Respuesta breve
Para proteger Microsoft 365 frente al robo de cuentas, no basta con utilizar una contraseña segura. La empresa debe reforzar la autenticación, controlar quién tiene acceso y con qué permisos, revisar la actividad sospechosa y disponer de un procedimiento para actuar si una cuenta queda comprometida.
La autenticación multifactor reduce el riesgo, pero la seguridad debe contemplar también usuarios, dispositivos, aplicaciones autorizadas, privilegios y capacidad de respuesta ante una incidencia.
El problema
Microsoft 365 concentra una parte importante del trabajo diario de muchas empresas: correo electrónico, documentos, archivos compartidos, Teams y otros servicios.
Por eso una cuenta corporativa puede resultar especialmente útil para un atacante.
El problema no consiste únicamente en que alguien pueda leer un correo.
Una cuenta comprometida puede utilizarse para acceder a información, hacerse pasar por el usuario, enviar mensajes desde una dirección legítima o aprovechar conversaciones existentes para intentar engañar a clientes, proveedores u otras personas de la organización.
Además, un acceso no autorizado no siempre provoca inmediatamente un comportamiento visible.
Que la cuenta continúe funcionando con normalidad no demuestra que esté segura.
La contraseña ya no debería ser la única barrera
Utilizar contraseñas robustas y evitar su reutilización sigue siendo importante.
Pero una contraseña puede terminar comprometida mediante phishing, filtraciones o diferentes técnicas de ataque.
Por eso la protección de Microsoft 365 no debería depender exclusivamente de que nadie consiga conocerla.
La autenticación multifactor (MFA) añade una comprobación adicional al inicio de sesión y reduce el riesgo de que una contraseña robada sea suficiente para entrar en la cuenta.
Sin embargo, disponer de MFA tampoco significa que pueda ignorarse cualquier alerta.
Una solicitud de autenticación inesperada, por ejemplo, debe tratarse como una señal que merece revisión.
La seguridad se consigue mediante varias capas de protección, no confiando toda la estrategia a una única medida.
Qué cuentas y permisos conviene revisar
No todos los usuarios necesitan acceder a la misma información ni disponer de los mismos privilegios.
Una cuenta con permisos elevados puede tener un impacto mucho mayor si queda comprometida.
Por eso conviene revisar quién tiene acceso a cada recurso y limitar los privilegios a lo que cada persona necesita para desarrollar su trabajo.
También deberían revisarse las cuentas que ya no se utilizan.
Cuando una persona deja la empresa o cambia de funciones, sus accesos y permisos deben adaptarse a la nueva situación.
Mantener cuentas antiguas, permisos innecesarios o accesos que nadie recuerda haber concedido aumenta innecesariamente la superficie de riesgo.
Experiencia Gastecom — pendiente de validación: Una configuración que era adecuada cuando se implantó Microsoft 365 puede necesitar revisión a medida que cambian usuarios, dispositivos, permisos y formas de trabajo.
No basta con activar MFA y olvidarse
Una configuración inicial correcta es importante, pero Microsoft 365 es un entorno que evoluciona con la empresa.
Se incorporan personas, aparecen nuevos dispositivos, se conceden permisos, se conectan aplicaciones y cambian las formas de acceder a la información.
Por eso la seguridad también necesita revisión.
En función del entorno y de las licencias disponibles, pueden establecerse controles y políticas para reducir accesos de riesgo, detectar comportamientos anómalos o exigir determinadas condiciones para acceder a los recursos corporativos.
La configuración adecuada dependerá de cada organización.
El objetivo no debería ser activar todas las opciones posibles, sino aplicar controles coherentes con los riesgos y la forma de trabajar de la empresa.
Qué señales pueden indicar que una cuenta necesita revisión
No siempre habrá una alerta evidente indicando que una cuenta ha sido robada.
Hay situaciones que deberían hacer que el equipo técnico compruebe qué está ocurriendo.
Por ejemplo, un usuario puede recibir una solicitud de autenticación que no ha iniciado, detectar mensajes que no recuerda haber enviado o encontrar cambios inesperados en su cuenta.
También pueden aparecer accesos o comportamientos que no encajan con el uso habitual.
Ante una señal sospechosa, no conviene esperar a que aparezca un daño evidente.
Como explicamos en qué hacer si un empleado ha introducido su contraseña en una web falsa, cambiar la contraseña puede formar parte de la respuesta, pero no sustituye la revisión de las sesiones y de los cambios realizados en la cuenta.
Qué revisar si existe una sospecha de robo de cuenta
La respuesta dependerá de lo ocurrido y debe realizarla personal autorizado.
Puede ser necesario bloquear temporalmente el acceso, cambiar las credenciales por un canal seguro y revocar sesiones.
Pero la revisión no debería terminar ahí.
También puede ser necesario comprobar métodos de autenticación, aplicaciones autorizadas, permisos, reglas de buzón, reenvíos y registros de actividad.
¿Por qué?
Porque recuperar la contraseña no garantiza por sí solo que hayan desaparecido todos los cambios realizados durante el acceso no autorizado.
Una regla de correo creada sin permiso, un reenvío o una aplicación autorizada pueden requerir una actuación específica.
Experiencia Gastecom — pendiente de validación: En Microsoft 365 no nos limitamos a comprobar si existe MFA. También es importante revisar cómo están configurados los accesos, los permisos y qué capacidad tiene la empresa para detectar y responder ante una cuenta comprometida.
El correo merece especial atención
El correo corporativo es especialmente sensible porque forma parte de muchas relaciones comerciales.
Una persona que accede a una cuenta puede disponer de contexto sobre clientes, proveedores, facturas o conversaciones en curso.
Esto puede utilizarse para preparar mensajes mucho más creíbles que un correo de phishing genérico.
Por ejemplo, una modificación inesperada de una cuenta bancaria o unas instrucciones de pago recibidas por correo deberían poder verificarse por un canal alternativo conocido cuando existan dudas.
La tecnología ayuda a reducir riesgos, pero determinados procesos internos también forman parte de la seguridad.
Las personas también forman parte de la protección de Microsoft 365
Ninguna configuración elimina completamente el riesgo.
Por eso los usuarios deben saber reconocer determinadas señales y, sobre todo, cómo pedir ayuda cuando algo no encaja.
Una solicitud de inicio de sesión inesperada, una página que solicita nuevamente las credenciales o un mensaje que genera dudas deberían poder comunicarse fácilmente al responsable correspondiente.
La formación no debería basarse únicamente en decir al usuario lo que no debe hacer.
También debe explicar qué hacer cuando cree que puede haberse equivocado.
Cuanto antes llegue la información al equipo técnico, antes puede comprobarse y contenerse una posible incidencia.