Auditoría de Google Workspace vs Microsoft 365: qué cambia y qué se mantiene
Por el equipo de QuantumSec
Google Workspace y Microsoft 365 resuelven el mismo problema —correo, identidad y colaboración en la nube— pero con arquitecturas distintas. Auditar uno u otro comparte principios, pero los vectores concretos y las herramientas cambian. Esta guía explica las diferencias para que sepas qué esperar de cada auditoría.
Lo que comparten ambas auditorías
En los dos casos, la auditoría se centra en la identidad (MFA, mínimo privilegio, administradores), el control de apps de terceros (OAuth), la compartición de archivos, la persistencia vía reglas de correo y la capacidad de detección. El enfoque ofensivo —pensar como un atacante y encadenar vectores— es idéntico, igual que el uso de los CIS Benchmarks como marco.
Identidad: Entra ID vs Google Identity
Microsoft 365 se apoya en Entra ID (Azure AD), con acceso condicional, PIM y app registrations/service principals. Google Workspace usa su propia identidad con Context-Aware Access y delegación de dominio. Los conceptos son análogos, pero los puntos de fallo y las herramientas de auditoría difieren.
Vectores específicos de cada plataforma
En Microsoft 365 destacan el phishing AiTM con robo de tokens, el consentimiento ilícito de apps y el abuso de Entra ID. En Google Workspace, el consent phishing OAuth y, sobre todo, la delegación de dominio (DeleFriend), que permite impersonar a cualquier usuario desde GCP. Cada plataforma tiene su vector estrella.
Cómo elegir y qué pedir
Si tu empresa usa solo una de las dos, audita esa. Si usáis ambas (algo cada vez más habitual), conviene auditar las dos y, sobre todo, sus puntos de integración. En cualquier caso, exige un informe ejecutivo y técnico, un mapa de apps y permisos, y un checklist de hardening basado en el CIS Benchmark de la plataforma correspondiente.
FAQ
¿Es más seguro Microsoft 365 o Google Workspace?
Ninguno es intrínsecamente más seguro: ambos tienen una base sólida y los incidentes vienen casi siempre de la configuración del cliente, no de la plataforma. Lo que marca la diferencia es cómo de bien está endurecido y auditado tu tenant.
¿Podéis auditar los dos entornos a la vez?
Sí. Aplicamos la misma metodología ofensiva a Google Workspace y a Microsoft 365, y prestamos especial atención a las integraciones entre ambos y con la nube (GCP/Azure) cuando coexisten.