Plataforma

Más de 68 comprobaciones de seguridad

Analizamos cada rincón de tu entorno Microsoft 365 contra las mejores prácticas de la industria. Aquí tienes todo lo que cubrimos.

Identidad y MFA

Análisis completo del estado de autenticación multifactor en todo el tenant.

8 checks

Qué analizamos

  • Cobertura MFA por usuario: quién tiene, quién no, quién está en riesgo
  • Calidad de métodos: FIDO2 y Passkeys vs SMS vs App Authenticator
  • Admins sin MFA: la vulnerabilidad más crítica, detectada al instante
  • Usuarios con MFA deshabilitado por exclusión de Conditional Access
  • Detección de cuentas de servicio sin protección adecuada

Ejemplo de hallazgo

critical

3 Global Admins sin MFA habilitado

62% cobertura MFA

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Roles privilegiados

Control de quién tiene acceso administrativo y si ese acceso es excesivo.

6 checks

Qué analizamos

  • Global Admins permanentes vs activación PIM (Just-In-Time)
  • Cuentas con roles privilegiados que nunca han iniciado sesión
  • Roles excesivos: usuarios con más permisos de los necesarios
  • Admins sin MFA en posiciones críticas (Exchange, SharePoint, Security)
  • Histórico de activaciones PIM y roles elegibles sin usar

Ejemplo de hallazgo

high

5 Global Admins permanentes (recomendado: máx. 2)

0% uso de PIM

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Identity Protection

Detección de cuentas comprometidas y eventos de riesgo activos.

6 checks

Qué analizamos

  • Usuarios marcados como riesgo alto/medio por Microsoft
  • Detecciones activas: credenciales filtradas, viajes imposibles, IPs anómalas
  • Correlación entre riesgo y estado de MFA del usuario
  • Riesgos no remediados ni descartados que requieren acción
  • Timeline de detecciones recientes con geolocalización

Ejemplo de hallazgo

critical

2 usuarios con riesgo alto no remediado

7 detecciones últimos 30d

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Conditional Access

9 reglas de detección automática de gaps en tus políticas de acceso condicional.

9 checks

Qué analizamos

  • ¿MFA requerido para todos los usuarios o hay exclusiones peligrosas?
  • ¿Bloqueo de protocolos legacy (POP, IMAP, SMTP básico)?
  • ¿Geoblocking activo? Detectamos accesos desde países no esperados
  • ¿Políticas para dispositivos no conformes o no gestionados?
  • ¿Protección de acciones de alto riesgo (cambios de rol, consents)?
  • Report-only vs enforcement: políticas que no bloquean realmente
  • Sign-in frequency y persistent browser: sesiones demasiado largas

Ejemplo de hallazgo

high

No hay política que bloquee legacy auth

4 de 9 gaps detectados

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Email y dominios

Protección de correo electrónico y configuración DNS de todos tus dominios.

12 checks

Qué analizamos

  • SPF: registro válido, número de lookups (máx 10), mecanismos redirect
  • DKIM: verificación por selector (selector1, selector2, custom)
  • DMARC: política (none/quarantine/reject), subdomain policy, reporting (rua/ruf)
  • Proveedor MX detectado automáticamente (Exchange Online, Google, etc.)
  • Delegaciones de buzón con permisos de escritura
  • Reglas de reenvío externo: vector clásico de exfiltración de datos

Ejemplo de hallazgo

high

DMARC en 'none' — no protege contra spoofing

2 dominios sin DKIM

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Aplicaciones OAuth

Auditoría de consentimientos OAuth y permisos de aplicaciones de terceros.

5 checks

Qué analizamos

  • Apps con permisos peligrosos (Mail.ReadWrite, Files.ReadWrite.All)
  • Consentimientos de usuario sin aprobación de admin
  • Apps de terceros sin publisher verificado
  • Secretos de App Registration expirados o próximos a expirar
  • Service principals con permisos excesivos heredados

Ejemplo de hallazgo

critical

App con Mail.ReadWrite.All sin publisher verificado

27 apps registradas

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Guests y B2B

Control de cuentas externas con acceso a tu entorno.

5 checks

Qué analizamos

  • Invitados que nunca aceptaron la invitación (pendientes)
  • Guests inactivos: sin login en más de 90 días
  • Dominios de origen sospechosos o de email temporal
  • Guests con acceso a recursos sensibles (SharePoint, Teams)
  • Cuentas externas con roles privilegiados asignados

Ejemplo de hallazgo

medium

12 guests sin login en 90+ días

34 cuentas externas

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Legacy Authentication

Detección de protocolos obsoletos que eluden la protección MFA.

3 checks

Qué analizamos

  • Sign-ins con POP3, IMAP4, SMTP autenticado, Exchange ActiveSync
  • Políticas de Conditional Access que no bloquean estos protocolos
  • Usuarios que usan activamente clientes legacy (Outlook 2010, Thunderbird antiguo)

Ejemplo de hallazgo

high

IMAP4 activo — bypass de MFA posible

15 sign-ins legacy/semana

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Microsoft Secure Score

Puntuación oficial de Microsoft con las recomendaciones más impactantes.

1 checks

Qué analizamos

  • Score actual vs máximo alcanzable del tenant
  • Top recomendaciones priorizadas por impacto en puntuación
  • Comparativa con la media del sector (cuando está disponible)

Ejemplo de hallazgo

medium

Secure Score: 38/100

Top: 'Habilitar MFA para admins'

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Análisis DNS avanzado

Inspección profunda de registros DNS de seguridad por dominio.

8 checks

Qué analizamos

  • SPF: análisis recursivo de includes y redirects, conteo real de lookups
  • DMARC: parsing completo (p, sp, pct, rua, ruf, adkim, aspf)
  • DKIM: prueba multi-selector (selector1, selector2, google, k1, etc.)
  • Detección automática del proveedor MX y validación de coherencia
  • Alertas de misconfiguraciones comunes (SPF con +all, DMARC sin rua)

Ejemplo de hallazgo

medium

SPF con 11 lookups (máximo: 10)

3 dominios analizados

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

Cumplimiento NIS2

Evaluación de cumplimiento de la Directiva NIS2 (EU 2022/2555) Art. 21.2 sobre medidas de ciberseguridad.

5 checks

Qué analizamos

  • Mapeo automático de hallazgos a los 10 artículos NIS2 (Art. 21.2 a-j)
  • Scoring por artículo: pass (100%), warning (50%), fail (0%), unavailable (excluido)
  • 4 niveles de cumplimiento: Básico, Parcial, Sustancial, Completo
  • Checks específicos: retención de logs, alertas activas, monitorización, etiquetas de sensibilidad
  • Detección de drift entre scans para verificar mantenimiento continuo

Ejemplo de hallazgo

high

Cumplimiento NIS2 global: 58% — Parcial

6 de 10 artículos evaluados

Datos reales de un scan — cada hallazgo incluye severidad, descripción y pasos de remediación.

¿Quieres ver cómo de seguro es tu tenant?

Ejecuta una auditoría gratuita ahora. Resultados en menos de 2 minutos, sin instalar nada.

Por qué 365toControl

Diseñado para la tranquilidad

Seguridad para ti también. Así es como trabajamos con tu tenant.

Solo lectura

Permisos mínimos de Graph API. Nunca escribe, modifica ni elimina nada en tu tenant.

Transparente

Ves exactamente qué permisos necesitamos y por qué. Sin acceso a contenido de emails ni ficheros.

Resultado inmediato

El análisis completo se ejecuta en menos de 2 minutos. Sin agentes, sin instalaciones.

Histórico

Cada scan se guarda. Compara la evolución de tu seguridad entre auditorías.

Informes PDF

Informe profesional con hallazgos, severidad, recomendaciones priorizadas y KPIs para dirección.

Monitorización

Con IT Manager o MSP, programa scans recurrentes y recibe alertas de regresiones.

Cobertura total

68+

Checks

11

Módulos

4

Severidades

< 2min

Tiempo de scan

PDF

Informe descargable

¿Listo para tomar el control?

Empieza con una auditoría gratuita o elige el plan que mejor se adapte a tu organización.