Según las mejores prácticas de Microsoft y el CIS Microsoft 365 Foundations Benchmark.
Autenticación multifactor para todos
Forzamos MFA para todos los usuarios y administradores con políticas de Conditional Access, que sustituyen los security defaults básicos con los que arranca un tenant nuevo para darte un control granular y basado en riesgo.
Bloqueo de la autenticación heredada
Desactivamos los protocolos de autenticación heredada/básica (POP, IMAP, SMTP AUTH y clientes antiguos) que eluden la MFA. Microsoft ya ha retirado la mayor parte de la autenticación básica en Exchange Online, y confirmamos que las vías restantes como SMTP AUTH siguen deshabilitadas.
Línea base de Conditional Access
Políticas que exigen MFA, bloquean la autenticación heredada y reaccionan al riesgo de inicio de sesión y de usuario (Identity Protection), además de controles de acceso basados en dispositivo.
Inicio de sesión resistente al phishing
Implementamos Microsoft Authenticator con coincidencia de números y passkeys (FIDO2); eliminamos los métodos débiles de SMS y voz.
Roles de administrador y Privileged Identity Management
Mantenemos solo unos pocos Global Admins, asignamos roles con privilegios mínimos y habilitamos PIM para un acceso de administrador just-in-time, sin permisos permanentes.
Cuentas de emergencia break-glass
Dos cuentas de administrador de emergencia solo en la nube, excluidas de Conditional Access y monitorizadas, para que nunca quedes bloqueado fuera del tenant.
Restablecimiento de contraseña de autoservicio y protección
Habilitamos SSPR con métodos fuertes, protección de contraseñas prohibidas y bloqueo inteligente frente a ataques de password-spray.
Restringir el registro de aplicaciones y el consentimiento
Impedimos que los usuarios registren aplicaciones, creen tenants y den consentimiento a aplicaciones de terceros; exigimos consentimiento de administrador o de editor verificado (bloqueo automático de OAuth no configurado).
Uso compartido externo y acceso de invitados
Reforzamos el uso compartido externo en SharePoint/OneDrive y el acceso externo y de invitados en Teams para que solo se pueda invitar a invitados autenticados, restringiendo o desactivando los enlaces anónimos «Anyone».
Autenticación de correo: SPF, DKIM, DMARC
Habilitamos DKIM para tus dominios propios y publicamos una política DMARC de quarantine/reject, para que los atacantes no puedan suplantar tu dominio.
Endurecimiento de Exchange Online
Bloqueamos el reenvío automático externo, deshabilitamos los protocolos de correo heredados por buzón y confirmamos que el registro de auditoría de buzones está activado.
Microsoft Defender for Office 365
Aplicamos las políticas de seguridad preestablecidas Standard/Strict: protección antiphishing y contra la suplantación, Safe Links y Safe Attachments.
Seguridad de dispositivos y aplicaciones (Intune)
Incorporamos Defender for Business, configuramos políticas de cumplimiento de Intune y de protección de aplicaciones móviles, y exigimos dispositivos conformes mediante Conditional Access (Business Premium).
Protección de datos (Microsoft Purview)
Sensitivity labels y políticas de Data Loss Prevention (DLP) adaptadas a tus datos sensibles, para que la clasificación y la protección encajen con cómo trabaja realmente tu organización.
Gobierno de datos para Microsoft 365 Copilot
Antes de habilitar Copilot revisamos el exceso de uso compartido y aplicamos etiquetas y DLP, para que la IA no exponga datos que los usuarios no deberían ver.
Registro de auditoría, alertas y Secure Score
Confirmamos el unified audit log y su retención, configuramos políticas de alerta para actividad de riesgo y seguimos el Microsoft Secure Score a lo largo del tiempo.