Seguridad de Microsoft 365
El correo corporativo es hoy la puerta de entrada más frecuente. Y la configuración por defecto de un tenant no es una política de seguridad.
El problema
El ataque más frecuente contra una empresa mediana ya no entra por su firewall: entra por una cuenta de correo. Un mensaje de suplantación, una credencial reutilizada de otra filtración, y el atacante está dentro con una identidad legítima.
Lo que ocurre después sigue un patrón conocido: se crea una regla de reenvío o de movimiento a una carpeta oculta para que el usuario no vea las respuestas, se observa la correspondencia durante semanas y se interviene en el momento adecuado, normalmente en una conversación sobre un pago pendiente, cambiando un número de cuenta.
La mayoría de esos casos no habrían prosperado con segundo factor activado. Y sin embargo sigue habiendo tenants sin MFA obligatorio, con cuentas de administrador que se usan a diario para trabajar, con acceso permitido desde cualquier lugar del mundo y con protocolos de autenticación heredados aún habilitados.
Qué hace IT Encore
Revisamos la configuración de seguridad del tenant y la llevamos a un estado razonable, priorizando por impacto: primero el segundo factor y los privilegios administrativos, después el acceso condicional, la protección del correo y la compartición externa.
Trabajamos con lo que la licencia del cliente permite. Muchas medidas de alto impacto no requieren licencias superiores: obligar el segundo factor, retirar privilegios innecesarios, deshabilitar la autenticación heredada y revisar las reglas de reenvío existentes están al alcance de cualquier plan.
Cuando hay funcionalidades que sí requieren un plan superior, lo indicamos con su coste y su beneficio para que la decisión sea informada, sin convertir la seguridad en un argumento para vender licencias.
Qué incluye el servicio
- MFA. Despliegue del segundo factor para todos los usuarios, con métodos adecuados y gestión de excepciones.
- Entra ID. Revisión del directorio: usuarios, grupos, aplicaciones registradas y consentimientos concedidos.
- Privilegios. Separación de cuentas administrativas, principio de mínimo privilegio y revisión periódica de roles.
- Acceso. Control de desde dónde y con qué dispositivos se accede, y bloqueo de la autenticación heredada.
- Acceso condicional. Políticas basadas en usuario, ubicación, dispositivo y riesgo, cuando la licencia lo permite.
- Revisión de configuración. Contraste de la configuración del tenant con las buenas prácticas y con el riesgo real de la organización.
- Protección de identidad. Detección de accesos anómalos y respuesta ante cuentas comprometidas.
- Correo. SPF, DKIM, DMARC, políticas antisuplantación y revisión de reglas de reenvío sospechosas.
- Compartición externa. Control de qué se comparte fuera de la organización, con quién y durante cuánto tiempo.
- Auditoría. Activación y conservación del registro de auditoría del tenant, imprescindible para investigar después.
- Hardening. Ajuste de las configuraciones por defecto que resultan permisivas para un entorno corporativo.
Escenarios habituales
Cuenta comprometida
Contención inmediata, revisión de reglas de reenvío, revocación de sesiones y análisis del alcance.
Fraude del CEO o de la factura
Refuerzo antisuplantación y revisión de los procesos internos de validación de pagos.
Tenant sin política de seguridad
Entorno con la configuración por defecto del día en que se creó, sin revisión posterior.
Exigencia de un cliente o de un seguro
Necesidad de acreditar medidas concretas de seguridad sobre el entorno de correo y colaboración.
Administradores compartidos
Cuentas de administración usadas a diario o compartidas entre varias personas.
Preparación de una auditoría
Activación del registro de auditoría y revisión previa del estado del tenant.
Riesgos que resolvemos
Ausencia de segundo factor
Es la medida que más riesgo elimina y sigue faltando en un número sorprendente de tenants.
Autenticación heredada activa
Protocolos antiguos que permiten saltarse el segundo factor si no se deshabilitan expresamente.
Reglas de reenvío ocultas
El primer movimiento del atacante tras comprometer un buzón, y pasa desapercibido durante semanas.
Administración usada a diario
Trabajar con una cuenta con privilegios convierte cualquier incidente en un incidente crítico.
Compartición externa sin control
Documentación accesible mediante enlaces creados hace tiempo por cualquier usuario.
Registro de auditoría desactivado
Sin registro, después de un incidente no se puede saber qué ocurrió ni qué información se vio afectada.
Preguntas frecuentes
¿El MFA molesta mucho a los usuarios?
Menos de lo que se teme, si se despliega bien. Con dispositivos de confianza y políticas razonables, la mayoría de los usuarios sólo confirman su identidad de forma ocasional. El rechazo suele venir de un despliegue sin explicación previa, no de la medida en sí.
¿Hace falta una licencia superior?
Para lo esencial, no. Segundo factor, revisión de privilegios, deshabilitar autenticación heredada, protección básica del correo y control de compartición están al alcance de los planes habituales. Las políticas de acceso condicional avanzadas y la protección de identidad basada en riesgo sí requieren planes superiores.
¿Qué hacemos si una cuenta ya está comprometida?
Lo primero, contener: revocar sesiones activas, restablecer la credencial, activar el segundo factor y —muy importante— revisar si se han creado reglas de reenvío o de movimiento de mensajes. Después, valorar el alcance de lo que el atacante ha podido ver y notificarlo si procede.
¿Esto sustituye a la copia de seguridad?
No. Son cosas distintas: la seguridad reduce la probabilidad del incidente y la copia permite recuperarse cuando ocurre. Ver backup de Microsoft 365.
Servicios relacionados
Gestión y soporte de Microsoft 365
Administración diaria de Exchange Online, Teams, SharePoint, OneDrive, Entra ID y licenciamiento.
Ver servicioBackup de Microsoft 365
Por qué el modelo de responsabilidad compartida de SaaS no sustituye a una estrategia de copia.
Ver servicioAuditoría de seguridad técnica
Exposición, configuración, privilegios, red, backup y capacidad real de recuperación.
Ver servicioRevise la seguridad de su tenant
Un diagnóstico concreto con lo que se puede corregir de inmediato y sin coste de licencia.