Data/Locales/checks/pt/M365ExchangeChecks.json
|
{ "_family": "M365ExchangeChecks.json", "M365EXO-001": { "name": { "value": "Auditoria da política antispam", "status": "machine-draft" }, "description": { "value": "As políticas antispam no Exchange Online Protection filtram o correio de entrada e de saída para bloquear mensagens não solicitadas e campanhas de phishing baseadas em spam. Definições antispam mal configuradas ou predefinidas podem não proporcionar proteção adequada, permitindo que mensagens maliciosas cheguem às caixas de correio dos utilizadores. Políticas de filtro de spam personalizadas, com limiares e ações adequados, são essenciais para reduzir o volume de ameaças entregues aos utilizadores finais.", "status": "machine-draft" }, "recommendedValue": { "value": "Política antispam personalizada com o spam de confiança elevada colocado em quarentena; limiar de correio em massa definido para 6 ou inferior; alertas de spam de saída ativados", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todas as políticas antispam no Exchange Online e garanta que o spam de confiança elevada e o phishing de confiança elevada estão definidos para quarentena em vez de entrega na pasta de correio de lixo. Configure o limiar de correio em massa para 6 ou inferior para detetar remetentes agressivos de correio em massa e ative as notificações de deteção de spam de saída. Aplique a política personalizada a todos os domínios de destinatários e verifique se não existem substituições ao nível do utilizador que enfraqueçam a política organizacional.", "status": "machine-draft" } }, "M365EXO-002": { "name": { "value": "Auditoria da política antiphishing", "status": "machine-draft" }, "description": { "value": "As políticas antiphishing utilizam inteligência de caixa de correio e deteção de imitação para identificar mensagens que falsificam remetentes ou domínios fidedignos. Sem políticas antiphishing devidamente configuradas, os atacantes podem imitar executivos, parceiros ou domínios fidedignos para conduzir ataques de comprometimento de correio empresarial e de recolha de credenciais. Definições antiphishing avançadas, incluindo proteção contra imitação de utilizador e de domínio, são fundamentais para a defesa contra campanhas de phishing direcionadas.", "status": "machine-draft" }, "recommendedValue": { "value": "Proteção contra imitação de utilizador ativada para executivos e VIP; proteção contra imitação de domínio ativada para todos os domínios organizacionais; inteligência de caixa de correio ativada", "status": "machine-draft" }, "remediationSteps": { "value": "Configure as políticas antiphishing com proteção contra imitação para alvos de elevado valor, incluindo executivos, membros da equipa financeira e administradores de TI. Ative a proteção contra imitação de domínio para todos os domínios organizacionais e domínios de parceiros importantes, definindo a ação para colocar em quarentena as mensagens de imitação. Ative a inteligência de caixa de correio e a inteligência contra falsificação com sugestões de segurança adequadas para alertar os utilizadores sobre remetentes potencialmente imitados.", "status": "machine-draft" } }, "M365EXO-003": { "name": { "value": "Auditoria da política antimalware", "status": "machine-draft" }, "description": { "value": "As políticas antimalware no Exchange Online analisam os anexos de correio em busca de malware, vírus e conteúdos maliciosos conhecidos antes da entrega. As definições antimalware predefinidas podem não bloquear todos os tipos de ficheiro perigosos, e determinados tipos de anexo habitualmente utilizados em ataques, como executáveis e scripts, podem passar sem filtragem. Uma política antimalware abrangente, com filtragem dos tipos de anexo comuns, é essencial para evitar a entrega de malware por correio eletrónico.", "status": "machine-draft" }, "recommendedValue": { "value": "Filtro de tipos de anexo comuns ativado, bloqueando tipos de ficheiro executáveis e de script; purga automática de hora zero ativada; notificações ao administrador ativadas para deteção de malware", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja a política antimalware e ative o filtro de anexos comuns para bloquear tipos de ficheiro perigosos, incluindo exe, vbs, js, ps1, bat, cmd e outros formatos executáveis. Ative a purga automática de hora zero (ZAP) para remover retroativamente o malware detetado em mensagens já entregues. Configure notificações ao administrador para alertar a equipa de segurança quando for detetado malware e verifique se a política é aplicada a todos os destinatários da organização.", "status": "machine-draft" } }, "M365EXO-004": { "name": { "value": "Política de Anexos Seguros", "status": "machine-draft" }, "description": { "value": "Os Anexos Seguros no Microsoft Defender para Office 365 detonam os anexos de correio num ambiente de sandbox para detetar malware de dia zero e ameaças avançadas que a análise baseada em assinaturas não consegue identificar. Sem os Anexos Seguros ativados, novas variantes de malware entregues como anexos de correio podem contornar os filtros antimalware tradicionais. Esta camada de defesa é fundamental para as organizações visadas por adversários sofisticados que utilizam malware personalizado ou polimórfico.", "status": "machine-draft" }, "recommendedValue": { "value": "Anexos Seguros ativados no modo de Entrega Dinâmica para todos os utilizadores; definições globais ativadas para SharePoint, OneDrive e Teams", "status": "machine-draft" }, "remediationSteps": { "value": "Crie ou atualize a política de Anexos Seguros para utilizar o modo de Entrega Dinâmica, que entrega o corpo da mensagem imediatamente enquanto os anexos são analisados, minimizando o impacto no utilizador e mantendo a proteção. Ative os Anexos Seguros para o SharePoint, o OneDrive e o Teams nas definições globais para estender a proteção de detonação de ficheiros para além do correio. Atribua a política a todos os utilizadores e monitorize o Explorador de Ameaças quanto a deteções para validar a eficácia da política.", "status": "machine-draft" } }, "M365EXO-005": { "name": { "value": "Política de Ligações Seguras", "status": "machine-draft" }, "description": { "value": "As Ligações Seguras no Microsoft Defender para Office 365 proporcionam verificação de URL no momento do clique para proteger os utilizadores contra ligações maliciosas em mensagens de correio e documentos do Office. Os atacantes utilizam habitualmente técnicas de phishing diferido, em que um URL é benigno no momento da entrega, mas é alterado para apontar para um site malicioso depois de a mensagem passar a análise inicial. Sem as Ligações Seguras, os utilizadores que clicam nestes URL convertidos em armas após a entrega ficam desprotegidos.", "status": "machine-draft" }, "recommendedValue": { "value": "Ligações Seguras ativadas para correio e aplicações do Office; reescrita de URL ativada; não permitir o clique de continuação para URL maliciosos; análise em tempo real ativada", "status": "machine-draft" }, "remediationSteps": { "value": "Configure uma política de Ligações Seguras que se aplique a todos os utilizadores com a análise de URL ativada para mensagens de correio e aplicações do Microsoft Office. Ative a definição para impedir que os utilizadores prossigam o clique para URL maliciosos detetados e ative a análise de URL em tempo real para ligações suspeitas. Não adicione exceções de URL abrangentes à lista de não reescrita e reveja as exceções existentes para garantir que continuam a ser necessárias e não criam lacunas de segurança.", "status": "machine-draft" } }, "M365EXO-006": { "name": { "value": "Validação de DKIM/DMARC/SPF", "status": "machine-draft" }, "description": { "value": "DKIM, DMARC e SPF são protocolos de autenticação de correio que verificam a identidade do remetente e evitam a falsificação de domínios. Sem os três protocolos devidamente configurados, os atacantes podem enviar mensagens que aparentam ter origem no domínio da sua organização, possibilitando campanhas de phishing altamente convincentes contra colaboradores, clientes e parceiros. A autenticação de correio completa é uma defesa fundamental contra o comprometimento de correio empresarial e a imitação de domínio.", "status": "machine-draft" }, "recommendedValue": { "value": "Registo SPF com -all (falha rígida); assinatura DKIM ativada para todos os domínios; política DMARC definida para reject ou quarantine com relatórios agregados ativados", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se cada domínio organizacional tem um registo SPF válido que termina com -all (falha rígida) e que inclui todas as origens de envio autorizadas. Ative a assinatura DKIM no Exchange Online para todos os domínios personalizados e publique os registos CNAME de DKIM no DNS. Publique um registo DMARC para cada domínio começando com uma política de none para monitorização, avançando depois progressivamente para quarantine e finalmente para reject assim que as origens de envio legítimas estiverem confirmadas, com relatórios agregados configurados para visibilidade contínua.", "status": "machine-draft" } }, "M365EXO-007": { "name": { "value": "Política de reencaminhamento automático", "status": "machine-draft" }, "description": { "value": "O reencaminhamento automático de correio para endereços externos é uma técnica comum de exfiltração de dados utilizada pelos atacantes após comprometerem uma caixa de correio. Um atacante pode configurar regras de reencaminhamento automático para copiar silenciosamente todo o correio recebido para um endereço externo, mantendo acesso persistente a comunicações sensíveis mesmo depois de o seu acesso ser revogado. As organizações devem bloquear o reencaminhamento automático externo por predefinição e auditar quaisquer regras de reencaminhamento existentes.", "status": "machine-draft" }, "recommendedValue": { "value": "Reencaminhamento automático externo bloqueado através da política de spam de saída; regras de reencaminhamento existentes auditadas e aprovadas", "status": "machine-draft" }, "remediationSteps": { "value": "Configure a política de filtro de spam de saída para definir o reencaminhamento automático como 'Automático - Controlado pelo sistema' ou 'Desativado', de modo a bloquear o reencaminhamento automático externo ao nível do transporte. Audite todas as regras de reencaminhamento de caixa de correio e configurações de reencaminhamento SMTP existentes para identificar qualquer reencaminhamento externo não autorizado que possa indicar comprometimento. Remova quaisquer regras de reencaminhamento não aprovadas e implemente alertas de monitorização para detetar a criação de novas regras de reencaminhamento através do registo de auditoria unificado.", "status": "machine-draft" } }, "M365EXO-008": { "name": { "value": "Inventário e análise de regras de transporte", "status": "machine-draft" }, "description": { "value": "As regras de transporte do Exchange Online (regras de fluxo de correio) processam as mensagens de correio em trânsito e podem modificar cabeçalhos, redirecionar mensagens, adicionar avisos de exoneração de responsabilidade ou contornar controlos de segurança. Regras de transporte maliciosas ou mal configuradas podem redirecionar silenciosamente o correio, remover cabeçalhos de segurança ou contornar a filtragem de spam para remetentes específicos. Uma auditoria abrangente de todas as regras de transporte é necessária para identificar regras que possam enfraquecer a segurança ou facilitar a exfiltração de dados.", "status": "machine-draft" }, "recommendedValue": { "value": "Todas as regras de transporte documentadas com justificação de negócio; nenhuma regra a contornar a filtragem de spam ou os controlos de segurança sem aprovação explícita", "status": "machine-draft" }, "remediationSteps": { "value": "Exporte e reveja todas as regras de transporte do Exchange Online, prestando especial atenção às regras que contornam a filtragem de spam, redirecionam o correio para endereços externos ou modificam cabeçalhos de mensagens. Remova ou desative quaisquer regras que careçam de justificação de negócio documentada ou que tenham sido criadas por contas que entretanto foram comprometidas ou desativadas. Implemente um processo de gestão de alterações para a criação e modificação de regras de transporte e configure alertas do registo de auditoria para as alterações às regras de transporte.", "status": "machine-draft" } }, "M365EXO-009": { "name": { "value": "Auditoria de caixa de correio ativada", "status": "machine-draft" }, "description": { "value": "A auditoria de caixa de correio regista as ações efetuadas sobre os conteúdos da caixa de correio pelo proprietário, pelos delegados e pelos administradores, fornecendo provas forenses fundamentais durante as investigações de segurança. Embora a auditoria de caixa de correio esteja ativada por predefinição no Microsoft 365, as organizações podem tê-la desativado para caixas de correio específicas ou podem não ter verificado se as ações de auditoria predefinidas são suficientes. Sem a auditoria de caixa de correio, o acesso não autorizado à caixa de correio e a exfiltração de dados não podem ser detetados nem investigados.", "status": "machine-draft" }, "recommendedValue": { "value": "Auditoria de caixa de correio ativada para todas as caixas de correio; as ações de auditoria predefinidas incluem MailItemsAccessed, Send e SoftDelete para todos os tipos de início de sessão", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se a auditoria de caixa de correio está ativada em toda a organização, confirmando que o parâmetro AuditDisabled está definido como False em todas as caixas de correio. Reveja as ações auditadas para cada tipo de início de sessão (Owner, Delegate, Admin) e garanta que ações críticas como MailItemsAccessed, Send, SoftDelete, HardDelete e UpdateFolderPermissions estão a ser registadas. No caso das caixas de correio com a auditoria desativada, reative a auditoria e investigue por que motivo foi desativada para excluir a hipótese de manipulação maliciosa.", "status": "machine-draft" } }, "M365EXO-010": { "name": { "value": "Avisos de remetente externo", "status": "machine-draft" }, "description": { "value": "A identificação de remetente externo ajuda os utilizadores a reconhecer quando uma mensagem tem origem fora da organização, reduzindo a eficácia dos ataques de imitação e de engenharia social. Sem indicadores visíveis de remetente externo, os utilizadores podem não distinguir entre colegas internos e remetentes externos que falsificam nomes a apresentar internos. Configurar etiquetas de remetente externo ou sugestões de correio fornece uma pista visual que leva os utilizadores a exercer maior cautela.", "status": "machine-draft" }, "recommendedValue": { "value": "Etiqueta de remetente externo ou sugestão de correio ativada para identificar visualmente as mensagens de remetentes externos", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a funcionalidade de identificação de remetente externo na política antiphishing do Exchange Online para apresentar um indicador visual nas mensagens de remetentes externos. Considere implementar uma regra de transporte que anteponha '[Externo]' à linha de assunto das mensagens recebidas de fora da organização, como aviso visual adicional. Comunique a alteração aos utilizadores finais e forneça orientações sobre como identificar e responder a mensagens externas suspeitas.", "status": "machine-draft" } }, "M365EXO-011": { "name": { "value": "Auditoria de OAuth/SMTP AUTH por caixa de correio", "status": "machine-draft" }, "description": { "value": "Os protocolos de autenticação legados, como o SMTP AUTH, permitem a autenticação da caixa de correio utilizando apenas nome de utilizador e palavra-passe, contornando a autenticação multifator e os controlos de Acesso Condicional. Os atacantes que obtenham credenciais de caixa de correio através de phishing ou de pulverização de palavras-passe podem utilizar o SMTP AUTH para aceder ao correio sem despoletar desafios de MFA. Desativar o SMTP AUTH e os fluxos OAuth legados nas caixas de correio que não os requerem elimina um vetor significativo de contorno da autenticação.", "status": "machine-draft" }, "recommendedValue": { "value": "SMTP AUTH desativado em toda a organização, com exceções por caixa de correio apenas para contas de serviço documentadas; OAuth legado desativado", "status": "machine-draft" }, "remediationSteps": { "value": "Desative o SMTP AUTH ao nível da organização com Set-TransportConfig e depois ative-o seletivamente apenas para as caixas de correio de contas de serviço específicas que o requeiram para integração de aplicações. Audite todas as caixas de correio com o SMTP AUTH ativado para verificar se existe justificação de negócio documentada e se as credenciais são geridas de forma segura. Monitorize os registos de início de sessão quanto à utilização de SMTP AUTH para detetar potencial abuso de credenciais e planeie a migração das aplicações legadas para métodos de autenticação modernos.", "status": "machine-draft" } }, "M365EXO-012": { "name": { "value": "Definição de reencaminhamento automático em domínios remotos", "status": "machine-draft" }, "description": { "value": "As definições de domínio remoto no Exchange Online controlam a formatação de mensagens e a entrega de respostas de ausência temporária para domínios externos, incluindo se o reencaminhamento automático é permitido por domínio. O domínio remoto predefinido (*) pode estar configurado para permitir o reencaminhamento automático, o que substitui a política de spam de saída e possibilita a exfiltração de dados através de regras de reencaminhamento de caixa de correio. Esta definição tem de ser auditada de forma independente do filtro de spam de saída para garantir controlos de reencaminhamento externo consistentes.", "status": "machine-draft" }, "recommendedValue": { "value": "Reencaminhamento automático desativado no domínio remoto predefinido (*) e em todos os domínios remotos personalizados, salvo se explicitamente necessário", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja a configuração do domínio remoto predefinido (*) e defina AutoForwardEnabled como False para evitar o reencaminhamento automático para todos os domínios externos. Audite quaisquer entradas de domínio remoto personalizadas e desative o reencaminhamento automático, salvo se existir um requisito de negócio documentado para um domínio de parceiro específico. Verifique se as definições de domínio remoto estão alinhadas com a configuração de reencaminhamento automático da política de spam de saída para garantir uma aplicação consistente em ambas as camadas de controlo.", "status": "machine-draft" } }, "M365EXO-013": { "name": { "value": "Reencaminhamento automático para domínios externos desativado (MS.EXO.1.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.1.1 exige que o reencaminhamento automático para domínios externos seja desativado. A configuração de domínio remoto no Exchange Online determina se o correio pode ser reencaminhado automaticamente para fora do inquilino. Quando o domínio remoto predefinido (*) permite o reencaminhamento automático, uma caixa de correio comprometida pode exfiltrar silenciosamente todo o correio recebido para um endereço externo controlado pelo atacante, mantendo o acesso mesmo depois de as credenciais serem repostas.", "status": "machine-draft" }, "recommendedValue": { "value": "AutoForwardEnabled definido como False no domínio remoto predefinido (*) e em todos os domínios remotos personalizados, salvo se estiver documentada uma integração de parceiro específica", "status": "machine-draft" }, "remediationSteps": { "value": "No centro de administração do Exchange, em Fluxo de correio, abra Domínios remotos e edite a entrada Predefinido (*) para que o reencaminhamento automático não seja permitido (AutoForwardEnabled = False). Repita para todos os domínios remotos personalizados que não tenham uma necessidade de negócio documentada de reencaminhamento automático entre inquilinos. Confirme que a definição de reencaminhamento automático da política de spam de saída é consistente, para que ambas as camadas de controlo imponham a mesma restrição.", "status": "machine-draft" } }, "M365EXO-014": { "name": { "value": "Lista de IP de envio aprovados mantida (MS.EXO.2.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.2.1 exige que seja mantida uma lista de endereços IP aprovados para o envio de correio, a qual constitui a base de um registo SPF exato. A lista de remetentes aprovados é o dado de entrada autoritativo que determina que anfitriões podem legitimamente enviar correio em nome de cada domínio. Sem uma lista mantida, uma política SPF não pode ter o âmbito correto e ou falha em bloquear os falsificadores ou bloqueia remetentes legítimos.", "status": "machine-draft" }, "recommendedValue": { "value": "Uma lista documentada e atualizada de todas as origens de envio aprovadas por domínio (o include do Exchange Online mais quaisquer remetentes de terceiros), refletida no registo SPF publicado", "status": "machine-draft" }, "remediationSteps": { "value": "Inventarie todos os sistemas que enviam legitimamente correio em nome de cada domínio aceite, incluindo o Exchange Online (spf.protection.outlook.com), plataformas de marketing, sistemas de emissão de tickets e retransmissores locais. Registe esta lista de remetentes aprovados como fonte da verdade e garanta que o registo SPF publicado referencia exatamente essas origens. Reveja a lista sempre que um novo serviço de envio for integrado ou desativado, para que o registo SPF se mantenha exato.", "status": "machine-draft" } }, "M365EXO-015": { "name": { "value": "Política SPF publicada para cada domínio (MS.EXO.2.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.2.2 exige que seja publicada uma política SPF para cada domínio, designando apenas os endereços aprovados como remetentes e reprovando todos os restantes. O SPF é publicado como um registo TXT de DNS e não como uma definição do Exchange Online. Um registo SPF em falta, ou terminado em +all ou ?all, permite que os adversários falsifiquem o campo FROM de correio que aparenta ter origem na organização, possibilitando phishing convincente.", "status": "machine-draft" }, "recommendedValue": { "value": "Um único registo TXT de SPF por domínio que lista todos os remetentes aprovados e termina com -all (falha rígida)", "status": "machine-draft" }, "remediationSteps": { "value": "Publique um único registo TXT de SPF para cada domínio aceite que enumere todas as origens de envio aprovadas e termine com -all para reprovar de forma rígida os remetentes não autorizados. Remova quaisquer registos SPF duplicados, que violam o RFC 7208 e fazem com que a validação falhe. Evite +all e ?all, que anulam a aplicação do SPF, e valide o registo com uma consulta de DNS após a publicação.", "status": "machine-draft" } }, "M365EXO-016": { "name": { "value": "DKIM ativado para todos os domínios (MS.EXO.3.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.3.1 recomenda que o DKIM seja ativado para todos os domínios. O DKIM adiciona uma assinatura criptográfica ao cabeçalho da mensagem para que os destinatários possam verificar a integridade e a autenticidade da mensagem. Sem DKIM, os destinatários têm menos um sinal para detetar correio falsificado e o alinhamento DMARC não pode basear-se no DKIM, enfraquecendo a autenticação de correio global.", "status": "machine-draft" }, "recommendedValue": { "value": "Assinatura DKIM ativada para todos os domínios personalizados, com os registos CNAME de seletor correspondentes publicados no DNS", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a assinatura DKIM no Exchange Online para todos os domínios personalizados e publique os dois registos CNAME de seletor que o serviço gera no DNS do domínio. Verifique se a configuração de assinatura reporta um estado Ativado assim que os registos CNAME se propagarem. Rode as chaves periodicamente e confirme que os domínios recentemente adicionados têm o DKIM ativado como parte da integração do domínio.", "status": "machine-draft" } }, "M365EXO-017": { "name": { "value": "Política DMARC publicada para cada domínio (MS.EXO.4.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.4.1 exige que seja publicada uma política DMARC para cada domínio de segundo nível. O DMARC é um registo TXT de DNS em _dmarc.<domain> que indica aos recetores como tratar o correio que falha o SPF e o DKIM e para onde enviar os relatórios. Sem um registo DMARC, os recetores tratam as falhas de autenticação de forma inconsistente, permitindo que o correio falsificado chegue às caixas de correio.", "status": "machine-draft" }, "recommendedValue": { "value": "Um registo TXT de DMARC publicado em _dmarc para cada domínio de segundo nível", "status": "machine-draft" }, "remediationSteps": { "value": "Publique um registo TXT de DMARC em _dmarc.<domain> para cada domínio de segundo nível; um registo no domínio de segundo nível protege os respetivos subdomínios. Comece com p=none para recolher relatórios agregados sem afetar a entrega, valide se as origens legítimas se alinham sob SPF ou DKIM e depois avance o nível de aplicação. Confirme que o registo é resolvido corretamente através de uma consulta de DNS.", "status": "machine-draft" } }, "M365EXO-018": { "name": { "value": "Aplicação de DMARC definida para p=reject (MS.EXO.4.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.4.2 exige que a opção de rejeição de mensagens do DMARC seja definida para p=reject. Dos três valores de política (none, quarantine, reject), reject proporciona a proteção mais forte ao instruir os recetores a descartar diretamente o correio não autenticado. Uma política de none ou quarantine deixa uma janela para que o correio falsificado chegue às caixas de correio dos utilizadores ou fique próximo delas.", "status": "machine-draft" }, "recommendedValue": { "value": "O registo DMARC de cada domínio contém p=reject", "status": "machine-draft" }, "remediationSteps": { "value": "Depois de confirmar que todos os remetentes legítimos passam o alinhamento SPF ou DKIM em modo de monitorização, atualize o registo DMARC de cada domínio para p=reject, para que os recetores descartem o correio que falha a autenticação. Avance primeiro por p=none e p=quarantine para evitar perturbar o correio legítimo. Continue a monitorizar os relatórios agregados após impor reject, para detetar qualquer remetente recém-integrado que ainda não esteja alinhado.", "status": "machine-draft" } }, "M365EXO-019": { "name": { "value": "Contacto de relatório agregado de DMARC configurado (MS.EXO.4.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.4.3 exige que o contacto de relatório agregado de DMARC (RUA) inclua reports@dmarc.cyber.dhs.gov para as agências do ramo executivo federal e, de forma mais geral, que seja configurado um destino de relatório agregado. Os relatórios agregados dão aos proprietários dos domínios visibilidade sobre quem está a enviar correio como o seu domínio, o que é essencial para avançar em segurança para p=reject e para detetar campanhas de falsificação.", "status": "machine-draft" }, "recommendedValue": { "value": "O registo DMARC inclui um destino de relatório agregado rua=; as agências do ramo executivo federal incluem reports@dmarc.cyber.dhs.gov", "status": "machine-draft" }, "remediationSteps": { "value": "Adicione uma etiqueta rua= a cada registo DMARC, apontando para uma caixa de correio monitorizada ou um serviço de processamento de relatórios, para que os relatórios agregados sejam recolhidos e revistos. Os departamentos e agências do ramo executivo federal têm de incluir reports@dmarc.cyber.dhs.gov no campo RUA, nos termos da BOD 18-01. Garanta que a caixa de correio ou o serviço recetor é ativamente monitorizado, para que se atue sobre as tendências de falsificação.", "status": "machine-draft" } }, "M365EXO-020": { "name": { "value": "SMTP AUTH desativado em toda a organização (MS.EXO.5.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.5.1 exige que o SMTP AUTH seja desativado. O SMTP AUTH é um protocolo de submissão legado que se autentica com nome de utilizador e palavra-passe e não consegue impor a autenticação multifator. Mantê-lo ativado como predefinição do inquilino dá aos atacantes um caminho para enviar correio utilizando credenciais roubadas, contornando a MFA e o Acesso Condicional.", "status": "machine-draft" }, "recommendedValue": { "value": "SMTP AUTH desativado como predefinição da organização (SmtpClientAuthenticationDisabled = True), com exceções por caixa de correio apenas para contas de serviço documentadas", "status": "machine-draft" }, "remediationSteps": { "value": "Desative o SMTP AUTH como predefinição global, definindo SmtpClientAuthenticationDisabled como True na configuração de transporte. Quando uma conta de serviço específica requeira genuinamente o SMTP AUTH, ative-o apenas nessa caixa de correio individual e documente a justificação. Monitorize a telemetria de início de sessão quanto à utilização de SMTP AUTH e migre as aplicações legadas para a autenticação moderna.", "status": "machine-draft" } }, "M365EXO-021": { "name": { "value": "Partilha de pastas de contactos não aberta a todos os domínios (MS.EXO.6.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.6.1 exige que as pastas de contactos não sejam partilhadas com todos os domínios. As políticas de partilha do Exchange Online podem flexibilizar a restrição predefinida sobre a partilha externa de contactos. Uma política que partilhe contactos com todos os domínios (uma entrada de domínio '*') expõe amplamente os dados de diretório e de contactos, criando uma via de exfiltração de dados e facilitando o reconhecimento para engenharia social.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma regra de política de partilha concede partilha de contactos ao domínio universal (*); partilha limitada apenas a domínios específicos aprovados", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todas as políticas de partilha do Exchange Online e remova qualquer regra que partilhe pastas de contactos com o domínio universal (*). Quando a partilha externa de contactos for genuinamente necessária, delimite-a a domínios de parceiros específicos nomeados em vez de a todos os domínios. Valide que a política de partilha predefinida não reativa silenciosamente a partilha de contactos com todos os domínios.", "status": "machine-draft" } }, "M365EXO-022": { "name": { "value": "Partilha de detalhes de calendário não aberta a todos os domínios (MS.EXO.6.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.6.2 exige que os detalhes de calendário não sejam partilhados com todos os domínios. As políticas de partilha podem permitir a partilha externa de detalhes de calendário; uma regra que abranja o domínio universal (*) expõe os assuntos, as localizações e as informações dos participantes das reuniões a qualquer parte externa. Isto revela a atividade organizacional que serve de apoio a phishing direcionado e a reconhecimento físico.", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma regra de política de partilha concede partilha de detalhes de calendário (CalendarSharing*) ao domínio universal (*); partilha limitada a domínios específicos aprovados, idealmente apenas disponibilidade/ocupação", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todas as políticas de partilha do Exchange Online e remova qualquer regra que partilhe detalhes de calendário com o domínio universal (*). Se a partilha externa de calendário for necessária, restrinja-a a domínios específicos nomeados e prefira os níveis de apenas disponibilidade/ocupação em vez do detalhe completo. Confirme que a política de partilha predefinida não expõe os detalhes de calendário a todos os domínios.", "status": "machine-draft" } }, "M365EXO-023": { "name": { "value": "Aviso de remetente externo implementado (MS.EXO.7.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.7.1 exige que sejam implementados avisos de remetente externo. Marcar o correio com origem fora da organização ajuda os utilizadores a reconhecer tentativas de imitação e de engenharia social. Isto pode ser conseguido através da etiqueta de remetente externo nativa (Set-ExternalInOutlook) ou de uma regra de fluxo de correio que anteponha um indicador como [Externo] ao assunto do correio externo recebido.", "status": "machine-draft" }, "recommendedValue": { "value": "Identificação de remetente externo nativa ativada (Get-ExternalInOutlook Enabled = True) ou uma regra de fluxo de correio que anteponha um marcador externo ao correio externo recebido", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a funcionalidade de identificação de remetente externo nativa para que o Outlook apresente uma etiqueta Externo no correio proveniente de fora da organização. Em alternativa, ou adicionalmente, crie uma regra de fluxo de correio ativada que anteponha um marcador como [Externo] ao assunto do correio recebido de fora da organização. Comunique a alteração aos utilizadores para que compreendam o significado do indicador.", "status": "machine-draft" } }, "M365EXO-024": { "name": { "value": "Solução de prevenção de perda de dados em utilização (MS.EXO.8.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.8.1 exige que seja utilizada uma solução de DLP, que ofereça serviços comparáveis à solução nativa da Microsoft. A DLP deteta informações sensíveis no correio do Exchange Online e evita a divulgação não autorizada. Sem DLP, os utilizadores podem enviar dados sensíveis para fora da organização, inadvertida ou maliciosamente, sem qualquer deteção ou bloqueio automatizado.", "status": "machine-draft" }, "recommendedValue": { "value": "Pelo menos uma política de DLP ativa com âmbito na carga de trabalho do Exchange Online", "status": "machine-draft" }, "remediationSteps": { "value": "Implemente uma solução de DLP que abranja a carga de trabalho de correio do Exchange Online e confirme que pelo menos uma política está ativada e aplicada. Se utilizar a capacidade de DLP nativa da Microsoft, crie uma política no portal de conformidade com âmbito no correio do Exchange. Valide que a política está em modo de imposição em vez de apenas teste, para que as divulgações sejam efetivamente bloqueadas.", "status": "machine-draft" } }, "M365EXO-025": { "name": { "value": "DLP protege PII e tipos de dados sensíveis (MS.EXO.8.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.8.2 exige que a solução de DLP proteja PII e informações sensíveis, restringindo no mínimo a partilha de números de cartão de crédito, Números de Identificação Fiscal e números de Segurança Social por correio eletrónico. Uma solução de DLP que exista, mas que não detete estes identificadores de elevado valor, falha em evitar as classes mais prejudiciais de divulgação inadvertida.", "status": "machine-draft" }, "recommendedValue": { "value": "A política de DLP inclui tipos de informação sensível que abrangem números de cartão de crédito, TIN e SSN, com uma ação de restrição/bloqueio para o correio", "status": "machine-draft" }, "remediationSteps": { "value": "Configure a política de DLP que abrange o Exchange Online para detetar os tipos de informação sensível relativos a números de cartão de crédito, Números de Identificação Fiscal e números de Segurança Social, além de quaisquer PII adicionais definidos pela agência. Defina a ação da regra para bloquear ou restringir o correio de saída que contenha estes identificadores. Teste com dados de amostra para confirmar a deteção e que são geradas notificações ao utilizador e relatórios de incidentes.", "status": "machine-draft" } }, "M365EXO-026": { "name": { "value": "Correio filtrado por tipo de ficheiro de anexo (MS.EXO.9.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.9.1 exige que o correio seja filtrado por tipo de ficheiro de anexo, de forma comparável ao Filtro de Anexos Comuns. Muitas cargas maliciosas de malware chegam como anexos de clique para executar. Filtrar o correio recebido por tipo de anexo bloqueia as classes de ficheiro perigosas antes de chegarem aos utilizadores, reduzindo a probabilidade de execução acidental.", "status": "machine-draft" }, "recommendedValue": { "value": "Uma política de malware/antimalware com o filtro de tipos de anexo comuns ativado (EnableFileFilter = True)", "status": "machine-draft" }, "remediationSteps": { "value": "Ative o filtro de anexos comuns na política antimalware para que o correio recebido seja filtrado por tipo de ficheiro de anexo. Confirme que a política é aplicada a todos os destinatários e não está limitada a um subconjunto. Quando um gateway de terceiros comparável fornecer esta filtragem, verifique se está ativado e se abrange as mesmas classes de ficheiro perigosas.", "status": "machine-draft" } }, "M365EXO-027": { "name": { "value": "O filtro de anexos avalia o tipo de ficheiro real (MS.EXO.9.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.9.2 recomenda que o filtro de anexos tente determinar o tipo de ficheiro real e avalie a extensão do ficheiro. Os atacantes mudam o nome dos ficheiros para disfarçar tipos perigosos (por exemplo, renomeando um executável para .txt). A deteção do tipo real deteta as discrepâncias em que a extensão não corresponde ao conteúdo real do ficheiro, eliminando uma técnica de evasão comum.", "status": "machine-draft" }, "recommendedValue": { "value": "Filtragem de anexos configurada para inspecionar o tipo de ficheiro real em vez de se basear apenas na extensão do ficheiro", "status": "machine-draft" }, "remediationSteps": { "value": "Garanta que a solução de filtragem de anexos inspeciona o conteúdo real do ficheiro para determinar o tipo verdadeiro, em vez de confiar na extensão do ficheiro. Na solução nativa, isto é fornecido pela deteção de tipo do filtro de anexos comuns; verifique se está ativado. Nos gateways de terceiros, confirme que a inspeção de tipo real ou baseada em conteúdo está configurada, para que os ficheiros perigosos renomeados continuem a ser detetados.", "status": "machine-draft" } }, "M365EXO-028": { "name": { "value": "Tipos de ficheiro de anexo não permitidos definidos (MS.EXO.9.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.9.3 exige que sejam determinados e definidos os tipos de ficheiro não permitidos, bloqueando no mínimo os ficheiros de clique para executar, como .exe, .cmd e .vbe. Um filtro de anexos que esteja ativado, mas que tenha uma lista de bloqueio vazia ou insuficiente, não proporciona qualquer proteção real. A organização tem de definir e manter a lista de extensões bloqueadas em consonância com a sua tolerância ao risco.", "status": "machine-draft" }, "recommendedValue": { "value": "Lista de bloqueio do filtro de anexos preenchida com tipos executáveis/de clique para executar, incluindo no mínimo exe, cmd, vbe, vbs, js, ps1, bat", "status": "machine-draft" }, "remediationSteps": { "value": "Preencha a lista de bloqueio do filtro de anexos com os tipos de ficheiro que a organização não aceitará por correio, garantindo que os executáveis de clique para executar, como exe, cmd, vbe, vbs, js, ps1 e bat, são incluídos no mínimo. Reveja a lista face às tendências de ameaça atuais e à tolerância ao risco da organização. Verifique se a lista não está vazia e se é aplicada a todos os destinatários.", "status": "machine-draft" } }, "M365EXO-029": { "name": { "value": "Correio analisado quanto a malware (MS.EXO.10.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.10.1 exige que o correio seja analisado quanto a malware. O correio é um canal primário de entrega de malware; analisar o correio recebido deteta conteúdo malicioso conhecido antes de chegar aos utilizadores. Uma organização sem qualquer política antimalware ativa deixa os utilizadores diretamente expostos a anexos carregados de malware.", "status": "machine-draft" }, "recommendedValue": { "value": "Pelo menos uma política antimalware ativa aplicada a todos os destinatários", "status": "machine-draft" }, "remediationSteps": { "value": "Confirme que pelo menos uma política antimalware está ativa e aplicada a todos os destinatários, para que o correio recebido seja analisado quanto a malware. Se utilizar uma solução de terceiros comparável, verifique se está ativada e se abrange todo o correio recebido. Reveja periodicamente a telemetria de deteção para confirmar que a análise está a funcionar.", "status": "machine-draft" } }, "M365EXO-030": { "name": { "value": "Correio com malware colocado em quarentena ou descartado (MS.EXO.10.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.10.2 exige que o correio identificado como contendo malware seja colocado em quarentena ou descartado. A deteção por si só é insuficiente se a mensagem maliciosa ainda for entregue. A política antimalware tem de tomar uma ação de remoção, para que os utilizadores não possam interagir com mensagens em que se detete a presença de malware.", "status": "machine-draft" }, "recommendedValue": { "value": "A ação da política antimalware coloca em quarentena ou descarta as mensagens identificadas como malware (sem ação de entregar com aviso)", "status": "machine-draft" }, "remediationSteps": { "value": "Configure a política antimalware para que as mensagens identificadas como contendo malware sejam colocadas em quarentena ou descartadas em vez de entregues. Verifique se nenhuma política está definida para entregar mensagens positivas para malware apenas com um aviso. Confirme que as notificações ao administrador estão ativadas, para que a equipa de segurança seja alertada sobre as deteções.", "status": "machine-draft" } }, "M365EXO-031": { "name": { "value": "Análise de malware pós-entrega ativada (MS.EXO.10.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.10.3 exige que a análise de correio seja capaz de rever as mensagens após a entrega. As assinaturas de malware são atualizadas continuamente, pelo que uma mensagem benigna no momento da entrega pode mais tarde ser reconhecida como maliciosa. A purga automática de hora zero (ZAP) remove retroativamente essas mensagens das caixas de correio, reduzindo a janela de exposição.", "status": "machine-draft" }, "recommendedValue": { "value": "Purga automática de hora zero (ZAP) ativada em todas as políticas antimalware (ZapEnabled = True)", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a purga automática de hora zero (ZAP) em todas as políticas antimalware, para que as mensagens posteriormente identificadas como malware sejam removidas das caixas de correio após a entrega. Confirme que o ZAP está ativado em todas as políticas, e não apenas na predefinida. Quando for utilizada uma solução de terceiros comparável, verifique se proporciona remediação pós-entrega equivalente.", "status": "machine-draft" } }, "M365EXO-032": { "name": { "value": "Verificações de proteção contra imitação ativadas (MS.EXO.11.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.11.1 recomenda que sejam utilizadas verificações de proteção contra imitação. A proteção contra imitação compara os endereços de remetente com utilizadores e domínios conhecidos para assinalar endereços semelhantes (por exemplo, exmple.com face a example.com). Sem ela, os utilizadores têm de distinguir manualmente endereços de remetente quase idênticos, o que não é fiável e aumenta o sucesso do phishing.", "status": "machine-draft" }, "recommendedValue": { "value": "Política antiphishing com proteção contra imitação de utilizador e/ou de domínio ativada e aplicada a alvos de elevado valor", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a proteção contra imitação de utilizador e de domínio numa política antiphishing e aplique-a a alvos de elevado valor, como executivos, financeiro e TI, mais os domínios organizacionais e de parceiros importantes. Defina a ação para as mensagens de imitação como quarentena. Note que a proteção contra imitação requer um plano do Defender para Office 365; se não estiver disponível, avalie uma capacidade de terceiros comparável.", "status": "machine-draft" } }, "M365EXO-033": { "name": { "value": "Sugestões/avisos de segurança ao utilizador apresentados (MS.EXO.11.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.11.2 recomenda que sejam apresentados avisos ao utilizador comparáveis às sugestões de segurança do EOP. As sugestões de segurança expõem sinais automatizados (carateres invulgares no endereço FROM, remetentes de primeiro contacto) diretamente no cliente, promovendo cautela no momento de risco. Isto retira aos utilizadores o trabalho de deteção e reduz o sucesso do phishing.", "status": "machine-draft" }, "recommendedValue": { "value": "Política antiphishing com sugestões de segurança de primeiro contacto e sugestões de segurança de falsificação/imitação ativadas", "status": "machine-draft" }, "remediationSteps": { "value": "Ative as opções de sugestões de segurança na política antiphishing, incluindo as sugestões de segurança de primeiro contacto e as sugestões de segurança de falsificação e de imitação, para que os utilizadores recebam avisos no cliente. Aplique a política a todos os utilizadores. Quando for utilizada uma solução de terceiros comparável, confirme que apresenta avisos equivalentes dirigidos ao destinatário.", "status": "machine-draft" } }, "M365EXO-034": { "name": { "value": "Deteção de phishing baseada em IA em utilização (MS.EXO.11.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.11.3 recomenda uma ferramenta de deteção de phishing baseada em IA comparável à Inteligência de Caixa de Correio do EOP. A inteligência de caixa de correio constrói um modelo dos correspondentes normais de um utilizador para detetar remetentes anómalos que os filtros baseados em regras não detetam. Sem uma camada baseada em IA, o phishing novo ou altamente direcionado tem maior probabilidade de escapar à deteção.", "status": "machine-draft" }, "recommendedValue": { "value": "Política antiphishing com inteligência de caixa de correio ativada (EnableMailboxIntelligence = True) e ação de proteção configurada", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a inteligência de caixa de correio na política antiphishing e configure a ação de proteção da inteligência de caixa de correio para tratar as imitações detetadas. Aplique a política a todos os utilizadores. A inteligência de caixa de correio requer um plano do Defender para Office 365; quando não estiver disponível, avalie uma capacidade de deteção de phishing de terceiros baseada em IA comparável.", "status": "machine-draft" } }, "M365EXO-035": { "name": { "value": "Sem lista de permitidos de IP no filtro de ligação (MS.EXO.12.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.12.1 recomenda que não sejam criadas listas de permitidos de IP. Os endereços na lista de permitidos do filtro de ligação contornam a filtragem de spam, o SPF, o DKIM, o DMARC e a imposição do endereço FROM. Qualquer entrada nesta lista é uma brecha através da qual um atacante que consiga enviar a partir desse endereço pode entregar correio que ignora todos os controlos de segurança de entrada.", "status": "machine-draft" }, "recommendedValue": { "value": "IPAllowList da política de filtro de ligação vazia em todas as políticas", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a política de filtro de ligação e remova todas as entradas da lista de endereços IP permitidos, para que nenhum remetente contorne a filtragem de spam e as verificações de autenticação. Se um remetente tiver de ser permitido para evitar falsos positivos, prefira uma entrada de remetente permitido de âmbito restrito em vez de uma lista de permitidos de IP. Verifique se nenhuma política de filtro de ligação personalizada reintroduz entradas na lista de permitidos.", "status": "machine-draft" } }, "M365EXO-036": { "name": { "value": "Lista segura do filtro de ligação desativada (MS.EXO.12.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.12.2 recomenda que as listas seguras não sejam ativadas. A lista segura do filtro de ligação é uma lista dinâmica, proveniente de terceiros, de remetentes 'reconhecidamente bons' cujo correio contorna a filtragem de spam e a autenticação do remetente. Uma vez que a lista é curada externamente, ativá-la cede uma decisão de contorno de segurança a uma origem que a organização não controla.", "status": "machine-draft" }, "recommendedValue": { "value": "EnableSafeList da política de filtro de ligação definido como False em todas as políticas", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a política de filtro de ligação e garanta que a opção de lista segura está desativada (EnableSafeList = False), para que os remetentes 'reconhecidamente bons' provenientes de terceiros não contornem as verificações de spam e de autenticação. Verifique a definição na política de filtro de ligação predefinida e em quaisquer políticas personalizadas. Pode continuar a ser utilizada uma lista de bloqueio de IP do filtro de ligação para bloquear remetentes maliciosos conhecidos.", "status": "machine-draft" } }, "M365EXO-037": { "name": { "value": "Auditoria de caixa de correio ativada em toda a organização (MS.EXO.13.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.13.1 exige que a auditoria de caixa de correio seja ativada. A auditoria de caixa de correio regista as ações efetuadas sobre os conteúdos da caixa de correio por proprietários, delegados e administradores, fornecendo provas forenses essenciais para investigar comprometimentos. Embora ativada por predefinição, este controlo protege contra a desativação inadvertida ou maliciosa ao nível da organização.", "status": "machine-draft" }, "recommendedValue": { "value": "AuditDisabled da organização = False, para que a auditoria de caixa de correio esteja ativada em todo o inquilino", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se a auditoria de caixa de correio está ativada em toda a organização, confirmando que AuditDisabled é False na configuração da organização. Se a auditoria estiver desativada, reative-a e investigue por que motivo foi desativada para excluir a hipótese de manipulação. Confirme que as ações auditadas predefinidas abrangem MailItemsAccessed, Send, SoftDelete e HardDelete nos vários tipos de início de sessão.", "status": "machine-draft" } }, "M365EXO-038": { "name": { "value": "Filtro de spam de entrada ativado (MS.EXO.14.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.14.1 exige que seja ativado um filtro de spam, comparável à filtragem de spam nativa. O spam entope as caixas de correio, reduz a produtividade e frequentemente transporta ligações ou anexos maliciosos. Uma organização sem qualquer política de spam de entrada ativa deixa os utilizadores expostos ao volume total de correio não solicitado e potencialmente malicioso.", "status": "machine-draft" }, "recommendedValue": { "value": "Pelo menos uma política de filtro de conteúdo alojado (antispam) ativa aplicada a todos os destinatários", "status": "machine-draft" }, "remediationSteps": { "value": "Confirme que pelo menos uma política antispam de entrada (filtro de conteúdo alojado) está ativa e aplicada a todos os destinatários. Se utilizar um gateway de terceiros comparável, verifique se está ativado para todo o correio de entrada. Reveja os limiares de ação de spam para garantir que os remetentes agressivos de correio em massa e de spam são filtrados.", "status": "machine-draft" } }, "M365EXO-039": { "name": { "value": "Spam encaminhado para correio de lixo ou quarentena (MS.EXO.14.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.14.2 exige que o spam e o spam de confiança elevada sejam movidos para a pasta de correio de lixo ou para a quarentena. Entregar o spam na caixa de entrada anula a finalidade da filtragem e aumenta a exposição a conteúdos maliciosos. As ações da política antispam têm de encaminhar o spam detetado para longe da caixa de entrada, preservando a possibilidade de o utilizador rever os falsos positivos.", "status": "machine-draft" }, "recommendedValue": { "value": "SpamAction e HighConfidenceSpamAction definidos para MoveToJmf (correio de lixo) ou Quarantine; nunca definidos para entregar na caixa de entrada", "status": "machine-draft" }, "remediationSteps": { "value": "Configure a política antispam para que as ações de spam e de spam de confiança elevada movam as mensagens para a pasta de correio de lixo ou para a quarentena, em vez de as entregar na caixa de entrada. Verifique se nenhuma das ações está definida para adicionar um cabeçalho e entregar. Confirme que a política se aplica a todos os destinatários, para que o encaminhamento de spam seja consistente.", "status": "machine-draft" } }, "M365EXO-040": { "name": { "value": "Sem domínios permitidos na política antispam (MS.EXO.14.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.14.3 exige que não sejam adicionados domínios permitidos às políticas antispam de entrada. Permitir um domínio inteiro faz com que todos os remetentes desse domínio contornem as proteções de spam, e os domínios comuns podem ser falsificados para abusar da exceção. Os remetentes individuais permitidos são aceitáveis, mas as entradas de permissão a nível de domínio criam um contorno abrangente.", "status": "machine-draft" }, "recommendedValue": { "value": "AllowedSenderDomains vazio em todas as políticas antispam (filtro de conteúdo alojado)", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja todas as políticas antispam e remova todas as entradas da lista de domínios de remetentes permitidos. Quando for necessário resolver falsos positivos, adicione remetentes permitidos específicos em vez de domínios inteiros. Confirme que nenhuma política antispam personalizada reintroduz uma entrada de domínio permitido, especialmente para domínios comuns.", "status": "machine-draft" } }, "M365EXO-041": { "name": { "value": "Comparação com lista de bloqueio de URL ativada (MS.EXO.15.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.15.1 recomenda que seja ativada a comparação de URL com uma lista de bloqueio. A proteção de URL no momento do clique compara as ligações com listas de bloqueio e listas de sites reconhecidamente maliciosos, para que os utilizadores sejam impedidos antes de chegarem a destinos perigosos. Sem ela, as ligações convertidas em armas após a entrega mantêm-se clicáveis e desprotegidas.", "status": "machine-draft" }, "recommendedValue": { "value": "Política de Ligações Seguras (ou comparável) ativada para o correio com a análise de URL ativa (EnableSafeLinksForEmail = True)", "status": "machine-draft" }, "remediationSteps": { "value": "Ative uma política de Ligações Seguras ou de proteção de URL comparável para o correio, para que as ligações sejam analisadas face a listas de bloqueio e listas de sites reconhecidamente maliciosos no momento do clique. Aplique a política a todos os utilizadores e evite exceções de URL de não reescrita abrangentes. As Ligações Seguras requerem um plano do Defender para Office 365; quando não estiver disponível, avalie uma capacidade de proteção de ligações de terceiros comparável.", "status": "machine-draft" } }, "M365EXO-042": { "name": { "value": "Ligações de transferência direta analisadas quanto a malware (MS.EXO.15.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.15.2 recomenda que as ligações de transferência direta sejam analisadas quanto a malware. As ligações no correio podem apontar diretamente para transferências de malware. A análise em tempo real do ficheiro de destino quando um utilizador clica numa ligação de transferência direta bloqueia a transferência caso seja detetado malware, evitando a infeção do dispositivo.", "status": "machine-draft" }, "recommendedValue": { "value": "Política de Ligações Seguras (ou comparável) com análise de URL/ficheiro em tempo real ativada (ScanUrls = True)", "status": "machine-draft" }, "remediationSteps": { "value": "Ative a análise em tempo real de URL e de destinos de transferência direta na política de Ligações Seguras ou comparável, para que os ficheiros por detrás das ligações sejam analisados quanto a malware no momento do clique. Aplique a política a todos os utilizadores. Verifique se a opção de entregar apenas após a conclusão da análise está configurada quando apropriado, para maximizar a proteção.", "status": "machine-draft" } }, "M365EXO-043": { "name": { "value": "Registo de cliques do utilizador ativado (MS.EXO.15.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.15.3 recomenda que seja ativado o registo de cliques do utilizador. O registo de cliques regista quando os utilizadores clicam em ligações no correio, proporcionando visibilidade a posteriori sobre se uma ligação maliciosa poderá ter sido visitada. Isto é essencial para delimitar e responder a incidentes que envolvam ligações de phishing.", "status": "machine-draft" }, "recommendedValue": { "value": "Política de Ligações Seguras (ou comparável) com o registo de cliques ativado (DoNotTrackUserClicks = False)", "status": "machine-draft" }, "remediationSteps": { "value": "Garanta que o registo de cliques do utilizador está ativado na política de Ligações Seguras ou comparável, para que os cliques em ligações no correio sejam registados (a opção de não registar deve estar desativada). Aplique a política a todos os utilizadores. Confirme que a telemetria de cliques está disponível na superfície de relatórios relevante para a investigação de incidentes.", "status": "machine-draft" } }, "M365EXO-044": { "name": { "value": "Alertas obrigatórios do Exchange Online ativados (MS.EXO.16.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.16.1 exige que seja ativado um conjunto mínimo de alertas, incluindo padrões de envio de correio suspeitos, atividade de conector suspeita, atividade de reencaminhamento de correio suspeita, mensagens atrasadas, inquilino restringido de enviar correio não aprovisionado, inquilino restringido de enviar correio e deteção de um clique em URL potencialmente malicioso. Estes alertas dão aos administradores uma perceção em tempo real de prováveis incidentes de segurança.", "status": "machine-draft" }, "recommendedValue": { "value": "As sete políticas de alerta obrigatórias ativadas: padrões de envio suspeitos, atividade de conector suspeita, reencaminhamento suspeito, mensagens atrasadas, inquilino restringido de enviar correio não aprovisionado, inquilino restringido de enviar correio, clique em URL malicioso", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se cada uma das sete políticas de alerta obrigatórias está ativada: padrões de envio de correio suspeitos, atividade de conector suspeita, atividade de reencaminhamento de correio suspeita, mensagens que foram atrasadas, inquilino restringido de enviar correio não aprovisionado, inquilino restringido de enviar correio e foi detetado um clique num URL potencialmente malicioso. Ative as que estiverem desativadas. Quando for utilizada uma solução de alertas de terceiros comparável, confirme que abrange condições equivalentes.", "status": "machine-draft" } }, "M365EXO-045": { "name": { "value": "Alertas encaminhados para destino monitorizado (MS.EXO.16.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.16.2 recomenda que os alertas sejam enviados para um endereço monitorizado ou incorporados num SIEM. Um alerta que é despoletado, mas que não é entregue em qualquer local monitorizado, não é acionável, permitindo que eventos suspeitos fiquem por tratar e aumentando o impacto do incidente. Cada política de alerta obrigatória deve notificar um destinatário monitorizado ou alimentar um SIEM.", "status": "machine-draft" }, "recommendedValue": { "value": "Cada política de alerta ativada tem destinatários de notificação definidos para uma caixa de correio monitorizada ou é ingerida por um SIEM", "status": "machine-draft" }, "remediationSteps": { "value": "Configure cada política de alerta ativada com um ou mais destinatários de notificação que apontem para uma caixa de correio monitorizada ou uma lista de distribuição, ou reencaminhe os alertas para um SIEM. Confirme que o destino é ativamente monitorizado, para que os alertas sejam triados prontamente. Quando for utilizada uma solução de alertas de terceiros, verifique se os seus alertas chegam ao mesmo destino monitorizado ou SIEM.", "status": "machine-draft" } }, "M365EXO-046": { "name": { "value": "Registo do Purview Audit (Standard) ativado (MS.EXO.17.1)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.17.1 exige que o registo do Microsoft Purview Audit (Standard), o registo de auditoria unificado, seja ativado. O registo de auditoria unificado capta a atividade de utilizadores e administradores em todo o Microsoft 365 e é fundamental para a resposta a incidentes e a deteção de ameaças. Se a ingestão do registo de auditoria unificado estiver desativada, as provas de atividade não são recolhidas e as investigações ficam gravemente comprometidas.", "status": "machine-draft" }, "recommendedValue": { "value": "Ingestão do registo de auditoria unificado ativada (UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" }, "remediationSteps": { "value": "Verifique se a ingestão do registo de auditoria unificado está ativada (UnifiedAuditLogIngestionEnabled = True), para que a atividade de utilizadores e administradores seja captada no registo de auditoria do Microsoft 365. Se estiver desativada, ative-a através da configuração do registo de auditoria. Confirme que o registo está ativo consultando eventos recentes após a ativação.", "status": "machine-draft" } }, "M365EXO-047": { "name": { "value": "Registo do Purview Audit (Premium) ativado (MS.EXO.17.2)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.17.2 exige que o registo do Microsoft Purview Audit (Premium) seja ativado. A auditoria Premium acrescenta tipos de evento de elevado valor (como MailItemsAccessed) e uma retenção predefinida mais longa que a Standard não inclui, melhorando materialmente a visibilidade durante uma investigação. A auditoria Premium requer licenciamento E5/G5 ou um suplemento equivalente.", "status": "machine-draft" }, "recommendedValue": { "value": "Tipos de evento de auditoria Premium (por exemplo, MailItemsAccessed) e funcionalidades de retenção de auditoria ativados, sujeitos a licenciamento E5/G5 ou de suplemento", "status": "machine-draft" }, "remediationSteps": { "value": "Ative as funcionalidades do Microsoft Purview Audit (Premium) para que sejam captados tipos de evento adicionais, como MailItemsAccessed. Confirme que o inquilino possui o licenciamento E5/G5 exigido ou o suplemento de conformidade; quando não houver licença, este controlo não pode ser cumprido e deve ser registado como não avaliado em vez de aprovado. Valide que os eventos de auditoria de elevado valor estão a ser registados após a ativação.", "status": "machine-draft" } }, "M365EXO-048": { "name": { "value": "Retenção do registo de auditoria cumpre o mínimo (MS.EXO.17.3)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.17.3 exige que os registos de auditoria sejam retidos, no mínimo, durante a duração ditada pela OMB M-21-31 (Apêndice C), que exige pelo menos doze meses em armazenamento ativo. A retenção predefinida pode ser mais curta do que a exigida, e registos indisponíveis quando necessários impedem a investigação de incidentes mais antigos. Uma política de retenção do registo de auditoria explícita impõe a duração exigida.", "status": "machine-draft" }, "recommendedValue": { "value": "Uma política de retenção do registo de auditoria que retenha os registos de auditoria unificados durante pelo menos 12 meses em armazenamento ativo (nos termos da OMB M-21-31 Apêndice C)", "status": "machine-draft" }, "remediationSteps": { "value": "Crie uma política de retenção do registo de auditoria que retenha os registos de auditoria unificados durante pelo menos doze meses em armazenamento ativo, conforme exigido pela OMB M-21-31 Apêndice C, com retenção adicional em armazenamento frio conforme aplicável. Confirme que o licenciamento do inquilino suporta a retenção de auditoria personalizada (E5/G5 ou suplemento); quando não houver licença, registe isto como não avaliado em vez de aprovado. Valide que o âmbito da política abrange os tipos de registo de auditoria do Exchange e do registo de auditoria unificado relevantes.", "status": "machine-draft" } }, "M365EXO-049": { "name": { "value": "Tipos de anexo executáveis bloqueados (MS.EXO.9.5)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.9.5 exige que os tipos de ficheiro executáveis de clique para executar (por exemplo, .exe, .cmd e .vbe) sejam bloqueados no gateway de correio. O Microsoft Defender para Office 365 impõe isto através do Filtro de Anexos Comuns na política antimalware, que rejeita diretamente as mensagens que transportam os tipos de ficheiro listados, independentemente da análise de conteúdo. Os anexos executáveis são um vetor primário de entrega de malware; bloquear os tipos de alto risco por extensão detém as cargas mais comuns antes de ser necessária qualquer detonação. Esta verificação inspeciona todas as políticas antimalware e confirma que o Filtro de Anexos Comuns está ativado e abrange no mínimo .exe, .cmd e .vbe.", "status": "machine-draft" }, "recommendedValue": { "value": "Filtro de Anexos Comuns ativado em todas as políticas antimalware, bloqueando no mínimo .exe, .cmd e .vbe", "status": "machine-draft" }, "remediationSteps": { "value": "No portal do Microsoft Defender, em Email e colaboração > Políticas e regras > Políticas de ameaças > Antimalware, ative o Filtro de Anexos Comuns em cada política e garanta que a lista de tipos de ficheiro bloqueados inclui os executáveis de clique para executar (.exe, .cmd, .vbe e tipos relacionados). Prefira as políticas de segurança predefinidas Standard ou Strict, que ativam isto por predefinição. Confirme que a política se aplica a todos os destinatários.", "status": "machine-draft" } }, "M365EXO-050": { "name": { "value": "A DLP restringe a partilha de SSN, ITIN e números de cartão de crédito (MS.EXO.8.4)", "status": "machine-draft" }, "description": { "value": "O SCuBA MS.EXO.8.4 exige que a solução de Prevenção de Perda de Dados restrinja, no mínimo, a partilha de números de cartão de crédito, Números de Identificação Fiscal Individual dos EUA (ITIN) e números de Segurança Social dos EUA (SSN) por correio eletrónico. Esta verificação inspeciona as regras de conformidade de DLP recolhidas do inquilino e confirma que pelo menos uma regra ativada referencia cada um desses três tipos de informação sensível. Lê as regras de DLP (não apenas as políticas); dado que o Get-DlpComplianceRule não consegue distinguir uma solução de DLP não configurada de uma que não pôde ser lida, um conjunto de regras ausente ou vazio é reportado como Não Avaliado em vez de falha ou aprovação. Uma FALHA só é devolvida quando existem regras, mas estas comprovadamente não abrangem um dos três tipos exigidos.", "status": "machine-draft" }, "recommendedValue": { "value": "Pelo menos uma regra de DLP ativada para cada um dos tipos de informação sensível SSN dos EUA, ITIN dos EUA e Número de Cartão de Crédito, com âmbito no correio do Exchange", "status": "machine-draft" }, "remediationSteps": { "value": "No portal de conformidade do Microsoft Purview, em Prevenção de perda de dados > Políticas, crie ou amplie uma política com âmbito na localização de correio do Exchange, com regras que detetem os tipos de informação sensível Número de Cartão de Crédito, Número de Segurança Social dos EUA (SSN) e Número de Identificação Fiscal Individual dos EUA (ITIN), e defina a ação para bloquear ou restringir a partilha externa. Ative a política (não em modo de teste) para que as regras sejam impostas.", "status": "machine-draft" } } } |