Pilar 4 · Postura SaaS y cloud

SaaS Posture

Monitoreo continuo de Microsoft 365, Google Workspace y AWS. Identidades, correo, fuga de datos, apps de terceros y postura cloud con scoring, remediación 1-click y evidencia auditable.

Identities — gobierno de identidad y acceso

MFA Coverage & ranking de método

% de usuarios con MFA registrado y enforced, con ranking del método más fuerte por usuario (fido2 > Windows Hello > Authenticator > SMS > password).

Conditional Access benchmark

Cobertura de políticas de acceso condicional por app contra el baseline de Microsoft, con gate de licencia real y sin falsos no-aplica.

PIM Benchmark

Roles privilegiados con activación just-in-time vs asignación permanente. Requiere Entra ID P2, detectado automático.

Access Reviews

Visibilidad sobre el proceso de recertificación periódica de accesos (SOC2 CC6.1 / ISO 27001 A.9.2.5), no solo el riesgo puntual.

Licenses & Users

SKUs asignados vs realmente usados, cuentas huérfanas y waste de licenciamiento en un solo panel.

Mail — hardening de Exchange Online

Inbox Rules & reenvío externo

Reglas que forwardean automático a externos o borran mensajes sin intervención del usuario, vector clásico de post-compromiso silencioso.

Content & Malware Filter Policy

Acciones anti-spam/phishing/bulk, cuarentena real, ZAP de zero-hour y umbral de correo masivo.

ATP Policy + Defender for O365

Safe Attachments/Links, Spoof & Mailbox Intelligence y Safe Documents medidos con la licencia real.

Mailbox/OWA hardening

Sharing policy de calendario, storage providers de terceros en OWA y auto-instalación de add-ins.

Org config & Connectors policy

Configuración organizacional y conectores de mail flow con impacto directo en Secure Score.

Mail Audit — inbox con IA ÚNICO

Escaneo del inbox del empleado con clasificación por IA y detección de remitentes lookalike, usando el mismo grant OAuth ya aprobado — sin pedir consentimiento adicional.

DLP & Apps — fuga de datos y riesgo de terceros

DLP + scope de Teams

Al menos una política DLP enforced y que el enforcement alcance a Teams chat/canales, no solo Exchange/SharePoint/OneDrive.

Sharing & External Shares

Recursos compartidos con cualquiera con el link o dominios externos, con visibilidad que las suites nativas no muestran de forma simple.

Sensitivity Labels (Purview)

Labels creadas y efectivamente publicadas a usuarios/grupos.

OAuth Apps & Admin Consent

Apps con consent, scopes por riesgo, apps dormant marcadas para revoke y política de consentimiento del admin.

Shadow IT & Agentes IA ÚNICO

SaaS no sancionado y gobierno de agentes de IA conectados a tu tenant.

Secure Score & Remediación

Microsoft Secure Score integrado ÚNICO

~44 controles nuevos medidos sin permisos adicionales, auditados control por control contra la documentación real de Microsoft.

Scoring A-F por sub-dominio

Identidades, apps, correo, fuga de datos y compliance con score 0-100 y grado A-F.

Remediación 1-click con audit a SIEM ÚNICO

Revoke de app OAuth, disable de inbox rule sospechosa, remove de external share u offboarding de un empleado — todo auditado y empujado a tu SIEM.

Login delegado, sin secrets persistidos ÚNICO

El admin se loguea con su propia cuenta Microsoft, consiente los permisos de escritura una vez, y el token queda en memoria con TTL corto. Nunca guardamos un client secret con permisos de escritura en tu tenant.

Compliance trending

Evolución del score en el tiempo para mostrar mejora real de postura, no solo la foto del día.

Mailbox audit trail

Auditoría de buzón para investigar accesos e interacción con contenido sensible después del hecho.

CSPM AWS — postura cloud multicuenta

Conexión cross-account segura

Cada cuenta AWS se conecta mediante AssumeRole + external ID, sin compartir usuarios ni access keys permanentes.

S3 y cifrado de datos

Detecta buckets públicos y recursos EBS/RDS sin cifrado antes de que se conviertan en exposición o incumplimiento.

Security Groups expuestos

Identifica puertos sensibles abiertos a Internet y prioriza hallazgos por severidad.

IAM, MFA y privilegios

Usuarios sin MFA, claves antiguas y políticas wildcard visibles en un inventario accionable.

CloudTrail y GuardDuty

Confirma que auditoría y detección administrada estén activas en cada cuenta conectada.