Auditoría de seguridad de Google Workspace
El correo, los documentos, las reuniones y las identidades de tu empresa viven dentro de Google Workspace. Un único error de configuración —un súper administrador sin 2FA, una app OAuth con permisos excesivos o una delegación de dominio olvidada— puede dar a un atacante acceso a todo el negocio. Revisamos tu Workspace con la misma mentalidad de quien quiere comprometerlo.
¿Tu Google Workspace es seguro o solo lo parece?
Google protege su infraestructura, pero la configuración de tu organización es responsabilidad tuya. La mayoría de los compromisos en Google Workspace no explotan un fallo de Google: explotan configuraciones por defecto, permisos excesivos, apps de terceros conectadas sin control, reglas de reenvío maliciosas y cuentas de administrador mal protegidas. Una auditoría real no se limita a revisar una lista de ajustes: simula lo que haría un atacante con una cuenta comprometida y te demuestra hasta dónde podría llegar dentro de tu organización.
Qué cubre la auditoría de Google Workspace
- Cuentas de administrador: número de súper admins, 2FA con llaves de seguridad y principio de mínimo privilegio
- Autenticación y acceso: verificación en dos pasos, claves de acceso, longitud de sesión y acceso contextual (Context-Aware Access)
- Apps de terceros y OAuth: aplicaciones conectadas, permisos concedidos y riesgo de consent phishing
- Delegación de dominio (Domain-Wide Delegation) y cuentas de servicio: el vector tipo DeleFriend
- Gmail: reglas de reenvío y filtros sospechosos, SPF/DKIM/DMARC y protección anti-phishing
- Google Drive: compartición externa, enlaces públicos y exposición de datos sensibles
- Prevención de fugas de datos (DLP) y reglas de cumplimiento
- Registros de auditoría e investigación: visibilidad, retención y capacidad de detección
- Gestión de dispositivos (endpoint/MDM) y acceso desde equipos no gestionados
- Procesos de baja de empleados (offboarding) y cuentas huérfanas
Cómo ejecutamos la auditoría
- Alcance y acceso: Definimos el alcance y obtenemos acceso de auditoría (rol de solo lectura o credenciales de prueba). Acordamos qué pruebas activas se permiten y en qué ventana.
- Revisión de configuración (CIS): Evaluamos la configuración del entorno frente al CIS Google Workspace Benchmark y las guías de hardening: cuentas, autenticación, Gmail, Drive, Chrome y registros.
- Análisis de superficie de ataque: Enumeramos apps OAuth conectadas, delegaciones de dominio, cuentas de servicio, reglas de reenvío y comparticiones externas para identificar vectores reales.
- Simulación ofensiva controlada: Reproducimos técnicas reales de atacante (abuso de OAuth, persistencia en Gmail, abuso de delegación) en un entorno acordado para confirmar el impacto real.
- Informe y remediación: Documentamos cada hallazgo con evidencias, criticidad (CVSS) e impacto de negocio, y entregamos un plan de remediación priorizado con instrucciones concretas para la consola de administración.
Qué recibes al finalizar
- Informe ejecutivo: nivel de riesgo del entorno colaborativo, para dirección y CISO
- Informe técnico: hallazgos con evidencias, CVSS y pasos de remediación en la consola de administración
- Mapa de apps OAuth y delegaciones de dominio con su nivel de riesgo
- Checklist de hardening priorizado frente al CIS Google Workspace Benchmark
- Reunión de cierre con el equipo de IT o de administración del Workspace
- Re-test opcional para verificar que los hallazgos críticos se han corregido
¿Cuándo conviene auditar tu Google Workspace?
- Tu empresa opera "todo en Google" y nunca ha auditado la configuración del entorno
- Antes o después de migrar a Google Workspace o de un crecimiento rápido de usuarios
- Tras un incidente o sospecha de acceso no autorizado, phishing o fraude del CEO (BEC)
- Cuando un cliente, inversor o auditor te exige acreditar la seguridad del entorno
- Para cumplir con NIS2, ENS o ISO 27001 en el correo y la colaboración
- Si conectáis muchas apps de terceros del marketplace sin un proceso de revisión
Preguntas frecuentes sobre la auditoría de Google Workspace
¿Necesitáis acceso de administrador a nuestro Workspace?
Para la revisión de configuración basta con un rol de administrador de solo lectura o un rol delegado con permisos de auditoría. Para las pruebas ofensivas acordamos previamente el alcance y, si procede, una cuenta de prueba. Todo se realiza con autorización explícita y bajo acuerdo de confidencialidad (NDA).
¿La auditoría interrumpe el trabajo de los empleados?
No. La mayor parte es análisis de configuración y de la superficie de ataque, que no afecta a los usuarios. Las pocas pruebas activas se acuerdan y se ejecutan de forma controlada para no impactar la operativa.
¿En qué se diferencia de las recomendaciones que ya muestra Google?
El panel de Google señala ajustes recomendados, pero no piensa como un atacante ni encadena vectores. Nosotros buscamos el camino real de compromiso: una app OAuth olvidada, una delegación de dominio peligrosa o una regla de reenvío que mantiene el acceso aunque cambies la contraseña.
¿Auditáis también Microsoft 365?
Sí. Aplicamos la misma metodología ofensiva al entorno de Microsoft 365 (Entra ID, Exchange Online, SharePoint). Si trabajáis con ambos, auditamos los dos entornos y sus puntos de integración.
¿El informe sirve para cumplimiento (ENS, ISO 27001, NIS2)?
Sí. El informe documenta el estado de seguridad del entorno de correo y colaboración frente a marcos reconocidos (CIS Benchmark) y es válido como evidencia para procesos de adecuación al ENS, certificación ISO 27001 o cumplimiento de NIS2.