Seguridad

Proteger Microsoft 365: las 10 configuraciones esenciales

18 de diciembre de 20255 minFlorent Clermidy

El 90% de los ciberataques exitosos comienzan con una cuenta comprometida. En Microsoft 365, la configuración predeterminada no es segura. Está diseñada para facilitar la adopción, no para proteger su organización. El resultado: miles de tenants de Microsoft 365 funcionan hoy con vulnerabilidades graves, y sus administradores no lo saben. A continuación, los 10 parámetros que debe activar hoy mismo, la mayoría sin coste adicional.

Las 10 configuraciones que debe activar ahora mismo

1. MFA para todas las cuentas, sin excepción

La autenticación multifactor — verificación de identidad a través de un segundo dispositivo además de la contraseña — reduce el riesgo de vulneración de cuentas en un 99,9% (cifra de Microsoft, medida en miles de millones de inicios de sesión). Un atacante que robe su contraseña no podrá conectarse sin su teléfono. Activarla toma 30 minutos para 100 usuarios a través de Entra ID > Security > Authentication methods. Es la inversión con mayor retorno de toda su política de seguridad.

2. Los Security Defaults: primera barrera de protección gratuita

Si su organización aún no ha migrado al Conditional Access, los Security Defaults son un paquete de seguridad básico incluido de forma gratuita en todas las suscripciones de Microsoft 365. Activan automáticamente el MFA, bloquean los protocolos de autenticación antiguos e imponen una protección reforzada en las cuentas de administrador. Se activan con un solo clic en el portal de Entra ID.

3. El Conditional Access: bloquear conexiones fuera del perímetro geográfico

El Conditional Access — o acceso condicional — es un sistema de reglas que decide si una conexión está autorizada según su contexto: ubicación, dispositivo, hora, nivel de riesgo detectado. Si sus equipos trabajan en España, ¿por qué permitir conexiones desde Nigeria o Rusia? Una regla sencilla: bloquear todos los accesos desde fuera del país (y de los destinos de viaje habituales declarados). Esta configuración requiere una licencia Entra ID P1, incluida en Microsoft 365 Business Premium.

4. Deshabilitar los protocolos de autenticación heredados

IMAP, POP3, SMTP básico — estos protocolos antiguos permiten acceder al correo electrónico sin pasar por el MFA. Sencillamente, no lo admiten. El 40% de los ataques por pulverización de contraseñas — técnica que consiste en probar una misma contraseña en miles de cuentas — utilizan estos protocolos para eludir las protecciones modernas. Si nadie en su organización usa un cliente de correo antiguo, desactivarlos no cambia nada para sus usuarios. Pero cierra una puerta de entrada clave para los atacantes.

5. Proteger las cuentas de administrador de forma específica

Un Administrador Global de Microsoft 365 tiene derechos sobre todo su tenant: correos, archivos, usuarios, facturación. Usar esa cuenta a diario para leer correos equivale a exponer las llaves de su empresa en cada clic. Las reglas mínimas: crear cuentas de administrador dedicadas utilizadas únicamente para tareas administrativas, proteger los Administradores Globales con un token físico (clave FIDO2), y auditar los permisos de administrador cada 90 días.

6. Activar Microsoft Defender for Office 365 Plan 1

Incluido en Microsoft 365 Business Premium, Defender for Office 365 Plan 1 añade cuatro protecciones críticas. Antiphishing avanzado, que detecta intentos de suplantación de identidad incluso sin enlace malicioso. Safe Links: cada URL de un correo es analizada en el momento del clic. Safe Attachments: cada archivo adjunto se abre en un entorno aislado antes de llegar a su bandeja de entrada. Resultado concreto: el 97% del malware transmitido por adjunto es bloqueado antes de que el usuario lo abra.

7. Configurar las políticas DLP para datos sensibles

DLP — Data Loss Prevention, o prevención de pérdida de datos — es un sistema que analiza el contenido de los correos salientes y los archivos compartidos para detectar información sensible. Números IBAN, números de tarjeta bancaria, datos de RR.HH., números de seguridad social: una regla DLP puede bloquear automáticamente el envío no autorizado de esta información. La configuración se realiza en dos horas a través del portal de Microsoft Purview. Imprescindible para cumplir con las obligaciones del RGPD en materia de protección de datos personales.

8. Activar las alertas de inicio de sesión sospechoso

Si una cuenta inicia sesión desde Madrid a las 9:00 h y desde São Paulo a las 10:30 h, eso es físicamente imposible. Microsoft Defender detecta automáticamente estas situaciones — denominadas "impossible travel" — y puede enviar una alerta inmediata a su equipo de IT, o incluso bloquear la sesión sospechosa de forma automática. El tiempo medio de detección sin sistema de alertas es de 197 días según IBM. Tiempo más que suficiente para que el atacante cause daños significativos.

9. Definir una política de retención de correos electrónicos

Conservar los correos electrónicos entre 5 y 7 años es una obligación legal para numerosas empresas. Microsoft Purview permite configurar políticas de retención automática: los correos se conservan en un archivo inmutable, aunque el usuario los elimine. También supone una protección en caso de litigio. La configuración toma dos horas y se aplica a todo el tenant sin que los usuarios tengan que realizar ninguna acción.

10. Auditar los accesos y comparticiones de SharePoint

SharePoint acumula con frecuencia accesos compartidos que nadie controla. Un usuario compartió una carpeta con "Cualquier persona con el enlace" hace seis meses para un proyecto urgente. El proyecto terminó. El enlace sigue activo. En nuestras auditorías, este tipo de uso compartido anónimo olvidado está presente en prácticamente todos los tenants no supervisados. Una auditoría de accesos en SharePoint cada seis meses permite identificar y cerrar esos accesos no controlados antes de que se conviertan en un incidente.

Lo que estas configuraciones protegen en la práctica

Estos 10 parámetros no son teóricos. Responden a ataques documentados, medidos y repetidos contra las pymes.

  • BEC — Business Email Compromise: la estafa de la transferencia bancaria o de suplantación del CEO. Un atacante accede a una cuenta de correo, monitoriza las conversaciones financieras e inyecta en el momento oportuno un número de cuenta fraudulento. El MFA, el Conditional Access y las alertas de inicio de sesión sospechoso bloquean el acceso inicial.
  • El ransomware por archivo adjunto: una factura PDF trampeada abre una puerta trasera en un equipo y luego cifra todos los archivos accesibles, incluidos los de SharePoint. Safe Attachments analiza cada adjunto en un entorno sandbox antes de su entrega. Las políticas de retención permiten la restauración sin pagar el rescate.
  • La fuga de datos: un empleado mal informado envía un archivo de RR.HH. por correo a una dirección externa. Las políticas DLP interceptan ese envío antes de que salga de su organización. Evita así una notificación al regulador de protección de datos y las penalizaciones asociadas.

Lo que revela habitualmente una auditoría

En las pymes con las que trabajamos antes de cualquier intervención, el diagnóstico es sistemático: entre 3 y 5 configuraciones críticas ausentes de estos 10 puntos. No es negligencia. Es el resultado de una puesta en marcha rápida de Microsoft 365 sin un acompañamiento especializado en seguridad.

Las carencias más frecuentes que nuestro equipo identifica durante una auditoría de seguridad de Microsoft 365:

  • Cuentas de administrador utilizadas a diario, sin MFA específico
  • Protocolos de autenticación heredados aún activos en tenants recientes
  • Vínculos de compartición anónimos de SharePoint abiertos sobre documentos confidenciales
  • Sin política DLP configurada, a pesar de la presencia de datos de RR.HH. o financieros
  • Sin alertas de inicio de sesión sospechoso activas

Una auditoría de seguridad de Microsoft 365 dura un día. Produce un informe detallado con cada desviación documentada, una puntuación de madurez en seguridad y un plan de remediación priorizado según el nivel de riesgo.

Para profundizar en la seguridad de su infraestructura cloud, consulte nuestra página de Seguridad Cloud Azure. Y si desea conocer su nivel de seguridad actual, solicite una auditoría de seguridad gratuita — nuestro equipo le responde en menos de 48 horas.

F
Florent ClermidyExpert Cybersécurité

¿Un proyecto Microsoft en mente? Hablemos.

Nuestros expertos Air Cloud le acompañan de A a Z.