EN
Todos los servicios

Servicios dForts

Auditoría y bastionado de ciberseguridad en Microsoft 365

Revisamos cómo está configurado tu Microsoft 365 frente a criterios Zero Trust y el estándar CIS, te explicamos los riesgos sin jerga y cerramos las puertas por las que entran los ataques más comunes. Todo cuantificado y verificable, también la seguridad de la IA.

Pedir una auditoría de seguridad

Para quién es

Para empresas que tienen Microsoft 365 "funcionando" pero nadie ha revisado nunca cómo está configurado. La mayoría de los tenants que auditamos comparten los mismos problemas: cuentas sin MFA, protocolos antiguos abiertos, información compartida con "cualquiera con el enlace" y equipos sin cifrar. No hace falta un ataque sofisticado para que te cueste caro; basta un correo bien hecho. Y cada vez más, para empresas que van a activar Copilot y necesitan saber antes qué va a poder ver la IA.

Qué revisa la auditoría

  • Identidades (Entra ID): MFA, acceso condicional, cuentas de administrador, invitados, autenticación heredada, aplicaciones con permisos excesivos.
  • Correo (Exchange y Defender para Office 365): anti-phishing, anti-suplantación, reglas de reenvío, SPF/DKIM/DMARC, archivos adjuntos y enlaces.
  • Dispositivos (Intune y Defender para Endpoint): inscripción, cumplimiento, cifrado, actualizaciones.
  • Datos (SharePoint, OneDrive, Teams y Purview): compartición externa, permisos, etiquetas de confidencialidad y retención.
  • Prevención de fuga de datos (DLP) con Purview: qué información sensible circula (DNI, IBAN, datos de salud, contratos), por dónde sale (correo, Teams, dispositivos, compartición) y qué políticas la detectan y la frenan. Purview es una de nuestras especialidades: etiquetado, DLP, retención, riesgo interno y eDiscovery.
  • Seguridad de la IA (Copilot y agentes): qué datos alcanza Copilot con los permisos actuales (sobreexposición), qué etiquetas y políticas respeta, gobierno de los agentes de Copilot Studio y de los conectores de Power Platform, y qué sale del tenant hacia otras IA.
  • Criterios y medida: cada control se evalúa frente a los principios Zero Trust (verificar siempre, mínimo privilegio, asumir la brecha) y el benchmark CIS para Microsoft 365, con un estado antes y después que se puede comprobar: cuentas sin MFA, protocolos abiertos, enlaces públicos, equipos sin cifrar, Secure Score.

Qué te llevas

  1. Informe con los hallazgos por criticidad, explicados sin jerga, con la referencia Zero Trust o CIS que incumple cada uno, la métrica que lo demuestra y la corrección propuesta.
  2. Plan de bastionado por prioridades, con lo que hacemos nosotros y lo que requiere una decisión tuya. Partimos de la línea base de seguridad de Microsoft y del estándar CIS para Microsoft 365, adaptados a tu empresa para que la seguridad no bloquee el trabajo.
  3. Ejecución del plan, si quieres que la hagamos nosotros, por fases y avisando al equipo, y verificación posterior con las mismas métricas: lo que estaba abierto queda cerrado, y se ve.

Casos reales

Cuentas comprometidas sin que nadie lo supiera

En una empresa de servicios encontramos reglas de reenvío automático a direcciones externas en tres buzones: alguien llevaba meses leyendo su correo. Eliminamos las reglas, forzamos MFA y cambio de credenciales, activamos alertas de Defender y cerramos la autenticación heredada por la que habían entrado.

Datos de clientes accesibles con un enlace

Un despacho compartía carpetas de SharePoint con "cualquiera que tenga el vínculo", incluidas carpetas con expedientes. Restringimos la compartición externa a invitados identificados, aplicamos etiquetas de confidencialidad y una política de prevención de fuga de datos para DNI e IBAN.

Portátiles sin cifrar en una empresa con comerciales

Con Intune inscribimos los equipos, activamos BitLocker y establecimos requisitos de cumplimiento: un portátil perdido ya no es una fuga de datos.

Copilot que veía demasiado

Antes de activar Copilot en una empresa de 60 personas, medimos a qué podía llegar cada usuario: nóminas y contratos en una biblioteca compartida con todo el mundo. Corregimos permisos, aplicamos etiquetas de confidencialidad y una política DLP, y solo entonces se activó Copilot para el grupo piloto. El informe de sobreexposición pasó de cientos de documentos a cero.

Preguntas frecuentes

¿La auditoría interrumpe el trabajo?

No. Es de solo lectura: revisamos configuración y registros. Los cambios se hacen en la fase de bastionado, planificados y avisados.

¿Qué es Secure Score?

La puntuación que Microsoft da a la seguridad de tu tenant. Es una referencia útil para medir la mejora, no un objetivo en sí: hay puntos que no merece la pena perseguir en una PYME.

¿Sirve para el ENS o la ISO 27001?

La auditoría cubre los controles técnicos de Microsoft 365 que esos marcos exigen y el informe se puede usar como evidencia. No sustituye a la certificación.

¿Cada cuánto conviene repetirla?

Una vez al año, o después de cambios importantes (crecimiento, fusión, nuevas herramientas). Si tenemos la gestión del tenant, va incluida en la revisión continua.

¿Necesito licencias adicionales?

Depende de lo que tengas. Con Business Premium se cubre la mayor parte; te decimos exactamente qué haría falta y qué no antes de tocar nada.

¿Qué significa Zero Trust en la práctica?

Tres principios: verificar siempre la identidad y el dispositivo (MFA, acceso condicional, equipos conformes), dar el mínimo privilegio necesario (permisos, administradores, invitados) y asumir que la brecha ocurrirá (detección, alertas, respuesta). La auditoría comprueba, control a control, hasta qué punto tu tenant los cumple.

¿Auditáis también Copilot?

Sí. Copilot no salta permisos, pero los permisos suelen estar mal: la auditoría mide a qué datos llegaría cada usuario a través de la IA y qué hay que corregir antes de activarla. Incluye también los agentes de Copilot Studio y los conectores de Power Platform.

Saber cómo estás es el primer paso

Cuéntanos qué licencias tienes y cuántos usuarios sois y te decimos qué revisaríamos y en cuánto tiempo.

Pedir una auditoría de seguridad