Microsoft 365

Auditoría de seguridad de Microsoft 365

21 controles sobre el tenant, ejecutados con nuestra propia herramienta, con informe de hallazgos priorizados y plan de corrección.

El problema

Un tenant de Microsoft 365 acumula configuración durante años y casi nunca se revisa entero. Se activó lo imprescindible el día que se creó y, desde entonces, cada cambio ha respondido a una necesidad concreta: dar permiso a alguien, autorizar una aplicación, permitir compartir un documento con un cliente.

El resultado es un entorno que nadie conoce en su conjunto. No se sabe cuántos usuarios siguen sin segundo factor, cuántas cuentas de administrador global existen, qué buzones tienen reenvíos hacia fuera, qué aplicaciones tienen permisos permanentes concedidos, qué documentos están compartidos con enlaces anónimos ni qué licencias se están pagando sin usar.

Y hay una pregunta que casi ninguna organización puede responder después de un incidente: ¿quién ha entrado en la administración del tenant, qué ha cambiado y cuándo? El rastro existe en los registros de Microsoft, pero nadie lo mira y su retención es limitada: pasada la ventana, esos eventos ya no existen.

Qué hace IT Encore

Ejecutamos una auditoría técnica completa del tenant con una herramienta propia desarrollada por nosotros, que recorre 21 controles agrupados en seis bloques: identidad y acceso, correo y Exchange Online, auditoría y trazabilidad, configuración del tenant, almacenamiento y colaboración, e inventario y licencias.

La recogida de datos es de sólo lectura y no modifica nada del entorno. Se ejecuta con autorización expresa del cliente, mediante autenticación interactiva o con una aplicación registrada con permisos de lectura, según prefiera la organización.

El entregable es un informe profesional con los hallazgos de cada control, su riesgo asociado y una recomendación concreta, además de los datos brutos por si el cliente quiere explotarlos por su cuenta.

La auditoría se contrata como trabajo cerrado y no obliga a continuidad: el informe es del cliente y puede ejecutarlo internamente, con nosotros o con otro proveedor.

Los 21 controles de un vistazo

Cada control responde a una pregunta de seguridad concreta y detecta un riesgo determinado.

#ControlÁreaRiesgo principal que detecta
01MFA y acceso condicionalIdentidadAcceso no autorizado a cuentas
02Usuarios con riesgoIdentidadCuentas ya comprometidas
03Privilegios administrativosIdentidadAbuso de cuentas de administrador
04SharePoint y OneDrive (configuración)ColaboraciónFiltración de datos por enlace público
05Teams, grupos e invitadosColaboraciónAccesos residuales de externos
06Reenvíos y reglas sospechosasCorreoPersistencia del atacante en el correo
07Envío anómaloCorreoCuenta comprometida enviando spam o phishing
08Seguridad de Exchange OnlineCorreoSuplantación del dominio y phishing
09Registro de auditoríaTrazabilidadIncidentes imposibles de investigar
10Secure ScoreConfiguraciónMadurez general del entorno
11Alertas de seguridadDetecciónIncidentes no detectados a tiempo
12Aplicaciones OAuth y consentimientoConfiguraciónAcceso persistente de aplicaciones
13Cuentas inactivasIdentidadCuentas sin vigilancia como puerta de entrada
14DLP, retención y etiquetasCumplimientoFuga de datos sensibles sin detección
15Políticas de tenant y dominiosConfiguraciónSuplantación de dominios secundarios
16SharePoint: sitios y almacenamientoAlmacenamientoDatos acumulados sin control ni propietario
17Teams y grupos: actividadColaboraciónRecursos olvidados con datos y accesos activos
18Buzones y OneDrive por usuarioAlmacenamientoCuotas al límite o acumulación anómala
19Compartición externa de ficherosColaboraciónFlujos de datos hacia fuera no documentados
20Inventario de licencias y buzonesCosteGasto desperdiciado en licencias sin uso
21Actividad administrativa y accesos al tenantForenseCambios y accesos a la administración sin supervisión

Bloque 1 · Identidad y acceso

Quién puede entrar, con qué protección y con cuántos privilegios.

  • 01 · MFA y acceso condicional. Usuarios activos sin segundo factor configurado, estado de las políticas de acceso condicional y bloqueo —o ausencia de él— de los protocolos de autenticación heredados que permiten eludir el MFA.
  • 02 · Usuarios con riesgo. Cuentas marcadas en riesgo por Microsoft, inicios de sesión fallidos anómalos por usuario y dirección IP, e indicadores de ataques de password spray contra el tenant.
  • 03 · Privilegios administrativos. Inventario de cuentas con roles de administrador, administradores sin actividad en más de 90 días, cuentas externas con privilegios elevados y ausencia de cuentas de emergencia.
  • 13 · Cuentas inactivas. Cuentas habilitadas sin ninguna actividad en 90 días, cuántas de ellas consumen además una licencia de pago y listado detallado para poder darlas de baja.

Bloque 2 · Correo electrónico y Exchange Online

El correo es hoy la vía de entrada más frecuente y el lugar donde el atacante intenta quedarse.

  • 06 · Reenvíos y reglas de buzón. Reenvíos automáticos hacia direcciones externas, reglas que mueven o eliminan mensajes de forma silenciosa, reglas de transporte del tenant y delegaciones de acceso total a buzones.
  • 07 · Envío anómalo. Cuentas bloqueadas por Microsoft por envío abusivo —señal de compromiso confirmado— y remitentes con volúmenes inusuales en los últimos días.
  • 08 · Seguridad de Exchange Online. Estado de SPF, DKIM y DMARC en todos los dominios, políticas antiphishing y antispam, autenticación moderna, protocolos heredados, Safe Links y Safe Attachments, y gestión de la cuarentena.

Bloque 3 · Auditoría y trazabilidad

Si no hay registro, un incidente no se puede investigar. Y si lo hay pero nadie lo mira, tampoco.

  • 09 · Registro de auditoría unificado. Verificación de que el registro de auditoría unificado está activo, auditoría por buzón, eventos críticos recientes y periodo real de retención de los registros.
  • 21 · Actividad administrativa y accesos al tenant. Cronología de las operaciones críticas sobre la administración con actor, dirección IP y fecha; cambios en Entra ID aplicados y denegados; y accesos de cuentas privilegiadas a las consolas de administración, incluidos los realizados desde países no habituales o fuera de horario.
  • 10 · Secure Score. Puntuación actual frente a la máxima posible, acciones de mejora pendientes ordenadas por impacto y evolución histórica.
  • 11 · Alertas de seguridad. Contraste de las alertas activas con las 21 alertas de referencia recomendadas, e identificación de las que están desactivadas o con severidad inadecuada.
  • 14 · DLP, retención y etiquetas. Inventario de políticas de prevención de pérdida de datos, políticas de retención y etiquetas de sensibilidad configuradas en el tenant.

Bloque 4 · Configuración del tenant

Los valores por defecto de un tenant son razonables para empezar; rara vez lo son para una organización establecida.

  • 04 · SharePoint y OneDrive. Nivel de compartición externa permitido, existencia de caducidad en los enlaces compartidos y coherencia entre la configuración de SharePoint y la de OneDrive.
  • 05 · Teams, grupos e invitados. Usuarios invitados en el tenant, quién puede invitar a personas externas y política de creación de grupos y equipos.
  • 12 · Aplicaciones OAuth y consentimiento. Aplicaciones con permisos concedidos sobre los datos del tenant y política de consentimiento de usuario, que es una vía habitual de acceso persistente.
  • 15 · Políticas de tenant y dominios. Dominios registrados y su estado de verificación, protección de correo por dominio y configuración general del tenant.

Bloque 5 · Almacenamiento y colaboración

Cuantos más datos inactivos acumula el entorno, mayor es la superficie expuesta ante una brecha.

  • 16 · SharePoint: sitios y almacenamiento. Uso de todos los sitios, última actividad, volumen acumulado y sitios sin propietario asignado, con resumen del almacenamiento inactivo por franjas de 90, 180 y 365 días.
  • 17 · Teams y grupos: actividad. Actividad de cada equipo, sitio de SharePoint vinculado, almacenamiento asociado y propietarios, para identificar equipos inactivos que siguen conservando datos y accesos.
  • 18 · Buzones y OneDrive por usuario. Tamaño de buzón y de OneDrive por usuario, porcentaje de cuota consumido y detección de buzones próximos al límite o con volúmenes anómalos.
  • 19 · Compartición externa de ficheros. Eventos reales de compartición con personas externas en los últimos 90 días: quién compartió, qué documento, con qué dominio y si el enlace era anónimo.

Bloque 6 · Inventario y licencias

La parte de la auditoría que con más frecuencia se paga sola.

  • 20 · Inventario de licencias y buzones. Matriz completa de usuario, licencia y buzón: cuentas deshabilitadas que siguen consumiendo licencia, usuarios con licencia y sin buzón, licencias solapadas que cubren dos veces el mismo servicio y porcentaje de aprovechamiento por suscripción.

Cómo se ejecuta la auditoría

  1. 1

    Autorización

    Autorización expresa y por escrito del responsable del tenant, con el alcance y la ventana de ejecución acordados.

  2. 2

    Acceso de sólo lectura

    Autenticación interactiva o aplicación registrada con permisos de lectura. No se modifica ninguna configuración del entorno.

  3. 3

    Recogida de datos

    Ejecución de los 21 controles sobre la configuración actual y sobre los registros de actividad disponibles.

  4. 4

    Análisis

    Interpretación de los hallazgos en el contexto de la organización, descartando lo que no supone riesgo real en ese entorno.

  5. 5

    Informe

    Documento con el resultado de cada control, hallazgos priorizados por riesgo y recomendación concreta para cada uno.

  6. 6

    Presentación

    Sesión de revisión con el equipo del cliente para contrastar los hallazgos y ordenar el plan de corrección.

  7. 7

    Corrección (opcional)

    Ejecución del plan si el cliente lo desea. Es una decisión independiente del trabajo de auditoría.

Ventanas de análisis

La retención de los registros de Microsoft es limitada: los eventos anteriores a estas ventanas ya no existen en la plataforma. Por eso conviene auditar de forma periódica y no sólo después de un incidente.

Fuente de datosPeriodo analizadoRequisito
Configuración del tenant (controles 01, 03, 04, 05, 08, 12, 14, 15)Estado actual
Operaciones administrativas (control 21)90 díasRegistro de auditoría activo
Compartición externa de ficheros (control 19)90 díasRegistro de auditoría activo
Cambios en el directorio Entra ID (control 21)30 días (7 sin Entra ID P1)
Accesos de cuentas privilegiadas (control 21)30 díasEntra ID P1
Cuentas inactivas (control 13)90 días
Envío de correo (control 07)7 días

Qué ocurre si falta una licencia de Microsoft

Algunos controles se apoyan en licencias adicionales de Microsoft (Entra ID P1 o P2, Defender for Office 365, Purview Audit Premium). Cuando no están disponibles, el control se ejecuta en modo alternativo a partir del registro de auditoría unificado o se marca como omitido, indicando en el informe el motivo exacto. El resto de controles se ejecuta con normalidad.

En el caso del control 21, la parte que analiza operaciones administrativas e intentos de acceso funciona en cualquier tenant sin licencias adicionales. Con Entra ID P1 se añade el detalle de los inicios de sesión privilegiados —país, dirección IP, aplicación y motivo del fallo— y la retención de los registros de directorio pasa de 7 a 30 días.

El informe describe hechos registrados y no atribuye intenciones: cada operación crítica se presenta como pendiente de justificación para que el cliente la contraste con sus propios trabajos planificados. Si el registro de auditoría estuvo desactivado durante parte del periodo, se advierte de forma explícita, porque la ausencia de eventos no demuestra la ausencia de actividad.

Preguntas frecuentes

¿La auditoría modifica algo en nuestro tenant?

No. La recogida de datos es de sólo lectura. No se cambia ninguna configuración, no se crean usuarios y no se accede al contenido de los buzones ni de los ficheros: se analizan metadatos de configuración y registros de actividad.

¿Qué permisos necesitan?

Permisos de lectura sobre el tenant. Se puede ejecutar con una sesión interactiva de una cuenta con rol de lectura de seguridad o mediante una aplicación registrada con certificado y permisos de sólo lectura, que es la opción preferible porque queda documentada y se revoca en un clic al terminar.

¿Cuánto se tarda?

La ejecución técnica se completa en el mismo día para un tenant de tamaño habitual. El plazo de entrega del informe depende del número de usuarios y del volumen de hallazgos, y se acuerda antes de empezar.

¿Qué recibimos exactamente?

Un informe profesional con el resultado de los 21 controles, los hallazgos priorizados por riesgo y una recomendación concreta para cada uno, junto con los datos brutos obtenidos. El informe es del cliente y puede ejecutarlo con quien quiera.

¿Con qué frecuencia conviene repetirla?

Al menos una vez al año, y siempre después de un incidente, de un cambio organizativo relevante o de una migración. Como la retención de los registros de Microsoft es limitada, auditar de forma periódica es la única manera de conservar visibilidad sobre lo que ocurrió.

¿Sirve para responder a un cuestionario de cliente o de seguro?

Habitualmente sí. El informe aporta la evidencia técnica que suelen requerir los cuestionarios de proveedor y las auditorías externas sobre el entorno de correo y colaboración. No emitimos certificaciones de norma.

Solicite una auditoría de su tenant

21 controles, informe con hallazgos priorizados y sin compromiso de continuidad.

Solicite una auditoría