• Skip to primary navigation
  • Skip to main content
BlackFenix.uy

BlackFenix

Ciberseguridad en Microsoft 365

  • Home
  • IA Readiness
  • Workshop
  • Contacto

Blog

Protección avanzada con Defender for Office 365

Daniel Núñez Banega · mayo 23, 2026 ·

Uno de los vectores de ataque más comunes es el correo electrónico, en particular mediante phishing, donde el usuario recibe un correo que parece legítimo, por ejemplo asociado a servicios como PayPal, Microsoft 365, Netflix o un banco. El objetivo es que el usuario haga clic en un adjunto o enlace malicioso.

Protección de Correo Electrónico

Microsoft 365 incluye Exchange Online Protection (EOP) como primer línea de defensa contra el correo no deseado y malicioso. Sin embargo, para una protección más avanzada se recomienda complementar con Microsoft Defender for Office 365, lo que no solo abarca correo sino que también otras herramientas colaborativas:

  • Exchange Online Protection (EOP): Proporciona filtrado de correo no deseado, protección contra malware y capacidades básicas de protección contra phishing. EOP es la base para asegurar el correo electrónico en Microsoft 365.
  • Microsoft Defender for Office 365: Complementa con capacidades adicionales de protección más allá de EOP, brindando protección avanzada contra ataques dirigidos y amenazas emergentes. Defender for Office 365 no solo protege el correo electrónico, sino también herramientas colaborativas como OneDrive, SharePoint y Microsoft Teams asegurando una protección integral en todo el entorno de Microsoft 365.

Principales características de Microsoft Defender for Office 365

  • Safe Attachments: Escanea archivos adjuntos en un entorno aislado (sandbox) antes de entregarlos al destinatario, bloqueando archivos maliciosos.
  • Safe Links: Verifica enlaces en tiempo real, bloqueando el acceso a enlaces maliciosos y advirtiendo al usuario.
  • Anti-phishing: Utiliza algoritmos de aprendizaje automático y análisis heurístico para detectar y bloquear intentos de phishing identificando correos que intentan suplantar la identidad de usuarios de confianza.
  • Investigación y Respuesta Automática (AIR): Automatiza la investigación y respuesta a incidentes, permitiendo al equipo de seguridad a responder rápidamente y minimizar el impacto. Por ejemplo, AIR puede iniciar una investigación para identificar si otros usuarios también recibieron un correo detectado como malicioso, analizar los enlaces y adjuntos, y tomar medidas para neutralizar la amenaza antes de que genere mayor daño. Esta característica requiere el plan 2.
  • Attack Simulation Training: Al igual que el caso anterior esta caracterísitca requiere del Plan 2 y brinda la posibilidad de realizar simulaciones de ataques de phishing con el objetivo de educar y preparar a los usuarios. Este entrenamiento práctico ayuda a identificar y corregir comportamientos riesgosos, mejorando la conciencia sobre la seguridad y reduciendo la probabilidad de que los usuarios caigan en ataques reales.

Ejemplo de Uso de Defender for Office 365

Si un correo con phishing pasa las barreras de antispam (EOP), un usuario podría hacer clic en un enlace o adjunto malicioso, comprometiendo su dispositivo o credenciales. Acorde a un reporte de Verizon de hace algunos años, el 93% de las brechas de seguridad comienzan con phishing y el 27% de los usuarios son propensos a hacer clic en estos correos.

Con Defender for Office 365, los archivos adjuntos o enlaces maliciosos se ejecutarían en un ambiente aislado (sandbox), en principio sin riesgo para la cuenta o el equipo del usuario. 

Fases de la Protección en Microsoft Defender for Office 365

  • Fase 1 – Edge Protection: Incluye protección contra ataques de Denial of Service (DoS) y bloqueos basados en reputación de IP y dominios.
  • Fase 2 – Sender Intelligence: Implementa autenticación de correos electrónicos, detección de compromisos de cuentas y filtrado de spoofing e impersonación.
  • Fase 3 – Content Filtering: Filtra contenidos de correo, incluyendo análisis de hipervínculos y archivos adjuntos mediante el uso de sandbox y reputación de URL.
  • Fase 4 – Post-Delivery Protection: Ofrece protección continua mediante Safe Links y Zero-hour auto purge (ZAP), que detecta y neutraliza amenazas después de la entrega del correo.

Implementación de Microsoft Defender for Office 365

A continuación los pasos recomendados para la implementación de Microsoft Defender for Office 365 en la organización:

  1. Configurar autenticación de correo. Configurar registros SPF, DKIM y DMARC para dominios personalizados de Microsoft 365.
  2. Configurar Políticas de Protección. Utilizar políticas de seguridad estándar y estrictas, o crear políticas personalizadas según los requerimientos.
  3. Asignar Permisos de administración. Delegar la administración del servicio por ejemplo mediante el rol de Security Administrator en lugar de Global Admin.
  4. Configurar Cuentas Prioritarias y Etiquetas de Usuario. Identificar y etiquetar usuarios prioritarios para facilitar la identificación en informes y recibir protección adicional.
  5. Configurar add-in de reporte de mensajes por parte de usuarios. Implementar complementos para que los usuarios puedan reportar falsos positivos y negativos en Outlook.
  6. Administrar Entradas de Bloqueo y Permitido. Tener claro los procedimientos para bloquear y permitir remitentes.
  7. Usar Simulaciones de Phishing. Usar Attack Simulation para enviar correos con phishing simulado para entrenar a los usuarios.
  8. Investigar y Responder. Usar la guía de operaciones de seguridad de Microsoft Defender for Office 365 para monitorear e investigar amenazas en la organización. Esto entre otra cosas incluye tareas diarias y semanales.

Licenciamiento de Defender for Office 365

Defender for Office 365 está disponible en dos planes:

  • Plan 1: Incluye Safe Attachments, Safe Links y capacidades adicionales de anti-phishing. Adecuado para la mayoría de las organizaciones.
  • Plan 2: Incluye también características avanzadas como AIR, simulación de ataques y protección avanzada contra amenazas. Ideal para organizaciones con requerimientos de seguridad más estrictos.

Defender for Office 365 puede licenciarse de forma independiente o como parte de algún paquete como por ejemplo el caso de Microsoft 365 E5 o Microsoft 365 E5 Security que incluyen el Plan 2 o Microsoft 365 Business Premium que incluye el Plan 1. 

Mejores Prácticas para Mitigar Riesgos de Phishing y Correo No Deseado

  • Configurar Políticas de Protección de Correo: Asegurar que las políticas de EOP y Defender for Office 365 estén configuradas correctamente.
  • Capacitar a los Usuarios: Educar a los empleados sobre cómo identificar correos de phishing y cómo actuar si reciben uno.
  • Implementar MFA: Requerir autenticación multifactor para acceder al correo electrónico y otros recursos críticos.
  • Monitorear y Revisar Regularmente: Revisar los informes y alertas de EOP y Defender for Office 365 para identificar y responder a amenazas.

Implementar una estrategia sólida de protección contra spam y phishing con Defender for Office 365 permite reducir significativamente el riesgo de amenazas y proteger datos críticos de ataques sofisticados.

Zero Trust y Microsoft Defender for Office 365

Microsoft Defender for Office 365 es un componente clave dentro de la estrategia de Zero Trust y un componente esencial en la implementación de XDR (Extended Detection and Response) con Microsoft Defender XDR. En una primera instancia tenemos EOP para prevenir ataques conocidos y masivos, luego complementando con alguno de los planes de Defender for Office 365 como el P1 protegiendo correo y otras herramientas de colaboración de ataques de día 0, phishing y compromiso de correo empresarial entre otros y con el P2 agregamos capacidades de investigación post-brecha, caza de amenazas, respuesta, automatización y simulación de ataques para entrenamiento.

Implementar Zero Trust con Microsoft Defender for Office 365 permite una protección integral contra amenazas avanzadas, asegurando que solo usuarios y dispositivos autorizados tengan acceso a datos críticos y aplicaciones.

Claro que el correo electrónico es solo una parte del puzle. Si un usuario no cuenta con Defender for Office 365 (o el atacante logra evadirlo) y abre un adjunto o hace clic en un enlace malicioso, sus credenciales podrían estar en peligro incluso si usa MFA, en complemento el equipo también podría estar comprometido. Para esto último se recomienda complementar con Microsoft Defender for Endpoint (EDR), lo que permitiría contar con alertas sobre comportamientos sospechosos y tomar medidas inmediatas entre otras cosas.

Asi que siguiendo el orden recomendado para la implementación de Defender XDR, en el artículo siguiente nos metemos en el tema de Microsoft Defender for Endpoint.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

Microsoft Defender XDR

Daniel Núñez Banega · mayo 23, 2026 ·

Microsoft Defender XDR es una plataforma de operaciones de seguridad que consolida las capacidades de XDR (Extended Detection and Response) y SIEM (Security Information and Event Management) de Microsoft (para esto último se integra con Sentinel). Esto permite el monitoreo y administración de la seguridad de la organización lo que incluye alertas integradas con todo lo relacionado con identidades, dispositivos, datos, aplicaciones, correo y herramientas de colaboración, habilitando la investigación y respuesta frente a amenazas de forma centralizada. 

Defender XDR proporciona una cobertura integral habilitando la posibilidad de proteger, detectar, investigar y responder a amenazas en todos los niveles del entorno.

Componentes de Microsoft Defender XDR

  • Microsoft Defender for Endpoint: Es una solución de detección y respuesta en endpoints (EDR) que proporciona protección avanzada para dispositivos, detectando y respondiendo a amenazas como malware, ransomware y otros ataques.
  • Microsoft Defender for Identity: Permite monitorear actividades sospechosas protegiendo entornos con Active Directory, particularmente útil para entornos híbridos.
  • Microsoft Defender for Office 365: Proporciona seguridad integral para correo electrónico y herramientas de colaboración, protegiendo contra amenazas como phishing y compromisos de correo electrónico empresarial.
  • Microsoft Defender for Cloud Apps: Es un broker de seguridad en la nube (CASB), proporciona visibilidad, control de datos y detección de ciberamenazas en aplicaciones y servicios en la nube, ayudando a prevenir el uso no autorizado y la exposición de datos sensibles.
  • Microsoft Defender Vulnerability Management: Proporciona una gestión continua de vulnerabilidades, evaluando riesgos y proporcionando inteligencia para mitigar posibles amenazas antes de que sean explotadas.

También se integra con Microsoft Defender for Cloud orientado a entornos híbridos y multicloud (Azure, AWS, Google Cloud), aportando características de gestión de la postura de seguridad en la nube (CSPM: Cloud Security Posture Management) y protección de cargas de trabajo en la nube (CWP: Cloud Workload Protection).

En la siguiente imagen de arquitectura, vemos que Defender XDR se alimenta de señales obtenidas de servicios que al día de hoy podrían estar siendo usados de forma individual, como por ejemplo el caso de Defender for Office 365.  

Acorde a Microsoft y a un nivel macro, el funcionamiento de Defender XDR paso a paso incluye:

  • Recopilación y normalización de datos. En este punto el sistema toma datos de telemetría de diversas fuentes, las organiza y estandariza para su posterior análisis.
  • Análisis y correlación de datos. El sistema usa Machine Learning (analiza y aprende patrones, mejorando y adaptándose con el paso del tiempo) y otras funcionalidades asociadas con inteligencia artificial para analizar de forma automática los datos y posteriormente correlacionar las alertas en incidentes.
  • Gestión de incidentes. En este punto el sistema prioriza los incidentes, aporta contexto y recomendaciones. En complemento permite dar respuesta de forma manual o automática, como por ejemplo poniendo dispositivos en cuarentena o bloqueando direcciones IPs entre otras posibilidades.
  • Prevención de incidentes a futuro. Mediante threat intelligence (TI) se aporta información detallada sobre ciberataques relevantes para el entorno específico de la organización. Esto incluye desde técnicas hasta recomendaciones y lo necesario para que el equipo de seguridad pueda adelantarse y proteger de forma proactiva a la organización.

Beneficios de Microsoft Defender XDR

  • Respuesta rápida priorizada por XDR: Permite una respuesta acelerada a incidentes sofisticados proporcionando visibilidad a través de toda la cadena de ataque.
  • Simplifica e incrementa la productividad del SOC: Con Microsoft Security Copilot es mucho más sencillo para analistas de seguridad llevar a cabo sus tareas diarias e incluso realizar actividades muy complejos que sin contar con esta herramienta requeriría un nivel de conocimiento muy elevado.
  • Remediación automática (self-healing): Si un dispositivo es comprometido, Defender XDR puede iniciar procesos de remediación automática, como por ejemplo aislar el dispositivo de la red entre otras posibilidades.
  • Caza de amenazas: Esto permite la búsqueda de señales de compromiso, investigando actividades sospechosas de forma proactiva. Incluye análisis detallado de comportamientos anómalos y búsqueda de indicadores de compromiso.
  • Gestión efectiva de entornos multi tenant: Facilita la administración de múltiples Tenants, ideal para proveedores de servicios (MSP) o grandes organizaciones. Esto permite el manejo de las operaciones de seguridad desde un único panel de control centralizado.

Licenciamiento

Para aprovechar todos los beneficios de Microsoft Defender XDR, Microsoft recomienda las licencias de Microsoft 365 E5, E5 Security o A5, A5 Security, una alternativa sería una combinación de licencias que proporcionen acceso a servicios soportados por Defender XDR:

  • Microsoft 365 E5 or A5
  • Microsoft 365 E3 + Microsoft 365 E5 Security add-on
  • Microsoft 365 E3 + Enterprise Mobility + Security E5 add-on
  • Microsoft 365 A3 + Microsoft 365 A5 Security add-on
  • Windows 10 Enterprise E5 / A5
  • Windows 11 Enterprise E5 / A5
  • Enterprise Mobility + Security (EMS) E5 / A5
  • Office 365 E5 / A5
  • Microsoft Defender for Endpoint
  • Microsoft Defender for Identity
  • Microsoft Defender for Cloud Apps o Cloud App Discovery
  • Microsoft Defender for Office 365 (Plan 2)
  • Microsoft 365 Business Premium
  • Microsoft Defender for Business

Dado que Microsoft Defender XDR consolida datos de los servicios de seguridad en uso, si solo se licencian características individuales la visión va a ser mucho más acotada, limitada justamente a los servicios en cuestión, es decir que para contar con la mayor protección posible sería necesario licenciar todas las características.

Despliegue de Defender XDR

Microsoft recomienda un orden específico, aunque no es necesario seguir el mismo, la idea es hacer un piloto e ir implementando características de forma paulatina.

En esta serie de Defender XDR vamos a seguir este mismo orden por lo que en el próximo artículo entramos en el tema de Defender for Identity para protección de identidades híbridas.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

Manejo de Dispositivos Móviles con Microsoft Intune

Daniel Núñez Banega · mayo 23, 2026 ·

El acceso mediante dispositivos móviles es fundamental para la operativa diaria, por este motivo es importante gestionar y asegurar estos dispositivos de manera efectiva. Para esto tenemos Microsoft Intune que incluye características de MDM (Mobile Device Management) y MAM (Mobile Application Management).

Intune permite administrar y controlar el acceso de dispositivos (iOS, Android, Windows, macOS) tanto en el caso de equipos propios de la organización como en escenarios BYOD (Bring Your Own Device). Las posibilidades administrativas varían en función a si se usa MDM, MAM o ambos. Algunas características incluyen la posibilidad de borrar de forma remota un dispositivo, restringir el copiar y pegar desde aplicaciones corporativas a aplicaciones personales, distribuir aplicaciones remotamente, desbloquear un dispositivo o restringir el acceso de dispositivos con jailbreak. 

Mobile Device Management (MDM)

El caso de MDM se encuentra orientado a equipos propios de la organización, el foco es la administración completa de estos dispositivos.

Mobile Application Management (MAM)

MAM se enfoca en el usuario, por lo que los datos de la aplicación están protegidos independientemente del dispositivo en uso. 

Intune permite aplicar políticas de protección a las aplicaciones corporativas sin necesidad de administrar todo el dispositivo. Esto es especialmente útil en escenarios BYOD, donde los usuarios utilizan sus propios dispositivos para acceder a las aplicaciones corporativas.

En complemento a restricciones varias mencionadas anteriormente, Intune también facilita la distribución de aplicaciones a los dispositivos de los usuarios, asegurando que siempre tengan acceso a las herramientas necesarias. 

Algunos beneficios con Microsoft Intune

  • Administración de Dispositivos: Intune permite gestionar dispositivos con iOS, Android, Windows y macOS, asegurando que los dispositivos cumplan con las políticas de seguridad antes de permitir el acceso a recursos corporativos.
  • Políticas de Seguridad y Cumplimiento: Permite configurar y aplicar políticas para asegurar que los dispositivos cumplan con los requisitos de seguridad antes de acceder a los recursos corporativos. Por ejemplo requerimiento de contraseñas, cifrado de dispositivos o desactivación de características no seguras.
  • Acciones Remotas: Intune permite realizar acciones remotas como eliminar información de dispositivos, bloquear dispositivos perdidos o robados y restablecer contraseñas.
  • Integración con Defender for Endpoint. Intune se integra con Microsoft Defender for Endpoint y otros servicios de terceros para crear políticas que respondan a amenazas en tiempo real y automatizar la remediación.

Licenciamiento de Microsoft Intune

Intune incluye varios planes y puede licenciarse de múltiples formas dependiendo de las necesidades de la organización. El plan 1 que incluye las características principales se puede licenciar del siguiente modo (entre otros):

  • Standalone: Intune puede adquirirse como un producto independiente.
  • Enterprise Mobility + Security (EMS): Intune también está incluido en los paquetes EMS E3 y E5.
  • Microsoft 365: Intune está incluido en los paquetes de Microsoft 365 E3 y E5.

Mejores Prácticas para el uso de Microsoft Intune

  • Configurar Políticas de Cumplimiento: Configurar políticas que definan claramente los requisitos de seguridad y qué normas se deben cumplir para que los dispositivos puedan acceder a los recursos corporativos.
  • Implementar MAM para Escenarios BYOD: Usar MAM para proteger las aplicaciones y los datos corporativos en dispositivos personales, minimizando el riesgo sin necesidad de gestionar todo el dispositivo (lo que restringiría ciertas opciones como un borrado remoto completo del dispositivo).
  • Monitorear y Revisar Regularmente: Hacer seguimiento de las políticas de Intune para asegurar que sigan siendo efectivas teniendo en cuenta la evolución de las opciones y requerimientos de seguridad.
  • Capacitar a los Usuarios: Capacitar sobre la importancia de seguir las políticas de seguridad y el cumplimiento de las mismas.

Microsoft Intune y Zero Trust

Intune permite configurar políticas para aplicaciones, configuraciones de seguridad, cumplimiento y acceso condicional. Estas políticas se integran en el proceso de autenticación y autorización para acceder a recursos, alineándose con el modelo de seguridad Zero Trust.

Esto incluye la verificación explicita de cada acceso, el uso de privilegios mínimos en los dispositivos, por ejemplo con Endpoint Privilege Management (EPM, no incluido en el Plan 1 de Intune) es posible para los usuarios estandar ejecutar tareas que requieren privilegios elevados sin necesidad de permisos de administrador. Intune también habilita el uso de LAPS (Local Administrator Password Solution) para el manejo de la cuenta local de administrador. Otro principio de Zero Trust, Asumir la brecha, en este sentido Intune se integra con servicios de defensa contra amenazas móviles, incluyendo Microsoft Defender for Endpoint y otros de terceros, esto permite la creación de políticas de protección de endpoints que respondan frente a amenazas, analizar el riesgo en tiempo real y automatizar la remediación.

Conclusión

Al utilizar Intune para gestionar y asegurar los dispositivos móviles, las organizaciones pueden mantener el control sobre los datos y aplicaciones corporativas, asegurando que solo los dispositivos que cumplan con las normas establecidas puedan acceder a los recursos de la organización. Esto no solo protege la información sensible, sino que también ayuda a mantener la productividad y la eficiencia. 

Ya con este tema cubierto, en el próximo artículo nos metemos de lleno en Defender XDR.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

Tipos de Identidades en Entra ID (Azure AD)

Daniel Núñez Banega · mayo 23, 2026 ·

Continuando con el tema del problema de seguridad que se da al migrar a la nube, como ya vimos anteriormente, el nuevo perímetro de seguridad se basa en las identidades, por este motivo la gestión de las mismas es fundamental. Con Entra ID (Azure AD) tenemos varias opciones en este sentido, cada una orientada a casos de uso específicos:

  • Identidades asociadas a personas. Empleados, proveedores externos, etc.
  • Identidades asociadas a dispositivos. Teléfonos, computadoras, dispositivos IoT, etc.
  • Identidades asociadas con objetos basados en software. Aplicaciones, contenedores, VMs y otros servicios.

Identidades de Usuario

Las identidades de usuario representan a las personas de la organización, las que podrían ser internas como el caso de empleados o también externas como proveedores o clientes. Dependiendo del tipo cómo se maneja la autenticación.

En el caso de los usuarios de la organización, estas identidades pueden ser:

  • Usuarios de nube: Cuentas creadas directamente en Entra ID. Esta sería la opción más simple en el caso de organizaciones que solo usan la nube.
  • Usuarios sincronizados: Cuentas sincronizadas desde Active Directory usando Azure AD Connect. 
  • Usuarios federados: Cuentas que utilizan un proveedor de identidad externo (como ADFS) para autenticar a los usuarios. 

Identidades Externas

Entra ID facilita la interacción con usuarios externos, permitiendo la colaboración segura con otras organizaciones. Estas opciones se encuentran bajo la solución de Microsoft Entra External ID:

  • B2B Collaboration. Permite invitar usuarios externos al directorio, proporcionando acceso seguro a aplicaciones y recursos compartidos. Estos usuarios acceden utilizando sus propias credenciales simplificando la colaboración.
  • B2B Direct Connect. Facilita la colaboración con otras organizaciones de Entra ID mediante canales compartidos de Microsoft Teams. Los usuarios externos acceden a recursos compartidos sin necesidad de ser agregados como invitados (Guests) en el directorio. Esto permite que propietarios de canales puedan buscar y agregar usuarios externos (permitidos) y que los usuarios externos accedan a archivos y aplicaciones sin cambiar de organización o iniciar sesión con otra cuenta.
  • Microsoft Entra External ID for Customers (Evolución de Azure AD B2C). Solución CIAM (Customer Identity and Access Management) diseñada para empresas que desean crear aplicaciones accesibles para sus clientes utilizando la plataforma Microsoft Entra.

Identidades de Dispositivo (Device Identity)

Las identidades de dispositivo son fundamentales para asegurar que únicamente dispositivos confiables puedan acceder a los recursos de la organización, también aportan características de SSO.

Para el manejo de estas identidades tenemos las siguientes opciones:

  • Entra ID Join (Azure AD Join): Los dispositivos se unen al directorio de Entra ID usando una cuenta de la organización. Este es el caso ideal para organizaciones que operan en un entorno de solo nube.
  • Hybrid Entra ID Join (Hybrid Azure AD Join): Los dispositivos se unen tanto a Active Directory como a Entra ID.
  • Entra ID Registered (Azure AD Registered): En este caso los dispositivos se registran en Entra ID y sin necesidad de tener que unirse completamente al Tenant de la organización se habilitan posibilidades como el uso de políticas de acceso condicional y otras gestiones. Este caso orientado a dispositivos personales, escenarios BYOD.

Esto posteriormente puede trabajar en conjunto con soluciones como Microsoft Intune para MDM (Mobile Device Management) y MAM (Mobile Application Management) o para toma de decisiones dentro de políticas de acceso condicional.

Identidades de Workload (Workload Identity)

Para que un servicio o aplicación pueda autenticar y acceder a otros servicios y recursos precisa una workload identity. Esto incluye aplicaciones, service principals y managed identities.

Para que una aplicación pueda usar Entra ID para autenticación y autorización primero debe ser registrada. Una vez registrada, se crea un Service Principal en el Tenant, esto sería la identidad de la aplicación. Para que esta identidad pueda acceder otros recursos, es necesario gestionar las credenciales. Las Managed Identities permiten hacerlo de forma automática.

Las Managed Identities pueden ser:

  • System-assigned managed identities: Se crean y gestionan junto con un recurso específico en Azure, como una máquina virtual. Al eliminar el recurso en cuestión se elimina también la managed identity.
  • User-assigned managed identities: Se crean como recursos independientes en Azure y se pueden asignar a uno o más servicios.

Conclusión

El manejo de identidades en Entra ID es fundamental para la seguridad de la organización. Estas identidades incluyen usuarios, dispositivos y workloads.

Para la colaboración externa, Microsoft Entra External ID permite el acceso seguro a recursos compartidos y para automatizar la gestión de credenciales, Managed Identities. 

En el próximo artículo entramos en el tema de manejo de dispositivos con Intune.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel


Zero Trust con Microsoft 365

Daniel Núñez Banega · mayo 23, 2026 ·

En un entorno donde las amenazas a la ciberseguridad están en constante evolución, con ataques cada vez más complejos, es necesario contar con un enfoque de seguridad robusto y flexible.

Acá es donde entra en juego el concepto de Zero Trust.

Qué es Zero Trust?

Zero Trust no es un producto, sino una estrategia de seguridad que parte de la base de que no se debe confiar en ningún usuario, dispositivo o aplicación de forma automática, siempre se debe verificar. Si lo pensamos en términos tradicionales, en lugar de asumir que todo lo que está detrás del firewall de la organización es seguro, Zero Trust requeriría la verificación explícita de cada solicitud de acceso independientemente de su ubicación u origen.

La implementación de este modelo incluye múltiples áreas, destacando:

  • Identidades y Dispositivos. Se enfoca en la protección y gestión de identidades de usuario y dispositivos.
  • Acceso Condicional. Usa políticas de acceso condicional para evaluar el riesgo antes de permitir acceso entre otros factores.
  • Protección contra Amenazas. Monitorea y responde a amenazas en tiempo real.
  • Protección y Gobernanza de Información. Aplica controles avanzados para proteger datos sensibles y cumplir con normativas de privacidad.

Principios de Zero Trust

  • Verificar explícitamente.Autenticar y autorizar basándose en todos los datos disponibles, como la identidad del usuario, la ubicación y el dispositivo.
  • Usar el menor privilegio posible.Limitar el acceso de los usuarios y aplicaciones solo a lo necesario para realizar sus tareas y por el tiempo mínimo requerido, lo que incluye conceptos como Just-In-Time (JIT) y Just-Enough-Access (JEA).
  • Asumir la brecha.Diseñar la seguridad teniendo en cuenta que un incidente en este sentido es inevitable o ya ha ocurrido, minimizando el impacto y detectando amenazas rápidamente.

Implementación de Zero Trust en Microsoft 365

En términos generales aplicaría del siguiente modo:

Identidades

  • Entra ID (Azure AD). Entre otros, provee autenticación multifactor (MFA) y acceso condicional para proteger los distintos tipos de identidades, asegurando que solo cuentas autenticadas y autorizadas puedan acceder a los recursos.

Dispositivos

  • Microsoft Intune. Permite administrar y asegurar los dispositivos que acceden a los recursos corporativos, aplicando políticas de cumplimiento y protegiendo datos sensibles.
  • Microsoft Defender for Endpoint. Ofrece protección avanzada para dispositivos, detectando y respondiendo a actividades sospechosas en tiempo real.

Aplicaciones y Datos

  • Microsoft Defender for Cloud Apps. Controla y monitorea el uso de aplicaciones y datos, detectando y gestionando aplicaciones no autorizadas (Shadow IT) y aplicando políticas de seguridad en tiempo real.
  • Microsoft Defender for Office 365. Protege enlaces y documentos tanto en el correo electrónico como en herramientas colaborativas como Teams, Onedrive y Sharepoint.
  • Microsoft Purview Information Protection. Permite la clasificación, etiquetado y protección de datos sensibles, asegurando que solo los usuarios autorizados puedan acceder a la información crítica.

Infraestructura

  • Microsoft Defender for Cloud. Protege infraestructuras híbridas, redes y entornos multicloud, detectando comportamientos anómalos y amenazas avanzadas. Supervisa continuamente la seguridad, aplica configuraciones seguras y utiliza acceso just-in-time (JIT) para reducir el tiempo de exposición. Permite el envío de alertas, respuestas automatizadas, recomendaciones de seguridad e informes detallados orientados a mejorar la postura de seguridad de la organización.

Visibilidad y Análisis

  • Microsoft Sentinel. Solución de SIEM (Security Information and Event Management) y SOAR (Security Orchestration, Automation, and Response), proporciona visibilidad continua y en tiempo real de los incidentes de seguridad de toda la organización. Sentinel permite análisis avanzado y automatiza la respuesta a incidentes, integrando telemetría de todos los componentes para brindar una visión completa de la seguridad. En complemento utiliza machine learning para detectar amenazas y tomar decisiones rápidamente.
  • Microsoft Defender XDR. Proporciona detección y respuesta extendida, integrando capacidades de múltiples soluciones de seguridad de Microsoft para ofrecer una defensa coordinada y completa contra amenazas avanzadas. Combina datos de diversas fuentes, como endpoints, identidades, correos electrónicos y aplicaciones, mejorando la capacidad de detección y la respuesta a incidentes.

En la siguiente imagen se detalla el trabajo que implicaría esta implementación comenzando de abajo hacia arriba:

A un nivel macro la implementación implica los siguientes pasos

Paso 1: Configurar la seguridad de identidades y protección de acceso de dispositivos

La protección de identidades y dispositivos es el primer paso en la implementación de Zero Trust. A continuación algunas recomendaciones:

  • Autenticación Multifactor (MFA). Habilitar MFA para todos los usuarios. Esto reduce significativamente el riesgo de compromisos de cuentas.
  • Acceso Condicional. Configurar políticas que requieran dispositivos saludables y en cumplimiento con las normas de la organización.
  • Bloqueo de Clientes que no soportan Autenticación Moderna. Asegurar que todos los clientes utilicen métodos de autenticación modernos para evitar evasión de políticas de acceso condicional. 

Paso 2: Administrar dispositivos con Intune

Una vez configuradas las identidades y el acceso condicional, el siguiente paso es la administración de dispositivos con Intune:

  • Registro de Dispositivos. Registrar dispositivos en Entra ID e Intune para aplicar políticas de seguridad. Esto incluye dispositivos Windows, macOS, iOS, y Android.
  • Políticas de Cumplimiento y Protección de aplicaciones. Definir y aplicar políticas que aseguren que los dispositivos cumplen con los requisitos mínimos de seguridad antes de acceder a datos sensibles.

Paso 3: Generar políticas de protección

Ya con una gestión básica de dispositivos e identidades se avanza con políticas más avanzadas para una mayor seguridad:

  • Políticas de Cumplimiento en Intune. Definir políticas de cumplimiento para asegurar que todos los dispositivos cumplan con los estándares de seguridad.
  • Políticas de Protección de aplicaciones en Intune. Aplicar políticas avanzadas de protección de datos para aplicaciones específicas.

Paso 4: Piloto de Microsoft Defender XDR

Microsoft Defender XDR (Extended Detection and Response) proporciona una solución integral para la detección y respuesta ante amenazas. Integra varios componentes que trabajan en conjunto para proteger el entorno como por ejemplo:

  • Defender for Endpoint. Proporciona protección avanzada contra amenazas en dispositivos.
  • Defender for Office 365. Protege el entorno de correo y colaboración contra amenazas.
  • Defender for Identity. Monitorea actividades sospechosas en identidades y proporciona alertas en tiempo real.
  • Defender for Cloud Apps. Protege el uso de aplicaciones SaaS y monitorea actividades sospechosas.

En el artículo dedicado a Microsoft Defender XDR vemos el orden de implementación recomendado por Microsoft para cada solución.

Paso 5: Proteger y Gestionar Datos Sensibles

La protección de datos sensibles es otro pilar fundamental en la estrategia de Zero Trust. Microsoft Purview Information Protection ofrece herramientas para descubrir, clasificar y proteger información sensible:

  • Etiquetas de Sensibilidad. Crear y aplicar etiquetas que clasifiquen datos según su sensibilidad. Esto facilita la aplicación de políticas de protección.
  • Reglas de Autoetiquetado. Configurar reglas que apliquen automáticamente etiquetas de sensibilidad basadas en el contenido del documento.
  • Políticas de Prevención de Pérdida de Datos (DLP). Implementar políticas de DLP para prevenir la pérdida de datos críticos. Estas políticas pueden aplicarse a documentos en SharePoint, Teams, y Exchange entre otros.

Conclusión

Implementar una estrategia de Zero Trust con Microsoft 365 implica una serie de pasos bien definidos que incluyen la protección de identidades, la gestión de dispositivos, la defensa contra amenazas y la protección de datos. El enfoque Zero Trust permite a las organizaciones proteger sus recursos de manera efectiva, asegurando que solo los usuarios y dispositivos autorizados tengan acceso, lo que es fundamental para cualquier organización que busque mejorar su postura de seguridad.

En el próximo artículo profundizamos en los tipos de identidades que encontramos en Entra ID, tema fundamental en un entorno Zero Trust.



Artículos en la serie



CAPITULO I – CONCEPTOS DE SEGURIDAD Y DESAFIOS EN LA NUBE

1. Microsoft 365: El problema de seguridad
2. Desafíos de seguridad en Microsoft 365
3. Responsabilidad Compartida en Microsoft 365 y Azure
 

CAPITULO II – ZERO TRUST

 4. Zero Trust con Microsoft 365

CAPITULO III – IDENTIDADES Y MANEJO DE DISPOSITIVOS

5. Protección de identidades en Microsoft 365 y Azure
6. Tipos de Identidades en Entra ID (Azure AD)
7. Manejo de dispositivos con Microsoft Intune

CAPITULO IV – MICROSOFT DEFENDER XDR

8. Microsoft Defender XDR
9. Microsoft Defender for Identity
10. Antispam y Phishing con Defender for Office 365
11. Protección de dispositivos con Microsoft Defender for Endpoint
12. Shadow IT y visibilidad con Microsoft Defender for Cloud Apps
13. Microsoft Defender for Cloud

CAPITULO V – MICROSOFT SENTINEL

14. SIEM y SOAR con Microsoft Sentinel

  • « Go to Previous Page
  • Page 1
  • Page 2
  • Page 3
  • Go to Next Page »

IA Readiness: Adopción segura de IA sobre Microsoft 365. Ver Assessment

BlackFenix

© 2026 BlackFenix Ciberseguridad en M365