Microsoft 365

Qué se puede hacer hoy en tu tenant sin que quede rastro

La mayoría de los tenants se configuraron durante una migración con prisa y no se han vuelto a revisar. La auditoría recorre veintiún puntos de seis áreas y no busca culpables: busca las cuatro o cinco cosas cuya corrección cambia de verdad el nivel de riesgo.

Qué cubre Auditoría M365

  • Identidad y acceso
  • Correo electrónico
  • Trazabilidad y detección
  • Configuración del tenant
  • Información y colaboración
  • Inventario y licencias

El punto de partida

Hallazgos que se repiten tenant tras tenant

01

Cuentas con rol de administrador global que se crearon para una migración y siguen activas.

02

Reglas de reenvío automático a dominios externos configuradas por el propio usuario.

03

Registro de auditoría desactivado o con retención insuficiente para investigar nada.

04

Enlaces de SharePoint compartidos con «cualquier persona con el vínculo», sin caducidad.

05

Protocolos de autenticación heredados aún permitidos, que esquivan el doble factor.

Cómo se ejecuta la auditoría

1AccesoSolo lectura yautorizado2AnálisisVeintiún puntos derevisión3InformeImpacto frente aesfuerzo4RevisiónSesión con elresponsable

Qué se revisa

Veintiún puntos repartidos en seis áreas

Cada punto responde a una pregunta concreta sobre el entorno. Aquí están enunciados; cómo se comprueba cada uno y qué se considera aceptable forma parte de la metodología y se explica sobre tus propios hallazgos en la sesión de revisión.

Identidad y acceso 4 puntos

  • Doble factor y reglas de acceso Si una contraseña filtrada basta para entrar en el correo de alguien.
  • Cuentas señaladas como de riesgo Accesos con patrones que no encajan con la operativa normal de la casa.
  • Privilegios de administración Cuántas personas mandan sobre el tenant y desde cuándo no lo revisa nadie.
  • Cuentas sin actividad Gente que ya no trabaja aquí y cuya llave sigue funcionando.

Correo electrónico 3 puntos

  • Reenvíos y reglas de buzón Copias silenciosas del correo saliendo hacia direcciones de fuera.
  • Envío anómalo Cuentas que empiezan a mandar mucho más correo del que su trabajo justifica.
  • Protección frente a suplantación Si alguien de fuera puede escribir haciéndose pasar por tu dominio.

Trazabilidad y detección 4 puntos

  • Registro de actividad Si mañana hay un incidente, si quedará algo que investigar.
  • Actividad sobre la administración Quién ha tocado la configuración, cuándo y desde dónde.
  • Alertas configuradas Qué avisos llegarían solos y cuáles nadie ha dejado activados.
  • Puntuación de seguridad del entorno La referencia de Microsoft, leída con tu operativa delante.

Configuración del tenant 4 puntos

  • Compartición de archivos Hasta dónde puede llegar un enlace creado por cualquier empleado.
  • Equipos, grupos e invitados Personas de fuera con acceso vivo a proyectos ya cerrados.
  • Aplicaciones conectadas Qué programas de terceros leen el correo y los archivos de la plantilla.
  • Dominios y políticas generales Los dominios secundarios que nadie protegió al darlos de alta.

Información y colaboración 4 puntos

  • Clasificación y retención Qué información puede salir sin que salte nada y cuánto tiempo se guarda.
  • Sitios y archivos sin dueño Espacios de proyectos terminados que siguen accesibles y creciendo.
  • Actividad real de equipos y grupos Qué recursos están vivos y cuáles solo ocupan sitio y exponen datos.
  • Compartición hacia fuera Qué se ha compartido de verdad con terceros, no qué permite la configuración.

Inventario y coste 2 puntos

  • Buzones y almacenamiento por persona Quién está a punto de quedarse sin espacio y quién acumula de más.
  • Licencias asignadas frente a licencias usadas Suscripciones solapadas o pagadas para cuentas ya apagadas.

La profundidad de algunos puntos depende del plan de licencias que tengas contratado con Microsoft. Cuando un dato no está disponible, el informe lo dice de forma explícita en lugar de darlo por bueno.

Después de la foto fija

Un tenant correcto en marzo puede dejar de serlo en abril

La auditoría es una foto fija: describe el entorno el día en que se hizo. Un permiso concedido la semana siguiente ya no sale en ella, y los registros de actividad de Microsoft no se conservan indefinidamente, así que lo que no se mira a tiempo deja de estar disponible. Por eso la revisión puede quedarse funcionando.

Auditoría puntual frente a vigilancia continua Una auditoría anual solo describe el estado del día en que se hizo. Con revisiones recurrentes, un cambio de configuración o un acceso anómalo se detecta en el momento en que aparece y no meses después. SOLO AUDITORÍA ANUAL Enero Enero Doce meses sin saber qué ha cambiado CON VIGILANCIA CONTINUA Se abre un permiso nuevo · aviso el mismo día

Escaneo recurrente

Los mismos puntos se vuelven a comprobar de forma periódica y automática, con la frecuencia que se fije en el contrato. No hay que acordarse de pedirlo.

Comparación con la revisión anterior

Lo útil no es el listado completo cada vez, sino qué ha cambiado: un permiso nuevo, un reenvío que antes no estaba, un administrador de más.

Aviso y cierre

Cada desvío llega al responsable con qué ha cambiado y qué implica. Si la remediación está contratada, se corrige y queda constancia del cierre.

Alcance

Qué incluye el servicio y qué no

Preferimos decirlo antes de firmar. Un alcance escrito evita la mayoría de los desacuerdos posteriores.

Incluido

  • Los veintiún puntos de las seis áreas, ejecutados en modo lectura
  • Informe con los hallazgos ordenados por impacto y por esfuerzo de corrección
  • Evidencia de cada hallazgo y la corrección concreta que le aplica
  • Cronología de la actividad reciente sobre la administración del tenant
  • Sesión de revisión con el responsable técnico, y con dirección si procede
  • Opción de dejar la revisión en modo continuo, avisando solo de lo que cambie

No incluido

  • Aplicación de los cambios: la auditoría informa, la remediación se contrata aparte
  • Revisión del contenido de los buzones o de los documentos de los usuarios
  • Certificación de cumplimiento de una norma concreta

Cualquiera de estos puntos puede añadirse como servicio aparte si lo necesitas.

En detalle

Otros servicios de Microsoft 365

Se contratan por separado y comparten inventario, soporte y facturación.

Preguntas frecuentes

Las objeciones que nos plantean de verdad

¿Qué acceso necesitáis y durante cuánto tiempo?
Un acceso de solo lectura sobre la configuración del tenant, autorizado por escrito y limitado a los días de la revisión. No se accede al contenido de los buzones ni a los documentos, y al cerrar el trabajo se retira el permiso.
¿Afecta al funcionamiento del correo mientras se hace?
No. La recogida es de lectura sobre configuración y registros de actividad; no se modifica ninguna política ni se envía comunicación a los usuarios.
¿Qué diferencia hay entre esto y el Secure Score de Microsoft?
El Secure Score es un punto de partida útil, pero puntúa recomendaciones genéricas sin conocer tu operativa: hay controles que penalizan y que en tu caso están justificados. El informe explica cuáles aplican, en qué orden y qué se rompe si se activan sin avisar.
¿Qué se entrega al final?
Un informe con los hallazgos ordenados por impacto y esfuerzo, la evidencia de cada uno y la corrección concreta que aplica, más una sesión de revisión con el responsable técnico. Es un documento para trabajar, no una presentación comercial.
¿Cada cuánto conviene repetirla?
Una vez al año como mínimo, y siempre tras un cambio relevante: una fusión, un cambio de proveedor de correo o la entrada de un partner con acceso delegado. Entre revisiones, lo que sostiene el nivel es la vigilancia continua.
¿Qué diferencia hay entre la auditoría y la vigilancia continua?
La auditoría tiene fecha de inicio y de entrega, y produce el informe completo. La vigilancia repite después esos mismos puntos de forma automática y avisa solo de lo que cambia. Se contratan por separado, y lo normal es empezar por la auditoría: sin una foto inicial no hay con qué comparar.
¿Publicáis cómo comprobáis cada punto?
El informe explica qué se ha encontrado, dónde está y qué hacer con ello, que es lo que hace falta para decidir. La mecánica de cada comprobación y los criterios que aplicamos son parte de la metodología: se ven en la sesión de revisión, sobre tus propios hallazgos, no en un documento público.

Empecemos por un diagnóstico, no por un presupuesto

Revisamos lo que ya tienes y te decimos qué cambiaríamos, en qué orden y con qué coste. Sin compromiso de contratación.

¿No encuentras lo que buscas?

Cuéntanos qué necesitas y te decimos si lo tenemos, sin rodeos. Si no es lo nuestro, también te lo decimos.