Google Workspace protege bien de serie contra el correo basura y los archivos maliciosos, pero deja en manos del administrador las decisiones que más importan: quién entra, qué puede compartir hacia fuera y qué pasa cuando alguien se va. Estos son los ajustes que conviene revisar, ordenados por lo que aportan.
4 min de lectura9 secciones
La verificación en dos pasos, y hacerla obligatoria
Activarla no basta: si es opcional, la mitad del equipo no la activará. Lo que cambia la situación es hacerla obligatoria para toda la organización, con un plazo razonable para que la gente la configure.
Conviene empezar por las cuentas de administración y por quien firma pagos. Y guardar los códigos de recuperación en el gestor de contraseñas de la empresa, no en el propio móvil, porque el día que hacen falta suele ser justamente el día que el móvil no está.
Quién puede compartir hacia fuera, y cómo
Es la decisión más característica de Workspace y la que más consecuencias tiene. Por defecto suele ser posible compartir cualquier documento con «cualquier persona que tenga el enlace», sin caducidad.
Las opciones razonables para una empresa pequeña: permitir compartir hacia fuera pero avisando al usuario de que lo está haciendo, poner caducidad por defecto a los enlaces, e impedir que los archivos de determinadas unidades salgan de la organización.
Y una tarea que merece la pena hacer una vez: revisar qué documentos están hoy compartidos públicamente. En cualquier empresa con unos años de historia aparece algo que no debería estar accesible.
Unidades compartidas en lugar de carpetas personales
Es el cambio estructural que más problemas evita. Si los archivos de trabajo viven en el Drive personal de cada uno, pertenecen a esa persona: cuando se va, hay que transferir la propiedad documento a documento, y lo que se pase por alto se pierde al eliminar la cuenta.
En una unidad compartida, los archivos son de la organización. La persona entra y sale del equipo sin que la información se mueva. Migrar lleva trabajo, pero se hace una vez.
Reglas de reenvío y delegación
Igual que en cualquier otro sistema de correo, el reenvío automático hacia fuera es el mecanismo favorito de quien consigue acceso a un buzón. Conviene restringirlo o, como mínimo, poder revisar qué reglas existen.
Lo mismo con la delegación de buzón: es una función legítima —la asistente que gestiona el correo de dirección— y también una forma de mantener acceso indefinido. Merece una revisión periódica.
Aplicaciones de terceros conectadas
Cualquiera puede conceder a una aplicación externa acceso a su correo y a sus archivos. Es la vía por la que entran muchos incidentes que no implican robar ninguna contraseña: la persona simplemente autorizó algo.
La opción prudente para una pyme es permitir solo las aplicaciones que la empresa haya aprobado, y revisar la lista de vez en cuando.
Dispositivos
Si el correo de empresa está en móviles personales, conviene poder exigir bloqueo de pantalla y poder borrar los datos corporativos de un dispositivo perdido sin tocar lo personal. Workspace permite una gestión básica sin coste añadido en los planes habituales.
Aquí hay una conversación que conviene tener antes y no después: qué puede y qué no puede hacer la empresa en un teléfono que es de la persona. Ponerlo por escrito evita el conflicto el día que hace falta usarlo.
Alertas y registro
Workspace puede avisar de accesos sospechosos, de cambios en la configuración de administración o de descargas masivas de archivos. Esas alertas solo sirven si llegan a alguien que las lee: conviene dirigirlas a una dirección que se consulte, no al buzón genérico de administración.
Lo que sigue haciendo falta aparte
Dos cosas que ninguna configuración de Workspace resuelve.
La primera, una copia de seguridad de verdad. La papelera y el historial de versiones ayudan con los errores cotidianos, pero tienen límites de tiempo y no cubren un borrado masivo descubierto meses después. Si toda la empresa trabaja ahí, esa copia es la única que tenéis.
La segunda, las normas que no son técnicas: confirmar por teléfono cualquier cambio de datos bancarios, avisar sin miedo cuando alguien sospecha de un correo, y cerrar los accesos el día que alguien se va.
Revisión mínima recomendada
Una vez al trimestre, media hora: comprobar que la verificación en dos pasos sigue activa en todas las cuentas, revisar qué hay compartido hacia fuera, mirar las aplicaciones conectadas nuevas y confirmar que no hay cuentas activas de personas que ya no están.
Es lo que hacemos dentro de los planes de acompañamiento, y lo que medimos al empezar en la auditoría de seguridad. Si quieres una revisión de tu configuración actual, cuéntanos cuántos sois y qué plan tenéis.
Sigue leyendo
- Microsoft 365 en una pyme: los ajustes de seguridad que nadie toca
- Tener los archivos en la nube no es tener una copia de seguridad
- Compartir archivos con clientes sin dejar la puerta abierta
- Cuánto tiempo puede estar parada tu empresa: calcular el RTO sin tecnicismos
- Pagar el rescate: qué pasa de verdad cuando una empresa paga