Auditoría de seguridad de Microsoft Exchange Online

El correo corporativo es el canal favorito del fraude del CEO, el phishing dirigido y la persistencia tras un compromiso de cuenta. Analizamos tu Exchange Online más allá del MFA: reglas de reenvío, permisos delegados, conectores y autenticación de dominio.

¿Sabes qué podría hacer un atacante con acceso a un buzón de tu empresa?

La mayoría de las revisiones de seguridad de correo se detienen en si el MFA está activado. Pero el fraude del CEO, la persistencia tras un compromiso de cuenta y buena parte del movimiento lateral pasan por reglas de reenvío ocultas, permisos delegados sin revisar, conectores mal configurados y dominios aceptados demasiado permisivos. Una auditoría real de Exchange Online confirma qué podría hacer realmente un atacante con acceso a un buzón, no solo si tienes activada la casilla correcta.

Qué cubre la auditoría de Exchange Online

  • Reglas de reenvío maliciosas: detección de persistencia tras compromiso de cuenta
  • Permisos delegados y acceso a buzones: quién puede leer o enviar en nombre de otros
  • Conectores y dominios aceptados: riesgo de convertirte en un relay abierto
  • Reglas de transporte (mail flow rules): posibles bypass de los filtros anti-phishing
  • Autenticación de dominio: configuración correcta de SPF, DKIM y DMARC
  • Registro de auditoría de buzón (Mailbox Audit Log) y retención de logs

Cómo ejecutamos la auditoría de Exchange

  1. Alcance y acceso: Acordamos qué buzones y dominios entran en el análisis. Solo necesitamos un rol de lectura sobre Exchange Online, sin credenciales de usuarios.
  2. Revisión de configuración: Analizamos reglas de transporte, conectores, dominios aceptados y políticas anti-phishing frente al CIS Benchmark.
  3. Análisis de permisos delegados: Revisamos quién tiene acceso completo, "enviar en nombre de" o "enviar como" sobre cada buzón crítico.
  4. Simulación de vectores de persistencia: Verificamos si es posible crear reglas de reenvío ocultas o abusar de conectores mal configurados, como haría un atacante tras comprometer una cuenta.
  5. Informe y remediación: Entregamos los hallazgos priorizados por riesgo con pasos concretos de corrección.

Entregables

  • Informe ejecutivo con el riesgo en términos de negocio
  • Informe técnico con cada hallazgo y su remediación paso a paso
  • Mapa de permisos delegados y reglas de reenvío activas
  • Checklist de hardening de Exchange Online frente al CIS Benchmark
  • Reunión de cierre con el equipo IT
  • Re-test opcional para verificar las correcciones

¿Quién necesita este servicio?

  • Empresas que han sufrido fraude del CEO o phishing dirigido por email
  • Organizaciones que nunca han auditado sus reglas de reenvío ni permisos delegados
  • Empresas migrando de Exchange on-premise a Exchange Online
  • Sectores regulados que necesitan evidenciar controles de correo para NIS2, ENS o ISO 27001
  • Empresas con varios administradores de correo sin revisión periódica de permisos

Preguntas frecuentes

¿Esto sustituye a la auditoría general de Microsoft 365?

No necesariamente. Si el correo es tu sistema más crítico o ya has tenido un incidente relacionado con email, tiene sentido contratarla como pieza independiente. Si quieres una revisión completa del tenant (Entra ID, SharePoint, Teams, apps OAuth), la auditoría de Microsoft 365 es más adecuada.

¿Necesitáis acceso de administrador global?

No. Con un rol de lectura sobre Exchange Online (por ejemplo, Exchange Recipient Administrator) es suficiente para la mayor parte del análisis.

¿Interrumpe el funcionamiento del correo?

No. El análisis es de configuración y permisos, y no afecta al flujo de correo en producción.

¿Podéis detectar si ya hay un compromiso en curso?

El análisis de reglas de reenvío y permisos delegados puede revelar la persistencia de un atacante que ya comprometió una cuenta, aunque este no es un servicio de respuesta a incidentes.

¿Sirve el informe para cumplimiento normativo?

Sí. El informe es válido como evidencia de control técnico sobre la seguridad del correo corporativo para NIS2, ENS o ISO 27001.