Activa los valores predeterminados de seguridad en Microsoft 365

Tabla de contenidos

Security Defaults en Microsoft 365: la protección que ya tienes pagada y probablemente no tienes activada

Muchos entornos de Microsoft 365 funcionan aún sólo con contraseña. Microsoft incluye de serie un conjunto de protecciones básicas, las Security Defaults, que cierran los vectores de ataque más explotados. Ni cuestan dinero ni requieren licencias adicionales, y Microsoft calcula que basta con exigir MFA para bloquear más del 99% de los ataques de apropiación de cuentas.

El problema: la contraseña sola ya no protege

El phishing y las filtraciones de credenciales son hoy la puerta de entrada más habitual a los entornos corporativos. La complejidad de la contraseña es irrelevante cuando el usuario la ha escrito en una página falsa o cuando aparece en una brecha de un servicio de terceros en el que se había reutilizado.

¿Qué ocurre cuando comprometen un buzón de M365?

El acceso al correo raramente es el final del ataque, es el principio. El patrón que vemos repetidamente:

  • Lectura e interceptación silenciosa de comunicaciones durante semanas.
  • Creación de reglas ocultas que reenvían o borran mensajes para que la víctima no vea las respuestas.
  • Acceso y descarga de información corporativa a SharePoint, OneDrive y Teams.
  • Envío de correos desde la cuenta legítima: fraude del CEO, suplantación frente a clientes y proveedores.
  • Modificación de datos bancarios en facturas y órdenes de pago (fraude del cambio de IBAN).
  • Uso del buzón como plataforma de phishing hacia el resto de contactos.
  • Salto a otros servicios en los que se hayan reutilizado las mismas credenciales.

¿Qué hacen exactamente las Security Defaults?

A menudo se resumen como «activar el MFA», y es una simplificación. Aplican una línea base a todo el tenante:

  • Obligan a todos los usuarios a registrar un método de autenticación multifactor.
  • Piden verificación adicional cuando Microsoft detecta señales de riesgo.
  • Exigen MFA en las cuentas administradoras y en las operaciones privilegiadas.
  • Bloquean los protocolos de autenticación antiguos (legacy authentication), que no admiten MFA y son la vía habitual para sortearla.
  • Bloquean mecanismos de autenticación explotables en ataques de phishing.
  • Refuerzan el acceso a los portales de administración y a la configuración del tenante.

Es una protección gratuita, disponible en cualquier plan de Microsoft 365 —incluidos Business Basic y Business Standard—, sin necesidad de licencias de Entra ID P1/P2.

Antes de activarlas: el inventario

El error típico es activarlas un viernes por la tarde y encontrarse el lunes con el escáner que ya no envía correos. Hay que identificar previamente todo lo que autentica sin MFA:

  • Impresoras y escáneres multifunción que envían correo por SMTP.
  • Aplicaciones de gestión, ERP o verticales que envían notificaciones con una cuenta de M365.
  • Dispositivos y software antiguo con protocolos heredados (POP3, IMAP, SMTP AUTH básico).
  • Cuentas de servicio y buzones compartidos utilizados por automatismos.

Para cada caso existe alternativa: migrar a autenticación moderna, utilizar un relay SMTP autenticado o replantear la cuenta de servicio. Lo importante es decidirlo antes, no descubrirlo después.

El despliegue que os recomendamos

  1. Inventario de dispositivos, aplicaciones y cuentas de servicio con autenticación incompatible.
  2. Plan de adaptación para cada elemento detectado.
  3. Fecha de activación acordada, evitando cierres de mes y picos de trabajo.
  4. Comunicación previa a los usuarios con instrucciones para registrar Microsoft Authenticator u otro método admitido.
  5. Activación desde el Centro de administración de Microsoft Entra (Identidad > Propiedades > Administrar los Valores predeterminados de seguridad) y acompañamiento en los primeros días, cuando se concentran las incidencias de registro.

Toma nota de esta buena práctica

Las Security Defaults son lo mínimo, no el techo. Si su entorno tiene licencia Entra ID P1 o superior, el siguiente paso son las políticas de acceso condicional, que permiten afinar por ubicación, dispositivo, aplicación y riesgo. Pero ninguna organización debería quedarse por debajo de la línea base: activarlas hoy elimina la mayoría de los ataques oportunistas de credenciales.

Comparte este contenido:

Calendario de la Ciberseguridad /26

LIVE WEBINAR | 1/2/2024

Cómo proteger tu Active Directory de ataques Ransomware con Tenable

Servicio de avisos

Recibe las alertas de seguridad más importantes a tu email
Infordisa / Security Operations Center
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.