Bloquear la autenticación heredada en Microsoft 365: guía práctica
Los protocolos antiguos como IMAP, POP o SMTP AUTH no admiten MFA y son la vía de entrada favorita de los ataques de contraseña. Cómo detectar quién los usa y bloquearlos sin romper nada.
Activar MFA sirve de poco si un atacante puede entrar por una puerta que no la pide. Esa puerta es la autenticación heredada: protocolos antiguos que solo envían usuario y contraseña, sin posibilidad de un segundo factor.
Microsoft indica que la gran mayoría de los ataques de password spray usan autenticación heredada. Bloquearla es, junto con activar MFA, la medida más eficaz.
Qué cuenta como autenticación heredada
- POP3 e IMAP4: clientes de correo antiguos o mal configurados.
- SMTP AUTH con usuario y contraseña: impresoras, escáneres, aplicaciones que envían correo.
- Exchange ActiveSync con autenticación básica: móviles con apps de correo antiguas.
- Clientes de Office antiguos sin autenticación moderna (Office 2010 y anteriores).
- Otros protocolos como MAPI sobre HTTP con autenticación básica o PowerShell remoto antiguo.
Microsoft ya ha desactivado la autenticación básica en la mayoría de protocolos de Exchange Online, pero conviene bloquearla también a nivel de identidad. Así queda cerrada para cualquier servicio.
Paso 1: averigua quién la usa
En el Centro de administración de Microsoft Entra → Supervisión → Registros de inicio de sesión:
- Añade el filtro Aplicación cliente.
- Selecciona todas las opciones de Clientes de autenticación heredada.
- Revisa los últimos 30 días: usuarios, aplicaciones y direcciones IP.
Normalmente aparecen tres grupos: dispositivos que envían correo (impresoras, escáneres), aplicaciones de negocio antiguas y ataques (inicios fallidos desde IP desconocidas). Estos últimos son la prueba de que te están atacando por ahí.
Paso 2: resuelve los casos legítimos
- Impresoras y escáneres: configura un conector de retransmisión SMTP de Exchange Online o, si el dispositivo lo admite, autenticación moderna (OAuth).
- Aplicaciones que envían correo: migra a Microsoft Graph (
sendMail) o a SMTP con OAuth. - Usuarios con clientes antiguos: actualiza a Outlook moderno o a las apps móviles de Outlook.
Paso 3: bloquéala
Con valores predeterminados de seguridad: la autenticación heredada ya está bloqueada.
Con acceso condicional:
- Protección → Acceso condicional → Nueva directiva.
- Usuarios: todos los usuarios, excluyendo las cuentas de emergencia.
- Recursos de destino: todos los recursos.
- Condiciones → Aplicaciones cliente: marca Clientes de Exchange ActiveSync y Otros clientes.
- Conceder: Bloquear acceso.
- Empieza en Solo informe, revisa el impacto y actívala.
Microsoft ofrece esta política como plantilla: Bloquear la autenticación heredada.
Paso 4: desactiva SMTP AUTH donde no haga falta
Aunque la bloquees por acceso condicional, desactiva SMTP AUTH en los buzones que no la necesitan. Así reduces aún más la superficie de ataque:
Connect-ExchangeOnline
# Desactivar SMTP AUTH para toda la organización
Set-TransportConfig -SmtpClientAuthenticationDisabled $true
# Permitirlo solo en un buzón concreto que lo necesite
Set-CASMailbox -Identity "escaner@tuempresa.es" -SmtpClientAuthenticationDisabled $false
Cómo comprobar que funciona
- Los registros de inicio de sesión con aplicación cliente heredada deben aparecer como Error por acceso condicional.
- El número de inicios fallidos desde IP desconocidas bajará de forma notable en días.
Qué dice la documentación oficial de Microsoft
- Bloquear la autenticación heredada: por qué es la vía preferida de los ataques de contraseña.
- Envío SMTP autenticado (SMTP AUTH) en Exchange Online: cómo dejar SMTP AUTH solo donde haga falta.
Conclusión
Bloquear la autenticación heredada cierra la puerta que más usan los atacantes, y en la mayoría de pymes se hace en una tarde. La clave es revisar antes quién la usa.
¿Prefieres que lo revisemos por ti? En la auditoría de Microsoft Entra ID comprobamos esto y mucho más. Escríbenos.
¿Tienes una duda sobre este tema?
Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).
Aún no hay preguntas publicadas. ¡Sé el primero!
Recibe los nuevos artículos por email
Un aviso cuando publiquemos algo nuevo. Sin spam y con baja en un clic.