SaaS Security Posture Management (SSPM) monitorea la configuración de seguridad de tus tenants SaaS — Microsoft 365 y Google Workspace hoy. Detecta desviaciones respecto a las mejores prácticas y te propone remediación con un click.
Qué monitorea
Identidades (Users + Groups)
- MFA coverage — % de users con MFA registrado y enforced. Ranking del método más fuerte por user (fido2 > windowsHelloForBusiness > microsoftAuthenticator > softwareOath > sms > email > password).
- Admin roles — quién tiene qué rol privilegiado.
- Guest users — cuentas externas, cuánto tiempo llevan, si tienen actividad.
- Risky users (Entra P2) — Identity Protection level + state + detail.
- Sign-in history — geo + IP + CA policies aplicadas.
Aplicaciones OAuth
- Todas las apps con consent (delegated + admin).
- Publisher resuelto vía OAuth 4-step fallback (Well-known / Directory / MPN / cache).
- Scopes concedidos — clasificados por riesgo.
- “Quién autorizó” — user introducer para cada app.
- Apps dormant (>90 días sin sign-in) — candidatas a revoke.
Configuración
- Password policy — largo, complejidad, expiración.
- Conditional Access policies — cuántas hay, cobertura por app.
- Mailbox audit — habilitado o no, categorías de acciones auditadas.
- External file shares (SharePoint / Drive) — recursos compartidos con “cualquiera con el link” o dominios externos.
- Inbox rules sospechosas — reglas que forwardean auto a externos o borran mensajes automáticamente.
Remediación one-click
Para cada finding hay una acción de remediar directamente desde el dashboard:
- App OAuth con riesgo alto → revoke consent.
- Inbox rule sospechosa → disable rule.
- External share
anyone→ remove share.
Estas acciones se auditan (SSPM_APP_REVOKED, SSPM_INBOX_RULE_DISABLED, etc.) y se pushean a SIEM.
Scoring
Cada sub-dominio (identidades, apps, config, shares) tiene su propio score 0-100 con grade A/B/C/D/F. El agregado se muestra en el Dashboard SSPM.
Los thresholds:
- A ≥ 85
- B ≥ 70
- C ≥ 50
- D ≥ 30
- F < 30
Requisitos
- Producto SaaS Posture activo en el tenant (tier Standard+).
- Integración configurada con M365 o Google Workspace.
- Consent otorgado a los scopes que necesita cada sub-collector (algunos son opcionales — si falta el scope, ese sub-check aparece como “no disponible”).
Cadence
Ticks:
- Directory + identidades: cada hora.
- Posture (config): cada hora.
- Activity (audit logs): cada hora.
Si necesitás un re-sync inmediato después de una remediación, contactá a soporte.