Microsoft 365 es el servicio más atacado del parque que monitoreamos, y a la vez el que más margen de endurecimiento gratuito tiene. Esta guía recoge los siete controles que revisamos primero en cualquier evaluación, con el ataque concreto que cada uno corta.
LOS SIETE CONTROLES
- Acceso condicional con bloqueo geográfico y de protocolos heredados (legacy auth), corta el password spraying desde infraestructura anónima.
- Number matching y contexto en MFA, corta la fatiga de MFA.
- Deshabilitar el auto-reenvío externo de correo, corta la exfiltración silenciosa tras un compromiso de buzón.
- Restringir el consentimiento de aplicaciones OAuth a administradores, corta el phishing de consentimiento.
- Direct Send restringido o deshabilitado, corta el spoofing interno que salta los filtros.
- Auditoría unificada activada y retenida 180+ días, sin esto no hay investigación posible.
- Revisión trimestral de reglas de buzón y delegaciones, el mecanismo de persistencia favorito tras robar una cuenta.
El patrón detrás de los siete
Ninguno de estos controles es exótico. El patrón que se repite en los incidentes es siempre el mismo: la organización tenía la licencia, la función existía y nadie la había activado. El endurecimiento de M365 no es un proyecto, es una tarde de configuración y una revisión trimestral.
PARA ENTIDADES REGULADAS
Estos siete controles mapean directamente a los requisitos de la normativa de ciberseguridad del sector financiero dominicano y a los controles A.5 y A.8 de ISO 27001:2022. La evidencia de configuración sirve tal cual para el expediente del auditor.
La licencia ya lo incluía. Nadie lo había encendido.
Si quiere validar cómo está su tenant hoy, una evaluación de controles arranca precisamente por aquí: configuración real contra estos siete puntos, con evidencia y plan de cierre priorizado.