Volver a la vista general

24 de noviembre de 2025

Acceso a apps de terceros de Microsoft 365: el riesgo invisible de los datos

 

Microsoft 365 es fundamental en casi todas las organizaciones. El correo electrónico, los documentos, Teams, SharePoint y OneDrive contienen gran parte de tus datos corporativos. Sin embargo, el riesgo a menudo no está en Microsoft en sí, sino en lo que los usuarios le adjuntan sin darse cuenta.

Por defecto, Microsoft 365 está configurado para permitir que los usuarios conecten ellos mismos las aplicaciones a su cuenta. Esto se hace mediante OAuth. Cómodo, porque las herramientas de productividad colaboran rápidamente. Arriesgado, porque ese acceso a menudo va mucho más allá de lo necesario. Y porque suele faltar supervisión.

Lo que muchas organizaciones no saben

En muchos entornos de PYMES, no existe una política activa sobre el acceso a aplicaciones de terceros. TI asume que Microsoft se ocupa de esto. Los equipos de seguridad se ocupan principalmente del phishing, la seguridad de los puntos finales y la MFA. El acceso a las aplicaciones desaparece de la vista.

El resultado es un creciente ecosistema de aplicaciones conectadas que acceden al correo electrónico, calendarios, sitios de SharePoint y OneDrive. A menudo sin que nadie sepa exactamente qué apps son, qué permisos tienen y cuánto tiempo durará ese acceso.

 

Ejemplos de casos que muestran este riesgo

Las investigaciones han demostrado que el selector de archivos de OneDrive puede conceder permisos demasiado amplios en determinados escenarios. Los usuarios seleccionan un archivo, pero la app obtiene permisos de lectura y escritura en todo el almacenamiento de OneDrive. Por tanto, aplicaciones como ChatGPT, Slack, Trello y ClickUp podrían acceder a más datos de los que el usuario esperaba.

Otro escenario habitual es el uso de plugins del navegador. Un empleado instala un plugin ChatGPT para resumir documentos. El plugin solicita acceso OAuth a SharePoint. El usuario hace clic en aceptar para seguir trabajando rápidamente. Lo que no suele quedar claro es que este acceso es estructural y no se limita a un documento o a una sesión.

 

Por qué es un grave problema de seguridad

Los riesgos de los enlaces incontrolados de las apps son elevados.

En primer lugar, la exfiltración de datos. Muchas actividades de la API no aparecen en los registros de auditoría estándar o aparecen de forma limitada. Los datos pueden ser leídos o copiados sin ser inmediatamente visibles para TI o seguridad.

En segundo lugar, el acceso a la API suele permanecer activo después de la desvinculación. Cuando un empleado deja su empleo, la cuenta se bloquea. Pero el token de la aplicación vinculada permanece. Las aplicaciones externas pueden seguir accediendo a los datos mientras no se revoque explícitamente el token.

En tercer lugar, falta visión de conjunto. En conversaciones con organizaciones, a menudo resulta que la gente simplemente no sabe qué aplicaciones tienen acceso a Microsoft 365. No hay una visión de conjunto actualizada, ni clasificación por riesgos, ni supervisión periódica.

 

Por qué afecta especialmente a las PYME

Es más probable que las organizaciones más grandes tengan equipos de seguridad dedicados y licencias adicionales. En las PYMES, Microsoft 365 suele configurarse de forma pragmática. Se mantienen las configuraciones por defecto. El gobierno de las aplicaciones se considera algo para más adelante.

Además, Microsoft a menudo coloca funciones de seguridad avanzadas detrás de licencias adicionales. Defender for Cloud Apps ofrece amplias capacidades de gobierno de aplicaciones, pero estas funciones a menudo no se activan o sólo se configuran parcialmente.

El resultado es un ecosistema en la sombra en torno a los datos corporativos. Aplicaciones que operan fuera de la vista de TI y del cumplimiento normativo, pero que tienen acceso a información sensible.

 

Lo que sí ofrece Microsoft, pero que a menudo no se utiliza

Microsoft 365 incluye funciones para gestionar este riesgo. Piensa en ello:

Limitaciones en la autorización de los usuarios. Puedes establecer que los usuarios no puedan autorizar cualquier aplicación, o sólo las aplicaciones de una lista aprobada.

Gobierno de aplicaciones dentro de Defender for Cloud Apps. Te permite clasificar las aplicaciones por riesgo, detectar comportamientos anómalos y realizar acciones automáticas.

Acceso condicional combinado con OAuth. Te permite restringir el acceso en función de la ubicación, el dispositivo o el riesgo.

El problema no es que falten estas funciones. El problema es que no están bien configuradas por defecto y rara vez se evalúan periódicamente.

 

Lo que las organizaciones deben hacer concretamente ahora

Una política eficaz de acceso a aplicaciones de terceros empieza por la comprensión.

En primer lugar, determina qué aplicaciones acceden actualmente a Microsoft 365. Fíjate no sólo en las herramientas conocidas, sino también en pequeños plugins y automatizaciones.

A continuación, comprueba qué permisos tienen estas aplicaciones. Rara vez se necesitan permisos completos de lectura y escritura. Muchas aplicaciones funcionan bien con ámbitos mínimos.

Luego establece políticas. Qué aplicaciones están permitidas. Quién puede aprobar nuevas aplicaciones. Con qué frecuencia se revisa el acceso.

Por último, la supervisión es esencial. Sin una supervisión activa, el problema vuelve a crecer. La gobernanza de las aplicaciones no es una acción puntual, sino un proceso continuo.

 

El papel de ALTA-TIC

En ALTA-ICT, vemos regularmente este riesgo durante las evaluaciones de seguridad. A menudo no hay mala intención, sino una combinación de ajustes por defecto y facilidad de uso.

Ayudamos a las organizaciones a establecer un acceso controlado a las aplicaciones en Microsoft 365. Lo hacemos desde un enfoque certificado por ISO27001 e ISO9001. Práctico, sin complejidades innecesarias. Prestando atención a los procesos de AVG, logging y offboarding.

El objetivo no es bloquear la innovación, sino mantener el control sobre tus datos.

 

En conclusión

Microsoft 365 está configurado de forma segura, siempre que también mantengas el control sobre lo que vinculas a él. Sin políticas y supervisión, surge un gran riesgo de datos inadvertido.

La pregunta clave es, por tanto, sencilla.
¿Cuál es la política de tu organización para el acceso a aplicaciones de terceros?

¿Quieres saber más?

Ponte en contacto
Illustratie met paars kleurverloop, digitaal schild met cloud-, document- en API-iconen, tekst Microsoft 365 App Access Data Risico en ALTA-ICT logo