Taula de continguts
Security Defaults a Microsoft 365: la protecció que ja tens pagada i probablement no tens activada
Molts entorns de Microsoft 365 funcionen només amb contrasenya. Microsoft inclou de sèrie un conjunt de proteccions bàsiques, les Security Defaults, que tanquen els vectors d'atac més explotats. Ni costen diners ni requereixen llicències addicionals, i Microsoft calcula que només cal exigir MFA per bloquejar més del 99% dels atacs dapropiació de comptes.
El problema: la contrasenya sola ja no protegeix
El phishing i les filtracions de credencials avui són la porta d'entrada més habitual als entorns corporatius. La complexitat de la contrasenya és irrellevant quan l'usuari l'ha escrit en una pàgina falsa o quan apareix en una bretxa d'un servei de tercers on s'havia reutilitzat.
Què passa quan comprometen una bústia de M365?
L'accés al correu és rarament el final de l'atac, és el principi. El patró que veiem repetidament:
- Lectura i intercepció silenciosa de comunicacions durant setmanes.
- Creació de regles ocultes que reenvien o esborren missatges perquè la víctima no vegi les respostes.
- Accés i descàrrega d'informació corporativa a SharePoint, OneDrive i Teams.
- Enviament de correus des del compte legítim: frau del CEO, suplantació davant de clients i proveïdors.
- Modificació de dades bancàries a factures i ordres de pagament (frau del canvi d'IBAN).
- Ús de la bústia com a plataforma de phishing cap a la resta de contactes.
- Salt a altres serveis en què s'hagin reutilitzat les mateixes credencials.
Què fan exactament les Security Defaults?
Sovint es resumeixen com a «activar l'MFA», i és una simplificació. Apliquen una línia base a tot el tenant:
- Obliguen tots els usuaris a registrar un mètode de autenticació multifactor.
- Demanen verificació addicional quan Microsoft detecta senyals de risc.
- Exigeixen MFA als comptes administradors ia les operacions privilegiades.
- Bloquegen els protocols d'autenticació antics (legacy authentication), que no admeten MFA i són la via habitual per sortejar-la.
- Bloquegen mecanismes d'autenticació explotables en atacs de phishing.
- Reforcen l'accés als portals d'administració i la configuració del tenant.
És una protecció gratuïta, disponible a qualsevol pla de Microsoft 365 -inclosos Business Basic i Business Standard-, sense necessitat de llicències d'Entrada ID P1/P2.
Abans d'activar-les: l'inventari
L'error típic és activar-les un divendres a la tarda i trobar dilluns amb l'escàner que ja no envia correus. Cal identificar prèviament tot allò que autentica sense MFA:
- Impressores i escàners multifunció que envien correu per SMTP.
- Aplicacions de gestió, ERP o verticals que envien notificacions amb un compte de M365.
- Dispositius i programari antic amb protocols heretats (POP3, IMAP, SMTP AUTH bàsic).
- Comptes de servei i bústies compartides utilitzades per automatismes.
Per a cada cas hi ha alternativa: migrar a autenticació moderna, utilitzar un relay SMTP autenticat o replantejar el compte de servei. L'important és decidir-ho abans, no descobrir-ho després.
El desplegament que us recomanem
- Inventari de dispositius, aplicacions i comptes de servei amb autenticació incompatible.
- Pla dadaptació per a cada element detectat.
- Data d'activació acordada, evitant tancaments de mes i pics de treball.
- Comunicació prèvia als usuaris amb instruccions per registrar Microsoft Authenticator o un altre mètode admès.
- Activació des del Centre d'administració de Microsoft Entra (Identitat > Propietats > Administrar els valors predeterminats de seguretat) i acompanyament en els primers dies, quan es concentren les incidències de registre.
Pren nota d'aquesta bona pràctica
Les Security Defaults són el mínim, no pas el sostre. Si el vostre entorn té llicència Entra ID P1 o superior, el següent pas són les polítiques d'accés condicional, que permeten afinar per ubicació, dispositiu, aplicació i risc. Però cap organització no hauria de quedar-se per sota de la línia base: activar-les avui elimina la majoria dels atacs oportunistes de credencials.
Altres continguts que et poden intersar:
Dues vulnerabilitats a Microsoft Exchange Online i Azure HorizonDB
Windows 11 i l'adéu definitiu a les contrasenyes: l'era de les passkeys
Zero-day a SharePoint i 169 vulnerabilitats corregides per Microsoft
Robatori de comptes de WhatsApp: bones pràctiques per prevenir-lo i actuar a temps
ownCloud insta a activar MFA després d'incidents de robatori de credencials
Synthient Threat Data: la filtració que ens recorda com de vulnerables són les nostres contrasenyes