Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Seguridad de Microsoft 365: Cómo reforzar su tenant más allá de los valores predeterminados

Seguridad de Microsoft 365: Cómo reforzar su tenant más allá de los valores predeterminados

Oct 6, 2026

La seguridad de Microsoft 365 depende de configuraciones que los valores predeterminados dejan abiertas, por lo que los controles de identity, correo electrónico, compartición y datos pueden ser más débiles que lo que la política requiere, incluso cuando la plataforma en sí es segura. Reglas de acceso mal definidas, valores predeterminados de colaboración abierta, ventanas cortas de retención de registros y desviaciones posteriores en la configuración pueden exponer datos y debilitar la evidencia de auditoría. Corregirlos requiere un endurecimiento deliberado del tenant, revisiones documentadas y visibilidad continua de los cambios en la configuración.

CoreView informó que el 45 % de las grandes organizaciones experimentaron un incidente de seguridad o cumplimiento causado por una mala configuración de Microsoft 365 en los últimos 12 meses. La misma investigación, basada en un análisis de 1,6 millones de usuarios de Microsoft 365, encontró que el 90 % de las organizaciones tienen dificultades para aplicar incluso controles básicos de seguridad, incluyendo políticas de contraseña y monitoreo de intentos fallidos de inicio de sesión.

Esas son fallas de configuración, y la configuración recae del lado del cliente en el modelo de responsabilidad compartida de Microsoft. Microsoft asegura la plataforma en sí, incluidos los centros de datos, los hipervisores y el código del servicio. Las configuraciones del inquilino, desde los valores predeterminados para compartir hasta el alcance de la política MFA, siguen siendo responsabilidad del cliente, y muchos de esos valores predeterminados favorecen la colaboración sobre la restricción. El fortalecimiento efectivo requiere una configuración deliberada, evidencia documentada y una cadencia de revisión que detecte desviaciones con el tiempo.

Por qué la configuración predeterminada de Microsoft 365 no es suficiente

El modelo de responsabilidad compartida de Microsoft se resume en una frase: Microsoft asegura la infraestructura, mientras que el cliente mantiene la responsabilidad de los datos, cuentas, endpoints y access management, incluso en SaaS.

Microsoft proporciona configuraciones de seguridad predeterminadas listas para usar y las activa en todos los nuevos inquilinos. Las configuraciones de seguridad predeterminadas exigen el registro de autenticación multifactor (MFA) para todos los usuarios, requieren MFA para 16 roles de administrador, bloquean protocolos de autenticación heredados y, a partir del 1 de julio de 2026, bloquean el flujo de código de dispositivo en nuevos inquilinos. Esta es una base realmente útil y la máxima protección disponible sin configuración adicional.

Security Defaults no ofrecen un término medio: están activados o desactivados, sin exclusiones para cuentas break-glass, sin condiciones de cumplimiento de dispositivos o ubicación, sin políticas basadas en riesgos y sin just-in-time admin elevation. Tampoco pueden coexistir con Conditional Access; activar uno desactiva el otro. Las organizaciones que necesiten control granular y excepciones deben usar Conditional Access.

El mismo patrón se repite en toda la suite. Las configuraciones predefinidas de protección de correo electrónico Standard y Strict "no están asignadas a nadie" hasta que un administrador las asigna, el uso compartido externo está activado por defecto, y los administradores deben crear políticas de prevención de pérdida de datos (DLP).

Configuración de Identity y acceso

La identidad es donde comienzan la mayoría de las vulneraciones de inquilinos, y también es donde Microsoft deja la mayor parte de la configuración al cliente. Fortalecer la identidad significa reforzar la autenticación, aplicar la política de acceso de manera consistente y reducir los privilegios permanentes a lo que realmente requiere el acceso de emergencia.

Implemente MFA y elimine la autenticación heredada

Mueva las cuentas privilegiadas a MFA resistente al phishing y confirme que la autenticación heredada esté bloqueada en todas partes. Las authentication strengths de Microsoft clasifican el estándar de autenticación Fast Identity Online 2 (FIDO2), Windows Hello for Business y la autenticación basada en certificados como resistentes al phishing; push notifications and time-based one-time password (TOTP) codes no lo son, porque los kits de adversarios en el medio los retransmiten.

El Tycoon2FA kit alcanzó a más de 500,000 organizaciones por mes, y la investigación más amplia de Proofpoint para 2025 encontró que el 59 % de las cuentas tomadas en toda la industria tenían MFA habilitado. En el lado heredado, los datos de Microsoft muestran que más del 97 % de los ataques de relleno de credenciales usan autenticación heredada. Microsoft ha deshabilitado la autenticación básica en todos los inquilinos de Exchange Online, siendo la autenticación Simple Mail Transfer Protocol (SMTP AUTH) la excepción restante hasta finales de diciembre de 2026.

Netwrix Auditor registra los cambios en Entra ID, incluyendo quién los hizo, cuándo y los valores antes y después, por lo que una configuración reforzada que se revierte deja un registro. Solicite una demostración.

Configurar políticas de acceso condicional

Cree el acceso condicional basado en el cumplimiento del dispositivo, la ubicación y el riesgo, y ejecute cada política en modo de aplicación. Una sólida base de Conditional Access en Entra ID P1 incluye MFA para administradores, MFA para todos los usuarios, bloqueo de autenticación heredada y dispositivos compatibles; el inicio de sesión y las políticas de usuario basadas en riesgo requieren Entra ID P2.

Huntress encontró que 55 de 78 cuentas comprometidas que analizó tenían políticas activas de Acceso Condicional que requerían MFA, pero las políticas fallaron de todos modos debido a un alcance incorrecto, modo solo informe o desajustes de condiciones. Eso hace que el modo de aplicación sea el detalle que decide los resultados. Excluya sus emergency access accounts de estas políticas para que un error deje disponible el acceso administrativo de emergencia.

Auditar y gobernar roles de administrador

Reduce las asignaciones permanentes de Global Administrator a sus cuentas de acceso de emergencia y dirija todo lo demás a través de Privileged Identity Management (PIM). Limite las asignaciones de Global Administrator a menos de cinco; el centro de administración de Microsoft le alerta cuando un inquilino supera ese límite.

PIM requiere Entra ID P2. Las implementaciones de PIM no deben tener asignaciones activas permanentes fuera del acceso de emergencia, con ventanas de activación de 1 a 24 horas y al menos dos aprobadores. Las dos excepciones permanentes deben ser cuentas de break-glass solo en la nube en el dominio *.onmicrosoft.com que permanecen independientes de la federación y sincronización.

Endurecimiento de correo electrónico y colaboración

La superficie de colaboración de Microsoft 365, que abarca email, SharePoint, OneDrive y Teams, viene con configuraciones predeterminadas que priorizan la facilidad de uso sobre la restricción. Fortalecerla significa reforzar la autenticación, los permisos de compartición y la visibilidad de las reglas del buzón antes de que una mala configuración se convierta en un incidente.

Autenticación de correo electrónico y anti-phishing

Publish Sender Policy Framework (SPF) with a hard fail, enable DomainKeys Identified Mail (DKIM) on every custom domain, and move Domain-based Message Authentication, Reporting, and Conformance (DMARC) to p=reject. The standard SPF record is v=spf1 include:spf.protection.outlook.com -all, with -all recommended once DKIM and DMARC are also in place. DMARC should progress from p=none through p=quarantine to p=reject.

El filtrado entrante necesita la misma atención, porque la política anti-phishing predeterminada deja la protección contra suplantación y los umbrales de phishing sin configurar. La configuración estándar eleva el umbral de phishing al nivel 3 ("Más agresivo") y configura la protección contra suplantación, mientras que la estricta envía los mensajes sospechosos a cuarentena.

Safe Links y Safe Attachments requieren Defender for Office 365. Business Premium lo incluye, y E3 lo ha incluido desde el 1 de julio de 2026. El Configuration Analyzer integrado compara su tenant con las líneas base Standard y Strict e incluye una pestaña de análisis de desviaciones de configuración.

Controles de uso compartido externo

Restringe la compartición de SharePoint y OneDrive antes de que los usuarios generen enlaces que no puedas revocar. Microsoft habilita la compartición externa por defecto en todo el entorno, establece el tipo de enlace predeterminado de OneDrive en "Cualquiera con el enlace" y permite que los enlaces Cualquiera omitan las políticas de dispositivos no gestionados de Conditional Access por completo.

Set the organization level to guests only, change the default link type to specific people, and apply domain allow or block lists, which support up to 5,000 domains. Teams needs a parallel pass. Microsoft enables guest access, federation with all external domains, and anonymous meeting join by default. Restrict federation to trusted domains and set lobby bypass to people in your organization.

Higiene de reglas de buzón y reenvío automático

Configure el reenvío automático de salida en Off explícitamente porque el valor predeterminado mostrado puede variar según la antigüedad del tenant. El valor predeterminado indica "Automático - Controlado por el sistema", que funciona como Off para tenants creados desde 2021, pero puede equivaler a On para tenants más antiguos, así que establezca el valor explícitamente en lugar de confiar en la visualización.

Cierre la ruta paralela con el comando remote-domain Set-RemoteDomain -Identity Default -AutoForwardEnabled $false. Luego audite las reglas de la bandeja de entrada en cuentas de alto riesgo. El registro de auditoría de buzones registra las operaciones de reglas por defecto.

La investigación de Proofpoint encontró que aproximadamente el 10 % de las cuentas comprometidas en el cuarto trimestre de 2025 tenían reglas maliciosas de buzón creadas después del acceso, con la creación de reglas más rápida observada solo 5 segundos después de la toma de control.

Data protection configuration

Microsoft 365 data protection doesn't happen automatically. Sensitivity labels, DLP policies, and audit log retention all depend on administrators actively configuring them, and the defaults leave sensitive content unlabeled and under-logged until someone does.

Sensitivity labels and DLP policies

Enable label processing for SharePoint and OneDrive first, because downstream controls depend on it. The label-processing prerequisite is Set-SPOTenant -EnableAIPIntegration $true; after administrators apply it, a label and its encryption remain with the file wherever users store it, including after download.

Container labels on Teams and SharePoint sites don't flow down to the items inside them, and auto-labeling requires E5-tier licensing. Plan around both before rollout.

To block downloads to unmanaged devices, Set-SPOTenant -ConditionalAccessPolicy AllowLimitedAccess enforces browser-only access with no download, print, or sync. Those session controls don't support the Teams desktop application. For DLP itself, deploy in simulation mode first, review matches, then move to enforcement.

Retention and audit log configuration

Extend audit log retention past the default before an investigation forces the issue. Audit (Standard) retains records for 180 days. Audit (Premium) on E5 extends Entra ID, Exchange, SharePoint, and OneDrive events to one year, with a separate add-on reaching ten years.

IBM reported the average breach lifecycle at 241 days, and the Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 requires twelve months of audit log retention. Sophos found logs missing in 47% of incident cases it analyzed.

Entra ID sign-in logs run on a separate clock, with retention of just seven days on the free tier and 30 days on P1/P2.

The configuration drift problem

Huntress analyzed more than 12,000 tenants and found more than 50% of recommended controls missing in 60% of them, including environments that already used posture tooling. Microsoft's Secure Score history tracks regressions caused by configuration, user, or device changes.

Administrators roll back settings to unblock a project, exceptions accumulate as staff turns over, and each change looks reasonable in isolation. The Netwrix 2026 Data and Identity Security Report found that 76% of organizations don't immediately and automatically revoke access after users no longer need it. In the survey behind it, 66% said some or most privileged roles keep standing, always-on access.

CoreView reported that 38% of organizations detect configuration tampering through manual review alone and 17% have no detection method at all.

Mapping configuration to compliance evidence

Effective audit evidence must show both control design and operating effectiveness. Auditors across frameworks define design evidence as the configuration at a point in time. Operating-effectiveness evidence proves the control ran continuously, covered the full population, and handled exceptions.

The same Netwrix research found that 74% of organizations cannot get a single unified view of where sensitive data resides and which identities can access it. A Service Organization Control 2 (SOC 2) Type II report evaluates controls over six months or more.

Cybersecurity Maturity Model Certification (CMMC) assessors verify controls using three defined methods, described in assessment guidance as "examine, interview, and test." One NOT MET assessment objective fails the entire security requirement. Health Insurance Portability and Accountability Act (HIPAA) enforcement follows the same logic. The Office for Civil Rights' (OCR's) 2025 action against Warby Parker cited "a failure to implement procedures to regularly review records of information system activity" as a distinct violation, meaning logging that nobody reviews still fails.

The most common evidence failures are an MFA policy left in report-only mode when enforcement is required and drafts or other unofficial records standing in for written policy. Both are avoidable.

Building a repeatable configuration review cadence

Quarterly is the right baseline for a full configuration review, and it matches how assessors and agencies already operate. The Cybersecurity and Infrastructure Security Agency's (CISA's) Binding Operational Directive 25-01 requires federal agencies to report Microsoft 365 secure-configuration assessment results quarterly.

A practical quarterly pass covers Conditional Access effectiveness and privileged role review, including conversion of permanent assignments to PIM-eligible. It should also cover consented apps with high-risk permission grants and a configuration diff against the prior quarter. Record every change in a documented change log.

Microsoft Secure Score belongs in that review as a directional signal only. Microsoft states plainly that "it isn't an absolute measurement of how likely your system or data could be breached" and that the recommendations don't cover every attack surface. Changes take 24–48 hours to reflect, and Microsoft separately tracks risk-acceptance trends. Treat a dropping score as a prompt to investigate and a rising score as a directional indicator.

Documentation makes the cadence repeatable across staff changes. For secure configurations, establish and maintain a secure configuration process, per Center for Internet Security (CIS) Controls Safeguard 4.1. Also record approved deviations from the baseline and a change log showing what moved since the last review. The National Institute of Standards and Technology (NIST) SP 800-171r3 additionally separates temporary deficiencies, tracked in a plan of action and milestones (POA&M), from enduring exceptions documented in the system security plan.

How Netwrix helps harden and monitor Microsoft 365

A current, centralized record of configuration state is what turns quarterly reviews and audit prep from manual reconstruction into a lookup. Netwrix Auditor records configuration and permission changes across Entra ID, SharePoint Online, and Active Directory with before-and-after values in a single, searchable audit trail, deployable in about 30 minutes

Flagler Bank, a Florida community bank with a one-person IT department, shortened its investigations by deploying Netwrix Auditor. What used to take hours now takes about 10 minutes, and the platform delivered usable value within 30 minutes of setup.

First National Bank and Trust of Beloit turned OCC audit preparation into a repeatable, evidence-backed process across its 17 locations. Group Policy changes, Structured Query Language (SQL) activity, and privileged access logs now come from a single platform in about an hour, work that used to take an entire week.

Keeping pace with a tenant that never stops changing

Microsoft security gaps reappear as administrators adjust policies, licenses reshape available controls, and exceptions outlive the systems they supported. A current configuration record helps teams investigate those changes and preserve the evidence needed for audits, rather than reconstructing it under a deadline.

Request a demo to see how Netwrix Auditor shows who changed a setting in your own Entra ID and SharePoint Online environment, and what it said before.

Preguntas frecuentes sobre la configuración de seguridad de Microsoft 365

Compartir en

Aprende más

Acerca del autor

Asset Not Found

Netwrix Team