Seguridad de Microsoft 365 para empresas: guía completa

Por Kike Gandia · Co-Fundador y CEO, OSCP

Microsoft 365 concentra el correo, los documentos y las identidades de tu empresa en Entra ID, Exchange Online, SharePoint y Teams. Esa centralización lo convierte en un objetivo prioritario: comprometer un tenant mal configurado puede dar acceso a todo el negocio. Esta guía explica los riesgos reales y cómo proteger tu entorno más allá de los ajustes por defecto.

Por qué Microsoft 365 es un objetivo prioritario

Microsoft 365 y Entra ID son la identidad y la productividad de millones de empresas, y por eso son el blanco favorito del phishing y del robo de credenciales dirigidos a la nube. Comprometer una cuenta —especialmente un administrador global— puede abrir el acceso a años de correo, a SharePoint y a las aplicaciones federadas mediante SSO. El impacto de un compromiso suele ser total.

El modelo de responsabilidad compartida

Microsoft asegura su plataforma, pero la configuración del tenant, las políticas de acceso, los consentimientos de aplicaciones y la detección de actividad sospechosa son responsabilidad de tu organización. La mayoría de los incidentes no explotan un fallo de Microsoft, sino una mala configuración del cliente.

Identidad y acceso: Entra ID y acceso condicional

La base de un Microsoft 365 seguro es la identidad. Imponer MFA resistente al phishing, definir políticas de acceso condicional sin huecos, limitar y proteger los administradores globales con PIM (Privileged Identity Management) y revisar los usuarios invitados son las medidas que más reducen el riesgo. El CIS Microsoft 365 Benchmark es el marco de referencia.

Apps OAuth, Exchange y compartición en SharePoint

Tres vectores concentran buena parte de los incidentes: las aplicaciones con consentimiento ilícito (acceso persistente al correo y los archivos), las reglas de reenvío en Exchange Online (persistencia tras un compromiso) y la compartición externa o anónima en SharePoint y OneDrive (fuga de datos). Controlar estos tres puntos es prioritario.

Qué te da cada licencia y qué tendrás que compensar

Buena parte de las recomendaciones de seguridad de Microsoft 365 dependen de la edición contratada, y planificar una política que tu licencia no soporta es una forma habitual de perder semanas.

CapacidadDónde entraSi no la tienes
MFA y acceso condicionalEntra ID P1, incluido en Business Premium y en E3Te quedan los valores predeterminados de seguridad, sin granularidad ni excepciones controladas
PIM y roles just-in-timeEntra ID P2, en E5 o como complementoLos roles privilegiados son permanentes: compénsalo con cuentas de administración separadas y alertas de cambio de rol
Defender for Office 365Incluido en Business Premium y en E5, complemento en E3Menos detección de phishing y de adjuntos: refuerza el filtrado, la formación y la verificación de pagos
DLP, retención y etiquetas de PurviewVaría mucho entre ediciones y complementosSustitúyelo por control estricto de la compartición externa y revisión periódica
Retención larga del registro de auditoríaDepende de la edición y de los complementosExporta los registros a un almacenamiento propio si necesitas conservarlos más tiempo

La conclusión práctica: comprueba tu edición antes de diseñar el plan, y cuando falte una capacidad, decide con qué control compensas en lugar de dejar el hueco abierto.

Señales de que el tenant ya está comprometido

Antes de endurecer nada conviene descartar que el problema ya esté dentro. Hay un puñado de indicadores que, en nuestra experiencia, delatan la mayoría de los compromisos de Microsoft 365.

  • Aplicaciones registradas o entidades de servicio con una credencial añadida recientemente, sobre todo si nadie sabe para qué son.
  • Consentimientos concedidos a aplicaciones con permisos amplios sobre el correo o los archivos.
  • Reglas de bandeja de entrada que mueven mensajes a carpetas poco visibles, o filtros sobre palabras como "factura", "IBAN" o "transferencia".
  • Reenvío externo activado en buzones concretos, fuera de cualquier petición formal.
  • Inicios de sesión correctos desde ubicaciones o proveedores de red no habituales, seguidos de actividad de búsqueda en el buzón.
  • Cambios en la configuración de federación o en los dominios federados.
  • Usuarios invitados nuevos con permisos sobre sitios o equipos.
  • El registro de auditoría desactivado o con huecos.

El matiz incómodo es que casi todo esto solo es visible si el registro unificado de auditoría estaba activado antes. Si no lo estaba, no hay forma de mirar hacia atrás: actívalo hoy, aunque el resto del plan tarde.

FAQ

¿Microsoft 365 es seguro por defecto?

Tiene una base sólida, pero la configuración por defecto no es la más segura. Para un entorno empresarial hay que endurecerla (MFA resistente al phishing, acceso condicional, control de consentimientos OAuth, restricción de compartición externa) siguiendo un marco como el CIS Benchmark.

¿Cada cuánto debería revisar la seguridad de Microsoft 365?

Al menos una vez al año, y siempre tras cambios importantes (migración, crecimiento, nuevas integraciones) o ante cualquier sospecha de acceso no autorizado, phishing o fraude del CEO.

¿Qué alcance tiene una revisión de seguridad de Microsoft 365?

La configuración del tenant, la identidad y las políticas de acceso condicional, los roles privilegiados, las aplicaciones y los consentimientos concedidos, Exchange Online, la compartición en SharePoint, OneDrive y Teams, y la capacidad real de detección. El tamaño del trabajo lo marcan el número de usuarios, de dominios y, sobre todo, de políticas y excepciones acumuladas.

¿Afecta a los usuarios mientras se hace?

La revisión de configuración y de registros es de solo lectura, así que nadie nota nada. Las pruebas que sí generan actividad visible —una simulación de phishing, la validación práctica de una política de acceso condicional— se acuerdan antes por escrito y se ejecutan en el momento que os venga bien.

¿Qué necesitáis para empezar?

Un rol de solo lectura sobre el tenant (lector global o lector de seguridad), acceso a los registros de auditoría y de inicio de sesión, la lista de dominios y de integraciones, y saber quién tiene privilegios hoy. Nada de eso requiere credenciales privilegiadas ni cambios en vuestro entorno.

¿El Secure Score sirve como sustituto de una auditoría?

No. El Secure Score es una buena brújula para priorizar ajustes, pero puntúa configuraciones una a una según la ponderación de Microsoft. No encadena vectores, no comprueba si una política tiene una exclusión que la anula en la práctica y no ve lo que ya ha pasado en tus registros. Es un complemento útil, no un sustituto.

Servicio relacionado

auditoría de seguridad de Microsoft 365

Contenido relacionado

Fuentes

Solicitar auditoría de Microsoft 365