Microsoft 365 trae de serie casi todo lo que una empresa pequeña necesita para estar razonablemente protegida, y casi todo viene sin activar. Estos son los ajustes que más cambian la situación, explicados por lo que hacen y no por dónde están: los menús cambian de nombre cada pocos meses, y el motivo no.
4 min de lectura10 secciones
Uno: doble factor en todas las cuentas
Es el que más protege. Sin él, una contraseña filtrada da acceso completo al buzón, a los archivos compartidos y a la posibilidad de escribir en nombre de la empresa.
Empieza por las cuentas de administración y por dirección, y extiéndelo al resto. Está incluido en los planes habituales, así que no supone coste adicional. Si alguien se resiste por usar su móvil personal, la aplicación de códigos no da a la empresa acceso a nada del teléfono, y conviene explicarlo así.
Dos: bloquear el reenvío automático hacia fuera
Este es el ajuste que más incidentes silencia. Cuando alguien consigue acceso a un buzón, lo primero que hace es crear una regla que reenvía copia de todo a una dirección externa. Así sigue leyendo la correspondencia aunque después se cambie la contraseña.
Se puede impedir que existan reglas de reenvío automático hacia dominios externos, o al menos recibir un aviso cuando alguien cree una. Además, conviene revisar de vez en cuando qué reglas existen: en una empresa con varios años de historia casi siempre aparece alguna que nadie recuerda haber creado.
Tres: marcar los correos que vienen de fuera
Añadir un aviso visible en los mensajes externos vale muy poco y corta en seco la suplantación interna. Si llega un correo que dice ser del gerente y lleva la marca de externo, la contradicción se ve sin necesidad de examinar la dirección.
Cuatro: el registro de auditoría
Sin él, cuando ocurre un incidente no hay forma de saber desde dónde se accedió, cuándo ni qué se hizo. Es una de esas cosas que solo se echan de menos cuando ya es tarde, porque el registro no se puede activar hacia atrás.
Conviene comprobar que está activo y saber cuánto tiempo se conservan los registros en el plan que tengas contratado.
Cinco: limitar los administradores globales
En una empresa de veinte personas, con dos administradores globales sobra: uno principal y uno de respaldo. Cada administrador de más es una cuenta que, comprometida, entrega la organización entera.
Y quien administre debería tener dos cuentas: la de administración, que solo se usa para eso, y la de trabajo diario con la que lee el correo. Nadie debería revisar su bandeja de entrada con la cuenta que puede borrar buzones.
Seis: políticas de retención
Deciden cuánto tiempo se conserva el correo y los archivos, y qué pasa cuando alguien borra algo. Bien configuradas, permiten recuperar un elemento borrado semanas después y evitan que se pierda información al eliminar una cuenta.
Van de la mano del plazo de conservación que hayas declarado en tu registro de actividades de tratamiento: si dices que guardas cierta información tres años, la configuración debería reflejarlo.
Siete: control de los enlaces compartidos
Compartir un archivo con «cualquiera con el enlace» y sin caducidad es cómodo y crea documentos accesibles indefinidamente para quien tenga la dirección, aunque ya no trabaje contigo.
Merece la pena limitar quién puede crear enlaces abiertos, poner caducidad por defecto y revisar periódicamente qué hay compartido hacia fuera. La revisión suele deparar sorpresas.
Ocho: aplicaciones conectadas
Cualquier persona puede autorizar una aplicación de terceros a acceder a su correo y sus archivos con un par de clics. Algunas de esas aplicaciones son legítimas; otras son precisamente el método que usa un atacante para mantener el acceso.
Conviene revisar qué aplicaciones tienen permisos concedidos y valorar si se restringe la autorización a lo aprobado por la empresa.
Lo que estos ajustes no resuelven
Ninguno impide que llegue un correo pidiendo un cambio de cuenta bancaria, porque ese fraude no necesita entrar en ningún sistema. Para eso hace falta la norma de confirmar por teléfono, que es organizativa y no técnica.
Y sobre todo: Microsoft 365 no es una copia de seguridad. Replica y versiona, pero su papelera y su historial tienen límites, y no está pensado para recuperar el estado exacto de una fecha concreta tras un borrado masivo detectado tarde. Si tu empresa trabaja íntegramente ahí, la copia sigue siendo una partida aparte.
Por dónde empezar
Si solo puedes hacer dos cosas esta semana: doble factor en todas las cuentas y revisión de las reglas de reenvío existentes. Con eso cubres la vía de entrada y la forma de persistencia más habituales.
El resto se puede repartir en un par de sesiones. Lo revisamos entero en la auditoría de seguridad y lo mantenemos al día en los planes de acompañamiento. Si quieres que miremos cómo está tu configuración ahora, escríbenos.
Sigue leyendo
- Compartir archivos con clientes sin dejar la puerta abierta
- Tener los archivos en la nube no es tener una copia de seguridad
- Google Workspace: la configuración mínima para una empresa pequeña
- Ciberseguridad para pymes: por dónde empezar cuando no tienes informático
- Suplantación del gerente por correo: el fraude que no necesita hackear nada