Microsoft Secure Score: cómo usarlo para priorizar la seguridad de tu empresa

Secure Score mide la postura de seguridad de Microsoft 365 y propone acciones ordenadas por impacto. Te explicamos cómo interpretarlo, por dónde empezar y qué trampas evitar.

"¿Cómo de segura es nuestra configuración de Microsoft 365?" Es una pregunta difícil de responder… salvo que uses Microsoft Secure Score, una puntuación que Microsoft calcula a partir de la configuración real de tu tenant.

Qué es Secure Score

Es un indicador (en puntos y en porcentaje) de la postura de seguridad de tu organización. Se basa en:

  • Configuraciones de identidad (MFA, acceso condicional, roles…).
  • Dispositivos (si usas Intune o Defender for Endpoint).
  • Aplicaciones (Exchange Online, SharePoint, Teams…).

Cada recomendación suma puntos cuando la implementas. Lo encontrarás en el portal de Microsoft Defender (security.microsoft.com), en la sección Secure Score de exposición.

Cómo leer la puntuación

  • La puntuación actual, frente al máximo alcanzable con tus licencias.
  • La comparativa con organizaciones de tamaño similar.
  • El historial: útil para demostrar a la dirección el progreso mes a mes.
  • Las acciones recomendadas, con su impacto en puntos, la dificultad y el efecto en los usuarios.

La puntuación depende de tus licencias: algunas acciones requieren, por ejemplo, Microsoft Entra ID P1 o P2. Si no las tienes, aparecerán igualmente como oportunidad.

Por dónde empezar

Ordena las acciones por impacto en la puntuación y fíjate en las que tienen bajo impacto en los usuarios. En la mayoría de pymes, las primeras son:

  1. MFA para todos los administradores y después para todos los usuarios. Ver cómo activar MFA.
  2. Bloquear la autenticación heredada. Ver la guía.
  3. Restringir el consentimiento de usuarios a aplicaciones. Ver consentimiento de aplicaciones.
  4. Tener entre dos y cuatro administradores globales, no más.
  5. Activar el autoservicio de restablecimiento de contraseña (SSPR).
  6. Directivas de protección contra phishing y malware en Microsoft Defender for Office 365.

Estados de cada acción

Para cada recomendación puedes indicar su estado:

  • Por abordar: pendiente.
  • Planeado: está en tu hoja de ruta.
  • Riesgo aceptado: decides no aplicarla (documenta por qué).
  • Resuelto mediante terceros o alternativa: lo cubre otra herramienta o control. Solo si es verdad: la puntuación debe reflejar la realidad.

Trampas habituales

  • Perseguir el número en lugar del riesgo: 10 puntos de una política bien pensada valen más que 30 de ajustes cosméticos.
  • Marcar acciones como "resueltas" sin estarlo: engañas al indicador, no al atacante.
  • Aplicar cambios con impacto en usuarios sin avisar: lee la columna de impacto y comunica.
  • Olvidarte del día a día: Secure Score mide configuración, no vigila si alguien está atacándote ahora.

Secure Score como herramienta de gestión

  • Revisa la puntuación una vez al mes y fija un objetivo trimestral realista.
  • Presenta el historial a la dirección: es una forma sencilla de explicar el progreso.
  • Úsalo junto a una auditoría: Secure Score dice qué falta; una auditoría explica por qué importa en tu caso y cómo hacerlo sin romper nada.

Qué dice la documentación oficial de Microsoft

Conclusión

Secure Score es la mejor lista de tareas gratuita que ofrece Microsoft. Bien usada, te dice por dónde empezar y te permite demostrar avances.

En la demo gratuita de NexoID analizamos tu tenant, te damos una puntuación explicada en lenguaje claro y un plan priorizado. ¿Hablamos? Escríbenos.

Preguntas de los lectores

¿Tienes una duda sobre este tema?

Pregunta y te respondemos personalmente. Publicamos las preguntas útiles para todos (solo con tu nombre, nunca tu email).

Aún no hay preguntas publicadas. ¡Sé el primero!

No se publica. Te confirmamos que la hemos recibido y, si quieres, te avisamos de la respuesta.

Sigue leyendo