¿Sabías que con una configuración avanzada en Microsoft 365, podrías estar dejando la puerta abierta a ciberataques?

#Acceso remoto#Amenazas avanzadas Metodología de implementación#Arquitectura de seguridad#Articulos#Ciberseguridad


¿Estás seguro de que tu entorno de Microsoft 365 es seguro? 

¡Quizás estemos pasando por alto algunos riesgos! Incluso en los sistemas de seguridad más sofisticados podemos tener puntos ciegos. Si bien Microsoft 365 nos ofrece herramientas poderosas para la productividad, las vulnerabilidades a menudo surgen de configuraciones incorrectas, errores humanos o prácticas de seguridad inadecuadas en lugar de fallos dentro de la plataforma en sí.

Desde ataques de phishing inteligentes hasta credenciales comprometidas, los ciberatacantes tienen muchas herramientas a su disposición. Como roles implicados en la seguridad, hacemos un esfuerzo adicional para proteger nuestros datos, pero a veces las ciberamenazas pueden explotar las debilidades antes de que nos demos cuenta de que están allí.

Para garantizar la seguridad de nuestra organización, es fundamental que comprendamos y abordemos algunas vulnerabilidades potenciales de M365. Desde Obss hemos preparado una lista de las principales vulnerabilidades de Microsoft 365 y sus soluciones correspondientes. Si nos mantenemos informados y proactivos, podemos proteger nuestra organización de posibles ciberamenazas de M365 y evitar la pérdida de datos antes de que se convierta en un problema importante.

A continuación presentamos algunos problemas de seguridad comunes relacionados con el uso de Microsoft 365:

  1. Suplantación de identidad de credenciales de Office 365
  2. Acceso de administrador con exceso de provisiones
  3. Cómo eludir la autenticación multifactor (MFA)
  4. Políticas de acceso condicional débiles
  5. Permisos mal configurados en SharePoint Online
  6. Políticas de contraseñas débiles
  7. Mala gestión de la prevención de pérdida de datos (DLP)
  8. No monitorear actividad de inicio de sesión sospechosa
  9. Aplicaciones registradas no reguladas
  10. Creación de vínculos anónimos para sitios de SharePoint
  11. Riesgos de la invitación de usuarios invitados
  12. No restringir el acceso a los buzones compartidos
  13. Acceso sin restricciones a MS Graph, PowerShell remoto y Azure AD
  14. Acceso de no administradores al portal de Entra
  15. Errores causados ​​por el usuario

1. Suplantación de identidad de credenciales de Office 365

  • Riesgo: Los ataques de phishing son una amenaza crítica porque engañan a los usuarios para que revelen sus credenciales de Microsoft 365. Los ciberatacantes suelen crear correos electrónicos o mensajes que parecen legítimos y logran evadir filtros de seguridad. Si las credenciales se ven comprometidas, el acceso no autorizado a datos sensibles puede generar graves violaciones de seguridad. Este problema se agrava cuando no se usan correctamente herramientas como la protección avanzada contra amenazas y la capacitación de los usuarios.

Solución:  Utilizar Advanced Threat Protection (ATP) – Safe Links Protection for Email Messages. Activa la protección avanzada de enlaces seguros (ATP) para bloquear correos electrónicos maliciosos antes de que lleguen a los usuarios.

¿Cómo configurar la protección avanzada contra amenazas de Office 365?

Para configurar políticas de vínculos seguros en Microsoft Defender, navegue a

Microsoft Defender -> Políticas y reglas -> Políticas de amenazas -> Vínculos seguros

En la página, asegúrese de que todas las opciones en ‘Configuración de protección de URL y clics’ estén seleccionadas.

Nota: La Política de seguridad preestablecida de protección incorporada proporciona protección de enlaces seguros a todos los destinatarios de forma predeterminada.

Medidas adicionales a considerar:

  • Archivos adjuntos seguros:  Habilitar los archivos adjuntos seguros para proteger su entorno de archivos maliciosos en los correos electrónicos.
  • Etiquetado de correo electrónico externo: Utilizar el etiquetado de correo electrónico externo para identificar y marcar correos electrónicos externos a su organización para una mayor seguridad.

2. Acceso de administrador con exceso de recursos

 Riesgo : Dar permisos de administrador global a demasiados usuarios puede ser un gran riesgo. Los administradores globales tienen control total sobre la plataforma, lo que significa que, si su cuenta es comprometida, los atacantes pueden acceder a datos sensibles y configuraciones críticas.

 Solución: Implementar el principio del mínimo privilegio. Aplica el principio de mínimo privilegio, otorgando a los usuarios solo el acceso necesario para sus tareas.

¿Cómo implementar el principio de mínimo privilegio en Office 365?

Para aplicar el principio de mínimo privilegio en Microsoft 365 , siga estos pasos para garantizar que los usuarios tengan el acceso mínimo necesario para realizar sus tareas de forma segura.

Centro de administración de Microsoft Entra > Roles y administradores -> Todos los roles -> Administrador global -> Asignaciones.

Para aplicar el principio de mínimo privilegio en Microsoft 365, seguiremos estos pasos para garantizar que los usuarios tengan el acceso mínimo necesario para realizar sus tareas.

  • Identificar y revisar todas las cuentas con roles de administrador global.
  • Validar y verificar si es necesario el acceso de administrador actual.
  • Limite el número de administradores globales a menos de 5 usuarios.
  • Reasignar usuarios a roles con menores privilegios según sus necesidades.
  • Supervise continuamente las cuentas de administrador para detectar actividades sospechosas.
  • Utilice el acceso justo a tiempo para limitar los derechos de administrador cuando sea necesario.

Medidas adicionales a considerar:

  • Aplicar el control de acceso basado en roles (RBAC): Limitar los permisos al mínimo requerido para el rol de cada usuario.
  • Gestión de identidades privilegiadas (PIM): La gestión de identidades privilegiadas nos garantiza que los usuarios solo tengan acceso privilegiado cuando lo necesiten y supervisa sus actividades. La MFA agrega una capa adicional de protección a las cuentas de administrador global.

¡Un enfoque en capas proporciona la defensa más fuerte!

3. Cómo eludir la autenticación multifactor (MFA)

 Riesgo: La autenticación multifactor (MFA) es fundamental para la seguridad. Si no se aplica correctamente, los usuarios podrían omitir este paso, dejando las cuentas vulnerables a ciberataques. Un ciberatacante con credenciales puede acceder sin la protección adicional que ofrece la MFA.

Solución: Aplicar MFA para todos los usuarios: Habilita MFA para todos los usuarios mediante políticas de acceso condicional, asegurando una capa de protección adicional.

Requerir MFA para todos los usuarios con acceso condicional

Para requerir MFA para todos los usuarios con acceso condicional, navegue a

Centro de administración de Microsoft Entra -> Protección -> Acceso condicional.

Como Microsoft exige MFA para acceder a portales de administración como Entra, Intune y Azure, es importante adelantarse a estos cambios configurando métodos de autenticación sólidos, incluida MFA resistente a la suplantación de identidad (phishing), para todos los usuarios.

4. Políticas de acceso condicional débiles

 Riesgo : Las políticas de acceso condicional (CA) controlan el acceso basado en factores como el recurso, la ubicación y el nivel de riesgo del usuario. Si estas políticas no son lo suficientemente estrictas, pueden permitir el acceso no autorizado a datos sensibles.

Solución: Ajusta las políticas de acceso condicional basadas en el nivel de riesgo de cada inicio de sesión, proporcionando seguridad adicional más allá de la MFA.

¿Cómo implementar políticas de CA basadas en riesgos con Microsoft Entra ID?

Para implementar políticas de acceso condicional basadas en riesgos en Microsoft 365 , navegue a

Centro de administración de Microsoft Entra 🡢 Identidad 🡢 Protección 🡢 Acceso condicional 🡢 Crear nueva política -> Condiciones.

Medidas adicionales a considerar:

  • Herramienta de simulación de CA What If: Es una buena práctica utilizar la herramienta de simulación de CA para simular cómo se aplicarán nuestras políticas a diferentes escenarios. Esto nos va a permitir probar y refinar nuestras configuraciones de CA, asegurándonos de que nos brinden el nivel correcto de seguridad sin brechas no deseadas.

5. Permisos mal configurados en SharePoint Online

 Riesgo: SharePoint Online puede volverse vulnerable si los permisos no están bien configurados. Los permisos excesivos pueden exponer información sensible accidentalmente.

Solución: comprender los niveles de permisos y las mejores prácticas de SharePoint. Asigna solo los permisos necesarios y sigue la política de mínimo privilegio

¿Cómo administrar los permisos de SharePoint en Microsoft 365?

Para administrar eficazmente los permisos de SharePoint, debemos de estar bien familiarizados con las siguientes áreas clave.

  1. Control total: autoridad completa sobre un sitio.
  2. Editar: Capacidad de agregar, modificar y eliminar listas y documentos.
  3. Leer: Ver contenido sin derechos de modificación.
  4. Contribuir: agregar y editar contenido, pero no páginas del sitio.
  5. Diseño: Personaliza sitios y administra otros permisos predefinidos.

Mejores prácticas:

  • Seguir el mínimo privilegio: Asignar sólo los permisos necesarios.
  • Centralizar datos confidenciales: Utilizar permisos específicos para documentos confidenciales.
  • Limitar los permisos a nivel de elemento: Aplicarlos con moderación para simplificar la gestión.
  • Optimizar el control de acceso: Utilizar grupos para gestionar permisos en lugar de asignarlos directamente a los usuarios.
  • Subsitios seguros: Alinear los permisos de los subsitios con las configuraciones del sitio principal.

Cumplir con estas prácticas recomendadas de seguridad de SharePoint Online nos va a garantizar que nuestro entorno se mantenga seguro y manejable.

6. Políticas de contraseñas débiles

 Riesgo : Las políticas de contraseñas predeterminadas que permiten contraseñas débiles o reutilizadas facilitan los ataques de fuerza bruta. Las contraseñas simples como “Micasa123” o “P@ssw0rd” son vulnerables y fáciles de adivinar para los atacantes.

Debemos recordar que una contraseña como Micasa123 o P@ssw0rd no es solo una opción simpática, sino una vulnerabilidad que puede ser explotada. Por lo tanto, debemos animar a nuestros usuarios a mejorar sus contraseñas con algo más fuerte y complejo. Después de todo, tus cuentas merecen una mejor protección que una contraseña inspirada en el juguete favorito de tu perro o en el año de tu primer coche.

 Solución: Prohibir las contraseñas personalizadas en Office 365. Prohíbe el uso de contraseñas débiles o predecibles implementando listas de contraseñas no permitidas

¿Cómo habilitar contraseñas prohibidas personalizadas en Microsoft 365?

Para prohibir las contraseñas personalizadas en Microsoft 365 , navegue a

Centro de administración de Microsoft Entra -> Protección -> Métodos de autenticación -> Protección con contraseña -> Aplicar lista personalizada.

Después de habilitar las contraseñas prohibidas personalizadas, nos aseguraremos de incluir nuestras contraseñas prohibida en el cuadro correspondiente -> Luego Guardar .

Medidas adicionales a considerar:

  • Utilice la herramienta de notificación de caducidad de contraseña: requiera que los usuarios actualicen periódicamente sus contraseñas de Office 365 e implemente una solución para enviar recordatorios de cambio de contraseña .
  • Utilizar estándares de autenticación sin contraseña FIDO2 y Claves de Acceso. Te dejo aquí la Guía de acceso.

7. Mala gestión de la prevención de pérdida de datos (DLP)

Riesgo: Las configuraciones predeterminadas de DLP (Prevención de Pérdida de Datos) pueden no ser suficientes para evitar que los datos sensibles se filtren accidentalmente o se compartan sin querer.

Solución: Configurar políticas DLP: Configura políticas de DLP personalizadas para proteger datos sensibles en Microsoft 365 y evitar filtraciones.

¿Cómo crear una política DLP personalizada?

Para crear una política DLP personalizada,

Microsoft Purview -> Prevención de pérdida de datos -> Políticas -> Crear política -> Categorías -> Personalizada .

Si deseamos proteger nuestros archivos confidenciales específicamente en SharePoint, nos debemos de asegurar configurar SharePoint Online DLP. Esto nos va a ayudar a supervisar y evitar el uso compartido no autorizado de contenido confidencial, lo que mejora las medidas de protección de datos de su organización.

8. No supervisar la actividad de inicio de sesión sospechosa

Riesgo: No monitorizar los inicios de sesión puede permitir que actividades sospechosas pasen desapercibidas, lo que aumenta el riesgo de incidentes de seguridad.

Solución: Habilita los informes de actividad sospechosa para detectar y reaccionar rápidamente ante inicios de sesión inusuales.

¿Cómo habilitar el informe de actividad sospechosa en el Centro de administración de Microsoft Entra?

Para habilitar Informar actividad sospechosa en el Centro de administración de Microsoft Entra, navegue a

Centro de administración de Microsoft Entra → Protección → Métodos de autenticación → Configuración → Informar actividad sospechosa .

Aquí, nos aseguraremos de que el estado esté habilitado. Ahora, para ver los informes de detección de riesgos, nos dirigiremos hasta

Centro de administración de Microsoft Entra → Protección → Protección de identidad → Detecciones de riesgos (en la sección “informe”).

9. Solicitudes registradas no reguladas

 Riesgo: Permitir que aplicaciones no administradas o antiguas accedan a Microsoft 365 aumenta el riesgo de brechas de seguridad.

 Solución : Utilizar políticas de consentimiento de aplicaciones: Gestiona el acceso de aplicaciones utilizando políticas de consentimiento que requieran la aprobación de un administrador.

Centro de administración de Microsoft Entra -> Aplicaciones -> Aplicaciones empresariales > Consentimiento y permisos > Configuración de consentimiento del usuario.

  • Eliminar aplicaciones no utilizadas en Entra ID:

Para eliminar aplicaciones no utilizadas en Entra ID , nos dirigiremos a,

Centro de administración de Microsoft Entra → Aplicaciones → Registros de aplicaciones → Seleccione la aplicación no utilizada correspondiente → Eliminar .

Además, debemos revisar de forma periódica el informe de actividad de la aplicación Azure AD para realizar un seguimiento del uso de las aplicaciones e identificar cualquier aplicación que pueda representar riesgos de seguridad.

10. Creación de vínculos anónimos para sitios de SharePoint

Riesgo: Permitir la creación de enlaces anónimos en SharePoint puede facilitar el acceso no autorizado a documentos sensibles.

Solución: Deshabilitar enlaces anónimos: Desactiva los enlaces anónimos para compartir documentos y refuerza el uso compartido solo con usuarios autenticados.

¿Cómo desactivar los vínculos de cualquier persona en SharePoint?

Para desactivar cualquier vínculo en SharePoint, navegue a

Centro de administración de SharePoint -> Políticas -> Compartir -> Mueva el indicador y cambie el permiso según sus requisitos.

Además de deshabilitar los vínculos anónimos, es esencial administrar el uso compartido externo con cuidado para evitar violaciones de seguridad comprendiendo e implementando posibles formas de limitar el uso compartido externo en SharePoint .

11. Riesgos de los usuarios invitados

Riesgo: ¿Sabes que los usuarios invitados de nuestra organización pueden invitar a otros usuarios invitados? Los usuarios invitados pueden invitar a otros, lo que amplía el acceso no deseado y potencialmente pone en riesgo información confidencial.

Solución: Restringir las invitaciones de invitados: Restringe las invitaciones de usuarios invitados para evitar que se amplíe el acceso a terceros no deseados.

Centro de administración de Microsoft Entra 🡢 Identidad 🡢 Identidades externas 🡢 Configuración de colaboración externa

En Configuración de invitación de invitado, elegiremos a la opción deseada y la guardáremos.

12. No restringir el acceso a los buzones compartidos

Riesgo: Los buzones compartidos mal gestionados pueden permitir accesos no deseados o el uso indebido de credenciales compartidas.

Solución: bloquear el inicio de sesión en el buzón compartido mediante el centro de administración de M365. Bloquea los inicios de sesión en buzones compartidos no esenciales para reducir riesgos de acceso no autorizado

¿Cómo bloquear el acceso a buzones compartidos en Microsoft 365?

Para bloquear los inicios de sesión en buzones compartidos en M365, navegue a

Centro de administración de Microsoft 365 -> Usuarios -> Usuarios activos -> Seleccionar el usuario -> Bloquear inicio de sesión -> Bloquear el inicio de sesión de este usuario -> Guardar cambios.

13. Acceso sin restricciones a MS Graph, PowerShell remoto y Azure AD

Riesgo : Un acceso amplio a herramientas como MS Graph o PowerShell remoto expone el entorno a riesgos innecesarios si los usuarios no autorizados acceden a ellas.

Solución: Implementar controles de acceso: Restringe el acceso a MS Graph y PowerShell remoto solo a usuarios que realmente lo necesiten.

Para hacer esto, primero conéctese a Microsoft Graph PowerShell y luego ejecute el siguiente cmdlet para restringir el acceso a Azure AD PowerShell.

PowerShell

Update-MgPolicyAuthorizationPolicy -AuthorizationPolicyId <AuthorizationPolicyId> -BlockMsolPowerShell $true

Ahora, para restringir el acceso a Microsoft Graph PowerShell y Graph Explorer, nos dirigiremos a:

Centro de administración de Microsoft Entra -> Identidad -> Aplicaciones -> Aplicaciones empresariales -> Todas las aplicaciones -> Microsoft Graph PowerShell -> Propiedades -> ¿Habilitado para que los usuarios inicien sesión? -> No.

De manera similar, también podemos deshabilitar el acceso a Exchange Online PowerShell. Con esta medida, reduciremos los posibles puntos de entrada para los ciberatacantes y minimizaremos el daño en caso de una violación de seguridad.

14. Acceso de no administradores al portal Entra:

Riesgo : Permitir que usuarios no administradores accedan al portal de Entra expone configuraciones críticas, lo que aumenta el riesgo de un mal uso o alteración accidental.

Cuando los usuarios que no son administradores tienen acceso, pueden ver configuraciones críticas de forma inadvertida o maliciosa, lo que afecta la seguridad y la funcionalidad general de nuestro entorno de Microsoft 365. Este riesgo suele pasarse por alto hasta que genera problemas de seguridad importantes. Para mitigarlo, es fundamental que administremos y restrinjamos el acceso al portal de Entra en función de los roles de los usuarios y sus necesidades reales.

Solución: Restringir el acceso al portal Entra: Restringe el acceso al portal Entra solo a usuarios con permisos de administrador para evitar exposiciones accidentales. Utilizaremos, para ello, controles de acceso basados ​​en funciones (RBAC) para aplicar esto. Para ello, nos dirigiremos a:

Centro de administración de Microsoft Entra -> Usuarios -> Todos los usuarios -> Configuración de usuario -> Centro de administración -> Restringir el acceso al centro de administración de Microsoft Entra -> Sí.

15. Errores causados ​​por el usuario

 Riesgo: Errores humanos, como hacer clic en correos electrónicos de phishing o configurar mal un sistema, pueden comprometer la seguridad.

 Solución: Ofrecer capacitación integral: Implementa capacitaciones regulares para que los usuarios conozcan las mejores prácticas y eviten errores comunes de seguridad.. Ofrece capacitación periódica y exhaustiva sobre seguridad a todos los usuarios, centrándonos en las mejores prácticas para proteger nuestras cuentas. Además, debemos tener cuidado al hacer clic en correos electrónicos externos para evitar intentos de phishing y otras actividades maliciosas.

La seguridad de Microsoft 365 no es solo cuestión de instalar herramientas, sino de mantener una vigilancia constante y proactiva. Cada pequeña configuración, cada política implementada o descuidada, puede ser la diferencia entre proteger nuestros datos o dejarlos expuestos a ciberamenazas.

¿Te sientes seguro con la configuración actual de tu entorno? Los ciberamenazas evolucionan día a día, y solo aquellos que se anticipen y tomen medidas firmes estarán un paso adelante.

Es hora de revisar tus sistemas, identificar las vulnerabilidades y actuar antes de que sea demasiado tarde. Implementar estas soluciones puede marcar la diferencia entre una simple amenaza y una brecha devastadora.

Revisa nuestra lista de control de seguridad de Microsoft 365 y lleva tu estrategia al siguiente nivel.

Esperamos que este blog haya destacado los principales riesgos de seguridad asociados con Microsoft 365. Sin embargo, no te detengas aquí: mantente alerta y estate atento a otras posibles vulnerabilidades.