¿Quieres que MSAdvance revise si tu Microsoft 365 está bien configurado?
Muchas empresas usan Microsoft 365 todos los días, pero no saben si su tenant está realmente protegido. El correo funciona, Teams funciona, los usuarios entran sin problema… y aun así puede haber brechas silenciosas: cuentas administradoras demasiado expuestas, compartición externa sin control, reglas de correo sospechosas, auditoría sin revisar o dispositivos accediendo sin cumplir políticas.
En MSAdvance realizamos una auditoría de configuración Microsoft 365 para detectar riesgos reales, priorizar correcciones y dejar una hoja de ruta clara. No se trata de “cerrarlo todo”, sino de encontrar el punto correcto entre seguridad, productividad y cumplimiento.
- Revisión de identidad, MFA, Acceso Condicional y roles administrativos.
- Análisis de Exchange Online, Defender for Office 365, SharePoint, OneDrive, Teams e Intune.
- Priorización de riesgos con acciones concretas, impacto esperado y esfuerzo estimado.
Solicitar una revisión de Microsoft 365 Ver servicio de Seguridad & Cumplimiento Microsoft 365
Un Microsoft 365 mal configurado suele mostrar señales discretas: administradores globales de más, MFA incompleto, autenticación heredada permitida, uso compartido externo demasiado abierto, SPF/DKIM/DMARC sin revisar, reglas de reenvío sospechosas, auditoría sin seguimiento, dispositivos no gestionados y ausencia de políticas de retención o DLP. La forma más fiable de saberlo es realizar un assessment de seguridad Microsoft 365 que revise identidad, correo, colaboración, dispositivos, datos y cumplimiento.
Resumen rápido: 15 señales de que Microsoft 365 puede estar mal configurado
- Secure Score bajo o ignorado: hay recomendaciones críticas sin revisar o sin propietario.
- Demasiados administradores globales: más privilegios de los necesarios aumentan el impacto de una cuenta comprometida.
- MFA incompleto: algunos usuarios o administradores aún pueden entrar solo con contraseña.
- Acceso Condicional inexistente o mal diseñado: se protege “a todos igual” o se dejan excepciones peligrosas.
- Autenticación heredada permitida: protocolos antiguos siguen aceptando conexiones menos seguras.
- Cuentas de emergencia mal protegidas: las cuentas break-glass existen, pero no están monitorizadas o se usan demasiado.
- Compartición externa sin control: SharePoint, OneDrive o Teams permiten más exposición de la necesaria.
- Dominios de correo sin SPF, DKIM y DMARC bien configurados: aumenta el riesgo de spoofing y suplantación.
- Defender for Office 365 en modo básico: Safe Links, Safe Attachments o antiphishing no están afinados.
- Auditoría sin seguimiento: los logs existen, pero nadie los revisa ni convierte eventos en alertas.
- Sin etiquetas, DLP ni retención: los datos sensibles se comparten o conservan sin una regla clara.
- Dispositivos no gestionados accediendo a datos corporativos: no se exige cumplimiento ni protección de apps.
- Consentimiento de aplicaciones sin gobierno: apps de terceros reciben permisos excesivos o permanentes.
- Reenvíos y reglas de buzón sospechosas: un atacante puede exfiltrar correo sin que el usuario lo note.
- Licencias mal asignadas: se pagan capacidades de seguridad que no se activan o se dejan usuarios críticos sin protección.
¿Cuándo conviene revisar la configuración de Microsoft 365?
No hace falta esperar a sufrir un incidente para revisar Microsoft 365. De hecho, las mejores auditorías son las preventivas: detectan problemas pequeños antes de que se conviertan en brechas, pérdida de datos o interrupciones.
Momentos típicos en los que una revisión aporta mucho valor
- Después de una migración a Microsoft 365: se migró correo, archivos o Teams, pero no se revisó seguridad en profundidad.
- Antes de una auditoría externa: conviene llegar con evidencias, políticas y responsables claros.
- Tras un crecimiento rápido: más usuarios, más dispositivos, más invitados y más aplicaciones conectadas.
- Cuando se adopta trabajo híbrido: acceso desde casa, móviles, BYOD y redes no corporativas.
- Después de cambios de IT o partner: muchas decisiones quedan heredadas y nadie recuerda por qué se configuraron así.
- Si hay dudas sobre phishing o cuentas comprometidas: reenvíos, inicios de sesión extraños o alertas sin investigar.
Una revisión de seguridad Microsoft 365 no debería vivirse como una inspección incómoda. Bien planteada, es una forma de recuperar control, reducir ruido y priorizar lo que realmente importa.
Introducción: por qué un Microsoft 365 “que funciona” puede no estar seguro
Uno de los errores más habituales es confundir disponibilidad con seguridad. Que Outlook envíe correos, Teams permita reuniones y OneDrive sincronice archivos no significa que Microsoft 365 esté bien configurado.
Microsoft 365 es una plataforma muy potente, pero también muy amplia: identidad, correo, colaboración, dispositivos, aplicaciones, datos, cumplimiento y auditoría. Si cada parte se configura de forma aislada, es fácil dejar huecos: un usuario con MFA, otro sin MFA; un sitio de SharePoint cerrado, otro abierto a enlaces anónimos; una política de retención en un área, ninguna en otra.
Esta guía ayuda a identificar 15 señales de riesgo en Microsoft 365 que suelen pasar desapercibidas. No pretende asustar, sino ayudar a revisar con calma, priorizar y tomar decisiones razonables.
1. Metodología de revisión: cómo detectar riesgos sin bloquear el negocio
En la práctica: una buena auditoría de Microsoft 365 no busca “cerrarlo todo”, sino reducir riesgo sin romper la productividad.
La revisión debe empezar por una idea sencilla: no todas las áreas tienen el mismo riesgo. No es lo mismo un usuario sin acceso a datos sensibles que una cuenta con permisos administrativos. No es lo mismo un sitio interno de comunicación que un repositorio con contratos, nóminas o información de clientes.
Fases recomendadas
- Inventario: usuarios, administradores, licencias, dominios, dispositivos, grupos, sitios, invitados y aplicaciones.
- Revisión de configuración: identidad, Acceso Condicional, correo, colaboración, datos, dispositivos y auditoría.
- Priorización por riesgo: separar riesgos críticos, altos, medios y mejoras de madurez.
- Plan de corrección: acciones concretas, responsables, impacto esperado y esfuerzo.
- Validación: probar cambios con grupos piloto antes de aplicar a toda la organización.
| Actividad | Responsable | Aprueba | Consulta | Informado |
|---|---|---|---|---|
| Assessment de identidad y roles | MSAdvance / IT | IT | Seguridad | Dirección |
| Revisión de correo y Defender | MSAdvance / IT | IT | Usuarios clave | Soporte |
| Revisión de SharePoint, OneDrive y Teams | MSAdvance / Modern Workplace | Negocio | IT / Seguridad | Usuarios |
| Políticas de Purview y cumplimiento | Seguridad / Compliance | Legal / Dirección | MSAdvance | Áreas afectadas |
| Plan de remediación | MSAdvance / IT | Dirección / IT | Negocio | Usuarios |
2. Mapa rápido de señales, impacto y prioridad
En la práctica: no todos los hallazgos pesan igual; primero se corrige lo que puede abrir la puerta a un incidente serio.
| Señal | Riesgo principal | Prioridad habitual |
|---|---|---|
| Secure Score bajo o ignorado | Riesgos conocidos sin dueño | Media/Alta |
| Demasiados administradores globales | Compromiso de tenant | Crítica |
| MFA incompleto | Robo de credenciales | Crítica |
| Acceso Condicional débil | Accesos sin contexto de riesgo | Alta |
| Autenticación heredada | Bypass de controles modernos | Crítica |
| Cuentas break-glass sin control | Acceso privilegiado no monitorizado | Alta |
| Compartición externa abierta | Fuga de información | Alta |
| SPF/DKIM/DMARC incompletos | Suplantación de dominio | Alta |
| Defender for Office sin endurecer | Phishing y malware | Alta |
| Auditoría sin seguimiento | Incidentes invisibles | Alta |
| Sin Purview básico | Datos sensibles sin control | Media/Alta |
| Dispositivos no gestionados | Acceso desde equipos no confiables | Alta |
| Apps con consentimiento excesivo | Acceso indebido a datos | Alta |
| Reenvíos/reglas sospechosas | Exfiltración de correo | Crítica |
| Licencias mal aprovechadas | Pago sin protección real | Media |
3. Señal 1: Secure Score bajo o ignorado
En la práctica: Secure Score no lo es todo, pero ignorarlo suele indicar falta de gobierno de seguridad.
Microsoft Secure Score ayuda a medir la postura de seguridad y propone acciones de mejora. El problema no es tener una puntuación “perfecta” o no; el problema es que nadie revise las recomendaciones, nadie las priorice y nadie cierre las acciones críticas.
Cómo se nota
- Hay recomendaciones antiguas sin responsable.
- Se aplican cambios sin documentar por qué.
- El equipo de IT mira Secure Score solo cuando hay auditoría o incidente.
- No hay una lista de “acciones aceptadas” y “acciones aplazadas”.
Qué revisar
- Acciones pendientes de identidad, correo, dispositivos y datos.
- Recomendaciones con alto impacto y bajo esfuerzo.
- Excepciones justificadas por negocio.
Cómo corregirlo
Crea una rutina de revisión, asigna responsables y convierte Secure Score en una herramienta de priorización, no en un “ranking” aislado. Lo importante es mejorar de forma controlada y demostrar avance.
Recurso oficial: Microsoft Secure Score.
4. Señal 2: demasiados administradores globales
En la práctica: cuantos más administradores globales existan, mayor será el impacto si una cuenta cae.
El rol de administrador global es uno de los permisos más sensibles del tenant. En muchas organizaciones se concedió “por comodidad” y nunca se retiró. El resultado es una superficie de ataque innecesariamente grande.
Cómo se nota
- Usuarios de soporte, antiguos partners o cuentas personales siguen como Global Administrator.
- No se usa Privileged Identity Management (PIM) o acceso just-in-time.
- No hay separación entre tareas: correo, seguridad, facturación, usuarios, dispositivos.
- Las cuentas administradoras también leen correo o se usan para trabajo diario.
Qué revisar
- Lista de roles administrativos en Entra ID.
- Cuentas externas o antiguas con privilegios.
- Uso de roles menos privilegiados para tareas concretas.
- Activación de PIM para accesos sensibles.
Cómo corregirlo
Reduce el número de administradores globales, usa roles específicos y aplica el principio de mínimo privilegio. Para tareas puntuales, PIM permite activar permisos solo durante el tiempo necesario.
Recursos oficiales: Buenas prácticas de roles en Entra ID · Privileged Identity Management.
5. Señal 3: MFA incompleto o mal aplicado
En la práctica: MFA parcial da una falsa sensación de seguridad.
Muchas organizaciones creen que tienen MFA “activado”, pero al revisar aparecen excepciones: usuarios antiguos, cuentas compartidas, administradores, protocolos antiguos o aplicaciones que no pasan por MFA.
Cómo se nota
- Administradores sin MFA fuerte.
- Usuarios excluidos “temporalmente” que nunca volvieron a incluirse.
- MFA aplicado solo a algunos grupos.
- Métodos débiles o poco controlados.
Qué revisar
- Estado de MFA por usuario y por rol.
- Métodos de autenticación permitidos.
- Usuarios excluidos de políticas de Acceso Condicional.
- Registros de inicio de sesión con MFA no satisfecho.
Cómo corregirlo
Aplica MFA de forma consistente, especialmente en cuentas privilegiadas. Si la organización ya usa Acceso Condicional, conviene diseñar políticas por riesgo, ubicación, dispositivo y tipo de aplicación.
Recursos oficiales: Security defaults · Acceso Condicional.
6. Señal 4: Acceso Condicional inexistente o caótico
En la práctica: Acceso Condicional debe proteger sin crear una montaña de excepciones imposibles de mantener.
El Acceso Condicional permite aplicar controles según usuario, riesgo, aplicación, ubicación, dispositivo o sesión. Pero también puede convertirse en un laberinto: políticas duplicadas, exclusiones peligrosas, reglas que se pisan y nadie sabe qué política aplica realmente.
Cómo se nota
- Muchas políticas sin descripción clara.
- Usuarios o grupos excluidos sin justificación.
- No se usan modos de prueba antes de aplicar cambios.
- No hay políticas específicas para administradores, ubicaciones de riesgo o dispositivos no gestionados.
Qué revisar
- Políticas activas, en prueba y deshabilitadas.
- Exclusiones por usuario, grupo, aplicación o ubicación.
- Cobertura de administradores y usuarios sensibles.
- Relación con Intune y cumplimiento de dispositivo.
Cómo corregirlo
Simplifica. Mejor pocas políticas bien diseñadas que muchas reglas imposibles de auditar. Documenta objetivo, alcance, exclusiones y criterio de validación de cada política.
7. Señal 5: autenticación heredada permitida
En la práctica: permitir autenticación heredada es dejar abierta una puerta que muchas defensas modernas no cubren bien.
La autenticación heredada se asocia a protocolos antiguos que no soportan bien controles modernos como MFA. Si sigue permitida, un atacante puede intentar acceder usando métodos menos protegidos.
Cómo se nota
- Se ven inicios de sesión con protocolos antiguos.
- Aplicaciones antiguas siguen conectando por métodos no modernos.
- No existe una política para bloquear legacy authentication.
Qué revisar
- Sign-in logs en Entra ID filtrados por cliente/protocolo.
- Dependencias reales de aplicaciones antiguas.
- Políticas de bloqueo y excepciones temporales.
Cómo corregirlo
Identifica dependencias, comunica el cambio y bloquea la autenticación heredada con Acceso Condicional o security defaults, según licenciamiento y madurez.
Recurso oficial: Bloquear autenticación heredada con Acceso Condicional.
8. Señal 6: cuentas de emergencia sin control
En la práctica: las cuentas break-glass son necesarias, pero peligrosas si nadie las vigila.
Las cuentas de emergencia sirven para acceder al tenant si una política bloquea a todos o hay una incidencia grave. El problema aparece cuando se usan como cuentas normales, no se monitorizan o tienen contraseñas débiles.
Cómo se nota
- No existe ninguna cuenta de emergencia documentada.
- Existe, pero nadie revisa sus inicios de sesión.
- La contraseña no está custodiada correctamente.
- La cuenta se usa para tareas diarias.
Qué revisar
- Número de cuentas break-glass.
- Asignación de rol y exclusiones.
- Alertas ante inicio de sesión.
- Procedimiento de uso y custodia.
Cómo corregirlo
Mantén cuentas de emergencia separadas, monitorizadas y con procedimiento claro. Si se usan, debe generarse alerta y revisión posterior.
10. Señal 8: SPF, DKIM y DMARC incompletos
En la práctica: si la autenticación del correo no está bien configurada, otros pueden intentar suplantar tu dominio.
SPF, DKIM y DMARC ayudan a validar que los correos enviados desde un dominio son legítimos. Muchas organizaciones configuraron SPF al activar Microsoft 365, pero dejaron DKIM o DMARC sin completar.
Cómo se nota
- El dominio tiene SPF, pero DKIM no está activado.
- DMARC está ausente o en una política demasiado permisiva sin seguimiento.
- Herramientas externas envían correo en nombre del dominio sin estar inventariadas.
- Clientes reciben correos sospechosos “aparentemente” desde la empresa.
Qué revisar
- Registros DNS SPF, DKIM y DMARC de todos los dominios y subdominios que envían correo.
- Servicios de terceros que envían como la organización.
- Informes DMARC y fallos de autenticación.
Cómo corregirlo
Inventaria todos los emisores legítimos, configura SPF con cuidado, activa DKIM para dominios personalizados y despliega DMARC de forma progresiva. La clave es avanzar sin bloquear correos válidos por error.
Recursos oficiales: Autenticación de correo en Microsoft 365 · Configurar DMARC.
11. Señal 9: Defender for Office 365 sin políticas afinadas
En la práctica: tener Defender no significa que esté aprovechado.
Microsoft Defender for Office 365 puede proteger frente a phishing, enlaces maliciosos, adjuntos peligrosos y suplantación. Pero muchas organizaciones se quedan en configuración por defecto o no diferencian perfiles de riesgo.
Cómo se nota
- Safe Links o Safe Attachments no están aplicados a todos los usuarios necesarios.
- No hay políticas específicas para directivos, finanzas o usuarios más atacados.
- La protección antiphishing no contempla suplantación de dominios o usuarios clave.
- Los usuarios reciben phishing recurrente sin entrenamiento ni ajuste de políticas.
Qué revisar
- Políticas de antiphishing, Safe Links y Safe Attachments.
- Protección contra impersonation de usuarios y dominios.
- Usuarios VIP o de alto riesgo.
- Alertas, campañas y patrones de ataque.
Cómo corregirlo
Aplica políticas recomendadas, ajusta por perfil de riesgo y combina tecnología con formación. El objetivo no es solo bloquear, sino reducir clics peligrosos y acelerar respuesta.
Recursos oficiales: Configuración recomendada de EOP y Defender for Office 365 · Safe Links · Safe Attachments.
12. Señal 10: auditoría y alertas sin revisión real
En la práctica: tener logs no sirve de mucho si nadie los mira ni se convierten en alertas accionables.
Microsoft Purview Audit permite registrar actividades de usuarios y administradores. El riesgo no suele ser que no exista auditoría, sino que no haya proceso: nadie revisa, nadie investiga y nadie sabe qué hacer ante un evento sospechoso.
Cómo se nota
- No hay responsables de revisión de logs.
- No existen alertas para cambios críticos.
- No se revisan accesos de administradores.
- Ante una sospecha, no se sabe dónde buscar evidencias.
Qué revisar
- Estado de auditoría unificada.
- Roles para buscar registros de auditoría.
- Alertas para actividades críticas: creación de reglas de reenvío, cambios de roles, cambios de políticas o borrados masivos.
- Integración con SIEM si aplica.
Cómo corregirlo
Define qué eventos importan, quién los revisa y cómo se escala una alerta. Si todo se considera crítico, nada lo es. Mejor pocas alertas bien diseñadas que una avalancha imposible de atender.
Recursos oficiales: Soluciones de auditoría en Microsoft Purview · Buscar en el registro de auditoría.
13. Señal 11: sin etiquetas, DLP ni retención
En la práctica: si la organización no clasifica ni gobierna datos, depende demasiado del “sentido común” de cada usuario.
Microsoft Purview permite aplicar etiquetas de sensibilidad, políticas de retención y prevención de pérdida de datos (DLP). Cuando no existe una estrategia mínima, los documentos sensibles pueden compartirse de forma incorrecta o conservarse más tiempo del necesario.
Cómo se nota
- No hay etiquetas como “Interno”, “Confidencial” o “Datos personales”.
- No existen reglas de retención para información crítica.
- Los usuarios pueden compartir documentos sensibles sin avisos ni bloqueos.
- No hay criterios sobre qué conservar, qué borrar y cuándo.
Qué revisar
- Etiquetas de sensibilidad para documentos, correos, Teams, grupos y sitios.
- Políticas DLP en Exchange, SharePoint, OneDrive y Teams.
- Políticas de retención por tipo de información.
- Excepciones y usuarios afectados.
Cómo corregirlo
Empieza por poco: etiquetas sencillas, escenarios críticos y políticas en modo prueba cuando tenga sentido. La clasificación debe ayudar al usuario, no convertirse en una carga.
Recursos oficiales: Etiquetas de sensibilidad en SharePoint y OneDrive · Retención en Microsoft Purview · Data Loss Prevention.
14. Señal 12: dispositivos no gestionados o sin cumplimiento
En la práctica: si cualquier dispositivo puede acceder a datos corporativos, el control de identidad se queda a medias.
Muchos incidentes no empiezan por una contraseña, sino por un dispositivo no actualizado, sin cifrado, sin bloqueo o sin protección. Intune y Acceso Condicional permiten exigir condiciones mínimas antes de acceder a recursos corporativos.
Cómo se nota
- Usuarios acceden desde dispositivos personales sin protección de apps.
- No hay políticas de cumplimiento para Windows, macOS o móviles.
- No se exige dispositivo conforme para aplicaciones sensibles.
- Los dispositivos antiguos siguen accediendo aunque no cumplan estándares.
Qué revisar
- Dispositivos registrados, unidos a Entra ID o gestionados por Intune.
- Políticas de cumplimiento y configuración.
- Protección de aplicaciones móviles.
- Acceso Condicional basado en cumplimiento de dispositivo.
Cómo corregirlo
Define mínimos razonables: cifrado, bloqueo, sistema actualizado, antivirus y cumplimiento. Para BYOD, usa protección de aplicaciones cuando no quieras gestionar todo el dispositivo.
Recursos oficiales: Políticas de cumplimiento en Intune · Intune y Acceso Condicional.
15. Señal 13: consentimiento de aplicaciones sin gobierno
En la práctica: una app con permisos excesivos puede convertirse en una puerta trasera elegante.
En Microsoft 365, muchas aplicaciones se conectan mediante permisos OAuth y Microsoft Graph. Algunas piden permisos muy amplios: leer correo, leer archivos, acceder a calendarios o actuar sin usuario. Si no hay gobierno, se aprueban permisos peligrosos sin suficiente revisión.
Cómo se nota
- Usuarios pueden consentir aplicaciones sin control.
- No hay flujo de aprobación de consentimiento administrativo.
- Aplicaciones antiguas siguen con permisos elevados.
- No se revisan service principals ni permisos concedidos.
Qué revisar
- Configuración de consentimiento de usuario.
- Admin consent workflow.
- Aplicaciones empresariales con permisos de alto impacto.
- Apps sin propietario o sin uso reciente.
Cómo corregirlo
Restringe el consentimiento de usuario, habilita un flujo de aprobación y revisa periódicamente permisos de aplicaciones. No se trata de bloquear innovación, sino de evitar que una app desconocida tenga acceso a todo el tenant.
Recursos oficiales: Configurar consentimiento de usuario · Flujo de consentimiento administrativo.
16. Señal 14: reenvíos externos y reglas de buzón sospechosas
En la práctica: una regla de reenvío maliciosa puede sacar información del buzón durante semanas sin ruido visible.
Tras comprometer una cuenta, un atacante puede crear reglas para reenviar correos, ocultar mensajes o mover comunicaciones sensibles. Es una señal clásica de compromiso y conviene monitorizarla.
Cómo se nota
- Usuarios dicen que “no reciben” ciertos correos.
- Existen reglas que mueven mensajes a carpetas extrañas.
- Aparecen reenvíos automáticos a direcciones externas.
- Defender genera alertas de reglas sospechosas o actividad anómala.
Qué revisar
- Reglas de buzón e inbox rules.
- Forwarding SMTP y reenvío externo.
- Alertas de Defender relacionadas con forwarding.
- Actividad reciente de usuarios afectados.
Cómo corregirlo
Bloquea o limita reenvío externo automático, monitoriza creación de reglas sospechosas y revisa buzones tras cualquier alerta de cuenta comprometida.
Recursos oficiales: Controlar reenvío externo automático · Investigar reglas de reenvío sospechosas.
17. Señal 15: licencias mal asignadas o capacidades sin activar
En la práctica: muchas organizaciones pagan seguridad que no usan o dejan usuarios críticos con licencias insuficientes.
Una mala configuración de Microsoft 365 no siempre es técnica. A veces es de licenciamiento: usuarios con Business Premium sin Intune configurado, Defender sin políticas, Purview sin etiquetas, o perfiles críticos con licencias que no cubren sus riesgos.
Cómo se nota
- Se pagan planes avanzados, pero no se han activado sus controles.
- Usuarios de alto riesgo tienen licencias básicas sin protección suficiente.
- No hay mapeo entre rol de usuario, riesgo y licencia.
- Se compra “lo mismo para todos” aunque los perfiles sean distintos.
Qué revisar
- Licencias asignadas por perfil.
- Capacidades realmente activadas: Intune, Defender, Purview, Entra ID.
- Usuarios críticos: dirección, finanzas, RRHH, IT, atención al cliente.
- Costes de licencias no utilizadas.
Cómo corregirlo
Haz un mapa de perfiles: qué necesita cada rol, qué licencia tiene y qué controles están activos. Así puedes optimizar coste y seguridad a la vez.
Servicio relacionado: Suministro y venta de licencias para empresas.
¿Quieres saber qué señales aparecen en tu tenant?
MSAdvance puede realizar un assessment de Microsoft 365 y entregarte un informe claro: riesgos detectados, evidencias, prioridad, esfuerzo de corrección y recomendaciones prácticas.
Solicitar assessment Microsoft 365 Ver Seguridad & Cumplimiento
18. Plan de mejora: qué corregir primero
En la práctica: no intentes corregir todo a la vez; empieza por lo que reduce más riesgo con menos fricción.
Prioridad 1 — Cerrar puertas críticas
- MFA para administradores y usuarios críticos.
- Bloqueo de autenticación heredada.
- Reducción de administradores globales.
- Revisión de reenvíos externos y reglas de buzón.
- Alertas para cambios administrativos críticos.
Prioridad 2 — Controlar colaboración y correo
- Revisar uso compartido externo en SharePoint, OneDrive y Teams.
- Completar SPF, DKIM y DMARC.
- Ajustar políticas de Defender for Office 365.
- Crear políticas base de Acceso Condicional.
Prioridad 3 — Madurez y gobierno
- Etiquetas de sensibilidad y retención.
- DLP para escenarios críticos.
- Intune y cumplimiento de dispositivos.
- Gobierno de aplicaciones y consentimiento.
- Optimización de licencias por perfil.
19. Checklists prácticos de revisión
Checklist de identidad
- Administradores globales revisados y justificados.
- MFA aplicado a administradores y usuarios críticos.
- Acceso Condicional documentado y sin exclusiones peligrosas.
- Autenticación heredada bloqueada o con plan de retirada.
- Cuentas break-glass monitorizadas.
Checklist de correo
- SPF, DKIM y DMARC configurados en dominios activos.
- Defender for Office 365 revisado: Safe Links, Safe Attachments y antiphishing.
- Reenvío externo automático controlado.
- Reglas sospechosas de buzón monitorizadas.
Checklist de colaboración y datos
- Compartición externa revisada por organización, sitio y OneDrive.
- Invitados externos revisados periódicamente.
- Etiquetas de sensibilidad definidas.
- Retención y DLP aplicadas a datos críticos.
Checklist de dispositivos y apps
- Dispositivos corporativos registrados y con cumplimiento.
- Protección de aplicaciones para móviles y BYOD si aplica.
- Consentimiento de aplicaciones gobernado.
- Apps con permisos altos revisadas.
20. KPIs para medir mejora de seguridad en Microsoft 365
La seguridad debe medirse. No hace falta un cuadro de mando complejo desde el primer día: basta con indicadores simples y accionables.
| Área | KPI | Objetivo práctico |
|---|---|---|
| Identidad | % de administradores con MFA fuerte | Todos los administradores protegidos |
| Roles | Número de administradores globales | Mínimo necesario |
| Acceso | Inicios con autenticación heredada | Cero o plan de eliminación |
| Correo | Dominios con SPF/DKIM/DMARC completos | Todos los dominios activos |
| Colaboración | Sitios con uso compartido externo revisado | Sitios sensibles bajo control |
| Dispositivos | % de dispositivos conformes | Mejora progresiva y medible |
| Datos | Documentos sensibles etiquetados | Cobertura en áreas críticas |
| Operación | Alertas críticas con dueño asignado | Sin alertas importantes “huérfanas” |
21. Preguntas frecuentes sobre Microsoft 365 mal configurado
¿Cómo puedo saber rápido si mi Microsoft 365 está mal configurado?
Empieza revisando cinco puntos: MFA, administradores globales, autenticación heredada, compartición externa y reglas de reenvío de correo. Si alguno de esos puntos está descontrolado, conviene hacer un assessment completo.
¿Secure Score alto significa que mi tenant está seguro?
No necesariamente. Secure Score es una referencia útil, pero no sustituye una revisión contextual. Una empresa puede tener buena puntuación y aun así tener riesgos por configuración, procesos, invitados externos, datos sensibles o aplicaciones conectadas.
¿Es obligatorio usar Acceso Condicional?
Depende del licenciamiento y del nivel de control que necesite la organización. Para entornos con más riesgo, Acceso Condicional permite aplicar políticas más precisas que una protección genérica.
¿Qué pasa si bloqueo autenticación heredada y algo deja de funcionar?
Por eso conviene revisar primero los registros de inicio de sesión y detectar dependencias. En muchos casos se puede planificar el cambio, comunicarlo y sustituir aplicaciones o configuraciones antiguas antes de bloquear.
¿Debo cerrar toda la compartición externa?
No siempre. La colaboración externa puede ser necesaria para negocio. Lo recomendable es definir niveles: sitios abiertos para colaboración controlada, sitios sensibles con restricciones y revisión periódica de invitados.
¿SPF, DKIM y DMARC eliminan todo el phishing?
No eliminan todo el phishing, pero reducen la suplantación de dominio y mejoran la autenticación del correo. Deben combinarse con Defender for Office 365, formación y monitorización.
¿Qué incluye un assessment de seguridad Microsoft 365?
Normalmente incluye identidad, roles, MFA, Acceso Condicional, correo, Defender, SharePoint, OneDrive, Teams, Intune, Purview, auditoría, aplicaciones y licenciamiento. El resultado debe ser un informe priorizado, no una lista infinita de hallazgos sin contexto.
¿MSAdvance puede corregir los hallazgos tras la auditoría?
Sí. MSAdvance puede realizar el assessment, priorizar riesgos y acompañar la remediación: políticas, seguridad, dispositivos, correo, Purview, licencias y adopción.
22. Recursos oficiales y enlaces útiles
Documentación oficial de Microsoft
- Microsoft Secure Score
- Security defaults en Microsoft Entra ID
- Acceso Condicional
- Bloquear autenticación heredada
- Buenas prácticas de roles administrativos
- Uso compartido externo en SharePoint y OneDrive
- Autenticación de correo: SPF, DKIM y DMARC
- Configuración recomendada de Defender for Office 365
- Auditoría en Microsoft Purview
- Etiquetas de sensibilidad en SharePoint y OneDrive
- Cumplimiento de dispositivos con Intune
- Configurar consentimiento de usuario para aplicaciones
Servicios relacionados de MSAdvance
23. Conclusión y siguientes pasos
Un Microsoft 365 mal configurado no siempre da señales evidentes. A menudo, todo parece funcionar hasta que aparece una cuenta comprometida, un documento compartido por error, un dominio suplantado o una auditoría que pide evidencias que nadie tiene preparadas.
La mejor forma de reducir riesgo es revisar el tenant con método: identidad, correo, colaboración, dispositivos, datos, aplicaciones y auditoría. No hace falta resolverlo todo en un día. Lo importante es priorizar, corregir lo crítico y construir una base sostenible.
¿Quieres saber si tu Microsoft 365 está bien configurado?
MSAdvance puede ayudarte con una revisión completa, un informe priorizado y un plan de mejora realista para proteger identidades, correo, datos, dispositivos y colaboración.
Contacta con MSAdvance Ver Seguridad & Cumplimiento
También podemos ayudarte con Modern Workplace, migración Microsoft 365 y licenciamiento.








