MFA — autenticación de múltiples factores — es el control que más reduce el riesgo por el menor costo. Es la primera pregunta de tu aseguradora, un requisito de cumplimiento en sectores regulados, y la defensa más efectiva contra el robo de credenciales, que es como entra la mayoría de los ataques.

Y en Microsoft 365 ya casi no es opcional: Microsoft está haciendo MFA obligatorio por etapas. Desde febrero de 2025 empezó a exigirlo para entrar al centro de administración de Microsoft 365, y el viejo MFA “por usuario” está siendo retirado (Microsoft: Plan for mandatory MFA).

Esta guía es para una oficina de 5 a 15 personas en M365: qué opción usar, cómo desplegarla sin romper el trabajo de nadie, y los errores que dejan huecos abiertos aunque “tengas MFA”.


Primero: ¿cuál de las dos opciones te toca?

Microsoft 365 te da dos caminos para MFA. Elegir bien evita dolores después.

Security Defaults (gratis). Todas las suscripciones de M365 Business incluyen Microsoft Entra ID Free con Security Defaults, que activa MFA para todos con un clic. Es la opción correcta para la mayoría de las oficinas pequeñas: simple, gratis, y obliga a todos a registrar un método de verificación.

Conditional Access (incluido en Business Premium). Microsoft 365 Business Premium incluye Entra ID P1, que habilita Conditional Access — políticas granulares: exigir MFA en cada inicio de sesión, por usuario, por dispositivo, por ubicación o por aplicación.

Regla práctica: si tienes el plan Business Premium, usa Conditional Access (más control). Si tienes cualquier otro plan, usa Security Defaults. No uses los dos a la vez — son mutuamente excluyentes.


Camino A — Activar Security Defaults (la mayoría)

  1. Entra al Microsoft Entra admin center (entra.microsoft.com) con una cuenta de administrador global.
  2. Ve a Identity → Overview → Properties.
  3. Abajo, busca Manage security defaults.
  4. Cambia a Enabled y guarda.

Eso es todo del lado técnico. A partir de ahí, cada usuario tendrá que registrar un método de verificación la próxima vez que entre. Ojo con un cambio reciente: desde enero de 2025 Microsoft eliminó el periodo de gracia para registrarse — los usuarios deben completar el registro de inmediato para acceder (Microsoft 365 admin security overview).


Camino B — Conditional Access (Business Premium)

Si tienes Business Premium, una política básica que exige MFA a todos:

  1. En el Entra admin center, ve a Protection → Conditional Access → Policies → New policy.
  2. Users: todos (excluye la cuenta break-glass — ver más abajo).
  3. Target resources: All cloud apps.
  4. Grant: Require multifactor authentication.
  5. Empieza en modo Report-only unos días para ver el impacto sin bloquear a nadie, luego cámbiala a On.

Conditional Access te deja afinar después (por ejemplo, no pedir MFA en la red de la oficina pero sí desde afuera). Empieza simple: MFA para todos, siempre.


El despliegue al equipo (la parte humana)

La tecnología es un clic; el rollout es donde se gana o se pierde.

  • Avisa antes. Manda un correo corto explicando qué va a pasar y por qué, con un día/hora. La gente coopera cuando entiende.
  • Estandariza en Microsoft Authenticator. La app en el celular es el método más seguro y cómodo (con number matching, donde escribes un número que aparece en pantalla). Evita SMS si puedes — es el método más débil.
  • Registra primero a los administradores. Sus cuentas son el blanco principal; ya son obligatorias para MFA en los portales de admin.
  • Ten una ventana de soporte. El primer día habrá preguntas. Tener a alguien disponible 1–2 horas evita que la gente busque atajos inseguros.

Los errores que dejan huecos (aunque “tengas MFA”)

Activar MFA y creer que terminaste es el error más común. Lo que revisamos en los assessments:

  • Autenticación heredada (legacy auth) abierta. Protocolos viejos (POP, IMAP, SMTP básico) que no soportan MFA dejan una puerta lateral. Hay que bloquearlos — Security Defaults lo hace; en Conditional Access se bloquea con una política aparte.
  • El MFA “por usuario” legacy. Si administras MFA por el portal viejo de per-user, migra a las Authentication methods policies en Entra. Microsoft está retirando el método legacy: las cuentas que no cumplan la nueva política dejan de poder entrar.
  • Cuentas compartidas sin MFA. El buzón “info@” o la cuenta que usan tres personas es el hueco clásico. Cada identidad necesita su propio MFA.
  • No tener cuenta break-glass. Una cuenta de emergencia (con contraseña larga guardada de forma segura, excluida de las políticas) evita que un fallo de MFA te deje fuera de tu propio tenant. Créala antes de endurecer.
  • SMS como único método. El SMS es interceptable. Úsalo solo como respaldo, no como método principal.

Por qué vale el esfuerzo

MFA bien puesto neutraliza el ataque más común contra oficinas pequeñas: alguien roba o adivina una contraseña y entra como si fuera el empleado. Con MFA, la contraseña sola no alcanza.

Además, cierra tres casillas a la vez: es la pregunta #1 de tu cuestionario de ciber-seguro, es requisito de cumplimiento en salud y contabilidad, y es de los controles más baratos que existen — incluido en el plan que ya pagas.

Si quieres que revisemos tu configuración de M365 — no solo si MFA está “activo”, sino si está cerrado de verdad — escríbenos a contactus@sectycs.com. La primera conversación es sin costo.

Yarelis Lozada Castro, CISM, CDPSE, ISACA Authorized Trainer, es co-fundadora de SecTYCS LLC. Ha implementado controles de identidad y acceso en oficinas reguladas de Puerto Rico.