Cómo proteger tu cuenta de Microsoft 365

Cada año, las empresas pierden miles de millones de dólares por ataques BEC, y Microsoft 365 es uno de los principales objetivos. Según el informe 2024 del IC3, hubo más de 21,400 quejas relacionadas con BEC en 2024, con pérdidas que superaron los $2.7 mil millones de dólares.

Como suite de productividad en la nube más utilizada del mundo, Microsoft 365 goza de gran popularidad no solo entre las organizaciones, sino también entre los ciberdelincuentes.

Entonces, ¿qué puedes hacer para proteger la plataforma Microsoft 365 de tu organización? En este artículo, analizaremos con detalle por qué Microsoft 365 está en el punto de mira y compartiremos las mejores prácticas de seguridad para proteger tus cuentas, tus usuarios y tu empresa desde dentro hacia fuera.

Por qué las cuentas de Microsoft 365 resultan tan atractivas para los piratas informáticos

Microsoft 365 se ha convertido en una herramienta imprescindible para empresas de todos los tamaños. Su amplia difusión y su conjunto de herramientas profundamente integradas ofrecen un valor inmenso no solo a sus usuarios, sino también a los atacantes que buscan aprovecharse de ellas.

Son conscientes de que una sola cuenta comprometida puede dar acceso a correos electrónicos, documentos, herramientas de colaboración, calendarios e información empresarial confidencial. Para los autores de las amenazas, esto supone un enorme potencial de beneficio. Y están aprovechando todos los puntos de entrada posibles, desde sofisticadas campañas de phishing y el uso indebido de aplicaciones OAuth hasta el secuestro de tokens de sesión. Cuanto más integrado y esencial se vuelve M365 para tu empresa, más atractivo resulta como objetivo para ellos.

Puntos débiles de Microsoft 365 que facilitan la labor de los atacantes

Aunque Microsoft 365 cuenta con una infraestructura sólida y unas potentes funciones de seguridad, no es inmune a los desastres. Muchas empresas dejan lagunas críticas durante la configuración, lo que facilita que los atacantes se aprovechen de ellas. Entre ellas se incluyen:

Lagunas en la autenticación multifactorial (MFA) o MFA desactivada

Aunque la MFA es una de las formas más eficaces de impedir el acceso no autorizado, muchas organizaciones no la aplican en todas las cuentas o confían en sistemas obsoletos que la evitan por completo.

Cuentas de invitado sin supervisar

Estas cuentas crean una superficie de ataque invisible que los ciberdelincuentes pueden aprovechar. Un conjunto de datos de SaaS Alerts reveló que el 55 % de las cuentas correspondían a usuarios invitados, en lugar de a usuarios con licencia. Cuando no se supervisan o permanecen inactivas, estas cuentas se convierten en puntos de entrada ocultos para los ciberdelincuentes.

Compartir archivos de forma arriesgada y enlaces externos huérfanos

Las aplicaciones SaaS, como Microsoft 365, facilitan la colaboración y el intercambio de información para mejorar la productividad. Sin embargo, sin una supervisión adecuada, esta comodidad podría convertirse en un grave riesgo para la seguridad. Estos enlaces pueden seguir estando accesibles de forma indefinida, mucho después de haber cumplido su función, lo que expone sin saberlo datos sensibles o proporciona a los atacantes una puerta trasera para acceder a información confidencial.

Integraciones de SaaS a SaaS

A medida que las empresas conectan herramientas SaaS de terceros a Microsoft 365 para mejorar la productividad y la automatización, también abren la puerta a los ciberdelincuentes que se aprovechan de estas conexiones de terceros. Sin visibilidad ni control, estas conexiones pueden extenderse sin control, lo que genera graves vulnerabilidades.

El panorama actual de amenazas de M365

Los ciberdelincuentes están en constante evolución, lo que los convierte en más sofisticados y peligrosos que nunca. Hoy en día, los entornos de Microsoft 365 se enfrentan a una amplia variedad de amenazas, entre las que se incluyen:

Phishing como servicio (PhaaS)

Los ciberdelincuentes utilizan ahora kits de phishing ya preparados que facilitan, incluso a los atacantes con pocos conocimientos, lanzar ataques de phishing avanzados a gran escala.

Secuestro de tokens y ataques AiTM

Los ciberdelincuentes están utilizando tácticas avanzadas, como el secuestro de tokens y los ataques AiTM, para robar tokens de sesión. Una vez obtenidos, estos tokens les permiten eludir la autenticación multifactorial (MFA) y acceder a las cuentas sin necesidad de contraseñas.

Uso indebido de OAuth

Los atacantes utilizan aplicaciones maliciosas de terceros para hacerse pasar por herramientas legítimas. Una vez que la víctima aprueba los permisos solicitados por la aplicación maliciosa, estos obtienen acceso permanente a las cuentas y los datos del usuario sin activar alertas de seguridad.

Vulnerabilidades relacionadas con el intercambio de archivos

Los piratas informáticos buscan constantemente puntos de acceso o puntos débiles que puedan aprovechar. Los archivos compartidos públicamente y los enlaces externos olvidados constituyen vulnerabilidades ocultas perfectas que pueden aprovecharse para robar datos empresariales confidenciales.

Localización de direcciones IP y elusión de VPN

Cada vez son más los atacantes que utilizan técnicas de localización de IP, es decir, que manipulan sus direcciones IP para eludir las alertas de inicio de sesión en el extranjero.

Cómo proteger Microsoft 365

Para proteger mejor tus cuentas de Microsoft 365, necesitas una estrategia de defensa proactiva. A continuación te indicamos algunos aspectos que debes tener en cuenta para reforzar la seguridad:

Aplicar la MFA

Haz que la autenticación multifactorial (MFA) sea obligatoria para todos los usuarios y servicios. Siempre que sea posible, opta por métodos resistentes al phishing, como las claves FIDO2 o las aplicaciones de autenticación.

Reforzar las configuraciones predeterminadas de Microsoft 365 para reducir las vulnerabilidades

  • Configura políticas de acceso condicional para evitar el acceso no autorizado y las filtraciones de datos. Define reglas que bloqueen o restrinjan los intentos de inicio de sesión de riesgo en función de factores como el estado del dispositivo o la ubicación del usuario.
  • Limita el acceso desde países o regiones de alto riesgo que suelen estar relacionados con actividades maliciosas para reducir la exposición a amenazas globales.
  • Limita los permisos de OAuth para evitar que aplicaciones de terceros no autorizadas obtengan acceso y garantizar que solo se conecten aplicaciones de confianza.

Gestionar las cuentas de forma eficaz

  • Revisa periódicamente las cuentas de invitados inactivas y elimina aquellas que ya no sean necesarias para minimizar el riesgo.
  • Aplica el principio del privilegio mínimo para garantizar que los usuarios solo puedan acceder a los recursos necesarios para el desempeño de sus funciones. Este enfoque ayuda a reducir la superficie de ataque, a contener las amenazas antes de que se propaguen y a limitar los daños derivados de cuentas comprometidas o de empleados malintencionados.

Supervisar la actividad manualmente

  • Comprueba los registros de inicio de sesión en el Centro de administración de Microsoft 365 para detectar patrones de inicio de sesión sospechosos.
  • Supervisa la actividad de intercambio de archivos y revoca los enlaces de intercambio obsoletos o innecesarios para evitar la exposición de datos.

Informar a los usuarios

Los ataques de phishing son cada vez más frecuentes y complejos. Imparte formación continua sobre concienciación frente al phishing para ayudar a los empleados a identificar y evitar los ataques de ingeniería social.

Cómo protege « SaaS Alerts » a M365

SaaS Alerts Combina la automatización inteligente con una protección permanente para detectar y solucionar amenazas en entornos de Microsoft 365 en tiempo real. A continuación se explica cómo « SaaS Alerts » refuerza la seguridad de M365:

Detección y respuesta en la nube las 24 horas del día, los 7 días de la semana

SaaS Alerts Supervisa de forma continua la actividad y el acceso de los usuarios en todo el entorno de M365, identificando amenazas como deficiencias en la autenticación multifactorial (MFA), uso indebido de OAuth, inicios de sesión sospechosos y filtración de archivos, antes de que causen daños.

Corrección automatizada

Nuestra plataforma detecta y soluciona automáticamente las amenazas de seguridad relacionadas con el SaaS. Bloquea los intentos de inicio de sesión peligrosos, caduca los tokens de sesión robados y desactiva automáticamente las cuentas comprometidas para detener a los atacantes de raíz.

Gestión de Microsoft Secure Score

Las recomendaciones de seguridad de Microsoft son fundamentales, pero complejas y requieren mucho tiempo. Con SaaS Alerts, puedes aplicar estas recomendaciones a gran escala y proteger tus entornos de M365 en cuestión de segundos. Las empresas que utilizan SaaS Alerts registran una mejora media en la puntuación de seguridad (Secure Score) de más del 35 %.

Supervisión de las cuentas de invitado y de las integraciones

Nuestra solución identifica y elimina automáticamente las cuentas de invitado que no se utilizan, al tiempo que ofrece una visibilidad y un control totales sobre las integraciones SaaS de terceros que podrían ampliar tu superficie de ataque.

Prevención de la pérdida de datos

SaaS Alerts Evita el acceso no autorizado y reduce considerablemente los riesgos de filtraciones de datos. Al alertar de forma proactiva sobre comportamientos de intercambio de archivos que suponen un riesgo, detectar enlaces externos huérfanos y señalar posibles intentos de exfiltración de datos, SaaS Alerts te ayuda a adelantarte a los atacantes.

Toma el control de la seguridad de Microsoft 365 con SaaS Alerts

Es posible proteger las cuentas de Microsoft 365 críticas para la misión de tu organización mediante una combinación adecuada de políticas sólidas, una aplicación estricta de la autenticación multifactorial (MFA) y una vigilancia constante. Sin embargo, hacerlo manualmente requiere mucho tiempo y es propenso a errores.

Con « SaaS Alerts », dispondrás de una protección continua y automatizada que detecta amenazas en tiempo real, soluciona los problemas antes de que se agraven y subsana las brechas de seguridad que las herramientas tradicionales pasan por alto.

Descubre cómo « SaaS Alerts » simplifica y refuerza la seguridad de tu M365. Más información.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información