Hardening de Microsoft 365: checklist de seguridad para empresas

Por el equipo de QuantumSec

La configuración por defecto de Microsoft 365 prioriza la facilidad de uso. Este checklist, alineado con el CIS Microsoft 365 Benchmark, recorre los ajustes que más reducen tu superficie de ataque, ordenados por impacto. Empieza por la identidad: Entra ID es donde un atacante busca primero.

Protege y limita los administradores globales

Reduce el número de administradores globales al mínimo imprescindible y protégelos con MFA resistente al phishing. Usa Privileged Identity Management (PIM) para conceder los roles privilegiados solo cuando se necesitan (just-in-time) y mantén cuentas de administración separadas de las de uso diario.

Impón MFA resistente al phishing y acceso condicional

Activa MFA para todos los usuarios y, en las cuentas críticas, exige métodos resistentes al phishing (FIDO2, passkeys, Windows Hello). Define políticas de acceso condicional que bloqueen la autenticación heredada (legacy auth), restrinjan por dispositivo y ubicación y cubran a todos los usuarios sin huecos.

Controla el consentimiento de apps OAuth

Desactiva el consentimiento de usuario para apps no verificadas y exige aprobación del administrador para los permisos sensibles. Revisa las app registrations y los service principals existentes y sus permisos: el consentimiento ilícito es uno de los vectores más usados contra Microsoft 365.

Asegura Exchange, SharePoint y los registros

En Exchange Online, desactiva el reenvío automático externo y revisa los permisos de buzón. En SharePoint y OneDrive, restringe la compartición externa y los enlaces anónimos. Activa el Unified Audit Log, configura alertas y, si tienes Defender y Purview, aplica DLP y retención.

FAQ

¿Es suficiente con el Secure Score y el CIS Benchmark?

Son una excelente base de configuración, pero no sustituyen a una auditoría ofensiva: revisan ajustes uno a uno, pero no encadenan vectores ni reproducen lo que haría un atacante real (consentimiento ilícito, AiTM, robo de tokens).

¿Qué es lo primero que debería endurecer?

La identidad: MFA resistente al phishing, acceso condicional sin huecos (incluido el bloqueo de la autenticación heredada) y la protección de los administradores globales con PIM. Es donde un atacante busca primero.