Doble factor para todos
Microsoft Authenticator, claves de acceso o llaves físicas FIDO2 para los perfiles críticos. Los SMS quedan como último recurso. Incluye a la dirección, que suele ser la que más se resiste.
La mayoría de las intrusiones en pymes empiezan con una contraseña, no con un virus. Alguien la escribe en una página falsa que imita el inicio de sesión de Microsoft 365, la reutilizaba en una tienda online que sufrió una filtración, o se la adivinan porque era el nombre de la empresa seguido del año. Con esa contraseña y sin doble factor, el atacante entra en el correo, crea una regla que oculta las respuestas y empieza a enviar a los clientes facturas con un IBAN cambiado. Este servicio cierra esa puerta y la siguiente: quién puede entrar, desde qué dispositivo, en qué condiciones y con qué privilegios dentro del equipo. Vale igual para quien trabaja en la oficina, para quien teletrabaja tres días a la semana y para el móvil personal con el que se consulta el correo de la empresa.
Trabajamos sobre todo con Microsoft 365, Entra ID e Intune, y con Google Workspace y su gestión de endpoints. Si usa otra plataforma de gestión, la aprovechamos.
Microsoft Authenticator, claves de acceso o llaves físicas FIDO2 para los perfiles críticos. Los SMS quedan como último recurso. Incluye a la dirección, que suele ser la que más se resiste.
Reglas que piden un dispositivo gestionado para abrir datos de la empresa, bloquean inicios de sesión desde países donde usted no opera y exigen un segundo factor más fuerte a los administradores.
Portátiles con Windows y Mac inscritos en Intune: cifrado, actualizaciones, cortafuegos y antivirus comprobados. Un equipo que no cumple no accede a los datos hasta que se corrige.
En los móviles propios de los empleados se protegen solo las aplicaciones de empresa, sin tocar fotos ni mensajes personales. Si alguien se va, se borran los datos corporativos y nada más.
Se retiran los permisos de administrador local. Las instalaciones pasan por un catálogo de aplicaciones aprobadas, y las contraseñas de administración local se rotan automáticamente con LAPS.
Un procedimiento para que la persona nueva tenga su portátil listo el primer día, enviado por mensajería y configurado solo con encenderlo, y para que quien se va pierda el acceso ese mismo día.
El doble factor se despliega por grupos, con una sesión breve de acompañamiento. El acceso condicional empieza en modo informe para ver qué habría bloqueado.
Cuentas activas, cuentas de antiguos empleados, administradores, cuentas de servicio y métodos de inicio de sesión. Se limpia lo que sobra.
Registro por departamentos, con instrucciones sencillas y ayuda por videollamada para quien se atasque.
Inscripción de equipos en Intune, políticas de cumplimiento en modo informe y activación progresiva.
Activación de las reglas tras revisar el informe, con una cuenta de emergencia protegida y documentada por si algo falla.
El doble factor por SMS o por notificación ya no basta frente a las páginas falsas más modernas. Los kits de phishing actuales capturan la sesión en tiempo real, código incluido. Las claves de acceso y las llaves FIDO2 no se pueden reenviar a una web falsa, y por eso las recomendamos para dirección, administración y finanzas.
Se puede usar con la aceptación del empleado, y la aplicación de autenticación no ve nada del contenido del teléfono. Si alguien prefiere no usar su móvil, la alternativa es una llave física FIDO2 que facilita la empresa. Conviene recogerlo en la política de uso de dispositivos y, en teletrabajo, en el acuerdo de trabajo a distancia de la Ley 10/2021.
El acceso condicional permite excepciones temporales: el empleado avisa, se habilita el país durante el viaje y se cierra al volver. Así se mantiene el bloqueo general sin dejar a nadie tirado en una feria en otro continente.
Se les quitan los permisos permanentes, no la capacidad de trabajar. Pueden solicitar una elevación puntual que queda registrada, o usar una cuenta de administración separada de la del día a día. Así un correo malicioso abierto en la cuenta normal no llega con privilegios.
Windows Home no admite la gestión completa de Intune ni BitLocker gestionado. La licencia puede actualizarse a Pro de forma remota, sin reinstalar el equipo. Lo incluimos en el inventario y le decimos cuántos equipos están en ese caso antes de empezar.
Cuéntenos cuántos usuarios y dispositivos tiene, qué plataforma usa y si hay teletrabajo. Le respondemos con un plan por fases para el doble factor y la gestión de equipos.
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
No encontramos esa ciudad. Revise cómo está escrita o elija la capital de provincia más cercana: como trabajamos en remoto, el servicio es el mismo en cualquier punto de España.