Seguridad en el entorno Microsoft

Muchas capacidades de Entra y Purview ya están incluidas en licencias que las organizaciones pagan cada mes. Este servicio identifica cuáles tienes disponibles, las pone a funcionar y define el modelo de identidad y acceso que hay debajo.

Cuándo tiene sentido

Cuando ya pagas más seguridad de la que usas

La mayoría de las organizaciones tienen contratadas capacidades de seguridad que nunca llegaron a configurarse. No por dejadez: configurarlas obliga a decidir antes quién debe acceder a qué, y esa decisión no es técnica.

El trabajo aquí tiene dos mitades. Poner en servicio lo que ya está pagado, y diseñar el modelo que lo sostiene para que siga teniendo sentido dentro de dos años.

Licencias a medio configurar

Tenéis planes con capacidades de seguridad incluidas y nadie ha revisado qué traen ni qué está activado.

Os quieren vender lo que ya tenéis

Llegan propuestas de herramientas que duplican funciones incluidas en vuestra licencia actual. Sin saber qué cubre, es imposible decidir.

Los permisos se han ido de las manos

Se conceden accesos y no se retiran. Nadie sabe hoy quién puede llegar a qué, y menos aún quién debería.

Qué incluye

Sobre qué se trabaja

Se coge lo que aplique a tu caso. Casi siempre se empieza por identidad, porque el resto de controles se apoyan en ella.

Identidad · Microsoft Entra

Quién es quién y hasta dónde llega. Es el control que sostiene a todos los demás.

  • Modelo de identidades y de accesos
  • Controles de seguridad sobre la autenticación
  • Gestión del acceso privilegiado
  • Revisión de los permisos concedidos

Información · Microsoft Purview

Qué información existe, cómo se etiqueta y qué protección viaja con ella.

  • Protección de la información y etiquetado
  • Clasificación por sensibilidad
  • Gobierno de datos
  • Controles sobre el uso y el acceso

Controles y licencias

Qué tienes derecho a usar y qué te falta de verdad.

  • Revisión de las capacidades que cubre tu plan
  • Controles de seguridad a activar
  • Diseño de la configuración objetivo
  • Criterio para decidir si hace falta ampliar plan
Cómo lo hago

Cómo se aborda

Configurar primero y decidir después es el error habitual, y sale caro en reconfiguraciones.

  1. Inventario

    Qué licencias hay, qué capacidades incluyen y qué está activado hoy. Muchas veces esta fase ya cambia la conversación con el proveedor.

  2. Modelo

    Decisiones de identidad, de acceso y de clasificación. Quién debe llegar a qué y qué información merece más protección que el resto.

  3. Implantación

    Configuración por fases, empezando en modo de prueba y comprobando el impacto en el trabajo real antes de apretar nada.

  4. Comprobación

    Verificación de que lo configurado hace lo que se esperaba, ajuste de lo que moleste sin aportar y traspaso a tu equipo.

Qué te llevas

Lo que queda montado y documentado

La configuración es la mitad. La otra mitad es que tu equipo pueda mantenerla sin llamarme.

  • Inventario de capacidades incluidas en tu licencia
  • Modelo de identidad y de accesos documentado
  • Configuración implantada y verificada
  • Criterios de clasificación de la información
  • Documentación de operación para tu equipo
  • Recomendaciones sobre qué activar después

Alcance del servicioEl encargo llega hasta el diseño, la configuración y el traspaso documentado a tu equipo, que es quien opera después. No incluye administración de sistemas, soporte de puesto de trabajo ni vigilancia continua del entorno. Tampoco vendo licencias ni cobro comisión de nadie: si la conclusión es que con tu plan actual llega, eso es lo que te voy a decir.

Preguntas frecuentes

Lo que suelen preguntarme antes de contratar

¿Qué capacidades cubre mi licencia?

Puedes comprobarlo tú mismo ahora con el simulador de licencias de Purview: eliges tu plan de Microsoft 365 y te dice qué capacidades tienes cubiertas y cuáles no. Es gratis, no pide registro y calcula todo en tu navegador.

¿Hace falta subir de plan?

A veces sí y a veces no, y conviene saberlo antes de firmar nada. Lo habitual es que haya bastante margen sin ampliar: primero se exprime lo que ya está pagado y solo después se plantea si alguna capacidad concreta justifica el salto.

¿Esto rompe el trabajo de la gente?

No si se hace por fases. Todo lo que puede molestar se despliega primero en modo de prueba, sobre un grupo pequeño, y se mide el impacto antes de extenderlo. Un control de seguridad que impide trabajar acaba desactivado, así que hacerlo despacio no es prudencia: es lo que hace que dure.

¿Trabajáis solo con Microsoft?

Es donde tengo la especialización más profunda y donde suele estar el margen de mejora más barato, porque son capacidades ya contratadas. El criterio de seguridad no es exclusivo de un fabricante, pero si tu entorno no es Microsoft, hay consultoras que te encajarán mejor.

¿Y la formación de nuestro equipo?

La documentación de operación va incluida y el traspaso también. Si lo que hace falta es formación con más recorrido, eso entra en cultura y concienciación y se plantea aparte.

Cómo revisar tu entorno

Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.

Por dónde seguir

Hablemos

¿Sabes qué seguridad estás pagando y no estás usando?

Cuéntame qué planes tenéis contratados y qué os preocupa proteger. En una conversación se ve si lo que falta es configuración, criterio o simplemente que alguien revise qué incluye vuestra licencia.

Te respondo personalmente en menos de 24 h laborables · Sin compromiso