Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Microsoft 365 y Google

Google Workspace protege bien de serie contra el correo basura y los archivos maliciosos, pero deja en manos del administrador las decisiones que más importan: quién entra, qué puede compartir hacia fuera y qué pasa cuando alguien se va. Estos son los ajustes que conviene revisar, ordenados por lo que aportan.

4 min de lectura9 secciones

La verificación en dos pasos, y hacerla obligatoria

Activarla no basta: si es opcional, la mitad del equipo no la activará. Lo que cambia la situación es hacerla obligatoria para toda la organización, con un plazo razonable para que la gente la configure.

Conviene empezar por las cuentas de administración y por quien firma pagos. Y guardar los códigos de recuperación en el gestor de contraseñas de la empresa, no en el propio móvil, porque el día que hacen falta suele ser justamente el día que el móvil no está.

Quién puede compartir hacia fuera, y cómo

Es la decisión más característica de Workspace y la que más consecuencias tiene. Por defecto suele ser posible compartir cualquier documento con «cualquier persona que tenga el enlace», sin caducidad.

Las opciones razonables para una empresa pequeña: permitir compartir hacia fuera pero avisando al usuario de que lo está haciendo, poner caducidad por defecto a los enlaces, e impedir que los archivos de determinadas unidades salgan de la organización.

Y una tarea que merece la pena hacer una vez: revisar qué documentos están hoy compartidos públicamente. En cualquier empresa con unos años de historia aparece algo que no debería estar accesible.

Unidades compartidas en lugar de carpetas personales

Es el cambio estructural que más problemas evita. Si los archivos de trabajo viven en el Drive personal de cada uno, pertenecen a esa persona: cuando se va, hay que transferir la propiedad documento a documento, y lo que se pase por alto se pierde al eliminar la cuenta.

En una unidad compartida, los archivos son de la organización. La persona entra y sale del equipo sin que la información se mueva. Migrar lleva trabajo, pero se hace una vez.

Reglas de reenvío y delegación

Igual que en cualquier otro sistema de correo, el reenvío automático hacia fuera es el mecanismo favorito de quien consigue acceso a un buzón. Conviene restringirlo o, como mínimo, poder revisar qué reglas existen.

Lo mismo con la delegación de buzón: es una función legítima —la asistente que gestiona el correo de dirección— y también una forma de mantener acceso indefinido. Merece una revisión periódica.

Aplicaciones de terceros conectadas

Cualquiera puede conceder a una aplicación externa acceso a su correo y a sus archivos. Es la vía por la que entran muchos incidentes que no implican robar ninguna contraseña: la persona simplemente autorizó algo.

La opción prudente para una pyme es permitir solo las aplicaciones que la empresa haya aprobado, y revisar la lista de vez en cuando.

Dispositivos

Si el correo de empresa está en móviles personales, conviene poder exigir bloqueo de pantalla y poder borrar los datos corporativos de un dispositivo perdido sin tocar lo personal. Workspace permite una gestión básica sin coste añadido en los planes habituales.

Aquí hay una conversación que conviene tener antes y no después: qué puede y qué no puede hacer la empresa en un teléfono que es de la persona. Ponerlo por escrito evita el conflicto el día que hace falta usarlo.

Alertas y registro

Workspace puede avisar de accesos sospechosos, de cambios en la configuración de administración o de descargas masivas de archivos. Esas alertas solo sirven si llegan a alguien que las lee: conviene dirigirlas a una dirección que se consulte, no al buzón genérico de administración.

Lo que sigue haciendo falta aparte

Dos cosas que ninguna configuración de Workspace resuelve.

La primera, una copia de seguridad de verdad. La papelera y el historial de versiones ayudan con los errores cotidianos, pero tienen límites de tiempo y no cubren un borrado masivo descubierto meses después. Si toda la empresa trabaja ahí, esa copia es la única que tenéis.

La segunda, las normas que no son técnicas: confirmar por teléfono cualquier cambio de datos bancarios, avisar sin miedo cuando alguien sospecha de un correo, y cerrar los accesos el día que alguien se va.

Revisión mínima recomendada

Una vez al trimestre, media hora: comprobar que la verificación en dos pasos sigue activa en todas las cuentas, revisar qué hay compartido hacia fuera, mirar las aplicaciones conectadas nuevas y confirmar que no hay cuentas activas de personas que ya no están.

Es lo que hacemos dentro de los planes de acompañamiento, y lo que medimos al empezar en la auditoría de seguridad. Si quieres una revisión de tu configuración actual, cuéntanos cuántos sois y qué plan tenéis.