Data/Locales/checks/he/M365ExchangeChecks.json

{
  "_family": "M365ExchangeChecks.json",
  "M365EXO-001": {
    "name": { "value": "ביקורת מדיניות אנטי-ספאם", "status": "machine-draft" },
    "description": { "value": "מדיניות אנטי-ספאם ב-Exchange Online Protection מסננת דואר נכנס ויוצא כדי לחסום הודעות בלתי רצויות ומסעות דיוג מבוססי ספאם. הגדרות אנטי-ספאם שגויות או ברירתמחדליות עשויות שלא לספק הגנה נאותה ולאפשר להודעות זדוניות להגיע לתיבות הדואר של המשתמשים. מדיניות סינון ספאם מותאמת אישית עם ספים ופעולות מתאימים חיונית לצמצום נפח האיומים המגיעים למשתמשי הקצה", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות אנטי-ספאם מותאמת אישית עם ספאם בביטחון גבוה בהסגר; סף דואר בכמות מוגדר ל-6 או פחות; התראות ספאם יוצא מופעלות", "status": "machine-draft" },
    "remediationSteps": { "value": "בחן את כל מדיניות האנטי-ספאם ב-Exchange Online וודא שספאם בביטחון גבוה ודיוג בביטחון גבוה מוגדרים להסגר במקום מסירה לתיקיית דואר הזבל. הגדר את סף הדואר בכמות ל-6 או פחות כדי ללכוד שולחי כמויות אגרסיביים והפעל התראות עבור זיהוי ספאם יוצא. החל את המדיניות המותאמת על כל דומייני הנמענים וודא שאין דריסות ברמת המשתמש המחלישות את המדיניות הארגונית", "status": "machine-draft" }
  },
  "M365EXO-002": {
    "name": { "value": "ביקורת מדיניות אנטי-דיוג", "status": "machine-draft" },
    "description": { "value": "מדיניות אנטי-דיוג משתמשת במודיעין תיבות דואר ובזיהוי התחזות כדי לזהות הודעות המזייפות שולחים או דומיינים מהימנים. ללא מדיניות אנטי-דיוג מוגדרת כראוי, תוקפים יכולים להתחזות למנהלים, שותפים או דומיינים מהימנים כדי לבצע פגיעה בדוא'ל עסקי וקצירת פרטי הזדהות. הגדרות אנטי-דיוג מתקדמות, כולל הגנה מפני התחזות למשתמש ולדומיין, קריטיות להגנה מפני מסעות דיוג ממוקדים", "status": "machine-draft" },
    "recommendedValue": { "value": "הגנה מפני התחזות למשתמש מופעלת עבור מנהלים ובכירים; הגנה מפני התחזות לדומיין מופעלת עבור כל דומייני הארגון; מודיעין תיבות דואר מופעל", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר מדיניות אנטי-דיוג עם הגנה מפני התחזות עבור יעדים בעלי ערך גבוה כולל מנהלים, חברי צוות הכספים ומנהלי IT. הפעל הגנה מפני התחזות לדומיין עבור כל דומייני הארגון ודומייני שותפים מרכזיים, והגדר את הפעולה להסגר הודעות מזויפות. הפעל מודיעין תיבות דואר ומודיעין זיוף עם טיפי בטיחות מתאימים כדי להזהיר משתמשים מפני שולחים שעלולים להיות מתחזים", "status": "machine-draft" }
  },
  "M365EXO-003": {
    "name": { "value": "ביקורת מדיניות אנטי-תוכנה זדונית", "status": "machine-draft" },
    "description": { "value": "מדיניות אנטי-תוכנה זדונית ב-Exchange Online סורקת קבצים מצורפים בדוא'ל לאיתור תוכנות זדוניות, וירוסים ותוכן זדוני ידועים לפני המסירה. הגדרות אנטי-תוכנה זדונית ברירתמחדליות עשויות שלא לחסום את כל סוגי הקבצים המסוכנים, וסוגי קבצים מצורפים מסוימים הנפוצים בהתקפות כגון קבצי הפעלה וסקריפטים עלולים לעבור ללא סינון. מדיניות אנטי-תוכנה זדונית מקיפה עם סינון סוגי קבצים מצורפים נפוצים חיונית למניעת מסירת תוכנה זדונית באמצעות דוא'ל", "status": "machine-draft" },
    "recommendedValue": { "value": "מסנן סוגי קבצים מצורפים נפוצים מופעל וחוסם סוגי קובצי הפעלה וסקריפט; מחיקה אוטומטית ברגע האפס מופעלת; התראות מנהל מופעלות לזיהוי תוכנה זדונית", "status": "machine-draft" },
    "remediationSteps": { "value": "בחן את מדיניות האנטי-תוכנה זדונית והפעל את מסנן הקבצים המצורפים הנפוצים כדי לחסום סוגי קבצים מסוכנים כולל exe, vbs, js, ps1, bat, cmd ותבניות הפעלה נוספות. הפעל מחיקה אוטומטית ברגע האפס (ZAP) כדי להסיר בדיעבד תוכנה זדונית שזוהתה בהודעות שכבר נמסרו. הגדר התראות למנהל כדי להתריע לצוות האבטחה בעת זיהוי תוכנה זדונית וודא שהמדיניות מיושמת על כל הנמענים בארגון", "status": "machine-draft" }
  },
  "M365EXO-004": {
    "name": { "value": "מדיניות Safe Attachments", "status": "machine-draft" },
    "description": { "value": "Safe Attachments ב-Microsoft Defender for Office 365 מפוצץ קבצים מצורפים בדוא'ל בסביבת ארגז חול כדי לזהות תוכנות זדוניות של יום אפס ואיומים מתקדמים שסריקה מבוססת חתימות אינה מסוגלת לזהות. ללא הפעלת Safe Attachments, גרסאות חדשות של תוכנות זדוניות הנשלחות כקבצים מצורפים עלולות לעקוף את מסנני האנטי-תוכנה זדונית המסורתיים. שכבת הגנה זו קריטית עבור ארגונים המהווים יעד ליריבים מתוחכמים המשתמשים בתוכנה זדונית מותאמת אישית או פולימורפית", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Attachments מופעל במצב Dynamic Delivery עבור כל המשתמשים; הגדרות גלובליות מופעלות עבור SharePoint, OneDrive ו-Teams", "status": "machine-draft" },
    "remediationSteps": { "value": "צור או עדכן את מדיניות Safe Attachments לשימוש במצב Dynamic Delivery, המוסר את גוף ההודעה מיד בעוד הקבצים המצורפים נסרקים, וממזער את ההשפעה על המשתמש תוך שמירה על ההגנה. הפעל את Safe Attachments עבור SharePoint, OneDrive ו-Teams בהגדרות הגלובליות כדי להרחיב את הגנת פיצוץ הקבצים מעבר לדוא'ל. הקצה את המדיניות לכל המשתמשים ונטר את Threat Explorer לאיתור זיהויים כדי לאמת את יעילות המדיניות", "status": "machine-draft" }
  },
  "M365EXO-005": {
    "name": { "value": "מדיניות Safe Links", "status": "machine-draft" },
    "description": { "value": "Safe Links ב-Microsoft Defender for Office 365 מספק אימות כתובות URL בזמן ההקלקה כדי להגן על משתמשים מפני קישורים זדוניים בהודעות דוא'ל ובמסמכי Office. תוקפים משתמשים בדרך כלל בטכניקות דיוג נדחות שבהן כתובת URL תמימה בעת המסירה אך משתנה כדי להצביע על אתר זדוני לאחר שההודעה עוברת את הסריקה הראשונית. ללא Safe Links, משתמשים המקליקים על כתובות URL ממוגנות אלו לאחר המסירה אינם מוגנים", "status": "machine-draft" },
    "recommendedValue": { "value": "Safe Links מופעל עבור דוא'ל ויישומי Office; שכתוב כתובות URL מופעל; אין להתיר הקלקה למעבר לכתובות URL זדוניות; סריקה בזמן אמת מופעלת", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר מדיניות Safe Links החלה על כל המשתמשים עם סריקת כתובות URL מופעלת עבור הודעות דוא'ל ויישומי Microsoft Office. הפעל את ההגדרה החוסמת ממשתמשים להקליק ולעבור לכתובות URL זדוניות שזוהו והפעל סריקת כתובות URL בזמן אמת עבור קישורים חשודים. אל תוסיף חריגים רחבים של כתובות URL לרשימת אל תשכתב ובחן חריגים קיימים כדי לוודא שהם עדיין נחוצים ואינם יוצרים פרצות אבטחה", "status": "machine-draft" }
  },
  "M365EXO-006": {
    "name": { "value": "אימות DKIM/DMARC/SPF", "status": "machine-draft" },
    "description": { "value": "DKIM, DMARC ו-SPF הם פרוטוקולי אימות דוא'ל המאמתים את זהות השולח ומונעים זיוף דומיין. ללא כל שלושת הפרוטוקולים מוגדרים כראוי, תוקפים יכולים לשלוח הודעות הנראות כמקורן מדומיין הארגון שלך, ומאפשרים מסעות דיוג משכנעים במיוחד נגד עובדים, לקוחות ושותפים. אימות דוא'ל מלא הוא הגנה בסיסית מפני פגיעה בדוא'ל עסקי והתחזות לדומיין", "status": "machine-draft" },
    "recommendedValue": { "value": "רשומת SPF עם -all (כישלון קשיח); חתימת DKIM מופעלת עבור כל הדומיינים; מדיניות DMARC מוגדרת ל-reject או quarantine עם דיווח מצטבר מופעל", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שלכל דומיין ארגוני יש רשומת SPF תקפה המסתיימת ב-all (כישלון קשיח) הכוללת את כל מקורות השליחה המורשים. הפעל חתימת DKIM ב-Exchange Online עבור כל הדומיינים המותאמים אישית ופרסם את רשומות ה-CNAME של DKIM ב-DNS. פרסם רשומת DMARC עבור כל דומיין החל ממדיניות none לצורך ניטור, ולאחר מכן התקדם בהדרגה ל-quarantine ולבסוף ל-reject לאחר אישור מקורות השליחה הלגיטימיים, כאשר דוחות מצטברים מוגדרים לנראות מתמשכת", "status": "machine-draft" }
  },
  "M365EXO-007": {
    "name": { "value": "מדיניות העברה אוטומטית", "status": "machine-draft" },
    "description": { "value": "העברת דוא'ל אוטומטית לכתובות חיצוניות היא טכניקת חילוץ נתונים נפוצה בשימוש תוקפים לאחר פגיעה בתיבת דואר. תוקף יכול להגדיר כללי העברה אוטומטית להעתקה שקטה של כל הדואר הנכנס לכתובת חיצונית, ולשמור על גישה מתמשכת לתקשורת רגישה גם לאחר ביטול גישתו. ארגונים צריכים לחסום העברה אוטומטית חיצונית כברירת מחדל ולבקר כל כלל העברה קיים", "status": "machine-draft" },
    "recommendedValue": { "value": "העברה אוטומטית חיצונית חסומה באמצעות מדיניות ספאם יוצא; כללי העברה קיימים נבדקו ואושרו", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר את מדיניות סינון הספאם היוצא כדי לקבוע את ההעברה האוטומטית ל-Automatic - System-controlled או ל-Off כדי לחסום העברה אוטומטית חיצונית ברמת התעבורה. בקר את כל כללי העברת תיבות הדואר הקיימים ותצורות העברת SMTP כדי לזהות כל העברה חיצונית בלתי מורשית שעלולה להצביע על פגיעה. הסר כללי העברה בלתי מאושרים והטמע התראות ניטור לזיהוי יצירת כללי העברה חדשים באמצעות יומן הביקורת המאוחד", "status": "machine-draft" }
  },
  "M365EXO-008": {
    "name": { "value": "מלאי וניתוח של כללי תעבורה", "status": "machine-draft" },
    "description": { "value": "כללי תעבורה של Exchange Online (כללי זרימת דואר) מעבדים הודעות דוא'ל במעבר ויכולים לשנות כותרות, לנתב מחדש הודעות, להוסיף כתבי ויתור או לעקוף בקרות אבטחה. כללי תעבורה זדוניים או שגויים יכולים לנתב מחדש דוא'ל בשקט, להסיר כותרות אבטחה או לעקוף סינון ספאם עבור שולחים ספציפיים. ביקורת מקיפה של כל כללי התעבורה נחוצה לזיהוי כללים העלולים להחליש את האבטחה או להקל על חילוץ נתונים", "status": "machine-draft" },
    "recommendedValue": { "value": "כל כללי התעבורה מתועדים בהצדקה עסקית; אין כללים העוקפים סינון ספאם או בקרות אבטחה ללא אישור מפורש", "status": "machine-draft" },
    "remediationSteps": { "value": "ייצא ובחן את כל כללי התעבורה של Exchange Online, תוך תשומת לב מיוחדת לכללים העוקפים סינון ספאם, מנתבים דוא'ל לכתובות חיצוניות או משנים כותרות הודעה. הסר או השבת כל כלל חסר הצדקה עסקית מתועדת או שנוצר על ידי חשבונות שנפרצו או בוטלו מאז. הטמע תהליך ניהול שינויים ליצירה ושינוי של כללי תעבורה, והגדר התראות יומן ביקורת עבור שינויים בכללי תעבורה", "status": "machine-draft" }
  },
  "M365EXO-009": {
    "name": { "value": "ביקורת תיבות דואר מופעלת", "status": "machine-draft" },
    "description": { "value": "ביקורת תיבות דואר מתעדת פעולות המבוצעות על תוכן תיבות הדואר על ידי בעל תיבת הדואר, מיופי כוח ומנהלים, ומספקת ראיות פורנזיות קריטיות במהלך חקירות אבטחה. אף שביקורת תיבות דואר מופעלת כברירת מחדל ב-Microsoft 365, ארגונים עשויים להשבית אותה עבור תיבות דואר ספציפיות או שלא אימתו שפעולות הביקורת המוגדרות כברירת מחדל מספיקות. ללא ביקורת תיבות דואר, לא ניתן לזהות או לחקור גישה בלתי מורשית לתיבות דואר וחילוץ נתונים", "status": "machine-draft" },
    "recommendedValue": { "value": "ביקורת תיבות דואר מופעלת עבור כל תיבות הדואר; פעולות הביקורת המוגדרות כברירת מחדל כוללות את MailItemsAccessed, Send ו-SoftDelete עבור כל סוגי הכניסה", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שביקורת תיבות הדואר מופעלת ברחבי הארגון על ידי בדיקה שהפרמטר AuditDisabled מוגדר ל-False בכל תיבות הדואר. בחן את הפעולות המבוקרות עבור כל סוג כניסה (Owner, Delegate, Admin) וודא שפעולות קריטיות כגון MailItemsAccessed, Send, SoftDelete, HardDelete ו-UpdateFolderPermissions מתועדות. עבור תיבות דואר שבהן הביקורת מושבתת, הפעל מחדש את הביקורת וחקור מדוע הושבתה כדי לשלול חבלה זדונית", "status": "machine-draft" }
  },
  "M365EXO-010": {
    "name": { "value": "אזהרות שולח חיצוני", "status": "machine-draft" },
    "description": { "value": "זיהוי שולח חיצוני מסייע למשתמשים לזהות מתי הודעת דוא'ל מקורה מחוץ לארגון, ומצמצם את יעילות התקפות ההתחזות וההנדסה החברתית. ללא מחווני שולח חיצוני נראים, משתמשים עלולים שלא להבחין בין עמיתים פנימיים לבין שולחים חיצוניים המזייפים שמות תצוגה פנימיים. הגדרת תגי שולח חיצוני או טיפי דואר מספקת רמז חזותי המעודד את המשתמשים לנקוט זהירות נוספת", "status": "machine-draft" },
    "recommendedValue": { "value": "תג שולח חיצוני או טיפ דואר מופעל לזיהוי חזותי של הודעות משולחים חיצוניים", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל את תכונת זיהוי השולח החיצוני במדיניות האנטי-דיוג של Exchange Online כדי להציג מחוון חזותי על הודעות משולחים חיצוניים. שקול הטמעת כלל תעבורה המקדים [External] לשורת הנושא של הודעות נכנסות מחוץ לארגון כאזהרה חזותית נוספת. הודע למשתמשי הקצה על השינוי וספק הנחיות כיצד לזהות ולהגיב להודעות חיצוניות חשודות", "status": "machine-draft" }
  },
  "M365EXO-011": {
    "name": { "value": "ביקורת OAuth/SMTP AUTH לכל תיבת דואר", "status": "machine-draft" },
    "description": { "value": "פרוטוקולי אימות מדור קודם כגון SMTP AUTH מאפשרים אימות תיבת דואר באמצעות שם משתמש וסיסמה בלבד, ועוקפים אימות רב-גורמי ובקרות Conditional Access. תוקפים המשיגים פרטי הזדהות של תיבת דואר באמצעות דיוג או ריסוס סיסמאות יכולים להשתמש ב-SMTP AUTH כדי לגשת לדוא'ל מבלי להפעיל אתגרי MFA. השבתת SMTP AUTH וזרימות OAuth מדור קודם בתיבות דואר שאינן זקוקות להן סוגרת וקטור עקיפת אימות משמעותי", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH מושבת ברחבי הארגון עם חריגים לכל תיבת דואר רק עבור חשבונות שירות מתועדים; OAuth מדור קודם מושבת", "status": "machine-draft" },
    "remediationSteps": { "value": "השבת SMTP AUTH ברמת הארגון באמצעות Set-TransportConfig ולאחר מכן הפעל אותו באופן סלקטיבי רק עבור תיבות דואר ספציפיות של חשבונות שירות הזקוקות לו עבור שילוב יישומים. בקר את כל תיבות הדואר שבהן SMTP AUTH מופעל כדי לוודא שקיימת הצדקה עסקית מתועדת ושפרטי ההזדהות מנוהלים באופן מאובטח. נטר את יומני הכניסה לאיתור שימוש ב-SMTP AUTH כדי לזהות ניצול פוטנציאלי של פרטי הזדהות ותכנן העברה של יישומים מדור קודם לשיטות אימות מודרניות", "status": "machine-draft" }
  },
  "M365EXO-012": {
    "name": { "value": "הגדרת העברה אוטומטית של דומיינים מרוחקים", "status": "machine-draft" },
    "description": { "value": "הגדרות דומיין מרוחק ב-Exchange Online שולטות בעיצוב ההודעות ובמסירת הודעות מחוץ למשרד לדומיינים חיצוניים, כולל האם העברה אוטומטית מותרת לכל דומיין. הדומיין המרוחק המוגדר כברירת מחדל (*) עשוי להיות מוגדר להתיר העברה אוטומטית, הדורסת את מדיניות הספאם היוצא ומאפשרת חילוץ נתונים באמצעות כללי העברת תיבות דואר. יש לבקר הגדרה זו בנפרד ממסנן הספאם היוצא כדי להבטיח בקרות עקביות על העברה חיצונית", "status": "machine-draft" },
    "recommendedValue": { "value": "העברה אוטומטית מושבתת בדומיין המרוחק המוגדר כברירת מחדל (*) ובכל הדומיינים המרוחקים המותאמים אישית אלא אם נדרש במפורש", "status": "machine-draft" },
    "remediationSteps": { "value": "בחן את תצורת הדומיין המרוחק המוגדר כברירת מחדל (*) והגדר את AutoForwardEnabled ל-False כדי למנוע העברה אוטומטית לכל הדומיינים החיצוניים. בקר כל רשומת דומיין מרוחק מותאם אישית והשבת העברה אוטומטית אלא אם קיימת דרישה עסקית מתועדת עבור דומיין שותף ספציפי. ודא שהגדרות הדומיין המרוחק תואמות לתצורת ההעברה האוטומטית של מדיניות הספאם היוצא כדי להבטיח אכיפה עקבית בשתי שכבות הבקרה", "status": "machine-draft" }
  },
  "M365EXO-013": {
    "name": { "value": "העברה אוטומטית לדומיינים חיצוניים מושבתת (MS.EXO.1.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.1.1 מחייב שהעברה אוטומטית לדומיינים חיצוניים תושבת. תצורת הדומיין המרוחק ב-Exchange Online קובעת האם ניתן להעביר דואר אוטומטית מחוץ לדייר. כאשר הדומיין המרוחק המוגדר כברירת מחדל (*) מתיר העברה אוטומטית, תיבת דואר שנפרצה יכולה לחלץ בשקט את כל הדואר הנכנס לכתובת חיצונית בשליטת תוקף, ולשמור על גישה גם לאחר איפוס פרטי ההזדהות", "status": "machine-draft" },
    "recommendedValue": { "value": "AutoForwardEnabled מוגדר ל-False בדומיין המרוחק המוגדר כברירת מחדל (*) ובכל דומיין מרוחק מותאם אישית אלא אם שילוב שותף ספציפי מתועד", "status": "machine-draft" },
    "remediationSteps": { "value": "ב-Exchange admin center תחת Mail flow, פתח את Remote domains וערוך את רשומת ברירת המחדל (*) כך שהעברה אוטומטית לא תותר (AutoForwardEnabled = False). חזור על כך עבור כל דומיין מרוחק מותאם אישית שאין לו צורך עסקי מתועד בהעברה אוטומטית בין דיירים. ודא שהגדרת ההעברה האוטומטית של מדיניות הספאם היוצא עקבית כך ששתי שכבות הבקרה יאכפו את אותה הגבלה", "status": "machine-draft" }
  },
  "M365EXO-014": {
    "name": { "value": "רשימת כתובות IP מאושרות לשליחה מתוחזקת (MS.EXO.2.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.1 מחייב תחזוקת רשימה של כתובות IP מאושרות לשליחת דואר, המהווה בסיס לרשומת SPF מדויקת. רשימת השולחים המאושרים היא הקלט הסמכותי הקובע אילו מארחים רשאים לשלוח דואר באופן לגיטימי עבור כל דומיין. ללא רשימה מתוחזקת, לא ניתן לתחום מדיניות SPF כראוי, והיא נכשלת בחסימת מזייפים או חוסמת שולחים לגיטימיים", "status": "machine-draft" },
    "recommendedValue": { "value": "רשימה מתועדת ועדכנית של כל מקורות השליחה המאושרים לכל דומיין (כלול Exchange Online בתוספת שולחים של צד שלישי), משתקפת ברשומת ה-SPF המפורסמת", "status": "machine-draft" },
    "remediationSteps": { "value": "ערוך מלאי של כל מערכת השולחת דוא'ל באופן לגיטימי בשם כל דומיין מקובל, כולל Exchange Online (spf.protection.outlook.com), פלטפורמות שיווק, מערכות כרטוס וממסרים מקומיים. רשום רשימת שולחים מאושרים זו כמקור האמת וודא שרשומת ה-SPF המפורסמת מפנה בדיוק למקורות אלו. בחן את הרשימה בכל פעם ששירות שליחה חדש נכנס לשירות או מוצא משירות כדי שרשומת ה-SPF תישאר מדויקת", "status": "machine-draft" }
  },
  "M365EXO-015": {
    "name": { "value": "מדיניות SPF מפורסמת לכל דומיין (MS.EXO.2.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.2 מחייב שמדיניות SPF תפורסם עבור כל דומיין, ותייעד רק כתובות מאושרות כשולחים ותכשיל את כל השאר. SPF מפורסם כרשומת TXT ב-DNS ולא כהגדרה של Exchange Online. רשומת SPF חסרה, או כזו המסתיימת ב+all או ב?all, מאפשרת ליריבים לזייף את שדה ה-FROM של דואר הנראה כמקורו מהארגון, ומאפשרת דיוג משכנע", "status": "machine-draft" },
    "recommendedValue": { "value": "רשומת TXT יחידה של SPF לכל דומיין המפרטת את כל השולחים המאושרים ומסתיימת ב-all (כישלון קשיח)", "status": "machine-draft" },
    "remediationSteps": { "value": "פרסם רשומת TXT יחידה של SPF עבור כל דומיין מקובל המונה את כל מקורות השליחה המאושרים ומסתיימת ב-all כדי להכשיל בכישלון קשיח שולחים בלתי מורשים. הסר כל רשומת SPF כפולה, המפרה את RFC 7208 וגורמת לכישלון האימות. הימנע מ+all ומ?all, המנטרלים את אכיפת ה-SPF, ואמת את הרשומה בבדיקת DNS לאחר הפרסום", "status": "machine-draft" }
  },
  "M365EXO-016": {
    "name": { "value": "DKIM מופעל עבור כל הדומיינים (MS.EXO.3.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.3.1 ממליץ להפעיל DKIM עבור כל הדומיינים. DKIM מוסיף חתימה קריפטוגרפית לכותרת ההודעה כך שנמענים יכולים לאמת את שלמות ההודעה ומקוריותה. ללא DKIM, לנמענים יש אות אחד פחות לזיהוי דואר מזויף וההתאמה של DMARC אינה יכולה להסתמך על DKIM, מה שמחליש את אימות הדוא'ל הכולל", "status": "machine-draft" },
    "recommendedValue": { "value": "חתימת DKIM מופעלת עבור כל דומיין מותאם אישית עם רשומות ה-CNAME של הבורר המתאימות מפורסמות ב-DNS", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל חתימת DKIM ב-Exchange Online עבור כל דומיין מותאם אישית ופרסם את שתי רשומות ה-CNAME של הבורר שהשירות מייצר ב-DNS של הדומיין. ודא שתצורת החתימה מדווחת על מצב Enabled לאחר התפשטות רשומות ה-CNAME. סובב מפתחות מעת לעת וודא שבדומיינים שנוספו לאחרונה DKIM מופעל כחלק מכניסת הדומיין לשירות", "status": "machine-draft" }
  },
  "M365EXO-017": {
    "name": { "value": "מדיניות DMARC מפורסמת לכל דומיין (MS.EXO.4.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.1 מחייב שמדיניות DMARC תפורסם עבור כל דומיין ברמה שנייה. DMARC היא רשומת TXT ב-DNS בכתובת _dmarc.<domain> המורה לנמענים כיצד לטפל בדואר הנכשל ב-SPF וב-DKIM ולאן לשלוח דוחות. ללא רשומת DMARC, נמענים מטפלים בכשלי אימות באופן בלתי עקבי, ומאפשרים לדואר מזויף להגיע לתיבות הדואר", "status": "machine-draft" },
    "recommendedValue": { "value": "רשומת TXT של DMARC מפורסמת בכתובת _dmarc עבור כל דומיין ברמה שנייה", "status": "machine-draft" },
    "remediationSteps": { "value": "פרסם רשומת TXT של DMARC בכתובת _dmarc.<domain> עבור כל דומיין ברמה שנייה; רשומה בדומיין ברמה שנייה מגנה על תת-הדומיינים שלו. התחל עם p=none כדי לאסוף דוחות מצטברים ללא השפעה על המסירה, אמת שמקורות לגיטימיים מתואמים תחת SPF או DKIM, ולאחר מכן קדם את רמת האכיפה. ודא שהרשומה נפתרת כראוי באמצעות בדיקת DNS", "status": "machine-draft" }
  },
  "M365EXO-018": {
    "name": { "value": "אכיפת DMARC מוגדרת ל-p=reject (MS.EXO.4.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.2 מחייב שאפשרות דחיית ההודעות של DMARC תוגדר ל-p=reject. מבין שלושת ערכי המדיניות (none, quarantine, reject), reject מספק את ההגנה החזקה ביותר בכך שהוא מורה לנמענים לזרוק דואר בלתי מאומת מיד. מדיניות של none או quarantine משאירה חלון לדואר מזויף להגיע לתיבות הדואר או להגיע קרוב אליהן", "status": "machine-draft" },
    "recommendedValue": { "value": "רשומת ה-DMARC של כל דומיין מכילה p=reject", "status": "machine-draft" },
    "remediationSteps": { "value": "לאחר אישור שכל השולחים הלגיטימיים עוברים התאמת SPF או DKIM תחת ניטור, עדכן את רשומת ה-DMARC של כל דומיין ל-p=reject כך שנמענים יזרקו דואר הנכשל באימות. עבור תחילה דרך p=none ו-p=quarantine כדי להימנע משיבוש דואר לגיטימי. המשך לנטר דוחות מצטברים לאחר אכיפת reject כדי לתפוס כל שולח שנכנס לשירות לאחרונה ועדיין אינו מתואם", "status": "machine-draft" }
  },
  "M365EXO-019": {
    "name": { "value": "איש קשר לדוחות מצטברים של DMARC מוגדר (MS.EXO.4.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.3 מחייב שאיש הקשר לדוחות מצטברים של DMARC (RUA) יכלול את reports@dmarc.cyber.dhs.gov עבור סוכנויות הרשות המבצעת הפדרלית, ובאופן כללי יותר שיוגדר יעד לדוחות מצטברים. דוחות מצטברים מספקים לבעלי הדומיין נראות לגבי מי שולח דואר כדומיין שלהם, דבר החיוני להתקדמות בטוחה ל-p=reject ולזיהוי מסעות זיוף", "status": "machine-draft" },
    "recommendedValue": { "value": "רשומת ה-DMARC כוללת יעד rua= לדוחות מצטברים; סוכנויות הרשות המבצעת הפדרלית כוללות את reports@dmarc.cyber.dhs.gov", "status": "machine-draft" },
    "remediationSteps": { "value": "הוסף תג rua= לכל רשומת DMARC המצביע על תיבת דואר מנוטרת או שירות עיבוד דוחות כך שדוחות מצטברים ייאספו וייבחנו. מחלקות וסוכנויות הרשות המבצעת הפדרלית חייבות לכלול את reports@dmarc.cyber.dhs.gov בשדה ה-RUA בהתאם ל-BOD 18-01. ודא שתיבת הדואר או השירות המקבל מנוטרים באופן פעיל כך שמגמות זיוף יטופלו", "status": "machine-draft" }
  },
  "M365EXO-020": {
    "name": { "value": "SMTP AUTH מושבת ברחבי הארגון (MS.EXO.5.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.5.1 מחייב ש-SMTP AUTH יושבת. SMTP AUTH הוא פרוטוקול הגשה מדור קודם המאמת באמצעות שם משתמש וסיסמה ואינו יכול לאכוף אימות רב-גורמי. השארתו מופעל כברירת המחדל של הדייר מעניקה לתוקפים נתיב לשליחת דואר באמצעות פרטי הזדהות גנובים תוך עקיפת MFA ו-Conditional Access", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH מושבת כברירת המחדל של הארגון (SmtpClientAuthenticationDisabled = True), עם חריגים לכל תיבת דואר רק עבור חשבונות שירות מתועדים", "status": "machine-draft" },
    "remediationSteps": { "value": "השבת SMTP AUTH כברירת המחדל הגלובלית על ידי הגדרת SmtpClientAuthenticationDisabled ל-True בתצורת התעבורה. במקום שבו חשבון שירות ספציפי אכן זקוק ל-SMTP AUTH, הפעל אותו רק בתיבת הדואר הבודדת ותעד את ההצדקה. נטר טלמטריית כניסה לאיתור שימוש ב-SMTP AUTH והעבר יישומים מדור קודם לאימות מודרני", "status": "machine-draft" }
  },
  "M365EXO-021": {
    "name": { "value": "שיתוף תיקיית אנשי קשר אינו פתוח לכל הדומיינים (MS.EXO.6.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.1 מחייב שתיקיות אנשי קשר לא ישותפו עם כל הדומיינים. מדיניות שיתוף ב-Exchange Online יכולה להרפות את ההגבלה המוגדרת כברירת מחדל על שיתוף אנשי קשר יוצא. מדיניות המשתפת אנשי קשר עם כל הדומיינים (רשומת דומיין '*') חושפת נתוני ספרייה ואנשי קשר באופן רחב, ויוצרת נתיב לחילוץ נתונים ומסייעת לתשאול לצורך הנדסה חברתית", "status": "machine-draft" },
    "recommendedValue": { "value": "אף כלל במדיניות שיתוף אינו מעניק שיתוף אנשי קשר לדומיין הכללי (*); שיתוף מוגבל לדומיינים מאושרים ספציפיים בלבד", "status": "machine-draft" },
    "remediationSteps": { "value": "בחן כל מדיניות שיתוף של Exchange Online והסר כל כלל המשתף תיקיות אנשי קשר עם הדומיין הכללי (*). במקום שבו שיתוף אנשי קשר חיצוני אכן נדרש, תחם אותו לדומייני שותפים מוגדרים ספציפיים ולא לכל הדומיינים. ודא שמדיניות השיתוף המוגדרת כברירת מחדל אינה מפעילה מחדש בשקט שיתוף אנשי קשר עם כל הדומיינים", "status": "machine-draft" }
  },
  "M365EXO-022": {
    "name": { "value": "שיתוף פרטי לוח שנה אינו פתוח לכל הדומיינים (MS.EXO.6.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.2 מחייב שפרטי לוח שנה לא ישותפו עם כל הדומיינים. מדיניות שיתוף יכולה להתיר שיתוף פרטי לוח שנה חיצוני; כלל המכסה את הדומיין הכללי (*) חושף נושאי פגישות, מיקומים ופרטי משתתפים לכל צד חיצוני. הדבר מדליף פעילות ארגונית התומכת בדיוג ממוקד ובתשאול פיזי", "status": "machine-draft" },
    "recommendedValue": { "value": "אף כלל במדיניות שיתוף אינו מעניק שיתוף פרטי לוח שנה (CalendarSharing*) לדומיין הכללי (*); שיתוף מוגבל לדומיינים מאושרים ספציפיים, רצוי פנוי/עסוק בלבד", "status": "machine-draft" },
    "remediationSteps": { "value": "בחן כל מדיניות שיתוף של Exchange Online והסר כל כלל המשתף פרטי לוח שנה עם הדומיין הכללי (*). אם שיתוף לוח שנה חיצוני נדרש, הגבל אותו לדומיינים מוגדרים ספציפיים והעדף רמות של פנוי/עסוק בלבד על פני פירוט מלא. ודא שמדיניות השיתוף המוגדרת כברירת מחדל אינה חושפת פרטי לוח שנה לכל הדומיינים", "status": "machine-draft" }
  },
  "M365EXO-023": {
    "name": { "value": "אזהרת שולח חיצוני מוטמעת (MS.EXO.7.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.7.1 מחייב שיוטמעו אזהרות שולח חיצוני. סימון דואר שמקורו מחוץ לארגון מסייע למשתמשים לזהות ניסיונות התחזות והנדסה חברתית. ניתן לספק זאת באמצעות תג השולח החיצוני המובנה (Set-ExternalInOutlook) או כלל זרימת דואר המקדים מחוון כגון [External] לנושא של דואר חיצוני נכנס", "status": "machine-draft" },
    "recommendedValue": { "value": "זיהוי שולח חיצוני מובנה מופעל (Get-ExternalInOutlook Enabled = True) או כלל זרימת דואר המקדים מחוון חיצוני לדואר חיצוני נכנס", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל את תכונת זיהוי השולח החיצוני המובנית כך ש-Outlook יציג תג External על דואר מחוץ לארגון. לחלופין, או בנוסף, צור כלל זרימת דואר מופעל המקדים מחוון כגון [External] לנושא של דואר המתקבל מחוץ לארגון. הודע למשתמשים על השינוי כדי שיבינו את משמעות המחוון", "status": "machine-draft" }
  },
  "M365EXO-024": {
    "name": { "value": "פתרון מניעת אובדן נתונים בשימוש (MS.EXO.8.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.1 מחייב שימוש בפתרון DLP המציע שירותים דומים לפתרון המובנה של Microsoft. DLP מזהה מידע רגיש בדואר Exchange Online ומונע חשיפה בלתי מורשית. ללא DLP, משתמשים עלולים לשלוח בשוגג או בזדון נתונים רגישים מחוץ לארגון ללא זיהוי או חסימה אוטומטיים", "status": "machine-draft" },
    "recommendedValue": { "value": "לפחות מדיניות DLP פעילה אחת ממוקדת לעומס העבודה של Exchange Online", "status": "machine-draft" },
    "remediationSteps": { "value": "פרוס פתרון DLP המכסה את עומס העבודה של דואר Exchange Online וודא שלפחות מדיניות אחת מופעלת ומיושמת. אם אתה משתמש ביכולת ה-DLP המובנית של Microsoft, צור מדיניות בפורטל התאימות הממוקדת לדואר Exchange. ודא שהמדיניות במצב אכיפה ולא במצב בדיקה בלבד כך שחשיפות אכן ייחסמו", "status": "machine-draft" }
  },
  "M365EXO-025": {
    "name": { "value": "DLP מגן על PII וסוגי נתונים רגישים (MS.EXO.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.2 מחייב שפתרון ה-DLP יגן על PII ומידע רגיש, ויגביל לכל הפחות שיתוף של מספרי כרטיסי אשראי, מספרי זיהוי נישום ומספרי ביטוח לאומי באמצעות דוא'ל. פתרון DLP הקיים אך אינו מזהה מזהים בעלי ערך גבוה אלו נכשל במניעת סוגי החשיפה בשוגג המזיקים ביותר", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות DLP כוללת סוגי מידע רגיש המכסים מספרי כרטיסי אשראי, TIN ו-SSN עם פעולת הגבלה/חסימה עבור דוא'ל", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר את מדיניות ה-DLP המכסה את Exchange Online לזיהוי סוגי המידע הרגיש עבור מספרי כרטיסי אשראי, מספרי זיהוי נישום ומספרי ביטוח לאומי, בתוספת כל PII נוסף המוגדר על ידי הסוכנות. הגדר את פעולת הכלל לחסימה או הגבלה של דואר יוצא המכיל מזהים אלו. בדוק עם נתוני דוגמה כדי לאשר זיהוי ושהתראות למשתמש ודוחות אירועים נוצרים", "status": "machine-draft" }
  },
  "M365EXO-026": {
    "name": { "value": "דוא'ל מסונן לפי סוג קובץ מצורף (MS.EXO.9.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.1 מחייב שהודעות דוא'ל יסוננו לפי סוג קובץ מצורף, בדומה למסנן הקבצים המצורפים הנפוצים. מטענים זדוניים רבים מגיעים כקבצים מצורפים להרצה בהקלקה. סינון דואר נכנס לפי סוג קובץ מצורף חוסם סוגי קבצים מסוכנים לפני שהם מגיעים למשתמשים, ומצמצם את הסיכוי להרצה בשוגג", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות אנטי-תוכנה זדונית עם מסנן סוגי הקבצים המצורפים הנפוצים מופעל (EnableFileFilter = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל את מסנן הקבצים המצורפים הנפוצים במדיניות האנטי-תוכנה זדונית כך שדואר נכנס יסונן לפי סוג קובץ מצורף. ודא שהמדיניות מיושמת על כל הנמענים ואינה מוגבלת לתת-קבוצה. במקום שבו שער צד שלישי דומה מספק סינון זה, ודא שהוא מופעל ומכסה את אותם סוגי קבצים מסוכנים", "status": "machine-draft" }
  },
  "M365EXO-027": {
    "name": { "value": "מסנן קבצים מצורפים מעריך את סוג הקובץ האמיתי (MS.EXO.9.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.2 ממליץ שמסנן הקבצים המצורפים ינסה לקבוע את סוג הקובץ האמיתי ולהעריך את סיומת הקובץ. תוקפים משנים שמות קבצים כדי להסוות סוגים מסוכנים (לדוגמה, שינוי שם של קובץ הפעלה ל-txt.). זיהוי סוג אמיתי לוכד אי-התאמות שבהן הסיומת אינה תואמת לתוכן הקובץ בפועל, וסוגר טכניקת התחמקות נפוצה", "status": "machine-draft" },
    "recommendedValue": { "value": "סינון קבצים מצורפים מוגדר לבדיקת סוג הקובץ האמיתי במקום הסתמכות על סיומת הקובץ בלבד", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שפתרון סינון הקבצים המצורפים בודק את תוכן הקובץ בפועל כדי לקבוע את סוגו האמיתי במקום לסמוך על סיומת הקובץ. בפתרון המובנה זה מסופק על ידי זיהוי הסוג של מסנן הקבצים המצורפים הנפוצים; ודא שהוא מופעל. עבור שערי צד שלישי, ודא שבדיקת סוג אמיתי או מבוססת תוכן מוגדרת כך שקבצים מסוכנים ששונה שמם עדיין ייתפסו", "status": "machine-draft" }
  },
  "M365EXO-028": {
    "name": { "value": "סוגי קבצים מצורפים אסורים מוגדרים (MS.EXO.9.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.3 מחייב שסוגי קבצים אסורים ייקבעו ויוגדרו, ויחסמו לכל הפחות קבצי הרצה בהקלקה כגון exe., cmd. ו-vbe.. מסנן קבצים מצורפים המופעל אך בעל רשימת חסימה ריקה או בלתי מספקת אינו מספק הגנה אמיתית. הארגון חייב להגדיר ולתחזק את רשימת הסיומות החסומות בהתאם לסובלנות הסיכון שלו", "status": "machine-draft" },
    "recommendedValue": { "value": "רשימת החסימה של מסנן הקבצים המצורפים מאוכלסת בסוגי הפעלה/הרצה בהקלקה כולל לפחות exe, cmd, vbe, vbs, js, ps1, bat", "status": "machine-draft" },
    "remediationSteps": { "value": "אכלס את רשימת החסימה של מסנן הקבצים המצורפים בסוגי הקבצים שהארגון לא יקבל בדוא'ל, וודא שקובצי הרצה בהקלקה כגון exe, cmd, vbe, vbs, js, ps1 ו-bat כלולים לכל הפחות. בחן את הרשימה מול מגמות האיומים הנוכחיות וסובלנות הסיכון של הארגון. ודא שהרשימה אינה ריקה ומיושמת על כל הנמענים", "status": "machine-draft" }
  },
  "M365EXO-029": {
    "name": { "value": "דוא'ל נסרק לתוכנה זדונית (MS.EXO.10.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.1 מחייב שהודעות דוא'ל ייסרקו לתוכנה זדונית. דוא'ל הוא ערוץ מסירת תוכנה זדונית ראשי; סריקת דואר נכנס מזהה תוכן זדוני ידוע לפני שהוא מגיע למשתמשים. ארגון ללא מדיניות אנטי-תוכנה זדונית פעילה משאיר את המשתמשים חשופים ישירות לקבצים מצורפים עמוסי תוכנה זדונית", "status": "machine-draft" },
    "recommendedValue": { "value": "לפחות מדיניות אנטי-תוכנה זדונית פעילה אחת מיושמת על כל הנמענים", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שלפחות מדיניות אנטי-תוכנה זדונית אחת פעילה ומיושמת על כל הנמענים כך שדואר נכנס ייסרק לתוכנה זדונית. אם אתה משתמש בפתרון צד שלישי דומה, ודא שהוא מופעל ומכסה את כל הדואר הנכנס. בחן מעת לעת את טלמטריית הזיהוי כדי לאשר שהסריקה פועלת", "status": "machine-draft" }
  },
  "M365EXO-030": {
    "name": { "value": "הודעות תוכנה זדונית בהסגר או מושמטות (MS.EXO.10.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.2 מחייב שהודעות המזוהות כמכילות תוכנה זדונית יועברו להסגר או יושמטו. זיהוי בלבד אינו מספיק אם ההודעה הזדונית עדיין נמסרת. מדיניות האנטי-תוכנה זדונית חייבת לנקוט פעולת הסרה כך שהמשתמשים לא יוכלו לקיים אינטראקציה עם הודעות שנמצא כי הן מכילות תוכנה זדונית", "status": "machine-draft" },
    "recommendedValue": { "value": "פעולת מדיניות האנטי-תוכנה זדונית מעבירה להסגר או משמיטה הודעות המזוהות כתוכנה זדונית (ללא פעולת מסירה עם אזהרה)", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר את מדיניות האנטי-תוכנה זדונית כך שהודעות המזוהות כמכילות תוכנה זדונית יועברו להסגר או יושמטו במקום להימסר. ודא שאף מדיניות אינה מוגדרת למסור הודעות חיוביות לתוכנה זדונית עם אזהרה בלבד. ודא שהתראות למנהל מופעלות כך שצוות האבטחה מקבל התראה על זיהויים", "status": "machine-draft" }
  },
  "M365EXO-031": {
    "name": { "value": "סריקת תוכנה זדונית לאחר מסירה מופעלת (MS.EXO.10.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.3 מחייב שסריקת הדוא'ל תהיה מסוגלת לבחון הודעות לאחר המסירה. חתימות תוכנה זדונית מתעדכנות ברציפות, כך שהודעה תמימה בעת המסירה עשויה להיות מזוהה מאוחר יותר כזדונית. מחיקה אוטומטית ברגע האפס (ZAP) מסירה בדיעבד הודעות כאלו מתיבות הדואר, ומצמצמת את חלון החשיפה", "status": "machine-draft" },
    "recommendedValue": { "value": "מחיקה אוטומטית ברגע האפס (ZAP) מופעלת בכל מדיניות האנטי-תוכנה זדונית (ZapEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל מחיקה אוטומטית ברגע האפס (ZAP) בכל מדיניות אנטי-תוכנה זדונית כך שהודעות שזוהו מאוחר יותר כתוכנה זדונית יוסרו מתיבות הדואר לאחר המסירה. ודא ש-ZAP מופעל בכל המדיניות, לא רק בברירת המחדל. במקום שבו נעשה שימוש בפתרון צד שלישי דומה, ודא שהוא מספק תיקון שווה ערך לאחר המסירה", "status": "machine-draft" }
  },
  "M365EXO-032": {
    "name": { "value": "בדיקות הגנה מפני התחזות מופעלות (MS.EXO.11.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.1 ממליץ להשתמש בבדיקות הגנה מפני התחזות. הגנה מפני התחזות משווה כתובות שולח מול משתמשים ודומיינים ידועים כדי לסמן כתובות דומות (לדוגמה, exmple.com מול example.com). בלעדיה, המשתמשים חייבים להבחין ידנית בין כתובות שולח כמעט זהות, דבר בלתי אמין המגדיל את הצלחת הדיוג", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות אנטי-דיוג עם הגנה מפני התחזות למשתמש ו/או לדומיין מופעלת ומיושמת על יעדים בעלי ערך גבוה", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל הגנה מפני התחזות למשתמש ולדומיין במדיניות אנטי-דיוג והחל אותה על יעדים בעלי ערך גבוה כגון מנהלים, כספים ו-IT, בתוספת דומייני הארגון ושותפים מרכזיים. הגדר את הפעולה עבור הודעות מזויפות להסגר. שים לב שהגנה מפני התחזות דורשת תוכנית Defender for Office 365; אם אינה זמינה, הערך יכולת צד שלישי דומה", "status": "machine-draft" }
  },
  "M365EXO-033": {
    "name": { "value": "טיפי בטיחות/אזהרות למשתמש מוצגים (MS.EXO.11.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.2 ממליץ שיוצגו אזהרות למשתמש בדומה לטיפי הבטיחות של EOP. טיפי בטיחות מציפים אותות אוטומטיים (תווים חריגים בכתובת ה-FROM, שולחים בקשר ראשון) ישירות בלקוח, ומעודדים זהירות ברגע הסיכון. הדבר מוריד את עומס הזיהוי מהמשתמשים ומצמצם דיוג מוצלח", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות אנטי-דיוג עם טיפי בטיחות לקשר ראשון וטיפי בטיחות לזיוף/התחזות מופעלים", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל את אפשרויות טיפי הבטיחות במדיניות האנטי-דיוג, כולל טיפי בטיחות לקשר ראשון וטיפי בטיחות לזיוף והתחזות, כך שהמשתמשים יקבלו אזהרות בתוך הלקוח. החל את המדיניות על כל המשתמשים. במקום שבו נעשה שימוש בפתרון צד שלישי דומה, ודא שהוא מציג אזהרות שוות ערך למשתמש", "status": "machine-draft" }
  },
  "M365EXO-034": {
    "name": { "value": "זיהוי דיוג מבוסס בינה מלאכותית בשימוש (MS.EXO.11.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.3 ממליץ על כלי זיהוי דיוג מבוסס בינה מלאכותית בדומה ל-EOP Mailbox Intelligence. מודיעין תיבות דואר בונה מודל של המתכתבים הרגילים של משתמש כדי לזהות שולחים חריגים שמסננים מבוססי כללים מפספסים. ללא שכבה מבוססת בינה מלאכותית, דיוג חדש או ממוקד במיוחד עלול יותר להתחמק מזיהוי", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות אנטי-דיוג עם מודיעין תיבות דואר מופעל (EnableMailboxIntelligence = True) ופעולת הגנה מוגדרת", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל מודיעין תיבות דואר במדיניות האנטי-דיוג והגדר את פעולת ההגנה של מודיעין תיבות הדואר לטיפול בהתחזויות שזוהו. החל את המדיניות על כל המשתמשים. מודיעין תיבות דואר דורש תוכנית Defender for Office 365; במקום שאינו זמין, הערך יכולת זיהוי דיוג צד שלישי דומה מבוססת בינה מלאכותית", "status": "machine-draft" }
  },
  "M365EXO-035": {
    "name": { "value": "אין רשימת היתר של IP במסנן החיבורים (MS.EXO.12.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.1 ממליץ שלא ייווצרו רשימות היתר של IP. כתובות ברשימת ההיתר של מסנן החיבורים עוקפות סינון ספאם, SPF, DKIM, DMARC ואכיפת כתובת FROM. כל רשומה ברשימה זו היא פרצה שדרכה תוקף היכול לשלוח מאותה כתובת יכול למסור דואר המדלג על כל בקרות האבטחה הנכנסות", "status": "machine-draft" },
    "recommendedValue": { "value": "IPAllowList של מדיניות מסנן החיבורים ריק בכל המדיניות", "status": "machine-draft" },
    "remediationSteps": { "value": "ערוך את מדיניות מסנן החיבורים והסר את כל הרשומות מרשימת כתובות ה-IP המותרות כך שאף שולח לא יעקוף סינון ספאם ובדיקות אימות. אם יש להתיר שולח כדי להימנע מזיהויי שווא, העדף רשומת שולח מותר תחומה בצמצום על פני רשימת היתר של IP. ודא שאף מדיניות מסנן חיבורים מותאמת אישית אינה מכניסה מחדש רשומות רשימת היתר", "status": "machine-draft" }
  },
  "M365EXO-036": {
    "name": { "value": "רשימה בטוחה של מסנן החיבורים מושבתת (MS.EXO.12.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.2 ממליץ שרשימות בטוחות לא יופעלו. הרשימה הבטוחה של מסנן החיבורים היא רשימה דינמית ממקור צד שלישי של שולחים 'ידועים כטובים' שדואר שלהם עוקף סינון ספאם ואימות שולח. מכיוון שהרשימה נאצרת חיצונית, הפעלתה מוסרת החלטת עקיפת אבטחה למקור שהארגון אינו שולט בו", "status": "machine-draft" },
    "recommendedValue": { "value": "EnableSafeList של מדיניות מסנן החיבורים מוגדר ל-False בכל המדיניות", "status": "machine-draft" },
    "remediationSteps": { "value": "ערוך את מדיניות מסנן החיבורים וודא שאפשרות הרשימה הבטוחה כבויה (EnableSafeList = False) כך ששולחים 'ידועים כטובים' ממקור חיצוני לא יעקפו בדיקות ספאם ואימות. ודא את ההגדרה במדיניות ברירת המחדל ובכל מדיניות מסנן חיבורים מותאמת אישית. עדיין ניתן להשתמש ברשימת חסימת IP של מסנן החיבורים לחסימת שולחים זדוניים ידועים", "status": "machine-draft" }
  },
  "M365EXO-037": {
    "name": { "value": "ביקורת תיבות דואר מופעלת ברחבי הארגון (MS.EXO.13.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.13.1 מחייב שביקורת תיבות דואר תופעל. ביקורת תיבות דואר מתעדת פעולות המבוצעות על תוכן תיבות הדואר על ידי בעלים, מיופי כוח ומנהלים, ומספקת ראיות פורנזיות חיוניות לחקירת פגיעה. אף שמופעלת כברירת מחדל, בקרה זו מגנה מפני השבתה בשוגג או בזדון ברמת הארגון", "status": "machine-draft" },
    "recommendedValue": { "value": "AuditDisabled של הארגון = False כך שביקורת תיבות הדואר מופעלת ברחבי הדייר", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שביקורת תיבות הדואר מופעלת ברחבי הארגון על ידי אישור ש-AuditDisabled מוגדר ל-False בתצורת הארגון. אם הביקורת מושבתת, הפעל אותה מחדש וחקור מדוע כובתה כדי לשלול חבלה. ודא שפעולות הביקורת המוגדרות כברירת מחדל מכסות את MailItemsAccessed, Send, SoftDelete ו-HardDelete בכל סוגי הכניסה", "status": "machine-draft" }
  },
  "M365EXO-038": {
    "name": { "value": "מסנן ספאם נכנס מופעל (MS.EXO.14.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.1 מחייב שמסנן ספאם יופעל, בדומה לסינון הספאם המובנה. ספאם עמוס בתיבות הדואר, מפחית פרודוקטיביות ולעתים קרובות נושא קישורים או קבצים מצורפים זדוניים. ארגון ללא מדיניות ספאם נכנס פעילה משאיר את המשתמשים חשופים למלוא נפח הדואר הבלתי רצוי והעלול להיות זדוני", "status": "machine-draft" },
    "recommendedValue": { "value": "לפחות מדיניות מסנן תוכן מתארח (אנטי-ספאם) פעילה אחת מיושמת על כל הנמענים", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שלפחות מדיניות אנטי-ספאם נכנס (מסנן תוכן מתארח) אחת פעילה ומיושמת על כל הנמענים. אם אתה משתמש בשער צד שלישי דומה, ודא שהוא מופעל עבור כל הדואר הנכנס. בחן את ספי פעולת הספאם כדי לוודא ששולחי כמויות וספאם אגרסיביים מסוננים", "status": "machine-draft" }
  },
  "M365EXO-039": {
    "name": { "value": "ספאם מנותב לדואר זבל או להסגר (MS.EXO.14.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.2 מחייב שספאם וספאם בביטחון גבוה יועברו לתיקיית דואר הזבל או להסגר. מסירת ספאם לתיבת הדואר הנכנס מסכלת את מטרת הסינון ומגדילה את החשיפה לתוכן זדוני. פעולות מדיניות האנטי-ספאם חייבות לנתב ספאם שזוהה הרחק מתיבת הדואר הנכנס תוך שמירה על סקירת המשתמש של זיהויי שווא", "status": "machine-draft" },
    "recommendedValue": { "value": "SpamAction ו-HighConfidenceSpamAction מוגדרים ל-MoveToJmf (דואר זבל) או Quarantine; לעולם לא מוגדרים למסירה לתיבת הדואר הנכנס", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר את מדיניות האנטי-ספאם כך שפעולות הספאם והספאם בביטחון גבוה יעבירו הודעות לתיקיית דואר הזבל או להסגר במקום למסור אותן לתיבת הדואר הנכנס. ודא שאף פעולה אינה מוגדרת להוספת כותרת ומסירה. ודא שהמדיניות מיושמת על כל הנמענים כך שניתוב הספאם עקבי", "status": "machine-draft" }
  },
  "M365EXO-040": {
    "name": { "value": "אין דומיינים מותרים במדיניות האנטי-ספאם (MS.EXO.14.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.3 מחייב שדומיינים מותרים לא יתווספו למדיניות אנטי-ספאם נכנס. התרת דומיין שלם מאפשרת לכל שולח באותו דומיין לעקוף את הגנות הספאם, ודומיינים נפוצים ניתנים לזיוף כדי לנצל את החריג לרעה. שולחים בודדים מותרים מקובלים, אך רשומות היתר ברמת הדומיין יוצרות עקיפה רחבה", "status": "machine-draft" },
    "recommendedValue": { "value": "AllowedSenderDomains ריק בכל מדיניות האנטי-ספאם (מסנן תוכן מתארח)", "status": "machine-draft" },
    "remediationSteps": { "value": "בחן כל מדיניות אנטי-ספאם והסר את כל הרשומות מרשימת דומייני השולחים המותרים. במקום שבו יש לטפל בזיהויי שווא, הוסף שולחים מותרים ספציפיים במקום דומיינים שלמים. ודא שאף מדיניות אנטי-ספאם מותאמת אישית אינה מכניסה מחדש רשומת דומיין מותר, במיוחד עבור דומיינים נפוצים", "status": "machine-draft" }
  },
  "M365EXO-041": {
    "name": { "value": "השוואת רשימת חסימה של כתובות URL מופעלת (MS.EXO.15.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.1 ממליץ שהשוואת כתובות URL עם רשימת חסימה תופעל. הגנת כתובות URL בזמן ההקלקה משווה קישורים מול רשימות חסימה ורשימות אתרים זדוניים ידועים כך שהמשתמשים נעצרים לפני הגעה ליעדים מסוכנים. בלעדיה, קישורים המומשקים לאחר המסירה נותרים ניתנים להקלקה ובלתי מוגנים", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות Safe Links (או דומה) מופעלת עבור דוא'ל עם סריקת כתובות URL פעילה (EnableSafeLinksForEmail = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל מדיניות Safe Links או מדיניות הגנת כתובות URL דומה עבור דוא'ל כך שקישורים ייסרקו מול רשימות חסימה ורשימות אתרים זדוניים ידועים בזמן ההקלקה. החל את המדיניות על כל המשתמשים והימנע מחריגי כתובות URL רחבים של אל תשכתב. Safe Links דורש תוכנית Defender for Office 365; במקום שאינו זמין, הערך יכולת הגנת קישורים צד שלישי דומה", "status": "machine-draft" }
  },
  "M365EXO-042": {
    "name": { "value": "קישורי הורדה ישירה נסרקים לתוכנה זדונית (MS.EXO.15.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.2 ממליץ שקישורי הורדה ישירה ייסרקו לתוכנה זדונית. קישורים בדואר עשויים להצביע ישירות על הורדות של תוכנה זדונית. סריקה בזמן אמת של קובץ היעד כאשר משתמש מקליק על קישור הורדה ישירה חוסמת את ההורדה אם מזוהה תוכנה זדונית, ומונעת הדבקת התקן", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות Safe Links (או דומה) עם סריקת כתובות URL/קבצים בזמן אמת מופעלת (ScanUrls = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל סריקה בזמן אמת של כתובות URL ויעדי הורדה ישירה במדיניות Safe Links או במדיניות דומה כך שקבצים מאחורי קישורים ייסרקו לתוכנה זדונית בזמן ההקלקה. החל את המדיניות על כל המשתמשים. ודא שהאפשרות למסור רק לאחר השלמת הסריקה מוגדרת במקום שמתאים כדי למקסם את ההגנה", "status": "machine-draft" }
  },
  "M365EXO-043": {
    "name": { "value": "מעקב הקלקות משתמש מופעל (MS.EXO.15.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.3 ממליץ שמעקב הקלקות משתמש יופעל. מעקב הקלקות מתעד מתי משתמשים מקליקים על קישורים בדואר, ומספק נראות בדיעבד האם ייתכן שקישור זדוני בוקר. הדבר חיוני לתיחום ולתגובה לאירועים הכוללים קישורי דיוג", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות Safe Links (או דומה) עם מעקב הקלקות מופעל (DoNotTrackUserClicks = False)", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שמעקב הקלקות משתמש מופעל במדיניות Safe Links או במדיניות דומה כך שהקלקות על קישורים בדואר יתועדו (אפשרות אל תעקוב צריכה להיות כבויה). החל את המדיניות על כל המשתמשים. ודא שטלמטריית ההקלקות זמינה במשטח הדיווח הרלוונטי לחקירת אירועים", "status": "machine-draft" }
  },
  "M365EXO-044": {
    "name": { "value": "התראות Exchange Online הנדרשות מופעלות (MS.EXO.16.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.1 מחייב שקבוצת התראות מזערית תופעל, כולל דפוסי שליחת דוא'ל חשודים, פעילות מחבר חשודה, פעילות העברת דוא'ל חשודה, הודעות מעוכבות, דייר מוגבל משליחת דוא'ל בלתי מוקצה, דייר מוגבל משליחת דוא'ל, וזיהוי הקלקה על כתובת URL העלולה להיות זדונית. התראות אלו מעניקות למנהלים תובנה בזמן אמת על אירועי אבטחה סבירים", "status": "machine-draft" },
    "recommendedValue": { "value": "שבע מדיניות ההתראות הנדרשות מופעלות: דפוסי שליחה חשודים, פעילות מחבר חשודה, העברה חשודה, הודעות מעוכבות, דייר מוגבל משליחת דוא'ל בלתי מוקצה, דייר מוגבל משליחת דוא'ל, הקלקה על כתובת URL זדונית", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שכל אחת משבע מדיניות ההתראות הנדרשות מופעלת: דפוסי שליחת דוא'ל חשודים, פעילות מחבר חשודה, פעילות העברת דוא'ל חשודה, הודעות עוכבו, דייר מוגבל משליחת דוא'ל בלתי מוקצה, דייר מוגבל משליחת דוא'ל, וזוהתה הקלקה על כתובת URL העלולה להיות זדונית. הפעל כל מדיניות שמושבתת. במקום שבו נעשה שימוש בפתרון התראות צד שלישי דומה, ודא שהוא מכסה תנאים שווי ערך", "status": "machine-draft" }
  },
  "M365EXO-045": {
    "name": { "value": "התראות מנותבות ליעד מנוטר (MS.EXO.16.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.2 ממליץ שהתראות יישלחו לכתובת מנוטרת או ישולבו ב-SIEM. התראה שנורית אך נמסרת ליעד בלתי מנוטר אינה ניתנת לפעולה, ומאפשרת לאירועים חשודים להישאר ללא טיפול ומגדילה את השפעת האירוע. כל מדיניות התראה נדרשת צריכה להתריע לנמען מנוטר או להזין SIEM", "status": "machine-draft" },
    "recommendedValue": { "value": "לכל מדיניות התראה מופעלת נמעני התראה המוגדרים לתיבת דואר מנוטרת או שהיא נקלטת על ידי SIEM", "status": "machine-draft" },
    "remediationSteps": { "value": "הגדר כל מדיניות התראה מופעלת עם נמען התראה אחד או יותר המצביעים על תיבת דואר מנוטרת או רשימת תפוצה, או העבר התראות ל-SIEM. ודא שהיעד מנוטר באופן פעיל כך שהתראות יטופלו במהירות. במקום שבו נעשה שימוש בפתרון התראות צד שלישי, ודא שהתראותיו מגיעות לאותו יעד מנוטר או SIEM", "status": "machine-draft" }
  },
  "M365EXO-046": {
    "name": { "value": "רישום Purview Audit (Standard) מופעל (MS.EXO.17.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.1 מחייב שרישום Microsoft Purview Audit (Standard), יומן הביקורת המאוחד, יופעל. יומן הביקורת המאוחד לוכד פעילות משתמש ומנהל ברחבי Microsoft 365 והוא יסודי לתגובה לאירועים ולזיהוי איומים. אם קליטת יומן הביקורת המאוחד מושבתת, ראיות פעילות אינן נאספות והחקירות נפגעות קשות", "status": "machine-draft" },
    "recommendedValue": { "value": "קליטת יומן הביקורת המאוחד מופעלת (UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "ודא שקליטת יומן הביקורת המאוחד מופעלת (UnifiedAuditLogIngestionEnabled = True) כך שפעילות משתמש ומנהל נלכדת ביומן הביקורת של Microsoft 365. אם מושבתת, הפעל אותה באמצעות תצורת יומן הביקורת. ודא שהרישום פעיל על ידי תשאול אירועים אחרונים לאחר ההפעלה", "status": "machine-draft" }
  },
  "M365EXO-047": {
    "name": { "value": "רישום Purview Audit (Premium) מופעל (MS.EXO.17.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.2 מחייב שרישום Microsoft Purview Audit (Premium) יופעל. ביקורת Premium מוסיפה סוגי אירועים בעלי ערך גבוה (כגון MailItemsAccessed) ושמירה ארוכה יותר כברירת מחדל ש-Standard אינה כוללת, ומשפרת מהותית את הנראות במהלך חקירה. ביקורת Premium דורשת רישוי E5/G5 או תוסף שווה ערך", "status": "machine-draft" },
    "recommendedValue": { "value": "סוגי אירועי ביקורת Premium (למשל MailItemsAccessed) ותכונות שמירת ביקורת מופעלים, בכפוף לרישוי E5/G5 או תוסף", "status": "machine-draft" },
    "remediationSteps": { "value": "הפעל את תכונות Microsoft Purview Audit (Premium) כך שסוגי אירועים נוספים כגון MailItemsAccessed ייתפסו. ודא שהדייר נושא את רישוי E5/G5 הנדרש או תוסף התאימות; במקום שאינו מרושה, בקרה זו אינה ניתנת לעמידה ויש לעקוב אחריה כלא הוערכה במקום כעברה. אמת שאירועי ביקורת בעלי ערך גבוה מתועדים לאחר ההפעלה", "status": "machine-draft" }
  },
  "M365EXO-048": {
    "name": { "value": "שמירת יומן ביקורת עומדת במינימום (MS.EXO.17.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.3 מחייב שיומני ביקורת יישמרו לפחות למשך הזמן המזערי המוכתב על ידי OMB M-21-31 (נספח C), הקורא ללפחות שנים עשר חודשים באחסון פעיל. שמירת ברירת המחדל עשויה להיות קצרה מהנדרש, ויומנים שאינם זמינים בעת הצורך מונעים חקירה של אירועים ישנים יותר. מדיניות שמירת יומן ביקורת מפורשת אוכפת את משך הזמן הנדרש", "status": "machine-draft" },
    "recommendedValue": { "value": "מדיניות שמירת יומן ביקורת השומרת יומני ביקורת מאוחדים לפחות 12 חודשים באחסון פעיל (בהתאם ל-OMB M-21-31 נספח C)", "status": "machine-draft" },
    "remediationSteps": { "value": "צור מדיניות שמירת יומן ביקורת השומרת יומני ביקורת מאוחדים לפחות שנים עשר חודשים באחסון פעיל כנדרש על ידי OMB M-21-31 נספח C, עם שמירת אחסון קר נוספת לפי העניין. ודא שרישוי הדייר תומך בשמירת ביקורת מותאמת אישית (E5/G5 או תוסף); במקום שאינו מרושה, עקוב אחר זאת כלא הוערכה במקום כעברה. אמת שהיקף המדיניות מכסה את סוגי רשומות הביקורת של Exchange והביקורת המאוחדת הרלוונטיים", "status": "machine-draft" }
  },
  "M365EXO-049": {
    "name": { "value": "סוגי קבצי הפעלה מצורפים חסומים (MS.EXO.9.5)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.5 מחייב שסוגי קובצי הפעלה בהקלקה (לדוגמה exe., cmd. ו-vbe.) ייחסמו בשער הדואר. Microsoft Defender for Office 365 אוכף זאת באמצעות מסנן הקבצים המצורפים הנפוצים במדיניות האנטי-תוכנה זדונית, הדוחה הודעות הנושאות את סוגי הקבצים המפורטים מיד ללא קשר לסריקת התוכן. קבצי הפעלה מצורפים הם וקטור מסירת תוכנה זדונית ראשי; חסימת הסוגים בסיכון גבוה לפי סיומת עוצרת את המטענים הנפוצים ביותר לפני שנדרש פיצוץ כלשהו. בדיקה זו בוחנת כל מדיניות אנטי-תוכנה זדונית ומאשרת שמסנן הקבצים המצורפים הנפוצים מופעל ומכסה לכל הפחות את exe., cmd. ו-vbe.", "status": "machine-draft" },
    "recommendedValue": { "value": "מסנן קבצים מצורפים נפוצים מופעל בכל מדיניות האנטי-תוכנה זדונית, חוסם לכל הפחות exe., cmd. ו-vbe.", "status": "machine-draft" },
    "remediationSteps": { "value": "בפורטל Microsoft Defender תחת Email & collaboration > Policies & rules > Threat policies > Anti-malware, הפעל את מסנן הקבצים המצורפים הנפוצים בכל מדיניות וודא שרשימת סוגי הקבצים החסומים כוללת את קובצי ההפעלה בהקלקה (exe., cmd., vbe. וסוגים קשורים). העדף את מדיניות האבטחה המוגדרת מראש Standard או Strict, המפעילה זאת כברירת מחדל. ודא שהמדיניות מיושמת על כל הנמענים", "status": "machine-draft" }
  },
  "M365EXO-050": {
    "name": { "value": "DLP מגביל שיתוף של SSN, ITIN ומספרי כרטיסי אשראי (MS.EXO.8.4)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.4 מחייב שפתרון מניעת אובדן הנתונים יגביל לכל הפחות שיתוף של מספרי כרטיסי אשראי, מספרי זיהוי נישום אישיים בארה'ב (ITIN) ומספרי ביטוח לאומי בארה'ב (SSN) באמצעות דוא'ל. בדיקה זו בוחנת את כללי התאימות של DLP שנאספו מהדייר ומאשרת שלפחות כלל מופעל אחד מפנה לכל אחד משלושת סוגי המידע הרגיש. היא קוראת כללי DLP (לא רק מדיניות); מכיוון ש-Get-DlpComplianceRule אינו יכול להבחין בין פתרון DLP בלתי מוגדר לבין פתרון שלא ניתן לקרוא, קבוצת כללים חסרה או ריקה מדווחת כלא הוערכה ולא ככישלון או כעברה. FAIL מוחזר רק כאשר כללים קיימים אך אינם מכסים באופן מובהק אחד משלושת הסוגים הנדרשים", "status": "machine-draft" },
    "recommendedValue": { "value": "לפחות כלל DLP מופעל אחד לכל אחד מ-SSN בארה'ב, ITIN בארה'ב וסוג המידע הרגיש מספר כרטיס אשראי, ממוקד לדואר Exchange", "status": "machine-draft" },
    "remediationSteps": { "value": "בפורטל התאימות של Microsoft Purview תחת Data loss prevention > Policies, צור או הרחב מדיניות הממוקדת למיקום דואר Exchange עם כללים המזהים את סוגי המידע הרגיש מספר כרטיס אשראי, מספר ביטוח לאומי בארה'ב (SSN) ומספר זיהוי נישום אישי בארה'ב (ITIN), והגדר את הפעולה לחסימה או הגבלה של שיתוף חיצוני. הפעל את המדיניות (לא מצב בדיקה) כך שהכללים ייאכפו", "status": "machine-draft" }
  }
}