En Microsoft 365, gran parte del riesgo se concentra en las identidades. Una cuenta comprometida puede convertirse en acceso a correo, archivos, aplicaciones y funciones administrativas, por lo que la revisión debe comenzar por quién puede acceder, cómo se autentica y qué privilegios mantiene.
1. Reduzca privilegios permanentes
Las cuentas administrativas deben ser pocas, identificables y utilizadas sólo para tareas que realmente requieren privilegios elevados. Evite usar cuentas administrativas como cuentas de trabajo cotidiano.
2. Refuerce la autenticación
- Exigir autenticación multifactor para accesos sensibles.
- Eliminar métodos de autenticación débiles cuando el entorno lo permita.
- Revisar cuentas antiguas, compartidas o sin propietario claro.
- Disponer de métodos de recuperación controlados y documentados.
3. Revise Exchange Online
El correo sigue siendo uno de los principales puntos de entrada para fraude y compromiso de cuentas. Conviene revisar reglas de reenvío, permisos delegados, buzones compartidos, configuraciones de dominio y señales de actividad anómala.
| Control | Qué busca reducir |
|---|---|
| MFA | Uso de credenciales robadas como único factor de acceso. |
| Mínimo privilegio | Impacto de una cuenta administrativa comprometida. |
| SPF, DKIM y DMARC | Suplantación y abuso del dominio de correo. |
| Revisión de reglas | Persistencia mediante reenvíos o manipulación de correo. |
4. Mantenga trazabilidad
Los cambios administrativos importantes deben quedar registrados. Saber quién modificó una configuración, cuándo ocurrió y por qué es esencial para soporte, auditoría e investigación de incidentes.
5. Prepare la recuperación
La organización debe saber qué hacer si una cuenta privilegiada se compromete: cómo revocar sesiones, restablecer credenciales, revisar actividad, recuperar el control y preservar evidencia útil.


