← Blog
// BLUE TEAM · MICROSOFT 365

Endurecer Microsoft 365 contra phishing: los controles que de verdad importan

Publicado el 21 jul 2026 · 9 min de lectura
Microsoft 365Defender for Office 365Conditional AccessDMARCSC-200

El phishing sigue siendo la puerta de entrada favorita: es barato, escala y ataca a la persona, no al firewall. En Microsoft 365 hay muchísimas casillas que tocar, y es fácil perderse. Este es el orden en el que yo las aplicaría, de mayor a menor retorno.

1. Bloquear la autenticación heredada (lo primero, siempre)

Protocolos antiguos como POP3, IMAP o SMTP AUTH no soportan MFA. Mientras sigan abiertos, tu segundo factor es opcional para el atacante: le basta con usar un cliente legacy y una contraseña robada.

Crea una política de Acceso Condicional que bloquee «Otros clientes» (legacy) para todos los usuarios, y revisa antes los sign-in logs filtrando por Client app = Other clients para no cortar un buzón de aplicación que aún lo use.

2. MFA resistente a phishing (no todos los MFA son iguales)

Un MFA por SMS o por notificación simple se puede derrotar con MFA fatigue o con proxies de phishing tipo AiTM (Evilginx), que roban la cookie de sesión ya autenticada. Prioriza:

💡 Consejo: si solo puedes hacer una cosa esta semana, aplica MFA resistente a phishing a las cuentas con roles privilegiados. Es el grupo pequeño con el mayor impacto.

3. Autenticación de correo: SPF, DKIM y DMARC

Sin esto, cualquiera puede suplantar tu dominio. Los tres se complementan:

; Empieza en modo observación (no rompe nada) y recoge informes
_dmarc.tudominio.com.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com; fo=1"

; Cuando los informes confirmen que tu correo legítimo pasa, endurece:
_dmarc.tudominio.com.  TXT  "v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc@tudominio.com"

; Objetivo final:
_dmarc.tudominio.com.  TXT  "v=DMARC1; p=reject; rua=mailto:dmarc@tudominio.com"
⚠️ No saltes directo a p=reject. Pasa semanas en p=none analizando los informes: casi siempre aparece algún servicio legítimo (CRM, facturación, newsletters) que envía en tu nombre y que tumbarías sin querer.

4. Defender for Office 365: las políticas que marcan la diferencia

Anti-phishing: protección contra suplantación

Es la joya de la corona y muchas organizaciones la dejan por defecto. Añade a mano tus usuarios protegidos (CEO, CFO, RRHH, finanzas) y tus dominios protegidos. Así, un correo de «Director Financiero <gmail.com>» se marca aunque el dominio no sea el tuyo. Activa también la inteligencia de suplantación (mailbox intelligence), que aprende con quién habla cada usuario.

Safe Links y Safe Attachments

Safe Links reescribe las URLs y las comprueba en el momento del clic — clave, porque muchas campañas activan el destino malicioso después de la entrega. Actívalo también para Teams y Office. Safe Attachments ejecuta los adjuntos en sandbox antes de entregarlos.

Consejos de seguridad y banner de remitente externo

Los safety tips nativos y una etiqueta clara de «correo externo» cuestan poco y ayudan mucho al usuario a dudar en el momento justo.

5. Auditoría y detección (asume que algo entrará)

Verifica que la auditoría de buzones está activa y vigila las señales clásicas de compromiso de cuenta (BEC):

// Sentinel/Defender — creación de reglas de reenvío externo
OfficeActivity
| where Operation in ("New-InboxRule", "Set-InboxRule")
| where Parameters has_any ("ForwardTo", "RedirectTo", "ForwardAsAttachmentTo")
| project TimeGenerated, UserId, Operation, Parameters, ClientIP

Resumen: por dónde empezar el lunes

  1. Bloquear autenticación heredada.
  2. MFA resistente a phishing en cuentas privilegiadas.
  3. DMARC en p=none y empezar a leer informes.
  4. Usuarios y dominios protegidos en la política anti-phishing.
  5. Alerta de creación de reglas de reenvío.

Ninguno de estos pasos requiere comprar nada nuevo si ya tienes las licencias: es configuración y criterio. Y esa combinación es, casi siempre, la que más superficie de ataque elimina.

Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Microsoft 365 Defender (SC-200)