Cómo Defender for Cloud Apps ayuda a proteger el entorno de Microsoft 365

Microsoft 365 es un conjunto de productividad que proporciona herramientas para el almacenamiento de archivos en la nube, la colaboración, la inteligencia empresarial (BI) y la administración de relaciones con el cliente (CRM). Microsoft 365 ayuda a los usuarios a compartir documentos dentro de su organización y con asociados externos de una manera simplificada y eficaz. El uso de Microsoft 365 podría exponer sus datos confidenciales no solo internamente, sino también a colaboradores externos, o incluso peor aún hacer que estén disponibles públicamente a través de un vínculo compartido. Estos incidentes de exposición de datos pueden producirse debido a un agente malicioso o a un empleado desinformado. Microsoft 365 también proporciona un gran ecosistema de aplicaciones de terceros para ayudar a aumentar la productividad. Utilizar aplicaciones de terceros en Microsoft 365 puede exponer a tu organización al riesgo de aplicaciones maliciosas o al uso de aplicaciones con permisos excesivos.

Conectar Microsoft 365 a Defender for Cloud Apps proporciona información mejorada sobre las actividades de los usuarios. Defender for Cloud Apps ayuda a detectar amenazas mediante detecciones de anomalías basadas en aprendizaje automático y detecciones de protección de la información, como detectar el uso compartido de información externa. Defender for Cloud Apps también aplica controles de corrección automatizados y detecta amenazas de aplicaciones de terceros habilitadas en su organización.

Defender for Cloud Apps se integra directamente con los registros de auditoría de Microsoft 365 y proporciona protección para todos los servicios admitidos. Para obtener una lista de los servicios admitidos, consulte Servicios de Microsoft 365 que admiten la auditoría.

Use este conector de aplicaciones para acceder a las funciones de SaaS Security Posture Management (SSPM) mediante controles de seguridad reflejados en Microsoft Secure Score. Más información.

Actualizaciones de examen de archivos para Microsoft 365

Para mejorar la eficacia y precisión del análisis de archivos en entornos de Microsoft 365, Defender for Cloud Apps actualizó el proceso de examen de archivos para Microsoft 365. A menos que active directivas de protección de la información, Defender for Cloud Apps no examina ni almacena archivos de la organización.

Cuando se usan activamente directivas de protección de la información, los archivos de la organización pueden tener duraciones de examen significativas debido a grandes volúmenes de actividades de análisis de archivos.

Defender for Cloud Apps ha agregado nuevas mejoras de examen de archivos para SharePoint y OneDrive:

  • Velocidad de examen casi en tiempo real más rápida para archivos en SharePoint y OneDrive.

  • Mejor identificación para el nivel de acceso de un archivo en SharePoint: el nivel de acceso a archivos en SharePoint está marcado de forma predeterminada como Interno y no como Privado (ya que el propietario del sitio puede acceder a todos los archivos de SharePoint y no solo al propietario del archivo).

    Nota:

    Cambiar el nivel de acceso de archivos predeterminado SharePoint de Privado a Interno podría afectar a las directivas de archivo (si una directiva de archivo busca archivos internos o privados en SharePoint).

Principales amenazas para tu entorno Microsoft 365

Las principales amenazas para tu entorno Microsoft 365 incluyen:

  • Cuentas en peligro y amenazas internas
  • Pérdida de datos
  • Reconocimiento de seguridad insuficiente
  • Aplicaciones malintencionadas de terceros
  • Malware
  • Suplantación de identidad (phishing)
  • Programa de secuestro
  • Bring your own device (BYOD) sin administrar

Cómo Defender for Cloud Apps ayuda a proteger el entorno

Defender for Cloud Apps ayuda a proteger el entorno de las maneras siguientes:

Controlar Microsoft 365 con directivas y plantillas de directiva integradas

Puede usar las siguientes plantillas de directiva integradas para detectar y notificarle sobre posibles amenazas:

Important

Las directivas de archivos dejarán de estar disponibles el 6 de enero de 2027. Para mantener la protección de datos basada en archivos para esta aplicación, cambie a DLP de Microsoft Purview o a las directivas de etiquetado automático.

Tipo Nombre
Directiva de detección de anomalías integrada Actividad desde direcciones IP anónimas
Actividad de un país poco frecuente
Actividad de direcciones IP sospechosas
Desplazamiento imposible
Actividad realizada por el usuario terminado (requiere Microsoft Entra ID como IdP)
Detección de malware
Intentos de varios inicios de sesión fallidos
Detección de ransomware
Actividad sospechosa de eliminación de correo electrónico (versión preliminar)
Reenvío sospechoso del correo entrante
Actividades inusuales de eliminación de archivos
Actividades inusuales de uso compartido de archivos
Actividades inusuales de descarga de archivos múltiples
Plantilla de política de actividad Inicio de sesión desde una dirección IP de riesgo
Descarga masiva por un solo usuario
Posible actividad de ransomware
Cambio de nivel de acceso (Teams)
Usuario externo añadido (Teams)
Eliminación masiva (Teams)
Plantilla de directiva de archivo Detección de un archivo compartido con un dominio no autorizado
Detección de un archivo compartido con direcciones de correo electrónico personales
Detección de archivos con PII/PCI/PHI
Directiva de detección de anomalías de aplicaciones de OAuth Nombre de aplicación de OAuth engañoso
Nombre del publicador engañoso para una aplicación de OAuth
Consentimiento de la aplicación OAuth malintencionada

Para obtener más información sobre la creación de directivas, consulte Creación de una directiva de Defender for Cloud Apps.

Automatización de controles de gobernanza

Además de la supervisión de posibles amenazas, puede aplicar y automatizar las siguientes acciones de gobernanza de Microsoft 365 para corregir las amenazas detectadas:

Tipo Acción
Gobierno de datos OneDrive:
  • Heredar permisos de la carpeta principal
  • Hacer que el archivo o la carpeta sean privados
  • Poner archivo o carpeta en cuarentena de administrador
  • Poner archivo o carpeta en cuarentena de usuario
  • Papelera de archivos/carpetas
  • Eliminación de un colaborador específico
  • Eliminación de colaboradores externos en archivos o carpetas
  • Aplicar la etiqueta de confidencialidad de Microsoft Purview Information Protection
  • Quitar la etiqueta de confidencialidad de Microsoft Purview Information Protection
SharePoint:
  • Heredar permisos de la carpeta principal
  • Hacer que el archivo o la carpeta sean privados
  • Poner archivo o carpeta en cuarentena de administrador
  • Poner archivo o carpeta en cuarentena de usuario
  • Poner archivo o carpeta en cuarentena de usuario y agregar permisos de propietario
  • Papelera de archivos/carpetas
  • Eliminación de colaboradores externos en archivos o carpetas
  • Eliminación de un colaborador específico
  • Aplicar la etiqueta de confidencialidad de Microsoft Purview Information Protection
  • Quitar la etiqueta de confidencialidad de Microsoft Purview Information Protection
Gobernanza del usuario
  • Notificar al usuario en alerta (a través de Microsoft Entra ID)
  • Requerir que el usuario vuelva a iniciar sesión (a través de Microsoft Entra ID)
  • Confirmar que el usuario está en peligro (a través de Microsoft Entra ID)
  • Suspender usuario (a través de Microsoft Entra ID)
Nota: Las acciones Requerir que el usuario vuelva a iniciar sesión, Confirmar usuario en peligro y Suspender usuario no son compatibles con los usuarios invitados.
Gobernanza de aplicaciones de OAuth
  • Revocación del permiso de aplicación de OAuth

Para más información sobre cómo remediar amenazas derivadas de aplicaciones en la nube conectadas, consulte Regulación de aplicaciones conectadas.

Protección de Microsoft 365 en tiempo real

Revise nuestros procedimientos recomendados para proteger y colaborar con usuarios externos y bloquear y proteger la descarga de datos confidenciales en dispositivos no administrados o de riesgo.

integración Defender for Cloud Apps con Microsoft 365

Defender for Cloud Apps admite la plataforma dedicada de Microsoft 365 heredada y las últimas ofertas de servicios de Microsoft 365, conocidas comúnmente como la familia de versiones vNext de Microsoft 365.

En algunos casos, un servicio de la familia de versiones vNext difiere ligeramente a nivel administrativo y de gestión respecto a la oferta estándar de servicios multi-inquilino de Microsoft 365.

Funcionamiento del registro de auditoría con Defender for Cloud Apps

Defender for Cloud Apps se integra directamente con los registros de auditoría de Microsoft 365 y recibe todos los eventos auditados de todos los servicios admitidos. Para obtener una lista de los servicios admitidos, consulte Servicios de Microsoft 365 que admiten la auditoría.

  • El registro de auditoría del administrador de Exchange está habilitado de forma predeterminada en Microsoft 365. Registra un evento en el registro de auditoría de Microsoft 365 cuando un administrador (o un usuario con privilegios administrativos) realiza un cambio en la organización Exchange Online. Los cambios realizados mediante el Centro de administración de Exchange o mediante la ejecución de un cmdlet en Windows PowerShell se registran en el registro de auditoría del administrador de Exchange. Para obtener más información sobre el registro de auditoría de administración en Exchange, consulte Registro de auditoría de administrador.

  • Los eventos de Exchange, Power BI y Teams solo aparecen después de que se detecten actividades de esos servicios en el portal.

  • Las implementaciones multigeográficas solo se admiten para OneDrive.

  • Los eventos de Exchange reflejan el actor, que es la aplicación o el usuario, que realizó la acción.

Funcionamiento de la integración de Microsoft Entra

La integración de Microsoft Entra tiene los siguientes comportamientos y limitaciones:

  • Si Microsoft Entra ID está configurado para sincronizarse automáticamente con los usuarios de su entorno local de Active Directory, la configuración del entorno local prevalece sobre la configuración de Microsoft Entra y se revierte el uso de la acción de gobernanza Suspender usuario.

  • En las actividades de inicio de sesión de Microsoft Entra, Defender for Cloud Apps solo muestra las actividades de inicio de sesión interactivas y las actividades de inicio de sesión procedentes de protocolos heredados, como ActiveSync.

    Nota:

    Microsoft Defender for Cloud Apps muestra eventos de inicio de sesión no interactivos en determinados escenarios, como las actividades de inicio de sesión etiquetadas como Call: OrgIdWsTrust2:process.

    Las actividades de inicio de sesión no interactivas se pueden ver en el registro de auditoría de Microsoft Entra.

  • Si las aplicaciones de Office están habilitadas, los grupos que forman parte de Microsoft 365 también se importan a Defender for Cloud Apps de las aplicaciones específicas de Office. Por ejemplo, si SharePoint está habilitado, los grupos de Microsoft 365 se importan como grupos de SharePoint.

Compatibilidad con cuarentena en Microsoft 365

La compatibilidad con cuarentena para SharePoint y OneDrive tiene las siguientes limitaciones:

  • En SharePoint y OneDrive, Defender for Cloud Apps solo admite la cuarentena de usuarios para archivos de bibliotecas de documentos compartidos (SharePoint Online) y archivos de la biblioteca de documentos (OneDrive para la Empresa).

  • En SharePoint, Defender for Cloud Apps solo admite tareas de cuarentena para archivos cuya ruta de acceso contiene Shared Documents en inglés.

Conexión de Microsoft 365 a Microsoft Defender for Cloud Apps

Siga estos pasos para conectar Microsoft Defender for Cloud Apps a la cuenta de Microsoft 365 existente mediante la API del conector de aplicaciones. Conectar Defender for Cloud Apps a Microsoft 365 te ofrece visibilidad y control sobre el uso de Microsoft 365. Para obtener información sobre cómo Defender for Cloud Apps protege Microsoft 365, consulte Protección de Microsoft 365.

Use este conector de aplicaciones para acceder a las funciones de SaaS Security Posture Management (SSPM) mediante controles de seguridad reflejados en Microsoft Secure Score. Más información.

Requisitos previos

Antes de conectar Microsoft 365 a Defender for Cloud Apps, asegúrate de cumplir los siguientes requisitos:

  • Para habilitar la supervisión de archivos de Microsoft 365, debe iniciar sesión con una cuenta de Microsoft Entra que tenga un rol de administrador apropiado, como Administrador de aplicaciones o Administrador de aplicaciones en la nube. Para obtener más información, consulte roles integrados de Microsoft Entra.

  • Debe tener al menos una licencia de Microsoft 365 asignada para conectar Microsoft 365 a Defender for Cloud Apps.

  • Para habilitar la supervisión de las actividades de Microsoft 365 en Defender for Cloud Apps, es necesario habilitar la auditoría en Microsoft Purview.

  • El registro de auditoría del buzón de Exchange debe estar activado para cada buzón de usuario antes de que se registre la actividad del usuario en Exchange Online, consulte Actividades del buzón de Exchange.

  • Debe habilitar la auditoría en Power BI para obtener los registros desde allí. Una vez habilitada la auditoría, Defender for Cloud Apps comienza a obtener los registros (con un retraso de 24 a 72 horas).

  • Debe habilitar la auditoría en Dynamics 365 para obtener los registros desde allí. Una vez habilitada la auditoría, Defender for Cloud Apps comienza a obtener los registros (con un retraso de 24 a 72 horas).

  • Debes habilitar la API del principal de servicio para obtener soporte de detección y respuesta de malware (la API del principal del servicio está habilitada por defecto). Una vez habilitada la API de la entidad de servicio, Defender for Cloud Apps comienza a obtener los registros (con un retraso de 24 a 72 horas).

Para conectar Microsoft 365 a Defender for Cloud Apps:

  1. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones.

  2. En la página Conectores de aplicaciones, seleccione +Conectar una aplicación y, a continuación, seleccione Microsoft 365.

    Captura de pantalla que muestra el botón Conectar una aplicación.

  3. En la página Seleccionar componentes de Microsoft 365 , seleccione los componentes que desea proteger y, a continuación, seleccione Conectar. De forma predeterminada, todos los componentes están seleccionados para obtener la máxima protección.

    Nota:

    • En enero de 2026, se agregaron los valores predeterminados para admitir la cobertura de seguridad completa. Si configuró la aplicación antes de enero de 2026, asegúrese de seleccionar todas las opciones predeterminadas y de volver a seleccionar Conectar para actualizar la configuración.
    • Para obtener la máxima protección, se recomienda seleccionar todos los componentes de Microsoft 365. Algunas funcionalidades de detección de amenazas y respuesta no funcionan a menos que todos los componentes necesarios estén seleccionados correctamente.
    • Para habilitar la protección de archivos de Microsoft 365, debe habilitar la supervisión de archivos en Defender for Cloud Apps (Configuración>Aplicaciones en la nube>Archivos>Habilitar la supervisión de archivos).

    Captura de pantalla que muestra la página Conectar componentes Office 365 con la casilla Archivos de Microsoft 365 activada.

  4. En la página Seguir el vínculo , seleccione Conectar Microsoft 365.

  5. Una vez que Microsoft 365 se muestre como conectado correctamente, seleccione Listo.

  6. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones.

  7. Asegúrese de que el estado del conector de aplicaciones conectado es Conectado.

    Los datos de administración de la posición de seguridad de SaaS (SSPM) se muestran en el portal de Microsoft Defender en la página Puntuación de seguridad. Para obtener más información, consulte Administración de la posición de seguridad para aplicaciones SaaS.

    Nota:

    • Después de conectar Microsoft 365, verás datos de la última semana, incluidas las aplicaciones de terceros conectadas a Microsoft 365 que realizan llamadas a las API. En el caso de las aplicaciones de terceros que no usan las API antes de conectarse, verá eventos desde el momento en que conecte Microsoft 365, ya que Defender for Cloud Apps habilita las API que están deshabilitadas de forma predeterminada.
    • Files y carpetas que se comparten públicamente (compartidos con "cualquiera") en SharePoint o OneDrive podrían aparecer incorrectamente como privadas.

    Si tiene problemas para conectarse Microsoft 365, consulte Solución de problemas de conectores de aplicaciones.

Pasos siguientes

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o asistencia con su producto, abra un ticket de soporte.