Ciberseguridad

Seguridad en Microsoft 365

Intermedio 6 modulos • 14 horas •49 € IVA incluido

Curso orientado a proteger un tenant de Microsoft 365 con un enfoque practico de identidad, correo, colaboracion, informacion y dispositivos. El contenido aterriza capacidades de Entra ID, Exchange Online Protection, Microsoft Defender, Purview e Intune en controles concretos de hardening, deteccion y gobierno.

Microsoft 365 concentra identidades, correo, archivos, chats, dispositivos y aplicaciones cloud, por lo que un fallo de configuracion puede amplificar mucho el impacto de un phishing, una comprometida de cuenta o una fuga de informacion. El curso recorre la superficie de ataque del tenant, los controles clave de autenticacion y acceso, la proteccion del correo y la colaboracion, la seguridad del dato y la gestion segura de dispositivos y apps corporativas.

El primer modulo es gratuito. Solicita informacion para conocer las condiciones de acceso al curso completo.

Proximamente a la venta. El primer modulo es gratuito: registrate y empieza.

hola@itlabcert.com
Solicitud recibida. Te responderemos a tu correo en menos de 48 horas laborables. No hace falta que la envies otra vez.
hola@itlabcert.com

Modulo 01. Superficie de seguridad en Microsoft 365

Objetivo del modulo

Entender que partes del ecosistema Microsoft 365 concentran mas riesgo y como se relacionan identidad, correo, colaboracion, dispositivos y aplicaciones en un mismo tenant.

Resultados esperados

  • Identificar los principales planos de ataque de Microsoft 365.
  • Explicar el papel de Entra ID, Exchange Online, SharePoint, Teams, Intune y Defender.
  • Priorizar quick wins iniciales de seguridad en un tenant corporativo.

Desarrollo teorico

Microsoft 365 no es solo un paquete de productividad. Es una plataforma de identidades, correo, documentos, colaboracion, administracion de dispositivos y aplicaciones cloud. Cuando un atacante compromete una cuenta de Microsoft 365 no solo obtiene acceso al email; puede heredar acceso a Teams, SharePoint, OneDrive, integraciones SaaS, dispositivos registrados y flujos de negocio. Por eso la superficie de seguridad de un tenant es amplia y esta muy conectada.

El primer plano es identidad. Entra ID autentica usuarios, grupos, aplicaciones empresariales y dispositivos. Una cuenta comprometida puede ser el punto de entrada a todo lo demas. Por eso MFA, conditional access, revision de roles, gobierno de aplicaciones consentidas y proteccion frente a autenticacion heredada son pilares del tenant. Sin identidad segura, el resto de controles pierde fuerza.

El segundo plano es correo y mensajeria. Exchange Online sigue siendo un vector de ataque critico por volumen y por impacto. Phishing, business email compromise, malware en adjuntos, enlaces maliciosos y abuso de buzones son amenazas habituales. Exchange Online Protection y Microsoft Defender for Office 365 aportan antispam, antimalware, Safe Links, Safe Attachments, policies de anti-phishing y capacidades de investigation. Pero estos controles necesitan configuracion y operacion: dominios permitidos, spoof intelligence, reglas de transporte, alertas de reenvio o controles sobre buzones compartidos.

El tercer plano es colaboracion. SharePoint Online, OneDrive y Teams concentran gran parte del dato corporativo y de las interacciones del usuario. Los riesgos mas frecuentes son comparticion externa excesiva, enlaces anonimos, acceso de invitados mal gobernado, proliferacion de teams sin ownership claro, almacenamiento de documentos sensibles sin clasificacion y proliferacion de apps o conectores. En Teams, ademas, correo y colaboracion convergen: un atacante que compromete una cuenta puede moverse por chats, archivos compartidos y reuniones grabadas.

El cuarto plano es dispositivo. Intune y la gestion MDM/MAM permiten decidir si un dispositivo es conforme, si puede acceder a datos corporativos, que apps se protegen y que acciones remotas existen en caso de perdida o baja. Si el tenant permite acceso pleno desde equipos personales sin controles, la fuga de informacion y el robo de sesion son mucho mas probables. Por eso la postura de seguridad del dispositivo y la del usuario deben evaluarse juntas.

El quinto plano es la capa de aplicaciones y automatizaciones. Aplicaciones empresariales con permisos OAuth, Power Automate flows, conectores, apps de Teams o integraciones con terceros amplian funcionalidad, pero tambien crean relaciones de confianza. Un consentimiento excesivo a una app puede dar acceso a correo, archivos o perfiles de usuario sin que el atacante necesite robar la contraseña de nuevo. Revisar apps registradas, permisos granted y service principals no es una tarea opcional en tenants maduros.

Plano Servicios clave Riesgos tipicos Controles iniciales
Identidad Entra ID, roles, grupos, apps Phishing, password spray, roles excesivos MFA, CA, bloqueo legacy auth, PIM
Correo Exchange Online, Defender for O365 Phishing, spoofing, BEC, malware EOP, Safe Links, alertas de reenvio
Colaboracion Teams, SharePoint, OneDrive Comparticion externa, fuga, invitados Governance de sharing, etiquetas, ownership
Dispositivos Intune, compliance, app protection Acceso desde equipos inseguros, perdida de datos Compliance, MAM, acceso condicional
Apps Enterprise apps, OAuth, conectores Permisos excesivos, shadow IT Consent governance, revisiones periodicas

Una buena manera de pensar el tenant es como una cadena de confianza que un atacante puede recorrer si encuentra el primer eslabon debil. Un usuario se autentica en Entra ID; su token le abre correo, Teams y SharePoint; sus archivos pueden sincronizarse con OneDrive; su dispositivo puede estar administrado por Intune; sus alertas pueden verse en Microsoft 365 Defender Portal. En terminos de MITRE ATT&CK, el compromiso de una cuenta M365 puede cubrir tacticas como Initial Access (T1566 Phishing), Collection (T1114 Email Collection, T1213 Data from Information Repositories), Persistence (T1098 Account Manipulation para reglas de reenvio o consentimiento de apps) y Exfiltration. Si un atacante obtiene acceso a la identidad y el dispositivo no tiene protecciones adecuadas, puede moverse con gran eficiencia por todo el ecosistema. Por eso Microsoft impulsa un enfoque Zero Trust basado en tres principios: verify explicitly (autenticar y autorizar siempre con todos los datos disponibles), use least privilege (limitar acceso con JIT/JEA y politicas adaptativas) y assume breach (segmentar acceso, verificar cifrado y usar analitica para detectar amenazas).

Desde la perspectiva de la triada CIA, el tenant de Microsoft 365 concentra riesgos en las tres dimensiones. La confidencialidad se ve amenazada por phishing, fuga de datos a traves de sharing o apps maliciosas y exfiltracion desde buzones o SharePoint. La integridad puede verse comprometida si un atacante modifica configuraciones, crea reglas de transporte maliciosas o altera datos en SharePoint. La disponibilidad se ve afectada por ataques de denegacion de servicio, borrado masivo de datos o bloqueo de cuentas. Microsoft Purview ayuda a proteger la confidencialidad e integridad del dato mediante etiquetas de sensibilidad, DLP y retencion, mientras que Microsoft Defender XDR proporciona deteccion y respuesta correlacionada entre identidad, correo, endpoint y cloud apps.

Un ejemplo: una empresa habilita invitados en Teams y SharePoint sin expiracion, no exige MFA para todos los usuarios y permite consentimiento de aplicaciones por defecto. Un atacante envia un correo de phishing con enlace a una pagina falsa de inicio de sesion, roba las credenciales de una cuenta sin MFA y usa el buzon comprometido para localizar documentos financieros en SharePoint. Posteriormente, el atacante solicita consentimiento a una aplicacion OAuth maliciosa que obtiene permisos de lectura sobre Mail.Read y Files.ReadWrite.All, manteniendo acceso persistente incluso si la contraseña se cambia. La cadena completa demuestra que el riesgo no estaba solo en el correo. Estaba en la suma de identidad sin MFA, datos sin clasificacion, gobierno de apps insuficiente y falta de monitorizacion de consentimientos.

Los quick wins iniciales de un tenant suelen ser:

  1. MFA para todos los usuarios, con metodos resistentes al phishing (FIDO2) para admins.
  2. Bloqueo de autenticacion heredada (protocolos como IMAP, POP3, SMTP basic).
  3. Revisar roles privilegiados con PIM y proteger cuentas break-glass.
  4. Endurecer comparticion externa y acceso de invitados con expiracion y access reviews.
  5. Activar politicas base de anti-phishing y Safe Links/Attachments en Defender for Office 365.
  6. Revisar apps OAuth con permisos altos y restringir user consent.
  7. Definir politicas de compliance de dispositivos en Intune integradas con conditional access.

Contenido ampliado

Pregunta Ejemplo de respuesta operativa
¿Qué compromete una cuenta robada? Correo, Teams, SharePoint, OneDrive, apps conectadas
¿Dónde priorizaría el hardening inicial? Identidad, correo, sharing externo y dispositivos
¿Qué error de gobierno aparece mucho? Invitados y apps de terceros sin revisión periódica

Puntos clave

  • La identidad es la llave de entrada al resto del tenant.
  • Correo y colaboracion forman un ecosistema unico, no controles aislados.
  • Dispositivo, identidad y dato deben evaluarse juntos.
  • Las apps con permisos OAuth forman parte real de la superficie de ataque.

Checklist operativa

  • Inventariar admins, cuentas break-glass y apps empresariales.
  • Revisar sharing externo y acceso de invitados.
  • Evaluar si existe MFA universal y bloqueo de legacy auth.
  • Confirmar que hay politicas base de correo y de compliance de dispositivos.

Errores frecuentes

  • Pensar que Microsoft 365 se protege solo por ser SaaS.
  • Separar correo, identidad y colaboracion como si no compartieran riesgo.
  • Permitir consentimiento de apps sin gobierno.
  • No revisar cuentas privilegiadas antiguas o invitados huérfanos.

Practica sugerida

Haz un inventario de riesgos de un tenant ficticio con 500 usuarios y clasificalos por identidad, correo, colaboracion, dispositivos y apps. Prioriza los cinco quick wins mas urgentes.

Preguntas de autoevaluacion

  • ¿Por que un robo de cuenta en M365 impacta mucho mas que solo el correo?
  • ¿Que elementos del tenant revisarías primero tras un phishing exitoso?
  • ¿Que diferencia hay entre un riesgo de sharing externo y uno de apps OAuth?

Cierre

La seguridad de Microsoft 365 empieza entendiendo que el tenant es un sistema integrado. Si identidad, datos, dispositivos y apps se gobiernan por separado, el atacante encontrara huecos.

Diseñar una linea base de identidad moderna en Microsoft 365 basada en MFA, acceso condicional y gobierno de privilegios.

Que aprenderas

  • Diferenciar autenticacion, politicas de acceso condicional y proteccion de identidad.
  • Explicar cuando usar MFA, passwordless, PIM y cuentas de emergencia.
  • Detectar errores comunes en roles privilegiados y excepciones de acceso.

Contenido del modulo

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Adquiere el curso para acceder al contenido completo de este modulo.

Reducir el riesgo de phishing, abuso de buzones y fuga de informacion en Exchange Online, Teams, SharePoint y OneDrive.

Que aprenderas

  • Explicar las protecciones clave de correo en Microsoft 365.
  • Gobernar comparticion externa, invitados y uso de Teams/SharePoint con criterio.
  • Detectar configuraciones peligrosas en buzones y sitios colaborativos.

Contenido del modulo

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Adquiere el curso para acceder al contenido completo de este modulo.

Aprender a clasificar datos y aplicar controles de proteccion persistente dentro de Microsoft 365 mediante etiquetas, cifrado y politicas de Data Loss Prevention.

Que aprenderas

  • Entender el papel de Microsoft Purview en la proteccion de la informacion.
  • Diferenciar sensibilidad, retencion y DLP.
  • Diseñar una taxonomia inicial de etiquetas y reglas de fuga razonables.

Contenido del modulo

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Adquiere el curso para acceder al contenido completo de este modulo.

Proteger el acceso a datos de Microsoft 365 desde dispositivos corporativos o personales usando compliance, MDM/MAM y gobierno de aplicaciones.

Que aprenderas

  • Distinguir gestion del dispositivo completo y proteccion de la app.
  • Explicar el papel de Intune, compliance y app protection policies.
  • Reducir riesgo de fuga y acceso desde dispositivos inseguros.

Contenido del modulo

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Adquiere el curso para acceder al contenido completo de este modulo.

Convertir las capacidades vistas en un plan de implantacion progresivo, priorizado y asumible para una organizacion real.

Que aprenderas

  • Priorizar quick wins, iniciativas de madurez y dependencias.
  • Diseñar una secuencia de despliegue que minimice friccion al usuario.
  • Definir metricas para saber si el tenant mejora de verdad.

Contenido del modulo

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Adquiere el curso para acceder al contenido completo de este modulo.

El primer modulo es gratuito. Adquiere el curso para acceder a los 5 modulos restantes, el examen y el certificado.

Crear cuenta gratis

Resultados de aprendizaje

  • Explicar la superficie de seguridad de Microsoft 365 y priorizar riesgos por componente.
  • Diseñar una linea base de identidad con MFA, acceso condicional y gobierno de privilegios.
  • Endurecer correo, Teams, SharePoint y OneDrive para reducir phishing, abuso y fuga de datos.
  • Aplicar principios de Purview e Intune para proteger informacion y dispositivos.
  • Construir un roadmap de hardening realista para un tenant corporativo.

Publico objetivo

- Administradores de Microsoft 365, Entra ID o Intune. - Equipos de workplace, soporte y seguridad que gestionan el tenant. - Responsables de cumplimiento o gobierno que necesitan entender controles del ecosistema Microsoft.

Requisitos previos

Se recomienda conocer lo basico de usuarios, grupos, correo, SharePoint, Teams y acceso remoto en entornos Microsoft, aunque el curso reintroduce los conceptos de seguridad relevantes.

Examen disponible

Este curso incluye un examen de 18 preguntas. El examen y el certificado forman parte del acceso completo.

Crear cuenta gratis