Blog

Cómo exigir MFA resistente a phishing a los administradores de Microsoft 365

Si un atacante consigue la sesión de un administrador global, controla todo tu Microsoft 365: correo, archivos, usuarios y la propia configuración de seguridad. Por eso las cuentas de administrador son las primeras que hay que proteger, y las que más a menudo encontramos con la protección más débil.

Por qué no basta con cualquier MFA

Los kits de phishing actuales se colocan entre el usuario y la página real de Microsoft. El usuario escribe su contraseña y su código de un solo uso en una página falsa, el kit los reenvía a Microsoft al momento y se queda con la sesión iniciada. El MFA se ha cumplido, pero quien entra es el atacante.

El MFA resistente a phishing evita ese truco porque la llave comprueba la dirección de la página en la que se usa. En una página falsa, simplemente no funciona. En Microsoft 365 son resistentes a phishing:

  • Las claves de acceso (passkeys) y las llaves de seguridad FIDO2.
  • Windows Hello para empresas.
  • La autenticación basada en certificados.

Antes de empezar

  • Licencia: el acceso condicional necesita Microsoft Entra ID P1. Viene incluido en Microsoft 365 Business Premium y en E3/E5. Si no lo tienes, activa al menos los valores predeterminados de seguridad, que exigen MFA aunque no resistente a phishing.
  • Métodos habilitados: en el centro de administración de Microsoft Entra, entra en Protección → Métodos de autenticación → Directivas y habilita Clave de acceso (FIDO2) para los administradores.
  • Registro: cada administrador tiene que registrar su clave de acceso o su llave antes de activar la directiva. Si no, se quedará fuera.
  • Cuentas de emergencia: ten dos cuentas de acceso de emergencia (break glass), con contraseñas largas guardadas fuera de línea, que se excluyan de la directiva. Si algo falla, son tu forma de volver a entrar.

Crear la directiva

  1. En el centro de administración de Microsoft Entra, ve a Protección → Acceso condicional → Crear nueva directiva.
  2. Nombre: algo reconocible, como Administradores - MFA resistente a phishing.
  3. Usuarios: en Incluir, elige Roles de directorio y marca al menos Administrador global, Administrador de seguridad, Administrador de Exchange, Administrador de SharePoint, Administrador de usuarios y Administrador de acceso condicional. En Excluir, añade tus dos cuentas de emergencia.
  4. Recursos de destino: Todos los recursos.
  5. Conceder: Conceder acceso y marca Requerir intensidad de autenticación. Elige la intensidad integrada MFA resistente a phishing.
  6. Habilitar directiva: empieza en Solo informe.

Probar y activar

Deja la directiva en Solo informe unos días y revisa los registros de inicio de sesión de los administradores: en cada inicio verás si la directiva se habría cumplido o no. Cuando todos los administradores inicien sesión con su clave sin problemas, cámbiala a Activada.

Comprueba que funciona

  • Inicia sesión con una cuenta de administrador en una ventana privada: solo debería ofrecerte la clave de acceso o la llave.
  • Revisa en Roles y administradores que no hay cuentas con roles privilegiados fuera de la directiva, y que el número de administradores globales está entre dos y cuatro.

En nuestras auditorías esta es una de las primeras comprobaciones. Si quieres saber cómo está la tuya y qué más falta, solicita un diagnóstico.

Solicita tu diagnóstico de Microsoft 365

Te respondemos por correo con un presupuesto cerrado.

  • Presupuesto cerrado antes de empezar
  • Auditoría de solo lectura
  • Sin compromiso

Solicitar diagnóstico O comprueba gratis tu dominio