Cybersecurity

Microsoft 365 Security

Intermediate 6 modules • 14 hours •49 € VAT included

Curso orientado a proteger un tenant de Microsoft 365 con un enfoque practico de identidad, correo, colaboracion, informacion y dispositivos. El contenido aterriza capacidades de Entra ID, Exchange Online Protection, Microsoft Defender, Purview e Intune en controles concretos de hardening, deteccion y gobierno.

Microsoft 365 concentra identidades, correo, archivos, chats, dispositivos y aplicaciones cloud, por lo que un fallo de configuracion puede amplificar mucho el impacto de un phishing, una comprometida de cuenta o una fuga de informacion. El curso recorre la superficie de ataque del tenant, los controles clave de autenticacion y acceso, la proteccion del correo y la colaboracion, la seguridad del dato y la gestion segura de dispositivos y apps corporativas.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

On sale soon. The first module is free: sign up and start.

hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Modulo 01. Superficie de seguridad en Microsoft 365

Objetivo del modulo

Entender que partes del ecosistema Microsoft 365 concentran mas riesgo y como se relacionan identidad, correo, colaboracion, dispositivos y aplicaciones en un mismo tenant.

Resultados esperados

  • Identificar los principales planos de ataque de Microsoft 365.
  • Explicar el papel de Entra ID, Exchange Online, SharePoint, Teams, Intune y Defender.
  • Priorizar quick wins iniciales de seguridad en un tenant corporativo.

Desarrollo teorico

Microsoft 365 no es solo un paquete de productividad. Es una plataforma de identidades, correo, documentos, colaboracion, administracion de dispositivos y aplicaciones cloud. Cuando un atacante compromete una cuenta de Microsoft 365 no solo obtiene acceso al email; puede heredar acceso a Teams, SharePoint, OneDrive, integraciones SaaS, dispositivos registrados y flujos de negocio. Por eso la superficie de seguridad de un tenant es amplia y esta muy conectada.

El primer plano es identidad. Entra ID autentica usuarios, grupos, aplicaciones empresariales y dispositivos. Una cuenta comprometida puede ser el punto de entrada a todo lo demas. Por eso MFA, conditional access, revision de roles, gobierno de aplicaciones consentidas y proteccion frente a autenticacion heredada son pilares del tenant. Sin identidad segura, el resto de controles pierde fuerza.

El segundo plano es correo y mensajeria. Exchange Online sigue siendo un vector de ataque critico por volumen y por impacto. Phishing, business email compromise, malware en adjuntos, enlaces maliciosos y abuso de buzones son amenazas habituales. Exchange Online Protection y Microsoft Defender for Office 365 aportan antispam, antimalware, Safe Links, Safe Attachments, policies de anti-phishing y capacidades de investigation. Pero estos controles necesitan configuracion y operacion: dominios permitidos, spoof intelligence, reglas de transporte, alertas de reenvio o controles sobre buzones compartidos.

El tercer plano es colaboracion. SharePoint Online, OneDrive y Teams concentran gran parte del dato corporativo y de las interacciones del usuario. Los riesgos mas frecuentes son comparticion externa excesiva, enlaces anonimos, acceso de invitados mal gobernado, proliferacion de teams sin ownership claro, almacenamiento de documentos sensibles sin clasificacion y proliferacion de apps o conectores. En Teams, ademas, correo y colaboracion convergen: un atacante que compromete una cuenta puede moverse por chats, archivos compartidos y reuniones grabadas.

El cuarto plano es dispositivo. Intune y la gestion MDM/MAM permiten decidir si un dispositivo es conforme, si puede acceder a datos corporativos, que apps se protegen y que acciones remotas existen en caso de perdida o baja. Si el tenant permite acceso pleno desde equipos personales sin controles, la fuga de informacion y el robo de sesion son mucho mas probables. Por eso la postura de seguridad del dispositivo y la del usuario deben evaluarse juntas.

El quinto plano es la capa de aplicaciones y automatizaciones. Aplicaciones empresariales con permisos OAuth, Power Automate flows, conectores, apps de Teams o integraciones con terceros amplian funcionalidad, pero tambien crean relaciones de confianza. Un consentimiento excesivo a una app puede dar acceso a correo, archivos o perfiles de usuario sin que el atacante necesite robar la contraseña de nuevo. Revisar apps registradas, permisos granted y service principals no es una tarea opcional en tenants maduros.

Plano Servicios clave Riesgos tipicos Controles iniciales
Identidad Entra ID, roles, grupos, apps Phishing, password spray, roles excesivos MFA, CA, bloqueo legacy auth, PIM
Correo Exchange Online, Defender for O365 Phishing, spoofing, BEC, malware EOP, Safe Links, alertas de reenvio
Colaboracion Teams, SharePoint, OneDrive Comparticion externa, fuga, invitados Governance de sharing, etiquetas, ownership
Dispositivos Intune, compliance, app protection Acceso desde equipos inseguros, perdida de datos Compliance, MAM, acceso condicional
Apps Enterprise apps, OAuth, conectores Permisos excesivos, shadow IT Consent governance, revisiones periodicas

Una buena manera de pensar el tenant es como una cadena de confianza que un atacante puede recorrer si encuentra el primer eslabon debil. Un usuario se autentica en Entra ID; su token le abre correo, Teams y SharePoint; sus archivos pueden sincronizarse con OneDrive; su dispositivo puede estar administrado por Intune; sus alertas pueden verse en Microsoft 365 Defender Portal. En terminos de MITRE ATT&CK, el compromiso de una cuenta M365 puede cubrir tacticas como Initial Access (T1566 Phishing), Collection (T1114 Email Collection, T1213 Data from Information Repositories), Persistence (T1098 Account Manipulation para reglas de reenvio o consentimiento de apps) y Exfiltration. Si un atacante obtiene acceso a la identidad y el dispositivo no tiene protecciones adecuadas, puede moverse con gran eficiencia por todo el ecosistema. Por eso Microsoft impulsa un enfoque Zero Trust basado en tres principios: verify explicitly (autenticar y autorizar siempre con todos los datos disponibles), use least privilege (limitar acceso con JIT/JEA y politicas adaptativas) y assume breach (segmentar acceso, verificar cifrado y usar analitica para detectar amenazas).

Desde la perspectiva de la triada CIA, el tenant de Microsoft 365 concentra riesgos en las tres dimensiones. La confidencialidad se ve amenazada por phishing, fuga de datos a traves de sharing o apps maliciosas y exfiltracion desde buzones o SharePoint. La integridad puede verse comprometida si un atacante modifica configuraciones, crea reglas de transporte maliciosas o altera datos en SharePoint. La disponibilidad se ve afectada por ataques de denegacion de servicio, borrado masivo de datos o bloqueo de cuentas. Microsoft Purview ayuda a proteger la confidencialidad e integridad del dato mediante etiquetas de sensibilidad, DLP y retencion, mientras que Microsoft Defender XDR proporciona deteccion y respuesta correlacionada entre identidad, correo, endpoint y cloud apps.

Un ejemplo: una empresa habilita invitados en Teams y SharePoint sin expiracion, no exige MFA para todos los usuarios y permite consentimiento de aplicaciones por defecto. Un atacante envia un correo de phishing con enlace a una pagina falsa de inicio de sesion, roba las credenciales de una cuenta sin MFA y usa el buzon comprometido para localizar documentos financieros en SharePoint. Posteriormente, el atacante solicita consentimiento a una aplicacion OAuth maliciosa que obtiene permisos de lectura sobre Mail.Read y Files.ReadWrite.All, manteniendo acceso persistente incluso si la contraseña se cambia. La cadena completa demuestra que el riesgo no estaba solo en el correo. Estaba en la suma de identidad sin MFA, datos sin clasificacion, gobierno de apps insuficiente y falta de monitorizacion de consentimientos.

Los quick wins iniciales de un tenant suelen ser:

  1. MFA para todos los usuarios, con metodos resistentes al phishing (FIDO2) para admins.
  2. Bloqueo de autenticacion heredada (protocolos como IMAP, POP3, SMTP basic).
  3. Revisar roles privilegiados con PIM y proteger cuentas break-glass.
  4. Endurecer comparticion externa y acceso de invitados con expiracion y access reviews.
  5. Activar politicas base de anti-phishing y Safe Links/Attachments en Defender for Office 365.
  6. Revisar apps OAuth con permisos altos y restringir user consent.
  7. Definir politicas de compliance de dispositivos en Intune integradas con conditional access.

Contenido ampliado

Pregunta Ejemplo de respuesta operativa
¿Qué compromete una cuenta robada? Correo, Teams, SharePoint, OneDrive, apps conectadas
¿Dónde priorizaría el hardening inicial? Identidad, correo, sharing externo y dispositivos
¿Qué error de gobierno aparece mucho? Invitados y apps de terceros sin revisión periódica

Puntos clave

  • La identidad es la llave de entrada al resto del tenant.
  • Correo y colaboracion forman un ecosistema unico, no controles aislados.
  • Dispositivo, identidad y dato deben evaluarse juntos.
  • Las apps con permisos OAuth forman parte real de la superficie de ataque.

Checklist operativa

  • Inventariar admins, cuentas break-glass y apps empresariales.
  • Revisar sharing externo y acceso de invitados.
  • Evaluar si existe MFA universal y bloqueo de legacy auth.
  • Confirmar que hay politicas base de correo y de compliance de dispositivos.

Errores frecuentes

  • Pensar que Microsoft 365 se protege solo por ser SaaS.
  • Separar correo, identidad y colaboracion como si no compartieran riesgo.
  • Permitir consentimiento de apps sin gobierno.
  • No revisar cuentas privilegiadas antiguas o invitados huérfanos.

Practica sugerida

Haz un inventario de riesgos de un tenant ficticio con 500 usuarios y clasificalos por identidad, correo, colaboracion, dispositivos y apps. Prioriza los cinco quick wins mas urgentes.

Preguntas de autoevaluacion

  • ¿Por que un robo de cuenta en M365 impacta mucho mas que solo el correo?
  • ¿Que elementos del tenant revisarías primero tras un phishing exitoso?
  • ¿Que diferencia hay entre un riesgo de sharing externo y uno de apps OAuth?

Cierre

La seguridad de Microsoft 365 empieza entendiendo que el tenant es un sistema integrado. Si identidad, datos, dispositivos y apps se gobiernan por separado, el atacante encontrara huecos.

Diseñar una linea base de identidad moderna en Microsoft 365 basada en MFA, acceso condicional y gobierno de privilegios.

What you will learn

  • Diferenciar autenticacion, politicas de acceso condicional y proteccion de identidad.
  • Explicar cuando usar MFA, passwordless, PIM y cuentas de emergencia.
  • Detectar errores comunes en roles privilegiados y excepciones de acceso.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Reducir el riesgo de phishing, abuso de buzones y fuga de informacion en Exchange Online, Teams, SharePoint y OneDrive.

What you will learn

  • Explicar las protecciones clave de correo en Microsoft 365.
  • Gobernar comparticion externa, invitados y uso de Teams/SharePoint con criterio.
  • Detectar configuraciones peligrosas en buzones y sitios colaborativos.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Aprender a clasificar datos y aplicar controles de proteccion persistente dentro de Microsoft 365 mediante etiquetas, cifrado y politicas de Data Loss Prevention.

What you will learn

  • Entender el papel de Microsoft Purview en la proteccion de la informacion.
  • Diferenciar sensibilidad, retencion y DLP.
  • Diseñar una taxonomia inicial de etiquetas y reglas de fuga razonables.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Proteger el acceso a datos de Microsoft 365 desde dispositivos corporativos o personales usando compliance, MDM/MAM y gobierno de aplicaciones.

What you will learn

  • Distinguir gestion del dispositivo completo y proteccion de la app.
  • Explicar el papel de Intune, compliance y app protection policies.
  • Reducir riesgo de fuga y acceso desde dispositivos inseguros.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Convertir las capacidades vistas en un plan de implantacion progresivo, priorizado y asumible para una organizacion real.

What you will learn

  • Priorizar quick wins, iniciativas de madurez y dependencias.
  • Diseñar una secuencia de despliegue que minimice friccion al usuario.
  • Definir metricas para saber si el tenant mejora de verdad.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 5 modules, exam and certificate.

Create free account

Learning outcomes

  • Explicar la superficie de seguridad de Microsoft 365 y priorizar riesgos por componente.
  • Diseñar una linea base de identidad con MFA, acceso condicional y gobierno de privilegios.
  • Endurecer correo, Teams, SharePoint y OneDrive para reducir phishing, abuso y fuga de datos.
  • Aplicar principios de Purview e Intune para proteger informacion y dispositivos.
  • Construir un roadmap de hardening realista para un tenant corporativo.

Target audience

- Administradores de Microsoft 365, Entra ID o Intune. - Equipos de workplace, soporte y seguridad que gestionan el tenant. - Responsables de cumplimiento o gobierno que necesitan entender controles del ecosistema Microsoft.

Prerequisites

Se recomienda conocer lo basico de usuarios, grupos, correo, SharePoint, Teams y acceso remoto en entornos Microsoft, aunque el curso reintroduce los conceptos de seguridad relevantes.

Exam available

This course includes a 18-question exam. The exam and certificate are included with full access.

Create free account