Auditoría de seguridad de Microsoft 365
21 controles sobre el tenant, ejecutados con nuestra propia herramienta, con informe de hallazgos priorizados y plan de corrección.
El problema
Un tenant de Microsoft 365 acumula configuración durante años y casi nunca se revisa entero. Se activó lo imprescindible el día que se creó y, desde entonces, cada cambio ha respondido a una necesidad concreta: dar permiso a alguien, autorizar una aplicación, permitir compartir un documento con un cliente.
El resultado es un entorno que nadie conoce en su conjunto. No se sabe cuántos usuarios siguen sin segundo factor, cuántas cuentas de administrador global existen, qué buzones tienen reenvíos hacia fuera, qué aplicaciones tienen permisos permanentes concedidos, qué documentos están compartidos con enlaces anónimos ni qué licencias se están pagando sin usar.
Y hay una pregunta que casi ninguna organización puede responder después de un incidente: ¿quién ha entrado en la administración del tenant, qué ha cambiado y cuándo? El rastro existe en los registros de Microsoft, pero nadie lo mira y su retención es limitada: pasada la ventana, esos eventos ya no existen.
Qué hace IT Encore
Ejecutamos una auditoría técnica completa del tenant con una herramienta propia desarrollada por nosotros, que recorre 21 controles agrupados en seis bloques: identidad y acceso, correo y Exchange Online, auditoría y trazabilidad, configuración del tenant, almacenamiento y colaboración, e inventario y licencias.
La recogida de datos es de sólo lectura y no modifica nada del entorno. Se ejecuta con autorización expresa del cliente, mediante autenticación interactiva o con una aplicación registrada con permisos de lectura, según prefiera la organización.
El entregable es un informe profesional con los hallazgos de cada control, su riesgo asociado y una recomendación concreta, además de los datos brutos por si el cliente quiere explotarlos por su cuenta.
La auditoría se contrata como trabajo cerrado y no obliga a continuidad: el informe es del cliente y puede ejecutarlo internamente, con nosotros o con otro proveedor.
Los 21 controles de un vistazo
Cada control responde a una pregunta de seguridad concreta y detecta un riesgo determinado.
| # | Control | Área | Riesgo principal que detecta |
|---|---|---|---|
| 01 | MFA y acceso condicional | Identidad | Acceso no autorizado a cuentas |
| 02 | Usuarios con riesgo | Identidad | Cuentas ya comprometidas |
| 03 | Privilegios administrativos | Identidad | Abuso de cuentas de administrador |
| 04 | SharePoint y OneDrive (configuración) | Colaboración | Filtración de datos por enlace público |
| 05 | Teams, grupos e invitados | Colaboración | Accesos residuales de externos |
| 06 | Reenvíos y reglas sospechosas | Correo | Persistencia del atacante en el correo |
| 07 | Envío anómalo | Correo | Cuenta comprometida enviando spam o phishing |
| 08 | Seguridad de Exchange Online | Correo | Suplantación del dominio y phishing |
| 09 | Registro de auditoría | Trazabilidad | Incidentes imposibles de investigar |
| 10 | Secure Score | Configuración | Madurez general del entorno |
| 11 | Alertas de seguridad | Detección | Incidentes no detectados a tiempo |
| 12 | Aplicaciones OAuth y consentimiento | Configuración | Acceso persistente de aplicaciones |
| 13 | Cuentas inactivas | Identidad | Cuentas sin vigilancia como puerta de entrada |
| 14 | DLP, retención y etiquetas | Cumplimiento | Fuga de datos sensibles sin detección |
| 15 | Políticas de tenant y dominios | Configuración | Suplantación de dominios secundarios |
| 16 | SharePoint: sitios y almacenamiento | Almacenamiento | Datos acumulados sin control ni propietario |
| 17 | Teams y grupos: actividad | Colaboración | Recursos olvidados con datos y accesos activos |
| 18 | Buzones y OneDrive por usuario | Almacenamiento | Cuotas al límite o acumulación anómala |
| 19 | Compartición externa de ficheros | Colaboración | Flujos de datos hacia fuera no documentados |
| 20 | Inventario de licencias y buzones | Coste | Gasto desperdiciado en licencias sin uso |
| 21 | Actividad administrativa y accesos al tenant | Forense | Cambios y accesos a la administración sin supervisión |
Bloque 1 · Identidad y acceso
Quién puede entrar, con qué protección y con cuántos privilegios.
- 01 · MFA y acceso condicional. Usuarios activos sin segundo factor configurado, estado de las políticas de acceso condicional y bloqueo —o ausencia de él— de los protocolos de autenticación heredados que permiten eludir el MFA.
- 02 · Usuarios con riesgo. Cuentas marcadas en riesgo por Microsoft, inicios de sesión fallidos anómalos por usuario y dirección IP, e indicadores de ataques de password spray contra el tenant.
- 03 · Privilegios administrativos. Inventario de cuentas con roles de administrador, administradores sin actividad en más de 90 días, cuentas externas con privilegios elevados y ausencia de cuentas de emergencia.
- 13 · Cuentas inactivas. Cuentas habilitadas sin ninguna actividad en 90 días, cuántas de ellas consumen además una licencia de pago y listado detallado para poder darlas de baja.
Bloque 2 · Correo electrónico y Exchange Online
El correo es hoy la vía de entrada más frecuente y el lugar donde el atacante intenta quedarse.
- 06 · Reenvíos y reglas de buzón. Reenvíos automáticos hacia direcciones externas, reglas que mueven o eliminan mensajes de forma silenciosa, reglas de transporte del tenant y delegaciones de acceso total a buzones.
- 07 · Envío anómalo. Cuentas bloqueadas por Microsoft por envío abusivo —señal de compromiso confirmado— y remitentes con volúmenes inusuales en los últimos días.
- 08 · Seguridad de Exchange Online. Estado de SPF, DKIM y DMARC en todos los dominios, políticas antiphishing y antispam, autenticación moderna, protocolos heredados, Safe Links y Safe Attachments, y gestión de la cuarentena.
Bloque 3 · Auditoría y trazabilidad
Si no hay registro, un incidente no se puede investigar. Y si lo hay pero nadie lo mira, tampoco.
- 09 · Registro de auditoría unificado. Verificación de que el registro de auditoría unificado está activo, auditoría por buzón, eventos críticos recientes y periodo real de retención de los registros.
- 21 · Actividad administrativa y accesos al tenant. Cronología de las operaciones críticas sobre la administración con actor, dirección IP y fecha; cambios en Entra ID aplicados y denegados; y accesos de cuentas privilegiadas a las consolas de administración, incluidos los realizados desde países no habituales o fuera de horario.
- 10 · Secure Score. Puntuación actual frente a la máxima posible, acciones de mejora pendientes ordenadas por impacto y evolución histórica.
- 11 · Alertas de seguridad. Contraste de las alertas activas con las 21 alertas de referencia recomendadas, e identificación de las que están desactivadas o con severidad inadecuada.
- 14 · DLP, retención y etiquetas. Inventario de políticas de prevención de pérdida de datos, políticas de retención y etiquetas de sensibilidad configuradas en el tenant.
Bloque 4 · Configuración del tenant
Los valores por defecto de un tenant son razonables para empezar; rara vez lo son para una organización establecida.
- 04 · SharePoint y OneDrive. Nivel de compartición externa permitido, existencia de caducidad en los enlaces compartidos y coherencia entre la configuración de SharePoint y la de OneDrive.
- 05 · Teams, grupos e invitados. Usuarios invitados en el tenant, quién puede invitar a personas externas y política de creación de grupos y equipos.
- 12 · Aplicaciones OAuth y consentimiento. Aplicaciones con permisos concedidos sobre los datos del tenant y política de consentimiento de usuario, que es una vía habitual de acceso persistente.
- 15 · Políticas de tenant y dominios. Dominios registrados y su estado de verificación, protección de correo por dominio y configuración general del tenant.
Bloque 5 · Almacenamiento y colaboración
Cuantos más datos inactivos acumula el entorno, mayor es la superficie expuesta ante una brecha.
- 16 · SharePoint: sitios y almacenamiento. Uso de todos los sitios, última actividad, volumen acumulado y sitios sin propietario asignado, con resumen del almacenamiento inactivo por franjas de 90, 180 y 365 días.
- 17 · Teams y grupos: actividad. Actividad de cada equipo, sitio de SharePoint vinculado, almacenamiento asociado y propietarios, para identificar equipos inactivos que siguen conservando datos y accesos.
- 18 · Buzones y OneDrive por usuario. Tamaño de buzón y de OneDrive por usuario, porcentaje de cuota consumido y detección de buzones próximos al límite o con volúmenes anómalos.
- 19 · Compartición externa de ficheros. Eventos reales de compartición con personas externas en los últimos 90 días: quién compartió, qué documento, con qué dominio y si el enlace era anónimo.
Bloque 6 · Inventario y licencias
La parte de la auditoría que con más frecuencia se paga sola.
- 20 · Inventario de licencias y buzones. Matriz completa de usuario, licencia y buzón: cuentas deshabilitadas que siguen consumiendo licencia, usuarios con licencia y sin buzón, licencias solapadas que cubren dos veces el mismo servicio y porcentaje de aprovechamiento por suscripción.
Cómo se ejecuta la auditoría
- 1
Autorización
Autorización expresa y por escrito del responsable del tenant, con el alcance y la ventana de ejecución acordados.
- 2
Acceso de sólo lectura
Autenticación interactiva o aplicación registrada con permisos de lectura. No se modifica ninguna configuración del entorno.
- 3
Recogida de datos
Ejecución de los 21 controles sobre la configuración actual y sobre los registros de actividad disponibles.
- 4
Análisis
Interpretación de los hallazgos en el contexto de la organización, descartando lo que no supone riesgo real en ese entorno.
- 5
Informe
Documento con el resultado de cada control, hallazgos priorizados por riesgo y recomendación concreta para cada uno.
- 6
Presentación
Sesión de revisión con el equipo del cliente para contrastar los hallazgos y ordenar el plan de corrección.
- 7
Corrección (opcional)
Ejecución del plan si el cliente lo desea. Es una decisión independiente del trabajo de auditoría.
Ventanas de análisis
La retención de los registros de Microsoft es limitada: los eventos anteriores a estas ventanas ya no existen en la plataforma. Por eso conviene auditar de forma periódica y no sólo después de un incidente.
| Fuente de datos | Periodo analizado | Requisito |
|---|---|---|
| Configuración del tenant (controles 01, 03, 04, 05, 08, 12, 14, 15) | Estado actual | — |
| Operaciones administrativas (control 21) | 90 días | Registro de auditoría activo |
| Compartición externa de ficheros (control 19) | 90 días | Registro de auditoría activo |
| Cambios en el directorio Entra ID (control 21) | 30 días (7 sin Entra ID P1) | — |
| Accesos de cuentas privilegiadas (control 21) | 30 días | Entra ID P1 |
| Cuentas inactivas (control 13) | 90 días | — |
| Envío de correo (control 07) | 7 días | — |
Qué ocurre si falta una licencia de Microsoft
Algunos controles se apoyan en licencias adicionales de Microsoft (Entra ID P1 o P2, Defender for Office 365, Purview Audit Premium). Cuando no están disponibles, el control se ejecuta en modo alternativo a partir del registro de auditoría unificado o se marca como omitido, indicando en el informe el motivo exacto. El resto de controles se ejecuta con normalidad.
En el caso del control 21, la parte que analiza operaciones administrativas e intentos de acceso funciona en cualquier tenant sin licencias adicionales. Con Entra ID P1 se añade el detalle de los inicios de sesión privilegiados —país, dirección IP, aplicación y motivo del fallo— y la retención de los registros de directorio pasa de 7 a 30 días.
El informe describe hechos registrados y no atribuye intenciones: cada operación crítica se presenta como pendiente de justificación para que el cliente la contraste con sus propios trabajos planificados. Si el registro de auditoría estuvo desactivado durante parte del periodo, se advierte de forma explícita, porque la ausencia de eventos no demuestra la ausencia de actividad.
Preguntas frecuentes
¿La auditoría modifica algo en nuestro tenant?
No. La recogida de datos es de sólo lectura. No se cambia ninguna configuración, no se crean usuarios y no se accede al contenido de los buzones ni de los ficheros: se analizan metadatos de configuración y registros de actividad.
¿Qué permisos necesitan?
Permisos de lectura sobre el tenant. Se puede ejecutar con una sesión interactiva de una cuenta con rol de lectura de seguridad o mediante una aplicación registrada con certificado y permisos de sólo lectura, que es la opción preferible porque queda documentada y se revoca en un clic al terminar.
¿Cuánto se tarda?
La ejecución técnica se completa en el mismo día para un tenant de tamaño habitual. El plazo de entrega del informe depende del número de usuarios y del volumen de hallazgos, y se acuerda antes de empezar.
¿Qué recibimos exactamente?
Un informe profesional con el resultado de los 21 controles, los hallazgos priorizados por riesgo y una recomendación concreta para cada uno, junto con los datos brutos obtenidos. El informe es del cliente y puede ejecutarlo con quien quiera.
¿Con qué frecuencia conviene repetirla?
Al menos una vez al año, y siempre después de un incidente, de un cambio organizativo relevante o de una migración. Como la retención de los registros de Microsoft es limitada, auditar de forma periódica es la única manera de conservar visibilidad sobre lo que ocurrió.
¿Sirve para responder a un cuestionario de cliente o de seguro?
Habitualmente sí. El informe aporta la evidencia técnica que suelen requerir los cuestionarios de proveedor y las auditorías externas sobre el entorno de correo y colaboración. No emitimos certificaciones de norma.
Servicios relacionados
Seguridad de Microsoft 365
MFA, Entra ID, acceso condicional, privilegios, protección de correo y auditoría del tenant.
Ver servicioGestión y soporte de Microsoft 365
Administración diaria de Exchange Online, Teams, SharePoint, OneDrive, Entra ID y licenciamiento.
Ver servicioAuditoría de infraestructura TI
Servidores, virtualización, almacenamiento, red, backup, HA, obsolescencia y riesgos.
Ver servicioSolicite una auditoría de su tenant
21 controles, informe con hallazgos priorizados y sin compromiso de continuidad.