Endurecer Microsoft 365 contra phishing: los controles que de verdad importan
El phishing sigue siendo la puerta de entrada favorita: es barato, escala y ataca a la persona, no al firewall. En Microsoft 365 hay muchísimas casillas que tocar, y es fácil perderse. Este es el orden en el que yo las aplicaría, de mayor a menor retorno.
1. Bloquear la autenticación heredada (lo primero, siempre)
Protocolos antiguos como POP3, IMAP o SMTP AUTH no soportan MFA. Mientras sigan abiertos, tu segundo factor es opcional para el atacante: le basta con usar un cliente legacy y una contraseña robada.
Crea una política de Acceso Condicional que bloquee «Otros clientes» (legacy) para todos los usuarios, y revisa antes los sign-in logs filtrando por Client app = Other clients para no cortar un buzón de aplicación que aún lo use.
2. MFA resistente a phishing (no todos los MFA son iguales)
Un MFA por SMS o por notificación simple se puede derrotar con MFA fatigue o con proxies de phishing tipo AiTM (Evilginx), que roban la cookie de sesión ya autenticada. Prioriza:
- Coincidencia de números (number matching) en Microsoft Authenticator, como mínimo.
- FIDO2 / passkeys para cuentas privilegiadas: están ligadas al dominio, así que un proxy AiTM no puede reutilizarlas.
- Acceso Condicional que exija dispositivo compatible o híbrido para los administradores.
3. Autenticación de correo: SPF, DKIM y DMARC
Sin esto, cualquiera puede suplantar tu dominio. Los tres se complementan:
- SPF: qué servidores pueden enviar en tu nombre.
- DKIM: firma criptográfica que prueba que el mensaje no se alteró.
- DMARC: qué hacer si SPF/DKIM fallan, y a dónde enviar los informes.
; Empieza en modo observación (no rompe nada) y recoge informes
_dmarc.tudominio.com. TXT "v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; fo=1"
; Cuando los informes confirmen que tu correo legítimo pasa, endurece:
_dmarc.tudominio.com. TXT "v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc@tudominio.com"
; Objetivo final:
_dmarc.tudominio.com. TXT "v=DMARC1; p=reject; rua=mailto:dmarc@tudominio.com"
p=reject. Pasa semanas en p=none analizando los informes: casi siempre aparece algún servicio legítimo (CRM, facturación, newsletters) que envía en tu nombre y que tumbarías sin querer.4. Defender for Office 365: las políticas que marcan la diferencia
Anti-phishing: protección contra suplantación
Es la joya de la corona y muchas organizaciones la dejan por defecto. Añade a mano tus usuarios protegidos (CEO, CFO, RRHH, finanzas) y tus dominios protegidos. Así, un correo de «Director Financiero <gmail.com>» se marca aunque el dominio no sea el tuyo. Activa también la inteligencia de suplantación (mailbox intelligence), que aprende con quién habla cada usuario.
Safe Links y Safe Attachments
Safe Links reescribe las URLs y las comprueba en el momento del clic — clave, porque muchas campañas activan el destino malicioso después de la entrega. Actívalo también para Teams y Office. Safe Attachments ejecuta los adjuntos en sandbox antes de entregarlos.
Consejos de seguridad y banner de remitente externo
Los safety tips nativos y una etiqueta clara de «correo externo» cuestan poco y ayudan mucho al usuario a dudar en el momento justo.
5. Auditoría y detección (asume que algo entrará)
Verifica que la auditoría de buzones está activa y vigila las señales clásicas de compromiso de cuenta (BEC):
- Reglas de bandeja de entrada sospechosas: mover a «RSS» o eliminar automáticamente correos con palabras como «factura» o «transferencia». Es la huella típica tras un BEC.
- Reenvío externo recién creado.
- Viaje imposible y inicios de sesión desde ASN inusuales.
- Consentimiento a aplicaciones OAuth con permisos amplios: un vector que se salta el MFA por completo.
// Sentinel/Defender — creación de reglas de reenvío externo
OfficeActivity
| where Operation in ("New-InboxRule", "Set-InboxRule")
| where Parameters has_any ("ForwardTo", "RedirectTo", "ForwardAsAttachmentTo")
| project TimeGenerated, UserId, Operation, Parameters, ClientIP
Resumen: por dónde empezar el lunes
- Bloquear autenticación heredada.
- MFA resistente a phishing en cuentas privilegiadas.
- DMARC en
p=noney empezar a leer informes. - Usuarios y dominios protegidos en la política anti-phishing.
- Alerta de creación de reglas de reenvío.
Ninguno de estos pasos requiere comprar nada nuevo si ya tienes las licencias: es configuración y criterio. Y esa combinación es, casi siempre, la que más superficie de ataque elimina.