Cargando…
Cargando…
Tu despacho ya opera sobre Microsoft 365 — y muchas veces Azure: expedientes de litigio, contratos, pruebas y datos personales de clientes viven en ese tenant. Lo que casi ningún despacho tiene es un operador: nadie vigila qué cuentas siguen activas, quién puede leer qué expediente ni qué configuración respalda el secreto profesional. La Auditoría gratuita de 155 reglas de Microsoft Graph te dice exactamente dónde estás parado.
Vista previa en minutos · Solo-lectura · Reporte PDF normalmente en minutos
El problema
Pasantes, asociados y personal administrativo que ya no están en el despacho — con la cuenta habilitada y acceso al expediente completo. Cada salida sin offboarding deja una puerta que nadie revisa.
Demandas, convenios y pruebas circulan por correo y carpetas compartidas sin etiquetas de sensibilidad ni políticas de prevención de fuga. La confidencialidad depende de la prudencia de cada persona, no de la configuración del tenant.
Peritos, contrapartes y clientes invitados al tenant con permisos más amplios de lo que nadie recuerda haber otorgado, y buzones tipo contacto@ con inicio de sesión habilitado — credenciales compartidas que nadie rota.
La LFPDPPP exige medidas de seguridad y dar cuenta de las vulneraciones (Arts. 19 y 20). Si hay brechas en el registro de actividad administrativa (AUD-005), para cuando el despacho descubre la brecha, el rastro de quién accedió a qué expediente ya se perdió.
Qué dicen los datos
Un despacho concentra expedientes de litigio, contratos mercantiles y datos personales sensibles de sus clientes. Los reportes públicos de IBM, Coveware y la ABA muestran que el sector de servicios profesionales es uno de los más atractivos para ataque — no por tamaño, sino por el valor del secreto en custodia.
Figuras publicadas por las fuentes citadas. No las promediamos ni las proyectamos a tu despacho; un diagnóstico puntual es lo que calibra el riesgo real.
Cómo lo vemos
La seguridad de un despacho sobre Microsoft 365 + Azure se sostiene en cuatro capas: quién puede entrar (identidades), cómo llegan y se autorizan las instrucciones y los pagos (correo), cómo se protege el secreto profesional (datos) y cómo se prueba cada acceso (evidencia). Cuando alguna falla, el despacho se entera tarde — cuando ya hay una brecha. La Auditoría gratuita de 155 reglas de Microsoft Graph dice cuál de las cuatro está abierta hoy.
¿Sabes quién puede iniciar sesión hoy — y se cierran las cuentas cuando alguien se va?
Altas y bajas de pasantes, asociados e invitados gobernadas en Microsoft Entra ID: MFA obligatorio (IAM-001), cuentas inactivas de ex-colaboradores deshabilitadas (IAM-005) y permisos de invitados externos acotados al asunto. La Auditoría evalúa estos controles; Operación los corrige con tu aprobación.
¿Puede un correo falso ordenar una transferencia o sacar un expediente sin que nada lo detenga?
El correo es donde llegan instrucciones de pago, convenios y autorizaciones de cliente — y el blanco favorito del fraude dirigido (BEC). La Auditoría evalúa la autenticación de correo del dominio del despacho — SPF, DKIM y DMARC (EML) — y las reglas de reenvío automático que sacan correspondencia del tenant. Suplantar al socio director deja de ser trivial.
¿Solo accede al expediente quien debe, y queda registrado cada acceso?
Control de acceso por rol y por asunto con Entra ID. Etiquetas de sensibilidad con Microsoft Purview sobre los documentos que no pueden salir del tenant. Bitácora auditable de quién vio qué y cuándo.
¿Puedes demostrar — ante cliente, juez o aseguradora — qué pasó con el expediente?
Registro auditable de actividad administrativa (AUD-005): quién accedió a qué expediente y cuándo. El Art. 20 de la LFPDPPP impone deberes de confidencialidad; las bitácoras apoyan la investigación y la evidencia, pero no son un plazo legal de retención. Cada cambio de Operación registra su aprobación.
La solución
Escaneo del tenant Microsoft 365 de tu despacho: las 155 reglas de Microsoft Graph de la biblioteca de 201. Score de postura de 0 a 100 — la fotografía honesta de cómo está configurado hoy. Los 46 controles de Azure Resource Manager se suman al conectar con consentimiento de administrador.
Cada hallazgo clasificado de crítico a bajo, leído con lo que importa a un despacho: qué expone identidades, qué expone expedientes y qué te dejaría sin evidencia ante un incidente.
Generado de forma autónoma al cerrar el escaneo. Un documento que el socio director lee sin traducción técnica — y puede presentar al comité o a la aseguradora.
Los hallazgos de protección de datos y bitácora se leen contra las obligaciones del despacho como responsable bajo la LFPDPPP: medidas de seguridad (Art. 19) y notificación de vulneraciones (Art. 20).
Operación mantiene viva la vigilancia de las 201 reglas sobre tu tenant y entrega un memorando ejecutivo mensual: qué cambió, qué se corrigió y qué espera tu decisión.
Operación suma 188 playbooks mapeados por capacidad (21 con ejecución automática vía Microsoft Graph; el resto guiados o de solo reporte) sobre Microsoft 365 + Azure con tu aprobación. Nada se modifica en el tenant del despacho sin que alguien lo autorice primero.
Auditoría gratis · Sin compromiso
La Auditoría gratuita escanea tu tenant con las 155 reglas de Microsoft Graph de la biblioteca de 201 y entrega score de postura 0–100, hallazgos priorizados por severidad y brief ejecutivo en PDF normalmente en minutos. OAuth de solo lectura, sin agentes, sin compromiso.
Vista previa en minutos · Solo-lectura · Reporte PDF normalmente en minutos
¿Necesitas continuidad? · Operación
Operación evalúa remediación gobernada para hallazgos elegibles, con tu aprobación y evidencia antes/después. La compra general está cerrada. Solo un piloto autorizado, vinculado al comprador y a una Auditoría completada, puede iniciar la compra por la API de resultados; los demás clientes comienzan con la Auditoría gratuita.
Ver Operación →