Reglas de reenvío que mandan copia de todo afuera, administradores globales que son tres cuando tendría que ser uno, aplicaciones con permiso sobre el correo de todos. La lista corta de lo que revisamos en un tenant que ya está andando.
Migrar el correo a Microsoft 365 fue una buena decisión. El problema es que la mayoría de las empresas lo hizo hace años, lo configuró quien lo migró y nadie volvió a mirar. Microsoft 365 trae muchas protecciones, pero varias vienen apagadas y otras dependen de cómo se lo administre.
Esta es la lista corta de lo que revisamos el primer día en un tenant que ya está andando.
1. Quiénes son administradores globales
El administrador global puede todo: leer cualquier buzón, cambiar cualquier contraseña, borrar la empresa. Encontramos tenants con cinco, con la cuenta del proveedor que migró hace cuatro años, con la de un técnico que ya no está. Tienen que ser dos, con doble factor y llave física, y que se usen sólo para administrar, no para leer el correo del día.
2. Reglas de reenvío hacia afuera
Cuando alguien toma una casilla, deja una regla que reenvía todo lo que llega a una dirección externa. Así sigue leyendo aunque se cambie la contraseña. Revisamos todas las casillas buscando reenvíos a dominios ajenos y los bloqueamos a nivel de la empresa, salvo excepciones documentadas.
3. Doble factor obligatorio, sin excepciones
No "recomendado": obligatorio para todas las cuentas. Y con la autenticación antigua desactivada, porque hay formas viejas de conectarse que no piden el segundo factor y siguen habilitadas por compatibilidad.
4. Aplicaciones con permisos sobre los datos
Cualquier usuario pudo haber autorizado una aplicación externa a "leer y enviar correo en tu nombre". Algunas son legítimas; otras son la puerta que usó un phishing. Listamos las aplicaciones con permisos sobre correo y archivos, y sacamos las que nadie reconoce.
5. Cuentas de gente que ya no está
Las licencias se pagan por cuenta activa. Además del riesgo, es plata: cada cuenta de alguien que se fue hace seis meses es una licencia que se sigue pagando. Cruzamos las cuentas con la nómina y ordenamos el proceso de baja.
6. Protección del dominio para el correo saliente
Tres registros públicos hacen que los demás servidores de correo puedan verificar que un mensaje "de tu empresa" salió realmente de tu empresa. Sin ellos, cualquiera puede mandar correo haciéndose pasar por vos, y los tuyos legítimos caen más seguido en spam. Los configuramos y los dejamos en modo estricto cuando todo lo que envía en nombre del dominio está identificado.
7. Registro y alertas
Que quede registrado quién entró, desde dónde y qué hizo, y que avise cuando algo no cuadra: un inicio de sesión desde otro país, una regla de reenvío nueva, un administrador que se agrega.
Cuánto lleva
Una revisión completa de un tenant de hasta cien usuarios lleva un día. Los cambios se aplican en una semana, avisando a la gente lo que va a cambiar para ella, que suele ser sólo el doble factor.
¿Te pasa algo parecido en tu empresa?
Hablemos