Casos reales
Cuentas comprometidas sin que nadie lo supiera
En una empresa de servicios encontramos reglas de reenvío automático a direcciones externas en tres buzones: alguien llevaba meses leyendo su correo. Eliminamos las reglas, forzamos MFA y cambio de credenciales, activamos alertas de Defender y cerramos la autenticación heredada por la que habían entrado.
Datos de clientes accesibles con un enlace
Un despacho compartía carpetas de SharePoint con "cualquiera que tenga el vínculo", incluidas carpetas con expedientes. Restringimos la compartición externa a invitados identificados, aplicamos etiquetas de confidencialidad y una política de prevención de fuga de datos para DNI e IBAN.
Portátiles sin cifrar en una empresa con comerciales
Con Intune inscribimos los equipos, activamos BitLocker y establecimos requisitos de cumplimiento: un portátil perdido ya no es una fuga de datos.
Copilot que veía demasiado
Antes de activar Copilot en una empresa de 60 personas, medimos a qué podía llegar cada usuario: nóminas y contratos en una biblioteca compartida con todo el mundo. Corregimos permisos, aplicamos etiquetas de confidencialidad y una política DLP, y solo entonces se activó Copilot para el grupo piloto. El informe de sobreexposición pasó de cientos de documentos a cero.
Preguntas frecuentes
¿La auditoría interrumpe el trabajo?
No. Es de solo lectura: revisamos configuración y registros. Los cambios se hacen en la fase de bastionado, planificados y avisados.
¿Qué es Secure Score?
La puntuación que Microsoft da a la seguridad de tu tenant. Es una referencia útil para medir la mejora, no un objetivo en sí: hay puntos que no merece la pena perseguir en una PYME.
¿Sirve para el ENS o la ISO 27001?
La auditoría cubre los controles técnicos de Microsoft 365 que esos marcos exigen y el informe se puede usar como evidencia. No sustituye a la certificación.
¿Cada cuánto conviene repetirla?
Una vez al año, o después de cambios importantes (crecimiento, fusión, nuevas herramientas). Si tenemos la gestión del tenant, va incluida en la revisión continua.
¿Necesito licencias adicionales?
Depende de lo que tengas. Con Business Premium se cubre la mayor parte; te decimos exactamente qué haría falta y qué no antes de tocar nada.
¿Qué significa Zero Trust en la práctica?
Tres principios: verificar siempre la identidad y el dispositivo (MFA, acceso condicional, equipos conformes), dar el mínimo privilegio necesario (permisos, administradores, invitados) y asumir que la brecha ocurrirá (detección, alertas, respuesta). La auditoría comprueba, control a control, hasta qué punto tu tenant los cumple.
¿Auditáis también Copilot?
Sí. Copilot no salta permisos, pero los permisos suelen estar mal: la auditoría mide a qué datos llegaría cada usuario a través de la IA y qué hay que corregir antes de activarla. Incluye también los agentes de Copilot Studio y los conectores de Power Platform.