Microsoft 365 es, por defecto, inseguro. No porque sea un mal producto, sino porque está diseñado para ser fácil de usar desde el primer día. Cuando una empresa activa su tenant, obtiene una configuración orientada a que todo funcione rápidamente — no a proteger los datos. El 80% de las PYMEs que audito tienen este problema activo. Y el 80% de esas empresas no lo sabe.
El error específico: confiar en la configuración por defecto
La configuración por defecto de Microsoft 365 permite que un usuario acceda al correo, SharePoint y Teams desde cualquier dispositivo, desde cualquier ubicación, con solo introducir usuario y contraseña. Si alguien roba esas credenciales — a través de phishing o reutilización de contraseña — tiene acceso completo sin barreras adicionales.
Los 5 cambios que deberías hacer hoy
1. Activar MFA para todos los usuarios
Cómo hacerlo: Centro de administración M365 → Usuarios → Usuarios activos → Autenticación multifactor. Tiempo estimado: 30 minutos para activarlo.
2. Activar las configuraciones predeterminadas de seguridad de Entra ID
Cómo hacerlo: Portal de Azure → Microsoft Entra ID → Propiedades → Administrar valores predeterminados de seguridad → Activar. Tiempo estimado: 5 minutos.
3. Revisar y eliminar cuentas de exempleados
Uno de los vectores de ataque más comunes: exempleados cuyas cuentas siguen activas con acceso a todos los sistemas. Cómo hacerlo: Centro de administración → Usuarios → revisar usuarios con último inicio de sesión muy antiguo.
4. Revisar quién tiene permisos de administrador global
El rol de administrador global en Microsoft 365 tiene acceso a absolutamente todo. Debería tener el menor número posible de personas asignadas. Cómo hacerlo: Centro de administración → Roles → Administrador global.
5. Activar el registro de auditoría unificado
Por defecto, Microsoft 365 no registra todas las actividades de los usuarios. El registro de auditoría unificado es imprescindible para detectar incidentes y para cumplir con GDPR en caso de brecha. Cómo hacerlo: Portal de cumplimiento de Microsoft → Auditoría → Activar auditoría.
Estos cinco cambios son el punto de partida. Si quieres saber exactamente en qué estado está tu entorno M365, solicita una auditoría de seguridad gratuita.