Postura de seguridad SaaS (SSPM)

SaaS Posture

Monitoreo continuo de Microsoft 365, Google Workspace y AWS. Identidades, correo, fuga de datos, apps de terceros y postura cloud — con remediación 1-click, scoring A-F y audit trail a tu SIEM.

Identities — gobierno de identidad y acceso

MFA Coverage & ranking de método

% de usuarios con MFA registrado y enforced, con ranking del método más fuerte por usuario (fido2 > Windows Hello > Authenticator > SMS > password).

Conditional Access benchmark

Cobertura de políticas de acceso condicional por app contra el baseline de Microsoft — con gate de licencia real (Entra ID P1), nunca un falso "no aplica".

PIM Benchmark

Roles privilegiados con activación just-in-time vs asignación permanente. Requiere Entra ID P2 — detectado automático, sin marcar un gap donde no lo hay.

Access Reviews

Visibilidad sobre el proceso de recertificación periódica de accesos (SOC2 CC6.1 / ISO 27001 A.9.2.5) — no solo el riesgo puntual, el proceso completo.

Licenses & Users

SKUs asignados vs realmente usados, cuentas huérfanas y waste de licenciamiento en un solo panel.

Mail — hardening de Exchange Online

Inbox Rules & reenvío externo

Reglas que forwardean automático a externos o borran mensajes sin intervención del usuario — vector clásico de post-compromiso silencioso.

Content & Malware Filter Policy

Acciones anti-spam/phishing/bulk, cuarentena real (no solo Junk Email), ZAP de zero-hour, y umbral de correo masivo — 11 controles de Secure Score en un cmdlet.

ATP Policy + Defender for O365

Safe Attachments/Links, Spoof & Mailbox Intelligence, Safe Documents — la protección que da licencia Defender for O365, medida de verdad.

Mailbox/OWA hardening

Sharing policy de calendario, storage providers de terceros en OWA, y auto-instalación de add-ins — 3 vectores de phishing que nadie revisa.

Org config & Connectors policy

Configuración a nivel organización y conectores de mail flow entrantes/salientes, ambos con impacto directo en Secure Score.

DLP & Apps — fuga de datos y riesgo de terceros

DLP + scope de Teams

Al menos 1 política DLP enforced, y que ese enforcement alcance a Teams chat/canales — no solo Exchange/SharePoint/OneDrive.

Sharing & External Shares

Recursos de SharePoint/Drive compartidos con "cualquiera con el link" o dominios externos — visibilidad que ni M365 ni Workspace muestran de forma nativa.

Sensitivity Labels (Purview)

Labels creadas y efectivamente publicadas a usuarios/grupos — una label sin publicar es tan inútil como no tener ninguna.

OAuth Apps & Admin Consent

Apps con consent (delegated + admin), scopes por riesgo, apps dormant marcadas para revoke, y política de consentimiento del admin.

Shadow IT & Agentes IA ÚNICO

SaaS no sancionado y gobierno de agentes de IA conectados a tu tenant — mismo riesgo de terceros, categoría nueva.

Secure Score & Remediación

Microsoft Secure Score integrado ÚNICO

~44 controles nuevos medidos sin permisos adicionales — mismo scope ya consentido (Exchange.ManageAsApp / Policy.Read.All), auditado control por control contra la documentación real de Microsoft.

Scoring A-F por sub-dominio

Identidades, apps, correo, fuga de datos y compliance tienen su propio score 0-100 con grado A-F. El agregado se ve de un vistazo en el Dashboard SSPM.

Remediación 1-click con audit a SIEM ÚNICO

Revoke de app OAuth de riesgo, disable de inbox rule sospechosa, o remove de external share — todo auditado y empujado a tu SIEM.

Compliance trending

Evolución del score en el tiempo, no solo la foto de hoy — para mostrarle al board que la postura mejora, no solo que existe.

Mailbox audit trail

Auditoría de buzón (Get-MailboxAuditLogReport) para investigar accesos e interacción con contenido sensible después del hecho.

CSPM AWS — postura cloud multicuenta

Conexión cross-account segura

Cada cuenta AWS se conecta mediante AssumeRole + external ID, sin compartir usuarios ni access keys permanentes. Multicuenta nativa por tenant.

S3 y cifrado de datos

Detecta buckets públicos y recursos EBS/RDS sin cifrado antes de que se conviertan en exposición o incumplimiento.

Security Groups expuestos

Identifica puertos sensibles abiertos a Internet y prioriza los hallazgos por severidad.

IAM, MFA y privilegios

Usuarios sin MFA, claves antiguas y políticas wildcard visibles en un inventario accionable.

CloudTrail y GuardDuty

Confirma que auditoría y detección administrada estén activas en cada cuenta conectada.