Microsoft 365

Qué se puede hacer hoy en tu tenant sin que quede rastro

La mayoría de los tenants se configuraron durante una migración con prisa y no se han vuelto a revisar. La auditoría no busca culpables: busca las cuatro o cinco cosas cuya corrección cambia de verdad el nivel de riesgo.

Qué cubre Auditoría M365

  • Identidad y doble factor
  • Roles y privilegios de administración
  • Reenvíos y reglas de correo
  • Compartición externa
  • Registro de auditoría y Secure Score

El punto de partida

Hallazgos que se repiten tenant tras tenant

01

Cuentas con rol de administrador global que se crearon para una migración y siguen activas.

02

Reglas de reenvío automático a dominios externos configuradas por el propio usuario.

03

Registro de auditoría desactivado o con retención insuficiente para investigar nada.

04

Enlaces de SharePoint compartidos con «cualquier persona con el vínculo», sin caducidad.

05

Protocolos de autenticación heredados aún permitidos, que esquivan el doble factor.

Cómo se ejecuta la auditoría

1AccesoSolo lectura y autorizado2RecogidaControles y registros3InformeImpacto frente a esfuerzo4RevisiónSesión con el responsable

Alcance

Qué incluye el servicio y qué no

Preferimos decirlo antes de firmar. Un alcance escrito evita la mayoría de los desacuerdos posteriores.

Incluido

  • Identidad: doble factor, métodos de autenticación y protocolos heredados
  • Roles con privilegios de administración y cuentas de emergencia
  • Correo: reenvíos, antiphishing, SPF, DKIM y DMARC
  • Compartición externa de SharePoint, OneDrive y Teams
  • Registro de auditoría, alertas configuradas y Secure Score con contexto
  • Actividad administrativa reciente: quién ha entrado y qué ha cambiado

No incluido

  • Aplicación de los cambios: la auditoría informa, la remediación se contrata aparte
  • Revisión del contenido de los buzones o de los documentos de los usuarios
  • Certificación de cumplimiento de una norma concreta

Cualquiera de estos puntos puede añadirse como servicio aparte si lo necesitas.

En detalle

Otros servicios de Microsoft 365

Se contratan por separado y comparten inventario, soporte y facturación.

Preguntas frecuentes

Las objeciones que nos plantean de verdad

¿Qué acceso necesitáis y durante cuánto tiempo?
Un acceso de solo lectura sobre la configuración del tenant, autorizado por escrito y limitado a los días de la revisión. No se accede al contenido de los buzones ni a los documentos, y al cerrar el trabajo se retira el permiso.
¿Afecta al funcionamiento del correo mientras se hace?
No. La recogida es de lectura sobre configuración y registros de actividad; no se modifica ninguna política ni se envía comunicación a los usuarios.
¿Qué diferencia hay entre esto y el Secure Score de Microsoft?
El Secure Score es un punto de partida útil, pero puntúa recomendaciones genéricas sin conocer tu operativa: hay controles que penalizan y que en tu caso están justificados. El informe explica cuáles aplican, en qué orden y qué se rompe si se activan sin avisar.
¿Qué se entrega al final?
Un informe con los hallazgos ordenados por impacto y esfuerzo, la evidencia de cada uno y la corrección concreta que aplica, más una sesión de revisión con el responsable técnico. Es un documento para trabajar, no una presentación comercial.
¿Cada cuánto conviene repetirla?
Una vez al año como mínimo, y siempre tras un cambio relevante: una fusión, un cambio de proveedor de correo o la entrada de un partner con acceso delegado. Entre revisiones, lo que sostiene el nivel es la vigilancia continua.

Empecemos por un diagnóstico, no por un presupuesto

Revisamos lo que ya tienes y te decimos qué cambiaríamos, en qué orden y con qué coste. Sin compromiso de contratación.