En remoto, con acceso de solo lectura y sin tocar nada
Tú das el acceso y tú lo quitas. Leemos tu configuración, no la cambiamos.
El proceso
-
Diagnóstico inicial
Rellenas el formulario con tus licencias y el número de usuarios. Te respondemos por correo con un presupuesto cerrado.
Tu parte Un formulario y, si hace falta, un par de correos.
-
Acceso de solo lectura
Te indicamos qué permisos de lectura hacen falta y para qué sirve cada uno. El acceso lo concedes tú y lo puedes revocar en cualquier momento.
Tu parte Conceder el acceso siguiendo una guía.
-
Análisis
Pasamos las herramientas y revisamos a mano cada resultado para descartar falsos positivos y ordenar los hallazgos por riesgo real.
Tu parte Nada. El análisis no modifica tu entorno.
-
Hoja de ruta
Recibes el informe priorizado con la hoja de ruta. Las dudas que surjan al leerlo o al aplicar las correcciones las resolvemos por correo.
Tu parte Leer el informe y decidir cuándo aplicar cada cambio.
Qué permisos se piden
Recibes la lista exacta para tu caso antes de conceder nada, y puedes revocarla cuando quieras.
-
Lector global
Rol de Entra ID que permite ver la configuración de todos los servicios. No permite cambiar nada.
-
Lectura en Microsoft Graph
Para que las herramientas lean directivas, roles y aplicaciones. Solo permisos de lectura.
-
Lo que nunca pedimos
Administrador global, contraseñas, ni acceso al contenido de correos o archivos.
Tus datos
-
Solo configuración
Ajustes, directivas y permisos. No leemos correos, documentos ni conversaciones.
-
Solo para tu informe
Los resultados no se comparten ni se reutilizan sin tu permiso.
-
Por escrito si lo necesitas
Acuerdo de confidencialidad y contrato de encargado del tratamiento (RGPD).
Los resultados se guardan en un equipo con el disco cifrado y se eliminan 90 días después de entregar el informe, salvo que contrates un servicio de seguimiento. Más detalle en la política de privacidad.
Así es el informe que recibes
Administradores sin MFA resistente a phishing
Qué puede pasar
Una contraseña robada, o un código de un solo uso interceptado, da acceso directo a cuentas con control sobre todo el tenant.
Cómo se corrige
Crear una directiva de acceso condicional que exija un método resistente a phishing (llave FIDO2 o passkey) a todos los roles de administrador.
Reenvío automático a dominios externos permitido
Qué puede pasar
Quien entre en un buzón puede dejar una regla que le envíe una copia de cada correo, y seguirá recibiéndolos aunque cambies la contraseña.
Cómo se corrige
Desactivar el reenvío automático en la directiva de correo saliente y revisar las reglas de buzón que ya existen.
Roles de administrador asignados de forma permanente
Qué puede pasar
Las cuentas con un rol privilegiado activo todo el tiempo son el objetivo preferido de un atacante: con robar una sola sesión, controla el tenant.
Cómo se corrige
Pasar los roles privilegiados a asignaciones elegibles con Privileged Identity Management, con activación por tiempo limitado y aprobación.
Los usuarios pueden dar consentimiento a aplicaciones
Qué puede pasar
Un empleado puede conceder a una aplicación de terceros acceso a su correo y sus archivos con un solo clic.
Cómo se corrige
Limitar el consentimiento a editores verificados y permisos de bajo impacto, y activar el flujo de aprobación por un administrador.
DMARC publicado con política p=none
Qué puede pasar
El registro existe, pero no pide a los servidores de destino que rechacen los correos que suplantan tu dominio.
Cómo se corrige
Revisar los informes agregados, corregir los orígenes legítimos que fallan y pasar a quarantine y después a reject.
Enlaces de uso compartido abiertos a cualquiera
Qué puede pasar
Los enlaces «cualquier persona con el vínculo» no piden identificarse y no caducan, así que un enlace reenviado sigue dando acceso indefinidamente.
Cómo se corrige
Cambiar el valor predeterminado a personas específicas y fijar una caducidad para los enlaces anónimos que ya existen.
Cuentas de invitado sin actividad en más de un año
Qué puede pasar
Son identidades de otras organizaciones que conservan acceso a equipos y archivos aunque la colaboración haya terminado.
Cómo se corrige
Revisar la lista con los responsables de cada equipo y eliminar las que ya no se usan. Programar una revisión periódica.
Tres pilares para tu Microsoft 365
-
Auditoría de impacto
Una foto fija de tu tenant comparada con la línea base CISA SCuBA, con CIS y Maester.
- Acceso de solo lectura
- Informe priorizado por riesgo
- Corrección paso a paso de cada fallo
Presupuesto cerrado Solicitar Auditoría de impacto -
Hardening M365
Aplicamos las correcciones del informe y llevamos tu tenant a un modelo Zero Trust.
- Acceso condicional y MFA resistente a phishing
- Cambios por fases y con tu visto bueno
- Documentado para tu equipo
Presupuesto cerrado Solicitar Hardening M365 -
Seguridad continua
Pruebas diarias automatizadas con Maester para que la configuración no se desvíe.
- Pruebas diarias con Maester
- Aviso cuando algo se desvía
- Línea base acordada contigo
Presupuesto cerrado Solicitar Seguridad continua
Solicita tu diagnóstico de Microsoft 365
Te respondemos por correo con un presupuesto cerrado.
- Presupuesto cerrado antes de empezar
- Auditoría de solo lectura
- Sin compromiso