¿Qué es simiriki exactamente?
simiriki es una plataforma de infraestructura operativa para la seguridad de Microsoft 365, enfocada en empresas mid-market mexicanas. Evalúa configuración insegura con 201 reglas de detección y mantiene un catálogo de 188 playbooks que respaldan rutas de remediación. Solo ejecuta un cambio aprobado cuando la vinculación exacta regla-playbook está certificada; las rutas guiadas o asesoradas se muestran como tales. Lee la configuración de Defender, Sentinel, Purview y Power Platform donde las APIs consentidas lo permiten, con mapeo regulatorio a LFPDPPP / CNBV / NOM-151. No revende ni implementa Sentinel o Defender XDR como SIEM/MSSP administrado.
¿Qué hace el free scan en /scan?
El free scan conecta tu tenant Microsoft 365 vía OAuth de solo lectura, ejecuta las 155 reglas de Microsoft Graph de la biblioteca de 201 y calcula un score sIPO (0–100) con grado A+ a F; la vista previa en pantalla suele aparecer en un par de minutos (los tenants grandes pueden tardar más porque Microsoft Graph tiene límites de tasa) y la Posture Brief en PDF de 3 páginas se entrega en menos de una hora. No requiere tarjeta de crédito. El consentimiento OAuth es estrictamente read-only — ninguna regla escribe en tu tenant. Las 46 reglas de Azure Resource Manager se suman al conectar con consentimiento de administrador y rol Reader (Operación).
¿Qué datos lee la Auditoría exactamente?
Solo configuración de seguridad, nunca contenido. Vía Microsoft Graph + Azure Resource Manager (consentimiento de solo lectura) leemos: políticas de identidad y acceso condicional, estado y métodos de MFA, roles y asignaciones privilegiadas, consentimientos de aplicaciones (OAuth), configuración de Exchange/correo (DKIM/DMARC/reglas de reenvío — no el correo en sí), políticas DLP y etiquetas de Purview, configuración de dispositivos/Intune, compartición externa de SharePoint/OneDrive, y configuración de recursos de Azure (NSG, almacenamiento, cifrado, Defender for Cloud). Nunca leemos el cuerpo de correos, archivos, chats ni calendarios. Puedes revocar el acceso cuando quieras desde tu portal de Microsoft 365.
¿Dónde se almacenan mis datos?
Producción corre en un solo VPS de Hetzner en Ashburn, Virginia, publicado mediante Cloudflare Tunnel. PostgreSQL y Redis escuchan solo en loopback. Los tokens sensibles usan AES-256-GCM en la aplicación; se generan respaldos PostgreSQL verificados cada hora y el estado del canal cifrado offsite se monitorea explícitamente. No hay failover multi-región. La portabilidad se entrega en formatos estándar cuando aplica.
¿Necesito licencias Microsoft 365 E5?
No para el Escaneo ni la Auditoría gratuita. Los controles y rutas disponibles dependen de las licencias y APIs presentes en tu tenant; por ejemplo, Acceso Condicional requiere Microsoft Entra ID P1. Operación no exige ni revende E5, Defender XDR o Microsoft Sentinel. Los controles que tu licencia no permite verificar se muestran como pendientes u omitidos, nunca como aprobados.
¿Por qué hay 188 playbooks para 201 reglas, y se ejecutan solas?
Las 188 son menos que las 201 porque varias reglas comparten una misma ruta de corrección. El catálogo está mapeado por capacidad y todo cambio exige aprobación. Hoy 21 playbooks tienen un ejecutor automático real vía Microsoft Graph; los demás son guiados, asistidos o de solo reporte según la API y el riesgo. Una ruta de remediación no equivale a ejecución automática, y los controles pendientes o no verificables se muestran como tales.