MFA Coverage & ranking de método
% de usuarios con MFA registrado y enforced, con ranking del método más fuerte por usuario (fido2 > Windows Hello > Authenticator > SMS > password).
Postura de seguridad SaaS (SSPM)
Monitoreo continuo de Microsoft 365, Google Workspace y AWS. Identidades, correo, fuga de datos, apps de terceros y postura cloud — con remediación 1-click, scoring A-F y audit trail a tu SIEM.
% de usuarios con MFA registrado y enforced, con ranking del método más fuerte por usuario (fido2 > Windows Hello > Authenticator > SMS > password).
Cobertura de políticas de acceso condicional por app contra el baseline de Microsoft — con gate de licencia real (Entra ID P1), nunca un falso "no aplica".
Roles privilegiados con activación just-in-time vs asignación permanente. Requiere Entra ID P2 — detectado automático, sin marcar un gap donde no lo hay.
Visibilidad sobre el proceso de recertificación periódica de accesos (SOC2 CC6.1 / ISO 27001 A.9.2.5) — no solo el riesgo puntual, el proceso completo.
SKUs asignados vs realmente usados, cuentas huérfanas y waste de licenciamiento en un solo panel.
Reglas que forwardean automático a externos o borran mensajes sin intervención del usuario — vector clásico de post-compromiso silencioso.
Acciones anti-spam/phishing/bulk, cuarentena real (no solo Junk Email), ZAP de zero-hour, y umbral de correo masivo — 11 controles de Secure Score en un cmdlet.
Safe Attachments/Links, Spoof & Mailbox Intelligence, Safe Documents — la protección que da licencia Defender for O365, medida de verdad.
Sharing policy de calendario, storage providers de terceros en OWA, y auto-instalación de add-ins — 3 vectores de phishing que nadie revisa.
Configuración a nivel organización y conectores de mail flow entrantes/salientes, ambos con impacto directo en Secure Score.
Al menos 1 política DLP enforced, y que ese enforcement alcance a Teams chat/canales — no solo Exchange/SharePoint/OneDrive.
Recursos de SharePoint/Drive compartidos con "cualquiera con el link" o dominios externos — visibilidad que ni M365 ni Workspace muestran de forma nativa.
Labels creadas y efectivamente publicadas a usuarios/grupos — una label sin publicar es tan inútil como no tener ninguna.
Apps con consent (delegated + admin), scopes por riesgo, apps dormant marcadas para revoke, y política de consentimiento del admin.
SaaS no sancionado y gobierno de agentes de IA conectados a tu tenant — mismo riesgo de terceros, categoría nueva.
~44 controles nuevos medidos sin permisos adicionales — mismo scope ya consentido (Exchange.ManageAsApp / Policy.Read.All), auditado control por control contra la documentación real de Microsoft.
Identidades, apps, correo, fuga de datos y compliance tienen su propio score 0-100 con grado A-F. El agregado se ve de un vistazo en el Dashboard SSPM.
Revoke de app OAuth de riesgo, disable de inbox rule sospechosa, o remove de external share — todo auditado y empujado a tu SIEM.
Evolución del score en el tiempo, no solo la foto de hoy — para mostrarle al board que la postura mejora, no solo que existe.
Auditoría de buzón (Get-MailboxAuditLogReport) para investigar accesos e interacción con contenido sensible después del hecho.
Cada cuenta AWS se conecta mediante AssumeRole + external ID, sin compartir usuarios ni access keys permanentes. Multicuenta nativa por tenant.
Detecta buckets públicos y recursos EBS/RDS sin cifrado antes de que se conviertan en exposición o incumplimiento.
Identifica puertos sensibles abiertos a Internet y prioriza los hallazgos por severidad.
Usuarios sin MFA, claves antiguas y políticas wildcard visibles en un inventario accionable.
Confirma que auditoría y detección administrada estén activas en cada cuenta conectada.