record voor elk domein bevat p=reject", "status": "machine-draft" },
    "remediationSteps": { "value": "Nadat u onder monitoring hebt bevestigd dat alle legitieme afzenders de SPF- of DKIM-uitlijning doorstaan, werkt u het DMARC-record van elk domein bij naar p=reject zodat ontvangers e-mail die de authenticatie niet doorstaat verwijderen. Doorloop eerst p=none en p=quarantine om verstoring van legitieme e-mail te voorkomen. Blijf de aggregate rapporten monitoren na het afdwingen van reject om nieuw toegevoegde afzenders die nog niet zijn uitgelijnd op te sporen.", "status": "machine-draft" }
  },
  "M365EXO-019": {
    "name": { "value": "Contactpersoon voor DMARC aggregate-rapport geconfigureerd (MS.EXO.4.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.3 vereist dat de contactpersoon voor DMARC aggregate-rapporten (RUA) reports@dmarc.cyber.dhs.gov bevat voor federale uitvoerende agentschappen, en meer in het algemeen dat een bestemming voor aggregate-rapporten wordt geconfigureerd. Aggregate-rapporten geven domeineigenaren zicht op wie e-mail als hun domein verzendt, wat essentieel is om veilig naar p=reject te kunnen doorgroeien en spoofingcampagnes te detecteren.", "status": "machine-draft" },
    "recommendedValue": { "value": "DMARC-record bevat een rua=-bestemming voor aggregate-rapporten; federale uitvoerende agentschappen nemen reports@dmarc.cyber.dhs.gov op", "status": "machine-draft" },
    "remediationSteps": { "value": "Voeg een rua=-tag toe aan elk DMARC-record die verwijst naar een bewaakt postvak of een service voor rapportverwerking zodat aggregate-rapporten worden verzameld en beoordeeld. Federale uitvoerende departementen en agentschappen moeten reports@dmarc.cyber.dhs.gov in het RUA-veld opnemen volgens BOD 18-01. Zorg dat het ontvangende postvak of de service actief wordt bewaakt zodat op spoofingtrends wordt gereageerd.", "status": "machine-draft" }
  },
  "M365EXO-020": {
    "name": { "value": "SMTP AUTH organisatiebreed uitgeschakeld (MS.EXO.5.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.5.1 vereist dat SMTP AUTH wordt uitgeschakeld. SMTP AUTH is een verouderd verzendprotocol dat authenticeert met gebruikersnaam en wachtwoord en geen multi-factorauthenticatie kan afdwingen. Het ingeschakeld laten als tenantstandaard geeft aanvallers een weg om e-mail te verzenden met gestolen referenties terwijl MFA en Conditional Access worden omzeild.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH uitgeschakeld als organisatiestandaard (SmtpClientAuthenticationDisabled = True), met uitzonderingen per postvak uitsluitend voor gedocumenteerde serviceaccounts", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel SMTP AUTH uit als globale standaard door SmtpClientAuthenticationDisabled in te stellen op True in de transportconfiguratie. Waar een specifiek serviceaccount SMTP AUTH werkelijk nodig heeft, schakelt u het alleen op dat individuele postvak in en documenteert u de rechtvaardiging. Bewaak aanmeldingstelemetrie op gebruik van SMTP AUTH en migreer verouderde toepassingen naar moderne authenticatie.", "status": "machine-draft" }
  },
  "M365EXO-021": {
    "name": { "value": "Delen van contactpersoonmap niet opengesteld voor alle domeinen (MS.EXO.6.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.1 vereist dat contactpersoonmappen niet met alle domeinen worden gedeeld. Beleidsregels voor delen in Exchange Online kunnen de standaardbeperking op uitgaand delen van contactpersonen versoepelen. Een beleid dat contactpersonen met alle domeinen deelt (een '*'-domeinvermelding) stelt directory- en contactgegevens breed bloot, wat een weg voor gegevensexfiltratie creëert en verkenning voor social engineering ondersteunt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen beleidsregel voor delen verleent delen van contactpersonen aan het jokerdomein (*); delen beperkt tot uitsluitend specifieke goedgekeurde domeinen", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel elk beleid voor delen in Exchange Online en verwijder elke regel die contactpersoonmappen met het jokerdomein (*) deelt. Waar extern delen van contactpersonen werkelijk vereist is, beperkt u het tot specifiek genoemde partnerdomeinen in plaats van alle domeinen. Valideer dat het standaardbeleid voor delen niet stilzwijgend het delen van contactpersonen met alle domeinen opnieuw inschakelt.", "status": "machine-draft" }
  },
  "M365EXO-022": {
    "name": { "value": "Delen van agendagegevens niet opengesteld voor alle domeinen (MS.EXO.6.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.2 vereist dat agendagegevens niet met alle domeinen worden gedeeld. Beleidsregels voor delen kunnen extern delen van agendagegevens toestaan; een regel die het jokerdomein (*) omvat stelt onderwerpen, locaties en deelnemersinformatie van vergaderingen bloot aan elke externe partij. Dit lekt organisatieactiviteit die gerichte phishing en fysieke verkenning ondersteunt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Geen beleidsregel voor delen verleent delen van agendagegevens (CalendarSharing*) aan het jokerdomein (*); delen beperkt tot specifieke goedgekeurde domeinen, bij voorkeur alleen vrij/bezet", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel elk beleid voor delen in Exchange Online en verwijder elke regel die agendagegevens met het jokerdomein (*) deelt. Als extern agenda delen vereist is, beperk het dan tot specifiek genoemde domeinen en geef de voorkeur aan niveaus met alleen vrij/bezet boven volledige details. Bevestig dat het standaardbeleid voor delen agendagegevens niet aan alle domeinen blootstelt.", "status": "machine-draft" }
  },
  "M365EXO-023": {
    "name": { "value": "Waarschuwing voor externe afzender geïmplementeerd (MS.EXO.7.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.7.1 vereist dat waarschuwingen voor externe afzenders worden geïmplementeerd. Het markeren van e-mail die buiten de organisatie ontstaat, helpt gebruikers imitatie- en social-engineeringpogingen te herkennen. Dit kan worden geleverd via de ingebouwde tag voor externe afzenders (Set-ExternalInOutlook) of een regel voor berichtenstroom die een indicator zoals [External] toevoegt aan het onderwerp van inkomende externe e-mail.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingebouwde identificatie van externe afzenders ingeschakeld (Get-ExternalInOutlook Enabled = True) of een regel voor berichtenstroom die een externe markering toevoegt aan inkomende externe e-mail", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel de ingebouwde functie voor identificatie van externe afzenders in zodat Outlook een tag External weergeeft op e-mail van buiten de organisatie. Als alternatief, of daarnaast, maakt u een ingeschakelde regel voor berichtenstroom die een markering zoals [External] toevoegt aan het onderwerp van e-mail die van buiten de organisatie wordt ontvangen. Communiceer de wijziging naar gebruikers zodat zij begrijpen wat de indicator betekent.", "status": "machine-draft" }
  },
  "M365EXO-024": {
    "name": { "value": "Oplossing voor gegevensverliespreventie in gebruik (MS.EXO.8.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.1 vereist dat een DLP-oplossing wordt gebruikt die diensten biedt die vergelijkbaar zijn met de ingebouwde Microsoft-oplossing. DLP detecteert gevoelige informatie in Exchange Online-e-mail en voorkomt ongeautoriseerde openbaarmaking. Zonder DLP kunnen gebruikers, per ongeluk of kwaadwillig, gevoelige gegevens buiten de organisatie verzenden zonder geautomatiseerde detectie of blokkering.", "status": "machine-draft" },
    "recommendedValue": { "value": "Minimaal één actief DLP-beleid afgebakend voor de Exchange Online-workload", "status": "machine-draft" },
    "remediationSteps": { "value": "Implementeer een DLP-oplossing die de Exchange Online-e-mailworkload dekt en bevestig dat minimaal één beleid is ingeschakeld en toegepast. Als u de ingebouwde Microsoft DLP-mogelijkheid gebruikt, maak dan een beleid in de compliance-portal dat is afgebakend voor Exchange-e-mail. Valideer dat het beleid in handhavingsmodus staat in plaats van alleen-testen zodat openbaarmakingen daadwerkelijk worden geblokkeerd.", "status": "machine-draft" }
  },
  "M365EXO-025": {
    "name": { "value": "DLP beschermt PII en gevoelige gegevenstypen (MS.EXO.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.2 vereist dat de DLP-oplossing PII en gevoelige informatie beschermt en ten minste het delen van creditcardnummers, Taxpayer Identification Numbers en burgerservicenummers via e-mail beperkt. Een DLP-oplossing die wel bestaat maar deze waardevolle identificatoren niet detecteert, voorkomt de meest schadelijke klassen van onbedoelde openbaarmaking niet.", "status": "machine-draft" },
    "recommendedValue": { "value": "DLP-beleid omvat gevoelige informatietypen die creditcardnummers, TIN en SSN dekken met een beperk/blokkeer-actie voor e-mail", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer het DLP-beleid dat Exchange Online dekt om de gevoelige informatietypen voor creditcardnummers, Taxpayer Identification Numbers en burgerservicenummers te detecteren, plus eventuele aanvullende door het agentschap gedefinieerde PII. Stel de regelactie in op het blokkeren of beperken van uitgaande e-mail die deze identificatoren bevat. Test met voorbeeldgegevens om te bevestigen dat detectie werkt en dat gebruikersmeldingen en incidentrapporten worden gegenereerd.", "status": "machine-draft" }
  },
  "M365EXO-026": {
    "name": { "value": "E-mail gefilterd op bijlagebestandstype (MS.EXO.9.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.1 vereist dat e-mails worden gefilterd op bijlagebestandstype, vergelijkbaar met het filter voor veelvoorkomende bijlagen. Veel malwarepayloads arriveren als klik-om-uit-te-voeren bijlagen. Het filteren van inkomende e-mail op bijlagetype blokkeert gevaarlijke bestandsklassen voordat ze gebruikers bereiken, waardoor de kans op onbedoelde uitvoering afneemt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Een malware-/antimalwarebeleid met het filter voor veelvoorkomende bijlagetypen ingeschakeld (EnableFileFilter = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel het filter voor veelvoorkomende bijlagen in het antimalwarebeleid in zodat inkomende e-mail wordt gefilterd op bijlagebestandstype. Bevestig dat het beleid op alle ontvangers wordt toegepast en niet beperkt is tot een subset. Waar een vergelijkbare gateway van derden deze filtering biedt, controleert u of deze is ingeschakeld en dezelfde gevaarlijke bestandsklassen dekt.", "status": "machine-draft" }
  },
  "M365EXO-027": {
    "name": { "value": "Bijlagefilter beoordeelt werkelijk bestandstype (MS.EXO.9.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.2 beveelt aan dat het bijlagefilter probeert het werkelijke bestandstype te bepalen en de bestandsextensie beoordeelt. Aanvallers hernoemen bestanden om gevaarlijke typen te vermommen (bijvoorbeeld een uitvoerbaar bestand hernoemen naar .txt). Detectie van het werkelijke type onderschept verschillen waarbij de extensie niet overeenkomt met de daadwerkelijke bestandsinhoud, wat een veelgebruikte ontwijkingstechniek afsluit.", "status": "machine-draft" },
    "recommendedValue": { "value": "Bijlagefiltering geconfigureerd om het werkelijke bestandstype te inspecteren in plaats van uitsluitend op de bestandsextensie te vertrouwen", "status": "machine-draft" },
    "remediationSteps": { "value": "Zorg dat de bijlagefilteroplossing de daadwerkelijke bestandsinhoud inspecteert om het werkelijke type te bepalen in plaats van de bestandsextensie te vertrouwen. In de ingebouwde oplossing wordt dit geboden door de typedetectie van het filter voor veelvoorkomende bijlagen; controleer of het is ingeschakeld. Bevestig voor gateways van derden dat inspectie op werkelijk type of op inhoud is geconfigureerd zodat hernoemde gevaarlijke bestanden alsnog worden onderschept.", "status": "machine-draft" }
  },
  "M365EXO-028": {
    "name": { "value": "Verboden bijlagebestandstypen ingesteld (MS.EXO.9.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.3 vereist dat verboden bestandstypen worden bepaald en ingesteld, waarbij ten minste klik-om-uit-te-voeren bestanden zoals .exe, .cmd en .vbe worden geblokkeerd. Een bijlagefilter dat is ingeschakeld maar een lege of onvoldoende blokkeerlijst heeft, biedt geen werkelijke bescherming. De organisatie moet de lijst met geblokkeerde extensies definiëren en onderhouden in lijn met haar risicotolerantie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Blokkeerlijst van bijlagefilter gevuld met uitvoerbare/klik-om-uit-te-voeren typen, waaronder ten minste exe, cmd, vbe, vbs, js, ps1, bat", "status": "machine-draft" },
    "remediationSteps": { "value": "Vul de blokkeerlijst van het bijlagefilter met de bestandstypen die de organisatie niet via e-mail accepteert en zorg dat klik-om-uit-te-voeren uitvoerbare bestanden zoals exe, cmd, vbe, vbs, js, ps1 en bat ten minste zijn opgenomen. Beoordeel de lijst aan de hand van actuele dreigingstrends en de risicotolerantie van de organisatie. Controleer of de lijst niet leeg is en op alle ontvangers wordt toegepast.", "status": "machine-draft" }
  },
  "M365EXO-029": {
    "name": { "value": "E-mails gescand op malware (MS.EXO.10.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.1 vereist dat e-mails worden gescand op malware. E-mail is een primair kanaal voor het afleveren van malware; het scannen van inkomende e-mail detecteert bekende kwaadaardige inhoud voordat deze gebruikers bereikt. Een organisatie zonder actief antimalwarebeleid laat gebruikers rechtstreeks blootgesteld aan bijlagen die malware bevatten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Minimaal één actief antimalwarebeleid toegepast op alle ontvangers", "status": "machine-draft" },
    "remediationSteps": { "value": "Bevestig dat minimaal één antimalwarebeleid actief is en op alle ontvangers wordt toegepast zodat inkomende e-mail op malware wordt gescand. Als u een vergelijkbare oplossing van derden gebruikt, controleer dan of deze is ingeschakeld en alle inkomende e-mail dekt. Beoordeel periodiek de detectietelemetrie om te bevestigen dat de scanning functioneert.", "status": "machine-draft" }
  },
  "M365EXO-030": {
    "name": { "value": "Malware-e-mails in quarantaine geplaatst of verwijderd (MS.EXO.10.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.2 vereist dat e-mails die als malwarehoudend zijn geïdentificeerd in quarantaine worden geplaatst of verwijderd. Alleen detectie is onvoldoende als het kwaadaardige bericht alsnog wordt afgeleverd. Het antimalwarebeleid moet een verwijderingsactie uitvoeren zodat gebruikers niet kunnen interageren met berichten waarin malware is aangetroffen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antimalwarebeleidsactie plaatst als malware geïdentificeerde berichten in quarantaine of verwijdert deze (geen aflevering-met-waarschuwing-actie)", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer het antimalwarebeleid zodat berichten die als malwarehoudend zijn geïdentificeerd in quarantaine worden geplaatst of verwijderd in plaats van afgeleverd. Controleer of geen beleid is ingesteld om malware-positieve berichten met alleen een waarschuwing af te leveren. Bevestig dat beheerdersmeldingen zijn ingeschakeld zodat het beveiligingsteam bij detecties wordt gewaarschuwd.", "status": "machine-draft" }
  },
  "M365EXO-031": {
    "name": { "value": "Malwarescanning na aflevering ingeschakeld (MS.EXO.10.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.3 vereist dat e-mailscanning e-mails na aflevering kan beoordelen. Malwarehandtekeningen worden voortdurend bijgewerkt, dus een bericht dat bij aflevering ongevaarlijk is, kan later als kwaadaardig worden herkend. Zero-hour auto purge (ZAP) verwijdert dergelijke berichten met terugwerkende kracht uit postvakken, wat het blootstellingsvenster verkleint.", "status": "machine-draft" },
    "recommendedValue": { "value": "Zero-hour auto purge (ZAP) ingeschakeld op alle antimalwarebeleidsregels (ZapEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel zero-hour auto purge (ZAP) in op elk antimalwarebeleid zodat berichten die later als malware worden geïdentificeerd na aflevering uit postvakken worden verwijderd. Bevestig dat ZAP over alle beleidsregels is ingeschakeld, niet alleen het standaardbeleid. Waar een vergelijkbare oplossing van derden wordt gebruikt, controleert u of deze gelijkwaardige remediatie na aflevering biedt.", "status": "machine-draft" }
  },
  "M365EXO-032": {
    "name": { "value": "Controles voor imitatiebescherming ingeschakeld (MS.EXO.11.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.1 beveelt aan dat controles voor imitatiebescherming worden gebruikt. Imitatiebescherming vergelijkt afzenderadressen met bekende gebruikers en domeinen om gelijkende adressen te markeren (bijvoorbeeld exmple.com versus example.com). Zonder dit moeten gebruikers handmatig onderscheid maken tussen bijna identieke afzenderadressen, wat onbetrouwbaar is en het succes van phishing vergroot.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antiphishingbeleid met bescherming tegen gebruikers- en/of domeinimitatie ingeschakeld en toegepast op doelen met hoge waarde", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel bescherming tegen gebruikers- en domeinimitatie in een antiphishingbeleid in en pas dit toe op doelen met hoge waarde zoals leidinggevenden, financiën en IT, plus organisatiedomeinen en belangrijke partnerdomeinen. Stel de actie voor geïmiteerde berichten in op in quarantaine plaatsen. Let op dat imitatiebescherming een Defender for Office 365-abonnement vereist; als dit niet beschikbaar is, evalueer dan een vergelijkbare mogelijkheid van derden.", "status": "machine-draft" }
  },
  "M365EXO-033": {
    "name": { "value": "Veiligheidstips/waarschuwingen voor gebruikers weergegeven (MS.EXO.11.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.2 beveelt aan dat gebruikerswaarschuwingen worden weergegeven die vergelijkbaar zijn met de EOP-veiligheidstips. Veiligheidstips brengen geautomatiseerde signalen (ongebruikelijke tekens in het FROM-adres, afzenders bij eerste contact) rechtstreeks in de client naar voren en sporen aan tot voorzichtigheid op het moment van risico. Dit neemt detectiewerk van gebruikers over en vermindert succesvolle phishing.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antiphishingbeleid met veiligheidstips bij eerste contact en veiligheidstips voor spoof/imitatie ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel de opties voor veiligheidstips in het antiphishingbeleid in, waaronder veiligheidstips bij eerste contact en veiligheidstips voor spoof en imitatie, zodat gebruikers waarschuwingen in de client ontvangen. Pas het beleid op alle gebruikers toe. Waar een vergelijkbare oplossing van derden wordt gebruikt, bevestigt u dat deze gelijkwaardige waarschuwingen aan de ontvanger toont.", "status": "machine-draft" }
  },
  "M365EXO-034": {
    "name": { "value": "AI-gebaseerde phishingdetectie in gebruik (MS.EXO.11.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.3 beveelt een AI-gebaseerd phishingdetectiehulpmiddel aan dat vergelijkbaar is met EOP Mailbox Intelligence. Mailbox intelligence bouwt een model van de normale correspondenten van een gebruiker om afwijkende afzenders te detecteren die op regels gebaseerde filters missen. Zonder een AI-gebaseerde laag ontwijkt nieuwe of zeer gerichte phishing eerder detectie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Antiphishingbeleid met mailbox intelligence ingeschakeld (EnableMailboxIntelligence = True) en beschermingsactie geconfigureerd", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel mailbox intelligence in het antiphishingbeleid in en configureer de beschermingsactie voor mailbox intelligence om gedetecteerde imitaties af te handelen. Pas het beleid op alle gebruikers toe. Mailbox intelligence vereist een Defender for Office 365-abonnement; waar dit niet beschikbaar is, evalueer dan een vergelijkbare AI-gebaseerde phishingdetectiemogelijkheid van derden.", "status": "machine-draft" }
  },
  "M365EXO-035": {
    "name": { "value": "Geen IP-acceptatielijst in connectiefilter (MS.EXO.12.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.1 beveelt aan dat er geen IP-acceptatielijsten worden aangemaakt. Adressen op de acceptatielijst van het connectiefilter omzeilen spamfiltering, SPF, DKIM, DMARC en handhaving van het FROM-adres. Elke vermelding op deze lijst is een gat waardoor een aanvaller die vanaf dat adres kan verzenden e-mail kan afleveren die alle inkomende beveiligingscontroles overslaat.", "status": "machine-draft" },
    "recommendedValue": { "value": "IPAllowList van connectiefilterbeleid leeg voor alle beleidsregels", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk het connectiefilterbeleid en verwijder alle vermeldingen uit de lijst met toegestane IP-adressen zodat geen afzenders spamfiltering en authenticatiecontroles omzeilen. Als een afzender moet worden toegestaan om fout-positieven te vermijden, geef dan de voorkeur aan een nauw afgebakende vermelding voor een toegestane afzender boven een IP-acceptatielijst. Controleer of geen aangepast connectiefilterbeleid opnieuw acceptatielijstvermeldingen introduceert.", "status": "machine-draft" }
  },
  "M365EXO-036": {
    "name": { "value": "Veilige lijst van connectiefilter uitgeschakeld (MS.EXO.12.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.2 beveelt aan dat veilige lijsten niet worden ingeschakeld. De veilige lijst van het connectiefilter is een dynamische, door derden aangeleverde lijst van 'bekend goede' afzenders wier e-mail spamfiltering en afzenderauthenticatie omzeilt. Omdat de lijst extern wordt samengesteld, draagt het inschakelen ervan een beslissing tot beveiligingsomzeiling over aan een bron die de organisatie niet beheert.", "status": "machine-draft" },
    "recommendedValue": { "value": "EnableSafeList van connectiefilterbeleid ingesteld op False voor alle beleidsregels", "status": "machine-draft" },
    "remediationSteps": { "value": "Bewerk het connectiefilterbeleid en zorg dat de optie voor de veilige lijst is uitgeschakeld (EnableSafeList = False) zodat extern aangeleverde 'bekend goede' afzenders spam- en authenticatiecontroles niet omzeilen. Controleer de instelling op het standaard- en eventuele aangepaste connectiefilterbeleid. Een IP-blokkeerlijst in het connectiefilter kan nog steeds worden gebruikt om bekende kwaadaardige afzenders te blokkeren.", "status": "machine-draft" }
  },
  "M365EXO-037": {
    "name": { "value": "Postvakaudit organisatiebreed ingeschakeld (MS.EXO.13.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.13.1 vereist dat postvakaudit wordt ingeschakeld. Postvakaudit registreert acties die op postvakinhoud worden uitgevoerd door eigenaren, gedelegeerden en beheerders en levert essentieel forensisch bewijs voor het onderzoeken van compromittering. Hoewel standaard ingeschakeld, waakt deze controle tegen onbedoeld of kwaadaardig uitschakelen op organisatieniveau.", "status": "machine-draft" },
    "recommendedValue": { "value": "Organisatie AuditDisabled = False zodat postvakaudit tenantbreed is ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer of postvakaudit organisatiebreed is ingeschakeld door te bevestigen dat AuditDisabled False is in de organisatieconfiguratie. Als audit is uitgeschakeld, schakel deze dan opnieuw in en onderzoek waarom deze was uitgeschakeld om manipulatie uit te sluiten. Bevestig dat de standaard gecontroleerde acties MailItemsAccessed, Send, SoftDelete en HardDelete over alle aanmeldingstypen dekken.", "status": "machine-draft" }
  },
  "M365EXO-038": {
    "name": { "value": "Inkomend spamfilter ingeschakeld (MS.EXO.14.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.1 vereist dat een spamfilter wordt ingeschakeld dat vergelijkbaar is met de ingebouwde spamfiltering. Spam vervuilt postvakken, vermindert de productiviteit en draagt vaak kwaadaardige koppelingen of bijlagen. Een organisatie zonder actief inkomend spambeleid laat gebruikers blootgesteld aan het volledige volume aan ongevraagde en mogelijk kwaadaardige e-mail.", "status": "machine-draft" },
    "recommendedValue": { "value": "Minimaal één actief beleid voor gehoste inhoud (antispam) toegepast op alle ontvangers", "status": "machine-draft" },
    "remediationSteps": { "value": "Bevestig dat minimaal één inkomend antispambeleid (gehost inhoudsfilter) actief is en op alle ontvangers wordt toegepast. Als u een vergelijkbare gateway van derden gebruikt, controleer dan of deze voor alle inkomende e-mail is ingeschakeld. Beoordeel de drempels voor spamacties om te zorgen dat agressieve bulk- en spamverzenders worden gefilterd.", "status": "machine-draft" }
  },
  "M365EXO-039": {
    "name": { "value": "Spam gerouteerd naar ongewenste e-mail of quarantaine (MS.EXO.14.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.2 vereist dat spam en spam met hoge betrouwbaarheid naar de map Ongewenste e-mail of naar quarantaine worden verplaatst. Spam in het Postvak IN afleveren doet het doel van filtering teniet en vergroot de blootstelling aan kwaadaardige inhoud. De acties van het antispambeleid moeten gedetecteerde spam weg van het Postvak IN routeren en tegelijk de mogelijkheid tot gebruikersbeoordeling van fout-positieven behouden.", "status": "machine-draft" },
    "recommendedValue": { "value": "SpamAction en HighConfidenceSpamAction ingesteld op MoveToJmf (ongewenste e-mail) of Quarantine; nooit ingesteld op aflevering in het Postvak IN", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer het antispambeleid zodat de acties voor spam en spam met hoge betrouwbaarheid berichten naar de map Ongewenste e-mail of naar quarantaine verplaatsen in plaats van ze in het Postvak IN af te leveren. Controleer of geen van beide acties is ingesteld op een header toevoegen en afleveren. Bevestig dat het beleid op alle ontvangers van toepassing is zodat de spamroutering consistent is.", "status": "machine-draft" }
  },
  "M365EXO-040": {
    "name": { "value": "Geen toegestane domeinen in antispambeleid (MS.EXO.14.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.3 vereist dat geen toegestane domeinen aan inkomend antispambeleid worden toegevoegd. Een heel domein toestaan laat elke afzender op dat domein de spambescherming omzeilen, en veelvoorkomende domeinen kunnen worden vervalst om de uitzondering te misbruiken. Toegestane individuele afzenders zijn acceptabel, maar domeinbrede toestaan-vermeldingen creëren een brede omzeiling.", "status": "machine-draft" },
    "recommendedValue": { "value": "AllowedSenderDomains leeg op alle antispambeleidsregels (gehost inhoudsfilter)", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel elk antispambeleid en verwijder alle vermeldingen uit de lijst met toegestane afzenderdomeinen. Waar fout-positieven moeten worden aangepakt, voegt u specifieke toegestane afzenders toe in plaats van hele domeinen. Controleer of geen aangepast antispambeleid opnieuw een toegestaan-domeinvermelding introduceert, vooral voor veelvoorkomende domeinen.", "status": "machine-draft" }
  },
  "M365EXO-041": {
    "name": { "value": "Vergelijking met URL-blokkeerlijst ingeschakeld (MS.EXO.15.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.1 beveelt aan dat URL-vergelijking met een blokkeerlijst wordt ingeschakeld. URL-bescherming op het moment van klikken vergelijkt koppelingen met blokkeerlijsten en lijsten van bekende kwaadaardige sites zodat gebruikers worden tegengehouden voordat ze gevaarlijke bestemmingen bereiken. Zonder dit blijven koppelingen die na aflevering worden bewapend aanklikbaar en onbeschermd.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beleid voor Safe Links (of vergelijkbaar) ingeschakeld voor e-mail met URL-scanning actief (EnableSafeLinksForEmail = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel een beleid voor Safe Links of vergelijkbare URL-bescherming voor e-mail in zodat koppelingen op het moment van klikken worden vergeleken met blokkeerlijsten en lijsten van bekende kwaadaardige sites. Pas het beleid op alle gebruikers toe en vermijd brede URL-uitzonderingen voor niet-herschrijven. Safe Links vereist een Defender for Office 365-abonnement; waar dit niet beschikbaar is, evalueer dan een vergelijkbare koppelingsbeschermingsmogelijkheid van derden.", "status": "machine-draft" }
  },
  "M365EXO-042": {
    "name": { "value": "Directe downloadkoppelingen gescand op malware (MS.EXO.15.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.2 beveelt aan dat directe downloadkoppelingen worden gescand op malware. Koppelingen in e-mail kunnen rechtstreeks naar malwaredownloads verwijzen. Realtime scanning van het doelbestand wanneer een gebruiker op een directe downloadkoppeling klikt, blokkeert de download als malware wordt gedetecteerd en voorkomt zo besmetting van het apparaat.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beleid voor Safe Links (of vergelijkbaar) met realtime URL-/bestandsscanning ingeschakeld (ScanUrls = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel realtime scanning van URL's en directe downloadbestemmingen in het beleid voor Safe Links of vergelijkbaar beleid in zodat bestanden achter koppelingen op het moment van klikken op malware worden gescand. Pas het beleid op alle gebruikers toe. Controleer of de optie om pas na voltooiing van de scan af te leveren waar passend is geconfigureerd om de bescherming te maximaliseren.", "status": "machine-draft" }
  },
  "M365EXO-043": {
    "name": { "value": "Bijhouden van gebruikersklikken ingeschakeld (MS.EXO.15.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.3 beveelt aan dat het bijhouden van gebruikersklikken wordt ingeschakeld. Klikregistratie legt vast wanneer gebruikers op koppelingen in e-mail klikken en biedt achteraf zicht op de vraag of een kwaadaardige koppeling mogelijk is bezocht. Dit is essentieel voor het afbakenen van en reageren op incidenten waarbij phishingkoppelingen betrokken zijn.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beleid voor Safe Links (of vergelijkbaar) met klikregistratie ingeschakeld (DoNotTrackUserClicks = False)", "status": "machine-draft" },
    "remediationSteps": { "value": "Zorg dat het bijhouden van gebruikersklikken is ingeschakeld in het beleid voor Safe Links of vergelijkbaar beleid zodat klikken op koppelingen in e-mail worden geregistreerd (de optie niet-bijhouden moet uit staan). Pas het beleid op alle gebruikers toe. Bevestig dat klik-telemetrie beschikbaar is in het relevante rapportageoppervlak voor incidentonderzoek.", "status": "machine-draft" }
  },
  "M365EXO-044": {
    "name": { "value": "Vereiste Exchange Online-waarschuwingen ingeschakeld (MS.EXO.16.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.1 vereist dat een minimale set waarschuwingen wordt ingeschakeld, waaronder verdachte e-mailverzendpatronen, verdachte connectoractiviteit, verdachte e-maildoorstuuractiviteit, vertraagde berichten, tenant beperkt in het verzenden van niet-ingerichte e-mail, tenant beperkt in het verzenden van e-mail, en detectie van een klik op een mogelijk kwaadaardige URL. Deze waarschuwingen geven beheerders realtime inzicht in waarschijnlijke beveiligingsincidenten.", "status": "machine-draft" },
    "recommendedValue": { "value": "De zeven vereiste waarschuwingsbeleidsregels ingeschakeld: verdachte verzendpatronen, verdachte connectoractiviteit, verdacht doorsturen, vertraagde berichten, tenant beperkt in het verzenden van niet-ingerichte e-mail, tenant beperkt in het verzenden van e-mail, klik op kwaadaardige URL", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer of elk van de zeven vereiste waarschuwingsbeleidsregels is ingeschakeld: verdachte e-mailverzendpatronen, verdachte connectoractiviteit, verdachte e-maildoorstuuractiviteit, berichten zijn vertraagd, tenant beperkt in het verzenden van niet-ingerichte e-mail, tenant beperkt in het verzenden van e-mail, en een klik op een mogelijk kwaadaardige URL is gedetecteerd. Schakel de regels in die zijn uitgeschakeld. Waar een vergelijkbare waarschuwingsoplossing van derden wordt gebruikt, bevestigt u dat deze gelijkwaardige condities dekt.", "status": "machine-draft" }
  },
  "M365EXO-045": {
    "name": { "value": "Waarschuwingen gerouteerd naar bewaakte bestemming (MS.EXO.16.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.2 beveelt aan dat waarschuwingen naar een bewaakt adres worden verzonden of in een SIEM worden opgenomen. Een waarschuwing die afgaat maar nergens bewaakts wordt afgeleverd, is niet uitvoerbaar, waardoor verdachte gebeurtenissen onbehandeld blijven en de impact van incidenten toeneemt. Elk vereist waarschuwingsbeleid moet een bewaakte ontvanger informeren of een SIEM voeden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Elk ingeschakeld waarschuwingsbeleid heeft meldingsontvangers ingesteld op een bewaakt postvak of wordt door een SIEM opgenomen", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer elk ingeschakeld waarschuwingsbeleid met een of meer meldingsontvangers die verwijzen naar een bewaakt postvak of distributielijst, of stuur waarschuwingen door naar een SIEM. Bevestig dat de bestemming actief wordt bewaakt zodat waarschuwingen snel worden getrieerd. Waar een waarschuwingsoplossing van derden wordt gebruikt, controleert u of de waarschuwingen ervan dezelfde bewaakte bestemming of SIEM bereiken.", "status": "machine-draft" }
  },
  "M365EXO-046": {
    "name": { "value": "Purview Audit (Standard)-logboekregistratie ingeschakeld (MS.EXO.17.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.1 vereist dat Microsoft Purview Audit (Standard)-logboekregistratie, het geïntegreerde auditlogboek, wordt ingeschakeld. Het geïntegreerde auditlogboek legt gebruikers- en beheerdersactiviteit vast over Microsoft 365 en is fundamenteel voor incidentrespons en dreigingsdetectie. Als de opname in het geïntegreerde auditlogboek is uitgeschakeld, wordt er geen bewijs van activiteit verzameld en worden onderzoeken ernstig belemmerd.", "status": "machine-draft" },
    "recommendedValue": { "value": "Opname in geïntegreerd auditlogboek ingeschakeld (UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer of de opname in het geïntegreerde auditlogboek is ingeschakeld (UnifiedAuditLogIngestionEnabled = True) zodat gebruikers- en beheerdersactiviteit in het Microsoft 365-auditlogboek wordt vastgelegd. Als deze is uitgeschakeld, schakel deze dan in via de auditlogboekconfiguratie. Bevestig dat de logboekregistratie actief is door na het inschakelen op recente gebeurtenissen te zoeken.", "status": "machine-draft" }
  },
  "M365EXO-047": {
    "name": { "value": "Purview Audit (Premium)-logboekregistratie ingeschakeld (MS.EXO.17.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.2 vereist dat Microsoft Purview Audit (Premium)-logboekregistratie wordt ingeschakeld. Premium-auditing voegt waardevolle gebeurtenistypen toe (zoals MailItemsAccessed) en langere standaardbewaring die Standard niet omvat, wat de zichtbaarheid tijdens een onderzoek aanzienlijk verbetert. Premium-auditing vereist E5/G5- of gelijkwaardige add-onlicenties.", "status": "machine-draft" },
    "recommendedValue": { "value": "Premium-auditgebeurtenistypen (bijv. MailItemsAccessed) en auditbewaringsfuncties ingeschakeld, onder voorbehoud van E5/G5- of add-onlicenties", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel de functies van Microsoft Purview Audit (Premium) in zodat aanvullende gebeurtenistypen zoals MailItemsAccessed worden vastgelegd. Bevestig dat de tenant de vereiste E5/G5-licentie of compliance-add-on heeft; waar niet gelicentieerd, kan deze controle niet worden voldaan en moet deze worden bijgehouden als niet beoordeeld in plaats van geslaagd. Valideer na het inschakelen dat waardevolle auditgebeurtenissen worden vastgelegd.", "status": "machine-draft" }
  },
  "M365EXO-048": {
    "name": { "value": "Bewaring van auditlogboek voldoet aan minimum (MS.EXO.17.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.3 vereist dat auditlogboeken ten minste de minimale duur worden bewaard die wordt voorgeschreven door OMB M-21-31 (Appendix C), namelijk ten minste twaalf maanden in actieve opslag. De standaardbewaring is mogelijk korter dan vereist, en logboeken die niet beschikbaar zijn wanneer ze nodig zijn, verhinderen onderzoek van oudere incidenten. Een expliciet bewaarbeleid voor auditlogboeken dwingt de vereiste duur af.", "status": "machine-draft" },
    "recommendedValue": { "value": "Een bewaarbeleid voor auditlogboeken dat geïntegreerde auditlogboeken ten minste 12 maanden in actieve opslag bewaart (volgens OMB M-21-31 Appendix C)", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak een bewaarbeleid voor auditlogboeken dat geïntegreerde auditlogboeken ten minste twaalf maanden in actieve opslag bewaart zoals vereist door OMB M-21-31 Appendix C, met aanvullende bewaring in koude opslag waar van toepassing. Bevestig dat de tenantlicentie aangepaste auditbewaring ondersteunt (E5/G5 of add-on); waar niet gelicentieerd, houd dit dan bij als niet beoordeeld in plaats van geslaagd. Valideer dat de beleidsomvang de relevante recordtypen van Exchange en het geïntegreerde auditlogboek dekt.", "status": "machine-draft" }
  },
  "M365EXO-049": {
    "name": { "value": "Uitvoerbare bijlagetypen geblokkeerd (MS.EXO.9.5)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.5 vereist dat klik-om-uit-te-voeren uitvoerbare bestandstypen (bijvoorbeeld .exe, .cmd en .vbe) bij de e-mailgateway worden geblokkeerd. Microsoft Defender for Office 365 dwingt dit af via het filter voor veelvoorkomende bijlagen in het antimalwarebeleid, dat berichten met de vermelde bestandstypen direct weigert, ongeacht de inhoudsscanning. Uitvoerbare bijlagen zijn een primaire vector voor het afleveren van malware; het blokkeren van de hoogrisicotypen op extensie stopt de meest voorkomende payloads voordat detonatie nodig is. Deze controle inspecteert elk antimalwarebeleid en bevestigt dat het filter voor veelvoorkomende bijlagen is ingeschakeld en ten minste .exe, .cmd en .vbe dekt.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filter voor veelvoorkomende bijlagen ingeschakeld op alle antimalwarebeleidsregels, met blokkering van ten minste .exe, .cmd en .vbe", "status": "machine-draft" },
    "remediationSteps": { "value": "Schakel in de Microsoft Defender-portal onder E-mail en samenwerking > Beleidsregels en regels > Bedreigingsbeleid > Antimalware het filter voor veelvoorkomende bijlagen op elk beleid in en zorg dat de lijst met geblokkeerde bestandstypen de klik-om-uit-te-voeren uitvoerbare bestanden (.exe, .cmd, .vbe en gerelateerde typen) omvat. Geef de voorkeur aan de vooraf ingestelde beveiligingsbeleidsregels Standaard of Strikt, die dit standaard inschakelen. Bevestig dat het beleid op alle ontvangers van toepassing is.", "status": "machine-draft" }
  },
  "M365EXO-050": {
    "name": { "value": "DLP beperkt delen van SSN, ITIN en creditcardnummers (MS.EXO.8.4)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.4 vereist dat de oplossing voor gegevensverliespreventie ten minste het delen van creditcardnummers, U.S. Individual Taxpayer Identification Numbers (ITIN) en U.S. Social Security Numbers (SSN) via e-mail beperkt. Deze controle inspecteert de DLP-compliance-regels die uit de tenant zijn verzameld en bevestigt dat ten minste één ingeschakelde regel naar elk van die drie gevoelige informatietypen verwijst. De controle leest DLP-regels (niet alleen beleidsregels); omdat Get-DlpComplianceRule geen onderscheid kan maken tussen een niet-geconfigureerde DLP-oplossing en een die niet kon worden gelezen, wordt een afwezige of lege regelset gerapporteerd als Niet beoordeeld in plaats van een fout of een geslaagde uitkomst. Een FAIL wordt alleen teruggegeven wanneer er regels aanwezig zijn maar aantoonbaar geen van de drie vereiste typen dekken.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ten minste één ingeschakelde DLP-regel voor elk van de gevoelige informatietypen U.S. SSN, U.S. ITIN en Credit Card Number, afgebakend voor Exchange-e-mail", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak of breid in de Microsoft Purview-compliance-portal onder Preventie van gegevensverlies > Beleidsregels een beleid uit dat is afgebakend voor de Exchange-e-maillocatie met regels die de gevoelige informatietypen Credit Card Number, U.S. Social Security Number (SSN) en U.S. Individual Taxpayer Identification Number (ITIN) detecteren, en stel de actie in op het blokkeren of beperken van extern delen. Schakel het beleid in (niet de testmodus) zodat de regels worden afgedwongen.", "status": "machine-draft" }
  }
}