Docs / SaaS Posture (SSPM)

SaaS Security Posture Management (SSPM) monitorea la configuración de seguridad de tus tenants SaaS — Microsoft 365 y Google Workspace hoy. Detecta desviaciones respecto a las mejores prácticas y te propone remediación con un click.

Qué monitorea

Identidades (Users + Groups)

  • MFA coverage — % de users con MFA registrado y enforced. Ranking del método más fuerte por user (fido2 > windowsHelloForBusiness > microsoftAuthenticator > softwareOath > sms > email > password).
  • Admin roles — quién tiene qué rol privilegiado.
  • Guest users — cuentas externas, cuánto tiempo llevan, si tienen actividad.
  • Risky users (Entra P2) — Identity Protection level + state + detail.
  • Sign-in history — geo + IP + CA policies aplicadas.

Aplicaciones OAuth

  • Todas las apps con consent (delegated + admin).
  • Publisher resuelto vía OAuth 4-step fallback (Well-known / Directory / MPN / cache).
  • Scopes concedidos — clasificados por riesgo.
  • “Quién autorizó” — user introducer para cada app.
  • Apps dormant (>90 días sin sign-in) — candidatas a revoke.

Configuración

  • Password policy — largo, complejidad, expiración.
  • Conditional Access policies — cuántas hay, cobertura por app.
  • Mailbox audit — habilitado o no, categorías de acciones auditadas.
  • External file shares (SharePoint / Drive) — recursos compartidos con “cualquiera con el link” o dominios externos.
  • Inbox rules sospechosas — reglas que forwardean auto a externos o borran mensajes automáticamente.

Remediación one-click

Para cada finding hay una acción de remediar directamente desde el dashboard:

  • App OAuth con riesgo alto → revoke consent.
  • Inbox rule sospechosa → disable rule.
  • External share anyone → remove share.

Estas acciones se auditan (SSPM_APP_REVOKED, SSPM_INBOX_RULE_DISABLED, etc.) y se pushean a SIEM.

Scoring

Cada sub-dominio (identidades, apps, config, shares) tiene su propio score 0-100 con grade A/B/C/D/F. El agregado se muestra en el Dashboard SSPM.

Los thresholds:

  • A ≥ 85
  • B ≥ 70
  • C ≥ 50
  • D ≥ 30
  • F < 30

Requisitos

  • Producto SaaS Posture activo en el tenant (tier Standard+).
  • Integración configurada con M365 o Google Workspace.
  • Consent otorgado a los scopes que necesita cada sub-collector (algunos son opcionales — si falta el scope, ese sub-check aparece como “no disponible”).

Cadence

Ticks:

  • Directory + identidades: cada hora.
  • Posture (config): cada hora.
  • Activity (audit logs): cada hora.

Si necesitás un re-sync inmediato después de una remediación, contactá a soporte.