MFA Coverage & ranking de método
% de usuarios con MFA registrado y enforced, con ranking del método más fuerte por usuario (fido2 > Windows Hello > Authenticator > SMS > password).
Pilar 4 · Postura SaaS y cloud
Monitoreo continuo de Microsoft 365, Google Workspace y AWS. Identidades, correo, fuga de datos, apps de terceros y postura cloud con scoring, remediación 1-click y evidencia auditable.
% de usuarios con MFA registrado y enforced, con ranking del método más fuerte por usuario (fido2 > Windows Hello > Authenticator > SMS > password).
Cobertura de políticas de acceso condicional por app contra el baseline de Microsoft, con gate de licencia real y sin falsos no-aplica.
Roles privilegiados con activación just-in-time vs asignación permanente. Requiere Entra ID P2, detectado automático.
Visibilidad sobre el proceso de recertificación periódica de accesos (SOC2 CC6.1 / ISO 27001 A.9.2.5), no solo el riesgo puntual.
SKUs asignados vs realmente usados, cuentas huérfanas y waste de licenciamiento en un solo panel.
Reglas que forwardean automático a externos o borran mensajes sin intervención del usuario, vector clásico de post-compromiso silencioso.
Acciones anti-spam/phishing/bulk, cuarentena real, ZAP de zero-hour y umbral de correo masivo.
Safe Attachments/Links, Spoof & Mailbox Intelligence y Safe Documents medidos con la licencia real.
Sharing policy de calendario, storage providers de terceros en OWA y auto-instalación de add-ins.
Configuración organizacional y conectores de mail flow con impacto directo en Secure Score.
Escaneo del inbox del empleado con clasificación por IA y detección de remitentes lookalike, usando el mismo grant OAuth ya aprobado — sin pedir consentimiento adicional.
Al menos una política DLP enforced y que el enforcement alcance a Teams chat/canales, no solo Exchange/SharePoint/OneDrive.
Recursos compartidos con cualquiera con el link o dominios externos, con visibilidad que las suites nativas no muestran de forma simple.
Labels creadas y efectivamente publicadas a usuarios/grupos.
Apps con consent, scopes por riesgo, apps dormant marcadas para revoke y política de consentimiento del admin.
SaaS no sancionado y gobierno de agentes de IA conectados a tu tenant.
~44 controles nuevos medidos sin permisos adicionales, auditados control por control contra la documentación real de Microsoft.
Identidades, apps, correo, fuga de datos y compliance con score 0-100 y grado A-F.
Revoke de app OAuth, disable de inbox rule sospechosa, remove de external share u offboarding de un empleado — todo auditado y empujado a tu SIEM.
El admin se loguea con su propia cuenta Microsoft, consiente los permisos de escritura una vez, y el token queda en memoria con TTL corto. Nunca guardamos un client secret con permisos de escritura en tu tenant.
Evolución del score en el tiempo para mostrar mejora real de postura, no solo la foto del día.
Auditoría de buzón para investigar accesos e interacción con contenido sensible después del hecho.
Cada cuenta AWS se conecta mediante AssumeRole + external ID, sin compartir usuarios ni access keys permanentes.
Detecta buckets públicos y recursos EBS/RDS sin cifrado antes de que se conviertan en exposición o incumplimiento.
Identifica puertos sensibles abiertos a Internet y prioriza hallazgos por severidad.
Usuarios sin MFA, claves antiguas y políticas wildcard visibles en un inventario accionable.
Confirma que auditoría y detección administrada estén activas en cada cuenta conectada.