Qué es el Secure Score de Microsoft 365 y cómo mejorarlo
Qué es el Microsoft Secure Score
El Microsoft Secure Score es una métrica oficial de Microsoft que evalúa la postura de seguridad de tu tenant de Microsoft 365 en una escala de 0 a 100. Cuanto más alto sea tu score, mejor protegida está tu organización. Microsoft calcula el score basándose en las configuraciones de seguridad activas en tu tenant comparadas con las best practices recomendadas.
Puedes acceder al Secure Score desde el portal de Microsoft 365 Defender en security.microsoft.com > Secure Score.
Cómo se calcula
El Secure Score se basa en puntos. Cada acción de mejora (improvement action) tiene un valor en puntos. El score se calcula como:
Score = (Puntos obtenidos / Puntos totales posibles) × 100Los puntos totales posibles varían según las licencias que tenga tu organización. Un tenant con licencias E5 tiene más acciones de mejora disponibles (y por tanto más puntos posibles) que uno con E3 o Business Basic.
Las acciones de mejora cubren cinco categorías principales: Identidad, Datos, Dispositivos, Aplicaciones e Infraestructura.
Qué puntuación es buena
No existe un umbral oficial de "bueno" o "malo", pero como referencia:
- 0-30: Postura de seguridad débil. Faltan configuraciones básicas como MFA, bloqueo de legacy auth o políticas de Conditional Access.
- 30-50: Postura básica. Las medidas fundamentales están en marcha pero hay gaps significativos.
- 50-70: Postura razonable. La mayoría de best practices están implementadas. Quedan optimizaciones avanzadas.
- 70-100: Postura fuerte. Las configuraciones avanzadas como PIM, DLP, etiquetas de sensibilidad y protecciones de dispositivos están activas.
La media del sector suele estar entre 40-55 puntos, así que un score por encima de 60 ya te sitúa por encima de la mayoría de organizaciones.
Las 5 acciones con mayor impacto
Si quieres mejorar tu Secure Score rápidamente, estas son las acciones que más puntos aportan:
1. Activar MFA para todos los usuarios
El mayor impulso individual al score. Configura una política de Conditional Access que requiera MFA para todos los usuarios en todas las aplicaciones cloud.
2. Bloquear protocolos de autenticación legacy
Crea una política de Conditional Access que bloquee POP3, IMAP, SMTP autenticado y otros protocolos legacy. Estos protocolos no soportan MFA y son un vector de ataque habitual.
3. Usar roles de admin limitados
Reducir el número de Global Admins y asignar roles específicos (Exchange Admin, SharePoint Admin, Security Reader) en vez del Global Admin para tareas concretas.
4. Activar autoguardado de contraseñas y SSPR
El Self-Service Password Reset (SSPR) reduce la carga del helpdesk y mejora la seguridad al permitir que los usuarios restablezcan sus contraseñas de forma segura sin intervención humana.
5. Habilitar Azure AD PIM
Privileged Identity Management cambia los roles de admin permanentes a elegibles, requiriendo activación explícita y temporal. Reduce drásticamente la superficie de ataque de los roles privilegiados.
Limitaciones del Secure Score
El Secure Score es útil pero tiene limitaciones:
- No cubre todo: no evalúa la configuración DNS (SPF/DKIM/DMARC), los consentimientos OAuth peligrosos, los usuarios guest inactivos, ni muchos otros vectores de ataque.
- Es genérico: las recomendaciones no están priorizadas por el contexto específico de tu organización.
- No cumple NIS2: el Secure Score no mapea a los requisitos de la Directiva NIS2 ni genera informes de cumplimiento normativo.
365toControl complementa el Secure Score
365toControl incluye el Secure Score como uno de sus 11 módulos de análisis, pero va mucho más allá con 68+ comprobaciones que cubren las áreas que Microsoft no evalúa: análisis DNS profundo, auditoría OAuth, revisión de guests B2B, detección de protocolos legacy activos y cumplimiento NIS2 completo.
Mientras el Secure Score te dice qué configuraciones de Microsoft activar, 365toControl te dice qué riesgos reales tiene tu tenant y cómo remediarlos con priorización por severidad.
Audita tu Microsoft 365 gratis
Conecta tu tenant con permisos de solo lectura y obtén un diagnóstico completo en menos de 2 minutos.
Lanzar auditoría gratuita