Saltar al contenido
GUÍA JUL 2026 · 8 MIN de lectura

Guía de endurecimiento de Microsoft 365 para empresas dominicanas

Siete controles concretos, del acceso condicional al Direct Send, con el porqué de cada uno.

ID
Ingeniería de detección
CROC · defensa gestionada
Servicio: Controles de cumplimiento →
LO ESENCIAL

La mayoría de los compromisos de M365 que atendemos no usan vulnerabilidades: usan configuraciones por defecto que nadie revisó.

Siete controles cubren el 90 % de los vectores que vemos en la región; ninguno requiere licencias premium en su mayoría.

Cada control incluye el porqué operativo, qué ataque real corta, no solo la casilla de cumplimiento.

Microsoft 365 es el servicio más atacado del parque que monitoreamos, y a la vez el que más margen de endurecimiento gratuito tiene. Esta guía recoge los siete controles que revisamos primero en cualquier evaluación, con el ataque concreto que cada uno corta.

LOS SIETE CONTROLES

  • Acceso condicional con bloqueo geográfico y de protocolos heredados (legacy auth), corta el password spraying desde infraestructura anónima.
  • Number matching y contexto en MFA, corta la fatiga de MFA.
  • Deshabilitar el auto-reenvío externo de correo, corta la exfiltración silenciosa tras un compromiso de buzón.
  • Restringir el consentimiento de aplicaciones OAuth a administradores, corta el phishing de consentimiento.
  • Direct Send restringido o deshabilitado, corta el spoofing interno que salta los filtros.
  • Auditoría unificada activada y retenida 180+ días, sin esto no hay investigación posible.
  • Revisión trimestral de reglas de buzón y delegaciones, el mecanismo de persistencia favorito tras robar una cuenta.

El patrón detrás de los siete

Ninguno de estos controles es exótico. El patrón que se repite en los incidentes es siempre el mismo: la organización tenía la licencia, la función existía y nadie la había activado. El endurecimiento de M365 no es un proyecto, es una tarde de configuración y una revisión trimestral.

PARA ENTIDADES REGULADAS

Estos siete controles mapean directamente a los requisitos de la normativa de ciberseguridad del sector financiero dominicano y a los controles A.5 y A.8 de ISO 27001:2022. La evidencia de configuración sirve tal cual para el expediente del auditor.

La licencia ya lo incluía. Nadie lo había encendido.

Si quiere validar cómo está su tenant hoy, una evaluación de controles arranca precisamente por aquí: configuración real contra estos siete puntos, con evidencia y plan de cierre priorizado.

Material como este, cada semana.

El boletín del CERT-CBRT: lo que se explota en la región y lo que el turno aprende operando. Sin marketing.