MSADVANCE LOGO
✕
  • Servicios
    • Migración Microsoft 365
    • Arquitectura Azure
    • Modern Workplace
    • Seguridad & Cumplimiento
    • Migración de Microsoft 365 a Google Workspace
    • Suministro y venta de licencias para empresas
  • Sobre Nosotros
  • Blog
  • Contacto
  • Español
    • Español
    • English
  • Servicios

    Creemos que la colaboración impulsa el éxito empresarial.

    Migración a Microsoft 365

    Azure Cloud Architecture

    Arquitectura Azure

    Modern Workplace

    Migración a Google

    Seguridad & Cumplimiento

    Suministro de licencias

    • Migración Microsoft 365
    • Arquitectura Azure
    • Modern Workplace
    • Seguridad & Cumplimiento
    • Migración de Microsoft 365 a Google Workspace
    • Suministro y venta de licencias para empresas
  • Sobre Nosotros
  • Blog
  • Contacto
  • Español
    • Español
    • English
Published by MSAdvance on junio 7, 2026
Categories
  • Consultoría Microsoft 365
  • Auditoría Microsoft 365
Tags

    Cómo saber si tu Microsoft 365 está mal configurado: 15 señales de riesgo que suelen pasar desapercibidas

    ¿Quieres que MSAdvance revise si tu Microsoft 365 está bien configurado?

    Muchas empresas usan Microsoft 365 todos los días, pero no saben si su tenant está realmente protegido. El correo funciona, Teams funciona, los usuarios entran sin problema… y aun así puede haber brechas silenciosas: cuentas administradoras demasiado expuestas, compartición externa sin control, reglas de correo sospechosas, auditoría sin revisar o dispositivos accediendo sin cumplir políticas.

    En MSAdvance realizamos una auditoría de configuración Microsoft 365 para detectar riesgos reales, priorizar correcciones y dejar una hoja de ruta clara. No se trata de “cerrarlo todo”, sino de encontrar el punto correcto entre seguridad, productividad y cumplimiento.

    • Revisión de identidad, MFA, Acceso Condicional y roles administrativos.
    • Análisis de Exchange Online, Defender for Office 365, SharePoint, OneDrive, Teams e Intune.
    • Priorización de riesgos con acciones concretas, impacto esperado y esfuerzo estimado.

    Solicitar una revisión de Microsoft 365 Ver servicio de Seguridad & Cumplimiento Microsoft 365

    Un Microsoft 365 mal configurado suele mostrar señales discretas: administradores globales de más, MFA incompleto, autenticación heredada permitida, uso compartido externo demasiado abierto, SPF/DKIM/DMARC sin revisar, reglas de reenvío sospechosas, auditoría sin seguimiento, dispositivos no gestionados y ausencia de políticas de retención o DLP. La forma más fiable de saberlo es realizar un assessment de seguridad Microsoft 365 que revise identidad, correo, colaboración, dispositivos, datos y cumplimiento.

    Resumen rápido: 15 señales de que Microsoft 365 puede estar mal configurado

    1. Secure Score bajo o ignorado: hay recomendaciones críticas sin revisar o sin propietario.
    2. Demasiados administradores globales: más privilegios de los necesarios aumentan el impacto de una cuenta comprometida.
    3. MFA incompleto: algunos usuarios o administradores aún pueden entrar solo con contraseña.
    4. Acceso Condicional inexistente o mal diseñado: se protege “a todos igual” o se dejan excepciones peligrosas.
    5. Autenticación heredada permitida: protocolos antiguos siguen aceptando conexiones menos seguras.
    6. Cuentas de emergencia mal protegidas: las cuentas break-glass existen, pero no están monitorizadas o se usan demasiado.
    7. Compartición externa sin control: SharePoint, OneDrive o Teams permiten más exposición de la necesaria.
    8. Dominios de correo sin SPF, DKIM y DMARC bien configurados: aumenta el riesgo de spoofing y suplantación.
    9. Defender for Office 365 en modo básico: Safe Links, Safe Attachments o antiphishing no están afinados.
    10. Auditoría sin seguimiento: los logs existen, pero nadie los revisa ni convierte eventos en alertas.
    11. Sin etiquetas, DLP ni retención: los datos sensibles se comparten o conservan sin una regla clara.
    12. Dispositivos no gestionados accediendo a datos corporativos: no se exige cumplimiento ni protección de apps.
    13. Consentimiento de aplicaciones sin gobierno: apps de terceros reciben permisos excesivos o permanentes.
    14. Reenvíos y reglas de buzón sospechosas: un atacante puede exfiltrar correo sin que el usuario lo note.
    15. Licencias mal asignadas: se pagan capacidades de seguridad que no se activan o se dejan usuarios críticos sin protección.

    Índice de contenidos de la guía

    1. Resumen rápido: 15 señales de riesgo en Microsoft 365
    2. ¿Cuándo conviene revisar la configuración de Microsoft 365?
    3. Introducción: por qué un Microsoft 365 “que funciona” puede no estar seguro
    4. 1. Metodología de revisión: cómo detectar riesgos sin bloquear el negocio
    5. 2. Mapa rápido de señales, impacto y prioridad
    6. 3. Señal 1: Secure Score bajo o ignorado
    7. 4. Señal 2: demasiados administradores globales
    8. 5. Señal 3: MFA incompleto o mal aplicado
    9. 6. Señal 4: Acceso Condicional inexistente o caótico
    10. 7. Señal 5: autenticación heredada permitida
    11. 8. Señal 6: cuentas de emergencia sin control
    12. 9. Señal 7: SharePoint, OneDrive y Teams demasiado abiertos
    13. 10. Señal 8: SPF, DKIM y DMARC incompletos
    14. 11. Señal 9: Defender for Office 365 sin políticas afinadas
    15. 12. Señal 10: auditoría y alertas sin revisión real
    16. 13. Señal 11: sin etiquetas, DLP ni retención
    17. 14. Señal 12: dispositivos no gestionados o sin cumplimiento
    18. 15. Señal 13: consentimiento de aplicaciones sin gobierno
    19. 16. Señal 14: reenvíos externos y reglas de buzón sospechosas
    20. 17. Señal 15: licencias mal asignadas o capacidades sin activar
    21. 18. Plan de mejora: qué corregir primero
    22. 19. Checklists prácticos de revisión
    23. 20. KPIs para medir mejora de seguridad
    24. 21. Preguntas frecuentes
    25. 22. Recursos oficiales y enlaces útiles
    26. 23. Conclusión y siguientes pasos

    ¿Cuándo conviene revisar la configuración de Microsoft 365?

    No hace falta esperar a sufrir un incidente para revisar Microsoft 365. De hecho, las mejores auditorías son las preventivas: detectan problemas pequeños antes de que se conviertan en brechas, pérdida de datos o interrupciones.

    Momentos típicos en los que una revisión aporta mucho valor

    • Después de una migración a Microsoft 365: se migró correo, archivos o Teams, pero no se revisó seguridad en profundidad.
    • Antes de una auditoría externa: conviene llegar con evidencias, políticas y responsables claros.
    • Tras un crecimiento rápido: más usuarios, más dispositivos, más invitados y más aplicaciones conectadas.
    • Cuando se adopta trabajo híbrido: acceso desde casa, móviles, BYOD y redes no corporativas.
    • Después de cambios de IT o partner: muchas decisiones quedan heredadas y nadie recuerda por qué se configuraron así.
    • Si hay dudas sobre phishing o cuentas comprometidas: reenvíos, inicios de sesión extraños o alertas sin investigar.

    Una revisión de seguridad Microsoft 365 no debería vivirse como una inspección incómoda. Bien planteada, es una forma de recuperar control, reducir ruido y priorizar lo que realmente importa.

    Introducción: por qué un Microsoft 365 “que funciona” puede no estar seguro

    Uno de los errores más habituales es confundir disponibilidad con seguridad. Que Outlook envíe correos, Teams permita reuniones y OneDrive sincronice archivos no significa que Microsoft 365 esté bien configurado.

    Microsoft 365 es una plataforma muy potente, pero también muy amplia: identidad, correo, colaboración, dispositivos, aplicaciones, datos, cumplimiento y auditoría. Si cada parte se configura de forma aislada, es fácil dejar huecos: un usuario con MFA, otro sin MFA; un sitio de SharePoint cerrado, otro abierto a enlaces anónimos; una política de retención en un área, ninguna en otra.

    Esta guía ayuda a identificar 15 señales de riesgo en Microsoft 365 que suelen pasar desapercibidas. No pretende asustar, sino ayudar a revisar con calma, priorizar y tomar decisiones razonables.

    1. Metodología de revisión: cómo detectar riesgos sin bloquear el negocio

    En la práctica: una buena auditoría de Microsoft 365 no busca “cerrarlo todo”, sino reducir riesgo sin romper la productividad.

    La revisión debe empezar por una idea sencilla: no todas las áreas tienen el mismo riesgo. No es lo mismo un usuario sin acceso a datos sensibles que una cuenta con permisos administrativos. No es lo mismo un sitio interno de comunicación que un repositorio con contratos, nóminas o información de clientes.

    Fases recomendadas

    1. Inventario: usuarios, administradores, licencias, dominios, dispositivos, grupos, sitios, invitados y aplicaciones.
    2. Revisión de configuración: identidad, Acceso Condicional, correo, colaboración, datos, dispositivos y auditoría.
    3. Priorización por riesgo: separar riesgos críticos, altos, medios y mejoras de madurez.
    4. Plan de corrección: acciones concretas, responsables, impacto esperado y esfuerzo.
    5. Validación: probar cambios con grupos piloto antes de aplicar a toda la organización.
    RACI recomendado para una revisión de Microsoft 365
    ActividadResponsableApruebaConsultaInformado
    Assessment de identidad y rolesMSAdvance / ITITSeguridadDirección
    Revisión de correo y DefenderMSAdvance / ITITUsuarios claveSoporte
    Revisión de SharePoint, OneDrive y TeamsMSAdvance / Modern WorkplaceNegocioIT / SeguridadUsuarios
    Políticas de Purview y cumplimientoSeguridad / ComplianceLegal / DirecciónMSAdvanceÁreas afectadas
    Plan de remediaciónMSAdvance / ITDirección / ITNegocioUsuarios

    2. Mapa rápido de señales, impacto y prioridad

    En la práctica: no todos los hallazgos pesan igual; primero se corrige lo que puede abrir la puerta a un incidente serio.

    15 señales de Microsoft 365 mal configurado
    SeñalRiesgo principalPrioridad habitual
    Secure Score bajo o ignoradoRiesgos conocidos sin dueñoMedia/Alta
    Demasiados administradores globalesCompromiso de tenantCrítica
    MFA incompletoRobo de credencialesCrítica
    Acceso Condicional débilAccesos sin contexto de riesgoAlta
    Autenticación heredadaBypass de controles modernosCrítica
    Cuentas break-glass sin controlAcceso privilegiado no monitorizadoAlta
    Compartición externa abiertaFuga de informaciónAlta
    SPF/DKIM/DMARC incompletosSuplantación de dominioAlta
    Defender for Office sin endurecerPhishing y malwareAlta
    Auditoría sin seguimientoIncidentes invisiblesAlta
    Sin Purview básicoDatos sensibles sin controlMedia/Alta
    Dispositivos no gestionadosAcceso desde equipos no confiablesAlta
    Apps con consentimiento excesivoAcceso indebido a datosAlta
    Reenvíos/reglas sospechosasExfiltración de correoCrítica
    Licencias mal aprovechadasPago sin protección realMedia

    3. Señal 1: Secure Score bajo o ignorado

    En la práctica: Secure Score no lo es todo, pero ignorarlo suele indicar falta de gobierno de seguridad.

    Microsoft Secure Score ayuda a medir la postura de seguridad y propone acciones de mejora. El problema no es tener una puntuación “perfecta” o no; el problema es que nadie revise las recomendaciones, nadie las priorice y nadie cierre las acciones críticas.

    Cómo se nota

    • Hay recomendaciones antiguas sin responsable.
    • Se aplican cambios sin documentar por qué.
    • El equipo de IT mira Secure Score solo cuando hay auditoría o incidente.
    • No hay una lista de “acciones aceptadas” y “acciones aplazadas”.

    Qué revisar

    • Acciones pendientes de identidad, correo, dispositivos y datos.
    • Recomendaciones con alto impacto y bajo esfuerzo.
    • Excepciones justificadas por negocio.

    Cómo corregirlo

    Crea una rutina de revisión, asigna responsables y convierte Secure Score en una herramienta de priorización, no en un “ranking” aislado. Lo importante es mejorar de forma controlada y demostrar avance.

    Recurso oficial: Microsoft Secure Score.

    4. Señal 2: demasiados administradores globales

    En la práctica: cuantos más administradores globales existan, mayor será el impacto si una cuenta cae.

    El rol de administrador global es uno de los permisos más sensibles del tenant. En muchas organizaciones se concedió “por comodidad” y nunca se retiró. El resultado es una superficie de ataque innecesariamente grande.

    Cómo se nota

    • Usuarios de soporte, antiguos partners o cuentas personales siguen como Global Administrator.
    • No se usa Privileged Identity Management (PIM) o acceso just-in-time.
    • No hay separación entre tareas: correo, seguridad, facturación, usuarios, dispositivos.
    • Las cuentas administradoras también leen correo o se usan para trabajo diario.

    Qué revisar

    • Lista de roles administrativos en Entra ID.
    • Cuentas externas o antiguas con privilegios.
    • Uso de roles menos privilegiados para tareas concretas.
    • Activación de PIM para accesos sensibles.

    Cómo corregirlo

    Reduce el número de administradores globales, usa roles específicos y aplica el principio de mínimo privilegio. Para tareas puntuales, PIM permite activar permisos solo durante el tiempo necesario.

    Recursos oficiales: Buenas prácticas de roles en Entra ID · Privileged Identity Management.

    5. Señal 3: MFA incompleto o mal aplicado

    En la práctica: MFA parcial da una falsa sensación de seguridad.

    Muchas organizaciones creen que tienen MFA “activado”, pero al revisar aparecen excepciones: usuarios antiguos, cuentas compartidas, administradores, protocolos antiguos o aplicaciones que no pasan por MFA.

    Cómo se nota

    • Administradores sin MFA fuerte.
    • Usuarios excluidos “temporalmente” que nunca volvieron a incluirse.
    • MFA aplicado solo a algunos grupos.
    • Métodos débiles o poco controlados.

    Qué revisar

    • Estado de MFA por usuario y por rol.
    • Métodos de autenticación permitidos.
    • Usuarios excluidos de políticas de Acceso Condicional.
    • Registros de inicio de sesión con MFA no satisfecho.

    Cómo corregirlo

    Aplica MFA de forma consistente, especialmente en cuentas privilegiadas. Si la organización ya usa Acceso Condicional, conviene diseñar políticas por riesgo, ubicación, dispositivo y tipo de aplicación.

    Recursos oficiales: Security defaults · Acceso Condicional.

    6. Señal 4: Acceso Condicional inexistente o caótico

    En la práctica: Acceso Condicional debe proteger sin crear una montaña de excepciones imposibles de mantener.

    El Acceso Condicional permite aplicar controles según usuario, riesgo, aplicación, ubicación, dispositivo o sesión. Pero también puede convertirse en un laberinto: políticas duplicadas, exclusiones peligrosas, reglas que se pisan y nadie sabe qué política aplica realmente.

    Cómo se nota

    • Muchas políticas sin descripción clara.
    • Usuarios o grupos excluidos sin justificación.
    • No se usan modos de prueba antes de aplicar cambios.
    • No hay políticas específicas para administradores, ubicaciones de riesgo o dispositivos no gestionados.

    Qué revisar

    • Políticas activas, en prueba y deshabilitadas.
    • Exclusiones por usuario, grupo, aplicación o ubicación.
    • Cobertura de administradores y usuarios sensibles.
    • Relación con Intune y cumplimiento de dispositivo.

    Cómo corregirlo

    Simplifica. Mejor pocas políticas bien diseñadas que muchas reglas imposibles de auditar. Documenta objetivo, alcance, exclusiones y criterio de validación de cada política.

    7. Señal 5: autenticación heredada permitida

    En la práctica: permitir autenticación heredada es dejar abierta una puerta que muchas defensas modernas no cubren bien.

    La autenticación heredada se asocia a protocolos antiguos que no soportan bien controles modernos como MFA. Si sigue permitida, un atacante puede intentar acceder usando métodos menos protegidos.

    Cómo se nota

    • Se ven inicios de sesión con protocolos antiguos.
    • Aplicaciones antiguas siguen conectando por métodos no modernos.
    • No existe una política para bloquear legacy authentication.

    Qué revisar

    • Sign-in logs en Entra ID filtrados por cliente/protocolo.
    • Dependencias reales de aplicaciones antiguas.
    • Políticas de bloqueo y excepciones temporales.

    Cómo corregirlo

    Identifica dependencias, comunica el cambio y bloquea la autenticación heredada con Acceso Condicional o security defaults, según licenciamiento y madurez.

    Recurso oficial: Bloquear autenticación heredada con Acceso Condicional.

    8. Señal 6: cuentas de emergencia sin control

    En la práctica: las cuentas break-glass son necesarias, pero peligrosas si nadie las vigila.

    Las cuentas de emergencia sirven para acceder al tenant si una política bloquea a todos o hay una incidencia grave. El problema aparece cuando se usan como cuentas normales, no se monitorizan o tienen contraseñas débiles.

    Cómo se nota

    • No existe ninguna cuenta de emergencia documentada.
    • Existe, pero nadie revisa sus inicios de sesión.
    • La contraseña no está custodiada correctamente.
    • La cuenta se usa para tareas diarias.

    Qué revisar

    • Número de cuentas break-glass.
    • Asignación de rol y exclusiones.
    • Alertas ante inicio de sesión.
    • Procedimiento de uso y custodia.

    Cómo corregirlo

    Mantén cuentas de emergencia separadas, monitorizadas y con procedimiento claro. Si se usan, debe generarse alerta y revisión posterior.

    9. Señal 7: SharePoint, OneDrive y Teams demasiado abiertos

    En la práctica: la colaboración externa es necesaria, pero sin gobierno se convierte en fuga de información.

    SharePoint, OneDrive y Teams facilitan compartir contenido con clientes, proveedores y partners. El riesgo aparece cuando se permiten enlaces “cualquiera con el vínculo”, invitados sin revisión o sitios sensibles con permisos heredados.

    Cómo se nota

    • Usuarios comparten documentos sensibles con enlaces abiertos.
    • No hay caducidad ni revisión de invitados.
    • Todos los sitios tienen el mismo nivel de compartición.
    • Los propietarios de sitios no saben quién tiene acceso.

    Qué revisar

    • Configuración de uso compartido a nivel de organización.
    • Configuración por sitio y por OneDrive de usuarios sensibles.
    • Invitados externos y dominios permitidos.
    • Sitios con datos sensibles y permisos únicos.

    Cómo corregirlo

    Define niveles por tipo de contenido. No todo debe compartir igual. Un sitio de marketing público no necesita las mismas restricciones que un repositorio de contratos o información financiera.

    Recursos oficiales: Uso compartido externo en SharePoint y OneDrive · Administrar configuración de uso compartido.

    10. Señal 8: SPF, DKIM y DMARC incompletos

    En la práctica: si la autenticación del correo no está bien configurada, otros pueden intentar suplantar tu dominio.

    SPF, DKIM y DMARC ayudan a validar que los correos enviados desde un dominio son legítimos. Muchas organizaciones configuraron SPF al activar Microsoft 365, pero dejaron DKIM o DMARC sin completar.

    Cómo se nota

    • El dominio tiene SPF, pero DKIM no está activado.
    • DMARC está ausente o en una política demasiado permisiva sin seguimiento.
    • Herramientas externas envían correo en nombre del dominio sin estar inventariadas.
    • Clientes reciben correos sospechosos “aparentemente” desde la empresa.

    Qué revisar

    • Registros DNS SPF, DKIM y DMARC de todos los dominios y subdominios que envían correo.
    • Servicios de terceros que envían como la organización.
    • Informes DMARC y fallos de autenticación.

    Cómo corregirlo

    Inventaria todos los emisores legítimos, configura SPF con cuidado, activa DKIM para dominios personalizados y despliega DMARC de forma progresiva. La clave es avanzar sin bloquear correos válidos por error.

    Recursos oficiales: Autenticación de correo en Microsoft 365 · Configurar DMARC.

    11. Señal 9: Defender for Office 365 sin políticas afinadas

    En la práctica: tener Defender no significa que esté aprovechado.

    Microsoft Defender for Office 365 puede proteger frente a phishing, enlaces maliciosos, adjuntos peligrosos y suplantación. Pero muchas organizaciones se quedan en configuración por defecto o no diferencian perfiles de riesgo.

    Cómo se nota

    • Safe Links o Safe Attachments no están aplicados a todos los usuarios necesarios.
    • No hay políticas específicas para directivos, finanzas o usuarios más atacados.
    • La protección antiphishing no contempla suplantación de dominios o usuarios clave.
    • Los usuarios reciben phishing recurrente sin entrenamiento ni ajuste de políticas.

    Qué revisar

    • Políticas de antiphishing, Safe Links y Safe Attachments.
    • Protección contra impersonation de usuarios y dominios.
    • Usuarios VIP o de alto riesgo.
    • Alertas, campañas y patrones de ataque.

    Cómo corregirlo

    Aplica políticas recomendadas, ajusta por perfil de riesgo y combina tecnología con formación. El objetivo no es solo bloquear, sino reducir clics peligrosos y acelerar respuesta.

    Recursos oficiales: Configuración recomendada de EOP y Defender for Office 365 · Safe Links · Safe Attachments.

    12. Señal 10: auditoría y alertas sin revisión real

    En la práctica: tener logs no sirve de mucho si nadie los mira ni se convierten en alertas accionables.

    Microsoft Purview Audit permite registrar actividades de usuarios y administradores. El riesgo no suele ser que no exista auditoría, sino que no haya proceso: nadie revisa, nadie investiga y nadie sabe qué hacer ante un evento sospechoso.

    Cómo se nota

    • No hay responsables de revisión de logs.
    • No existen alertas para cambios críticos.
    • No se revisan accesos de administradores.
    • Ante una sospecha, no se sabe dónde buscar evidencias.

    Qué revisar

    • Estado de auditoría unificada.
    • Roles para buscar registros de auditoría.
    • Alertas para actividades críticas: creación de reglas de reenvío, cambios de roles, cambios de políticas o borrados masivos.
    • Integración con SIEM si aplica.

    Cómo corregirlo

    Define qué eventos importan, quién los revisa y cómo se escala una alerta. Si todo se considera crítico, nada lo es. Mejor pocas alertas bien diseñadas que una avalancha imposible de atender.

    Recursos oficiales: Soluciones de auditoría en Microsoft Purview · Buscar en el registro de auditoría.

    13. Señal 11: sin etiquetas, DLP ni retención

    En la práctica: si la organización no clasifica ni gobierna datos, depende demasiado del “sentido común” de cada usuario.

    Microsoft Purview permite aplicar etiquetas de sensibilidad, políticas de retención y prevención de pérdida de datos (DLP). Cuando no existe una estrategia mínima, los documentos sensibles pueden compartirse de forma incorrecta o conservarse más tiempo del necesario.

    Cómo se nota

    • No hay etiquetas como “Interno”, “Confidencial” o “Datos personales”.
    • No existen reglas de retención para información crítica.
    • Los usuarios pueden compartir documentos sensibles sin avisos ni bloqueos.
    • No hay criterios sobre qué conservar, qué borrar y cuándo.

    Qué revisar

    • Etiquetas de sensibilidad para documentos, correos, Teams, grupos y sitios.
    • Políticas DLP en Exchange, SharePoint, OneDrive y Teams.
    • Políticas de retención por tipo de información.
    • Excepciones y usuarios afectados.

    Cómo corregirlo

    Empieza por poco: etiquetas sencillas, escenarios críticos y políticas en modo prueba cuando tenga sentido. La clasificación debe ayudar al usuario, no convertirse en una carga.

    Recursos oficiales: Etiquetas de sensibilidad en SharePoint y OneDrive · Retención en Microsoft Purview · Data Loss Prevention.

    14. Señal 12: dispositivos no gestionados o sin cumplimiento

    En la práctica: si cualquier dispositivo puede acceder a datos corporativos, el control de identidad se queda a medias.

    Muchos incidentes no empiezan por una contraseña, sino por un dispositivo no actualizado, sin cifrado, sin bloqueo o sin protección. Intune y Acceso Condicional permiten exigir condiciones mínimas antes de acceder a recursos corporativos.

    Cómo se nota

    • Usuarios acceden desde dispositivos personales sin protección de apps.
    • No hay políticas de cumplimiento para Windows, macOS o móviles.
    • No se exige dispositivo conforme para aplicaciones sensibles.
    • Los dispositivos antiguos siguen accediendo aunque no cumplan estándares.

    Qué revisar

    • Dispositivos registrados, unidos a Entra ID o gestionados por Intune.
    • Políticas de cumplimiento y configuración.
    • Protección de aplicaciones móviles.
    • Acceso Condicional basado en cumplimiento de dispositivo.

    Cómo corregirlo

    Define mínimos razonables: cifrado, bloqueo, sistema actualizado, antivirus y cumplimiento. Para BYOD, usa protección de aplicaciones cuando no quieras gestionar todo el dispositivo.

    Recursos oficiales: Políticas de cumplimiento en Intune · Intune y Acceso Condicional.

    15. Señal 13: consentimiento de aplicaciones sin gobierno

    En la práctica: una app con permisos excesivos puede convertirse en una puerta trasera elegante.

    En Microsoft 365, muchas aplicaciones se conectan mediante permisos OAuth y Microsoft Graph. Algunas piden permisos muy amplios: leer correo, leer archivos, acceder a calendarios o actuar sin usuario. Si no hay gobierno, se aprueban permisos peligrosos sin suficiente revisión.

    Cómo se nota

    • Usuarios pueden consentir aplicaciones sin control.
    • No hay flujo de aprobación de consentimiento administrativo.
    • Aplicaciones antiguas siguen con permisos elevados.
    • No se revisan service principals ni permisos concedidos.

    Qué revisar

    • Configuración de consentimiento de usuario.
    • Admin consent workflow.
    • Aplicaciones empresariales con permisos de alto impacto.
    • Apps sin propietario o sin uso reciente.

    Cómo corregirlo

    Restringe el consentimiento de usuario, habilita un flujo de aprobación y revisa periódicamente permisos de aplicaciones. No se trata de bloquear innovación, sino de evitar que una app desconocida tenga acceso a todo el tenant.

    Recursos oficiales: Configurar consentimiento de usuario · Flujo de consentimiento administrativo.

    16. Señal 14: reenvíos externos y reglas de buzón sospechosas

    En la práctica: una regla de reenvío maliciosa puede sacar información del buzón durante semanas sin ruido visible.

    Tras comprometer una cuenta, un atacante puede crear reglas para reenviar correos, ocultar mensajes o mover comunicaciones sensibles. Es una señal clásica de compromiso y conviene monitorizarla.

    Cómo se nota

    • Usuarios dicen que “no reciben” ciertos correos.
    • Existen reglas que mueven mensajes a carpetas extrañas.
    • Aparecen reenvíos automáticos a direcciones externas.
    • Defender genera alertas de reglas sospechosas o actividad anómala.

    Qué revisar

    • Reglas de buzón e inbox rules.
    • Forwarding SMTP y reenvío externo.
    • Alertas de Defender relacionadas con forwarding.
    • Actividad reciente de usuarios afectados.

    Cómo corregirlo

    Bloquea o limita reenvío externo automático, monitoriza creación de reglas sospechosas y revisa buzones tras cualquier alerta de cuenta comprometida.

    Recursos oficiales: Controlar reenvío externo automático · Investigar reglas de reenvío sospechosas.

    17. Señal 15: licencias mal asignadas o capacidades sin activar

    En la práctica: muchas organizaciones pagan seguridad que no usan o dejan usuarios críticos con licencias insuficientes.

    Una mala configuración de Microsoft 365 no siempre es técnica. A veces es de licenciamiento: usuarios con Business Premium sin Intune configurado, Defender sin políticas, Purview sin etiquetas, o perfiles críticos con licencias que no cubren sus riesgos.

    Cómo se nota

    • Se pagan planes avanzados, pero no se han activado sus controles.
    • Usuarios de alto riesgo tienen licencias básicas sin protección suficiente.
    • No hay mapeo entre rol de usuario, riesgo y licencia.
    • Se compra “lo mismo para todos” aunque los perfiles sean distintos.

    Qué revisar

    • Licencias asignadas por perfil.
    • Capacidades realmente activadas: Intune, Defender, Purview, Entra ID.
    • Usuarios críticos: dirección, finanzas, RRHH, IT, atención al cliente.
    • Costes de licencias no utilizadas.

    Cómo corregirlo

    Haz un mapa de perfiles: qué necesita cada rol, qué licencia tiene y qué controles están activos. Así puedes optimizar coste y seguridad a la vez.

    Servicio relacionado: Suministro y venta de licencias para empresas.

    ¿Quieres saber qué señales aparecen en tu tenant?

    MSAdvance puede realizar un assessment de Microsoft 365 y entregarte un informe claro: riesgos detectados, evidencias, prioridad, esfuerzo de corrección y recomendaciones prácticas.

    Solicitar assessment Microsoft 365 Ver Seguridad & Cumplimiento

    18. Plan de mejora: qué corregir primero

    En la práctica: no intentes corregir todo a la vez; empieza por lo que reduce más riesgo con menos fricción.

    Prioridad 1 — Cerrar puertas críticas

    • MFA para administradores y usuarios críticos.
    • Bloqueo de autenticación heredada.
    • Reducción de administradores globales.
    • Revisión de reenvíos externos y reglas de buzón.
    • Alertas para cambios administrativos críticos.

    Prioridad 2 — Controlar colaboración y correo

    • Revisar uso compartido externo en SharePoint, OneDrive y Teams.
    • Completar SPF, DKIM y DMARC.
    • Ajustar políticas de Defender for Office 365.
    • Crear políticas base de Acceso Condicional.

    Prioridad 3 — Madurez y gobierno

    • Etiquetas de sensibilidad y retención.
    • DLP para escenarios críticos.
    • Intune y cumplimiento de dispositivos.
    • Gobierno de aplicaciones y consentimiento.
    • Optimización de licencias por perfil.

    19. Checklists prácticos de revisión

    Checklist de identidad

    • Administradores globales revisados y justificados.
    • MFA aplicado a administradores y usuarios críticos.
    • Acceso Condicional documentado y sin exclusiones peligrosas.
    • Autenticación heredada bloqueada o con plan de retirada.
    • Cuentas break-glass monitorizadas.

    Checklist de correo

    • SPF, DKIM y DMARC configurados en dominios activos.
    • Defender for Office 365 revisado: Safe Links, Safe Attachments y antiphishing.
    • Reenvío externo automático controlado.
    • Reglas sospechosas de buzón monitorizadas.

    Checklist de colaboración y datos

    • Compartición externa revisada por organización, sitio y OneDrive.
    • Invitados externos revisados periódicamente.
    • Etiquetas de sensibilidad definidas.
    • Retención y DLP aplicadas a datos críticos.

    Checklist de dispositivos y apps

    • Dispositivos corporativos registrados y con cumplimiento.
    • Protección de aplicaciones para móviles y BYOD si aplica.
    • Consentimiento de aplicaciones gobernado.
    • Apps con permisos altos revisadas.

    20. KPIs para medir mejora de seguridad en Microsoft 365

    La seguridad debe medirse. No hace falta un cuadro de mando complejo desde el primer día: basta con indicadores simples y accionables.

    KPIs recomendados para seguimiento
    ÁreaKPIObjetivo práctico
    Identidad% de administradores con MFA fuerteTodos los administradores protegidos
    RolesNúmero de administradores globalesMínimo necesario
    AccesoInicios con autenticación heredadaCero o plan de eliminación
    CorreoDominios con SPF/DKIM/DMARC completosTodos los dominios activos
    ColaboraciónSitios con uso compartido externo revisadoSitios sensibles bajo control
    Dispositivos% de dispositivos conformesMejora progresiva y medible
    DatosDocumentos sensibles etiquetadosCobertura en áreas críticas
    OperaciónAlertas críticas con dueño asignadoSin alertas importantes “huérfanas”

    21. Preguntas frecuentes sobre Microsoft 365 mal configurado

    ¿Cómo puedo saber rápido si mi Microsoft 365 está mal configurado?

    Empieza revisando cinco puntos: MFA, administradores globales, autenticación heredada, compartición externa y reglas de reenvío de correo. Si alguno de esos puntos está descontrolado, conviene hacer un assessment completo.

    ¿Secure Score alto significa que mi tenant está seguro?

    No necesariamente. Secure Score es una referencia útil, pero no sustituye una revisión contextual. Una empresa puede tener buena puntuación y aun así tener riesgos por configuración, procesos, invitados externos, datos sensibles o aplicaciones conectadas.

    ¿Es obligatorio usar Acceso Condicional?

    Depende del licenciamiento y del nivel de control que necesite la organización. Para entornos con más riesgo, Acceso Condicional permite aplicar políticas más precisas que una protección genérica.

    ¿Qué pasa si bloqueo autenticación heredada y algo deja de funcionar?

    Por eso conviene revisar primero los registros de inicio de sesión y detectar dependencias. En muchos casos se puede planificar el cambio, comunicarlo y sustituir aplicaciones o configuraciones antiguas antes de bloquear.

    ¿Debo cerrar toda la compartición externa?

    No siempre. La colaboración externa puede ser necesaria para negocio. Lo recomendable es definir niveles: sitios abiertos para colaboración controlada, sitios sensibles con restricciones y revisión periódica de invitados.

    ¿SPF, DKIM y DMARC eliminan todo el phishing?

    No eliminan todo el phishing, pero reducen la suplantación de dominio y mejoran la autenticación del correo. Deben combinarse con Defender for Office 365, formación y monitorización.

    ¿Qué incluye un assessment de seguridad Microsoft 365?

    Normalmente incluye identidad, roles, MFA, Acceso Condicional, correo, Defender, SharePoint, OneDrive, Teams, Intune, Purview, auditoría, aplicaciones y licenciamiento. El resultado debe ser un informe priorizado, no una lista infinita de hallazgos sin contexto.

    ¿MSAdvance puede corregir los hallazgos tras la auditoría?

    Sí. MSAdvance puede realizar el assessment, priorizar riesgos y acompañar la remediación: políticas, seguridad, dispositivos, correo, Purview, licencias y adopción.

    22. Recursos oficiales y enlaces útiles

    Documentación oficial de Microsoft

    • Microsoft Secure Score
    • Security defaults en Microsoft Entra ID
    • Acceso Condicional
    • Bloquear autenticación heredada
    • Buenas prácticas de roles administrativos
    • Uso compartido externo en SharePoint y OneDrive
    • Autenticación de correo: SPF, DKIM y DMARC
    • Configuración recomendada de Defender for Office 365
    • Auditoría en Microsoft Purview
    • Etiquetas de sensibilidad en SharePoint y OneDrive
    • Cumplimiento de dispositivos con Intune
    • Configurar consentimiento de usuario para aplicaciones

    Servicios relacionados de MSAdvance

    • Seguridad & Cumplimiento Microsoft 365
    • Modern Workplace Microsoft 365
    • Suministro y venta de licencias para empresas
    • Migración Microsoft 365
    • Todos los servicios

    23. Conclusión y siguientes pasos

    Un Microsoft 365 mal configurado no siempre da señales evidentes. A menudo, todo parece funcionar hasta que aparece una cuenta comprometida, un documento compartido por error, un dominio suplantado o una auditoría que pide evidencias que nadie tiene preparadas.

    La mejor forma de reducir riesgo es revisar el tenant con método: identidad, correo, colaboración, dispositivos, datos, aplicaciones y auditoría. No hace falta resolverlo todo en un día. Lo importante es priorizar, corregir lo crítico y construir una base sostenible.

    ¿Quieres saber si tu Microsoft 365 está bien configurado?

    MSAdvance puede ayudarte con una revisión completa, un informe priorizado y un plan de mejora realista para proteger identidades, correo, datos, dispositivos y colaboración.

    Contacta con MSAdvance Ver Seguridad & Cumplimiento

    También podemos ayudarte con Modern Workplace, migración Microsoft 365 y licenciamiento.

    Cómo saber si tu Microsoft 365 está mal configurado: 15 señales de riesgo

    ¿Tiene una idea, un desafío o una necesidad específica?

    Hable con nuestros expertos sobre su próximo gran proyecto

    Esto es solo una parte de lo que podemos hacer. Si tiene algo en mente, por particular o complejo que sea, estamos listos para ayudarle a hacerlo realidad.

    info@msadvance.com

    Formulario de contacto

    + 34 919 933 545

    Servicios

    Sobre Nosotros

    Blog

    Política de cookies

    Declaración de privacidad

    Aviso Legal / Imprint

    © 2026 MSAdvance | Todos los derechos reservados

    MSAdvance
    Gestionar consentimiento
    Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
    Funcional Siempre activo
    El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
    Preferencias
    El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
    Estadísticas
    El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
    Marketing
    El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
    • Administrar opciones
    • Gestionar los servicios
    • Gestionar {vendor_count} proveedores
    • Leer más sobre estos propósitos
    Ver preferencias
    • {title}
    • {title}
    • {title}