Hardening de Google Workspace: checklist de seguridad para empresas
Por el equipo de QuantumSec
La configuración por defecto de Google Workspace prioriza la facilidad de uso, no la seguridad máxima. Este checklist, alineado con el CIS Google Workspace Benchmark, recorre los ajustes de la consola de administración que más reducen tu superficie de ataque, ordenados por impacto. Empieza por las cuentas de administrador y la autenticación: es donde un atacante busca primero.
Limita y protege las cuentas de administrador
Reduce el número de súper administradores a dos o menos (el CIS Benchmark lo recomienda explícitamente). Protege cada cuenta de administrador con verificación en dos pasos basada en llaves de seguridad o passkeys, no en SMS. Usa cuentas de administración separadas de las cuentas de uso diario, para que un phishing a la cuenta normal de un empleado no comprometa privilegios de administración.
Impón verificación en dos pasos (2SV) a toda la organización
Activa la 2SV obligatoria para todos los usuarios, no solo para los administradores. Prioriza los métodos resistentes al phishing (llaves de seguridad físicas o passkeys) frente a los códigos por SMS, que son vulnerables a SIM swapping e interceptación. Establece un periodo de inscripción y supervisa que no queden usuarios sin 2SV.
Revisa y restringe las apps de terceros (OAuth)
Cambia el control de acceso a las APIs de Google a un modelo de "acceso restringido": bloquea por defecto las apps de terceros y permite únicamente las aplicaciones de confianza mediante una lista de permitidos. Bloquea las apps no verificadas por Google. Presta especial atención a las apps con permisos sobre Gmail y Drive, que son las de mayor riesgo.
Controla la compartición en Google Drive
Desactiva por defecto la posibilidad de crear enlaces públicos ("cualquiera con el enlace"). Limita la compartición externa a dominios de confianza o, como mínimo, activa los avisos al compartir fuera de la organización. Revisa periódicamente qué archivos están compartidos externamente y aplica reglas de DLP para impedir la salida de datos sensibles.
Asegura Gmail frente a suplantación y persistencia
Configura SPF, DKIM y DMARC para proteger tu dominio de la suplantación. Activa la protección avanzada anti-phishing y anti-spoofing y el análisis de adjuntos en sandbox. Audita las reglas de reenvío automático y los filtros: una regla que reenvía el correo a una dirección externa es un mecanismo de persistencia habitual tras un compromiso.
Configura acceso contextual y gestión de dispositivos
Usa el acceso contextual (Context-Aware Access) para condicionar el acceso a la ubicación, el estado del dispositivo o la red. Activa la gestión de endpoints para inventariar los dispositivos que acceden al Workspace y poder bloquear o borrar remotamente los comprometidos. Restringe o limita el acceso desde equipos no gestionados.
Activa registros, alertas y retención
Configura reglas de alerta para eventos críticos (cambios de privilegios, inicios de sesión sospechosos, nuevas reglas de reenvío) y familiarízate con la herramienta de investigación. Si tienes un SIEM, exporta los registros de auditoría para correlacionarlos. Configura Google Vault para la retención y el eDiscovery según tus obligaciones legales.
Audita la delegación de dominio y las cuentas de servicio
Inventaria todas las cuentas de servicio con delegación de dominio (Domain-Wide Delegation) y los permisos (scopes) que tienen concedidos: una delegación amplia permite impersonar a cualquier usuario del dominio. Aplica el mínimo de scopes necesarios, rota las claves de las cuentas de servicio y elimina las delegaciones que ya no se utilicen.
FAQ
¿Es suficiente con aplicar el checklist CIS?
El CIS Benchmark es la mejor base de configuración, pero no sustituye a una auditoría ofensiva: revisa ajustes uno a uno, pero no encadena vectores ni reproduce lo que haría un atacante real (abuso de OAuth, persistencia, escalada). Lo ideal es endurecer con el CIS y validar el resultado con una auditoría.
¿Cuántos súper administradores debería tener?
Dos o menos, según la recomendación del CIS Benchmark. Tener pocos súper admins reduce la superficie de ataque de las cuentas más valiosas y facilita protegerlas con llaves de seguridad y supervisión reforzada.