Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Microsoft 365 y Google

Microsoft 365 trae de serie casi todo lo que una empresa pequeña necesita para estar razonablemente protegida, y casi todo viene sin activar. Estos son los ajustes que más cambian la situación, explicados por lo que hacen y no por dónde están: los menús cambian de nombre cada pocos meses, y el motivo no.

4 min de lectura10 secciones

Uno: doble factor en todas las cuentas

Es el que más protege. Sin él, una contraseña filtrada da acceso completo al buzón, a los archivos compartidos y a la posibilidad de escribir en nombre de la empresa.

Empieza por las cuentas de administración y por dirección, y extiéndelo al resto. Está incluido en los planes habituales, así que no supone coste adicional. Si alguien se resiste por usar su móvil personal, la aplicación de códigos no da a la empresa acceso a nada del teléfono, y conviene explicarlo así.

Dos: bloquear el reenvío automático hacia fuera

Este es el ajuste que más incidentes silencia. Cuando alguien consigue acceso a un buzón, lo primero que hace es crear una regla que reenvía copia de todo a una dirección externa. Así sigue leyendo la correspondencia aunque después se cambie la contraseña.

Se puede impedir que existan reglas de reenvío automático hacia dominios externos, o al menos recibir un aviso cuando alguien cree una. Además, conviene revisar de vez en cuando qué reglas existen: en una empresa con varios años de historia casi siempre aparece alguna que nadie recuerda haber creado.

Tres: marcar los correos que vienen de fuera

Añadir un aviso visible en los mensajes externos vale muy poco y corta en seco la suplantación interna. Si llega un correo que dice ser del gerente y lleva la marca de externo, la contradicción se ve sin necesidad de examinar la dirección.

Cuatro: el registro de auditoría

Sin él, cuando ocurre un incidente no hay forma de saber desde dónde se accedió, cuándo ni qué se hizo. Es una de esas cosas que solo se echan de menos cuando ya es tarde, porque el registro no se puede activar hacia atrás.

Conviene comprobar que está activo y saber cuánto tiempo se conservan los registros en el plan que tengas contratado.

Cinco: limitar los administradores globales

En una empresa de veinte personas, con dos administradores globales sobra: uno principal y uno de respaldo. Cada administrador de más es una cuenta que, comprometida, entrega la organización entera.

Y quien administre debería tener dos cuentas: la de administración, que solo se usa para eso, y la de trabajo diario con la que lee el correo. Nadie debería revisar su bandeja de entrada con la cuenta que puede borrar buzones.

Seis: políticas de retención

Deciden cuánto tiempo se conserva el correo y los archivos, y qué pasa cuando alguien borra algo. Bien configuradas, permiten recuperar un elemento borrado semanas después y evitan que se pierda información al eliminar una cuenta.

Van de la mano del plazo de conservación que hayas declarado en tu registro de actividades de tratamiento: si dices que guardas cierta información tres años, la configuración debería reflejarlo.

Siete: control de los enlaces compartidos

Compartir un archivo con «cualquiera con el enlace» y sin caducidad es cómodo y crea documentos accesibles indefinidamente para quien tenga la dirección, aunque ya no trabaje contigo.

Merece la pena limitar quién puede crear enlaces abiertos, poner caducidad por defecto y revisar periódicamente qué hay compartido hacia fuera. La revisión suele deparar sorpresas.

Ocho: aplicaciones conectadas

Cualquier persona puede autorizar una aplicación de terceros a acceder a su correo y sus archivos con un par de clics. Algunas de esas aplicaciones son legítimas; otras son precisamente el método que usa un atacante para mantener el acceso.

Conviene revisar qué aplicaciones tienen permisos concedidos y valorar si se restringe la autorización a lo aprobado por la empresa.

Lo que estos ajustes no resuelven

Ninguno impide que llegue un correo pidiendo un cambio de cuenta bancaria, porque ese fraude no necesita entrar en ningún sistema. Para eso hace falta la norma de confirmar por teléfono, que es organizativa y no técnica.

Y sobre todo: Microsoft 365 no es una copia de seguridad. Replica y versiona, pero su papelera y su historial tienen límites, y no está pensado para recuperar el estado exacto de una fecha concreta tras un borrado masivo detectado tarde. Si tu empresa trabaja íntegramente ahí, la copia sigue siendo una partida aparte.

Por dónde empezar

Si solo puedes hacer dos cosas esta semana: doble factor en todas las cuentas y revisión de las reglas de reenvío existentes. Con eso cubres la vía de entrada y la forma de persistencia más habituales.

El resto se puede repartir en un par de sesiones. Lo revisamos entero en la auditoría de seguridad y lo mantenemos al día en los planes de acompañamiento. Si quieres que miremos cómo está tu configuración ahora, escríbenos.