Para guardarlo en PDF: pulsa Ctrl+P (⌘P en Mac) y elige “Guardar como PDF”. Deja activada la opción “Gráficos de fondo” para que se mantengan los colores de severidad. Este aviso no aparece en la versión impresa.

Resumen para dirección

agencia-exemplo.gal · análisis de solo lectura de Google Workspace. Esta página se lee en un minuto; el detalle técnico viene después.

37puntuación sobre 100
9 cuentas realmente en riesgo
7 7 críticos en fallo

Lo más grave, en tres frases

Por dónde empezar

  1. Exige la verificación en dos pasos en toda la organización — unos 15 minutos, cierra 11 hallazgos
  2. Suspende o quita privilegios a las cuentas de administrador que nadie usa — unos 10 minutos, cierra 2 hallazgos
  3. Desactiva el reenvío automático de correo a direcciones externas — unos 5 minutos, cierra 1 hallazgo

Si no se toca nada: 7 de estos problemas están clasificados como críticos, y todos ellos comparten la misma consecuencia — que una sola contraseña robada baste para controlar el correo de la organización. No hace falta un ataque sofisticado; basta con que una persona pique una vez. Los 16 ajustes de configuración pendientes son, además, los que deciden lo lejos que llega quien entre.

Informe de postura de seguridad

agencia-exemplo.gal
Escaneado el 24 Sep 2026, 06:44 UTC · análisis de solo lectura de Google Workspace · nunca se han solicitado permisos de contenido de Gmail ni de Drive
7
crítico
13
alto
10
medio
3
bajo
9 cuentas en riesgo, 5 de ellas con un problema crítico o alto.
37/100
puntuación de postura
▼ 21 respecto al anterior
-4 porque 1 cosa dejaron de poder comprobarse
-5 por cambios en tu organización

Arregla esto primero

Ordenado por hallazgos cerrados por minuto de trabajo, no por severidad. Hacer estas tres cosas, en este orden, elimina la mayor exposición con el menor esfuerzo.

ACCIÓN 1

Exige la verificación en dos pasos en toda la organización

Seguridad > Autenticación > Verificación en dos pasos > Obligatoriedad
Impacto: cierra 11 hallazgos (4 críticos, 5 altos), afecta a 8 cuentas, puntuación +27.
Esfuerzo: unos 15 minutos.
Aviso para los usuarios: Quien no tenga configurado un segundo factor se queda fuera hasta que lo registre. Avisa antes y usa el periodo de gracia para nuevos usuarios que ofrece Google; inscribe a los administradores a mano antes de activar la obligatoriedad.
ACCIÓN 2

Suspende o quita privilegios a las cuentas de administrador que nadie usa

Directorio > Usuarios (filtrando por rol de administrador)
Impacto: cierra 2 hallazgos (1 crítico, 1 alto), afecta a 1 cuenta, puntuación +5.
Esfuerzo: unos 10 minutos.
ACCIÓN 3

Desactiva el reenvío automático de correo a direcciones externas

Aplicaciones > Google Workspace > Gmail > Acceso de usuario final
Impacto: cierra 1 hallazgo (1 alto), afecta a 0 cuentas, puntuación +3.
Esfuerzo: unos 5 minutos.
Aviso para los usuarios: Las reglas de reenvío que ya existan dejarán de funcionar: comprueba que nadie dependa de una.

Cambios en tu organización

Cambio#Hallazgos
Nuevos2Cuentas que Google ha marcado como comprometidas, Política DMARC en 2 dominio(s)
Empeorados0
Resueltos1Acceso externo a los Grupos de Google

Ajustes de la organización (27)

Configuración del tenant: lo decide un administrador en la Consola de Administración y afecta a todo el mundo por igual. No es un fallo de ninguna persona en concreto.

crítico FALLONUEVOREGRESIÓN

Política DMARC en 2 dominio(s)

Comprobado contra el DNS público en cada dominio configurado. Peor resultado: Fallo.

Alcance: 2 dominio(s) configurado(s), por DNS público
Afectados (2):
agencia-exemplo.gal: La política DMARC es p=none: solo monitoriza, el correo suplantado se sigue entregando.
boletin.agencia-exemplo.gal: No hay registro DMARC. El correo suplantado de este dominio no se controla.

Cómo se arregla: Publica un TXT en «_dmarc» empezando por «v=DMARC1; p=none; rua=mailto:…» para recoger informes y después endurece a p=quarantine y finalmente p=reject.

CIS GWS §3 (Gmail) — Configurar DMARC
alto FALLO

Aplicaciones de terceros con permisos de alto riesgo

2 aplicaciones de terceros tienen permisos que dan acceso amplio al contenido de Gmail, a todo Drive, a las APIs de administración o a recursos de Cloud. Una brecha en cualquiera de esos proveedores se convierte en una brecha de tus datos. (La ventana de autorizaciones leída se indica en el alcance del hallazgo; se han visto 4 aplicaciones.)

Alcance: aplicaciones de terceros autorizadas por usuarios · 14 eventos de autorización
Afectados (2):
FileSync Cloud — 1 usuario — permisos: drive
MailMerge Studio — 2 usuarios — permisos:

Cómo se arregla: Revisa cada aplicación en Seguridad > Controles de API > Control de acceso de aplicaciones. Bloquea las que no reconozcas y pon el acceso de aplicaciones en «restringido» para que las nuevas autorizaciones de alto riesgo necesiten aprobación del administrador.

CIS GWS §2 — Controlar el acceso de aplicaciones de terceros a los datos de Google
alto FALLO

Métodos de segundo factor permitidos

El SMS y la llamada de voz no son un segundo factor de verdad: se interceptan con un cambio de SIM, con un desvío en la operadora o con una página de phishing que pide el código y lo reenvía en el momento. Contra un ataque dirigido, una cuenta con 2FA por SMS está casi tan expuesta como una sin 2FA, con el agravante de que todo el mundo la considera protegida. Solo las passkeys y las llaves de seguridad resisten el phishing, porque la credencial está atada al dominio real.

Alcance: ajustes de la Consola de Administración
Valor actual: Métodos permitidos: todos, incluidos SMS y llamada de voz (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Métodos permitidos: todos, incluidos SMS y llamada de voz · valor por defecto de Google

Cómo se arregla: Consola de Administración > Seguridad > Autenticación > Verificación en dos pasos, apartado «Métodos»: quita el SMS y la llamada de voz. Empieza por las unidades de administradores y reparte llaves o passkeys antes de endurecerlo para todos.

CIS GWS §1 — Verificación en dos pasos resistente al phishing
alto FALLO

Reenvío automático de Gmail

Quien compromete un buzón suele añadir una regla de reenvío silenciosa para seguir leyendo el correo después de que se cambie la contraseña. Desactivar el reenvío automático cierra esa vía.

Alcance: ajustes de la Consola de Administración
Valor actual: Reenvío automático: permitido (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Reenvío automático: permitido · valor por defecto de Google

Cómo se arregla: Consola de Administración > Aplicaciones > Google Workspace > Gmail > Acceso de usuario final: desactiva el «Reenvío automático», al menos en las unidades organizativas sensibles.

CIS GWS §3 (Gmail) — Restringir el reenvío automático
alto FALLO

Uso compartido externo de Drive

Los archivos compartidos fuera de la organización son la vía más habitual por la que los datos salen de un tenant. «Permitido» significa que cualquier usuario puede compartir cualquier cosa con cualquiera.

Alcance: ajustes de la Consola de Administración
Valor actual: Compartición externa: permitida sin restricción (configurado en la Consola de Administración)
Afectados (1):
/: Compartición externa: permitida sin restricción · política propia

Cómo se arregla: Consola de Administración > Aplicaciones > Google Workspace > Drive y Documentos > Configuración de uso compartido: pon el uso compartido fuera de la organización en DESACTIVADO o solo dominios permitidos, y el uso compartido por enlace por defecto en «Restringido».

CIS GWS §4 (Drive) — Restringir el uso compartido externo
alto FALLO

Registros SPF en 2 dominio(s)

Comprobado contra el DNS público en cada dominio configurado. Peor resultado: Fallo.

Alcance: 2 dominio(s) configurado(s), por DNS público
Afectados (2):
agencia-exemplo.gal: El SPF supera el límite de 10 consultas (12): los receptores devuelven permerror, así que el SPF no se evalúa en absoluto.
boletin.agencia-exemplo.gal: No se ha encontrado ningún registro SPF. Cualquiera puede suplantar el correo de este dominio.

Cómo se arregla: Publica un registro TXT del tipo «v=spf1 include:_spf.google.com ~all» en cada dominio que envíe correo, mantén un único registro y termínalo en ~all o -all. Vigila también el límite de 10 consultas DNS del RFC 7208.

CIS GWS §3 (Gmail) — Configurar SPF
medio FALLO

Política de contraseñas

Las contraseñas cortas o reutilizables hacen que el relleno de credenciales sea barato. Apunta a 12+ caracteres, sin reutilización y sin rotación periódica forzada.

Alcance: ajustes de la Consola de Administración
Valor actual: Longitud mínima: 8 · reutilización: permitida (configurado en la Consola de Administración)
Afectados (1):
/: Longitud mínima: 8 · reutilización: permitida · política propia

Cómo se arregla: Consola de Administración > Seguridad > Autenticación > Gestión de contraseñas: mínimo 12 caracteres, prohibir la reutilización y quitar la caducidad forzada.

CIS GWS §1 — Exigir una política de contraseñas robusta
medio FALLO

Lista de aplicaciones de Marketplace permitidas

Una lista de permitidas significa que los usuarios solo pueden instalar aplicaciones de Marketplace que tú hayas validado, en lugar de dar acceso a sus datos a cualquier cosa que encuentren.

Alcance: ajustes de la Consola de Administración
Valor actual: Instalación: cualquier aplicación (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Instalación: cualquier aplicación · valor por defecto de Google

Cómo se arregla: Consola de Administración > Aplicaciones > Aplicaciones de Google Workspace Marketplace > Configuración: permite solo las aplicaciones de la lista y revisa lo que ya está instalado.

CIS GWS §2 — Controlar la instalación de aplicaciones de Marketplace
alto AVISO

Concesiones de delegación en todo el dominio

La delegación en todo el dominio permite que una cuenta de servicio suplante a CUALQUIER usuario para los permisos concedidos: es la concesión más poderosa de Workspace. Se han observado 1 evento(s) de concesión en la ventana de auditoría.

Alcance: clientes con delegación en todo el dominio
Afectados (1):
2026-09-12: sync-antiga@proxecto-exemplo.iam.gserviceaccount.com recibió 2 permisos, concedidos por anton.carballo@agencia-exemplo.gal

Cómo se arregla: Revisa Seguridad > Controles de API > Delegación en todo el dominio. Elimina los clientes que no reconozcas y reduce los permisos al mínimo.

CIS GWS §2 — Controlar el acceso de aplicaciones de terceros a los datos de Google
alto AVISO

Cambios de administración de riesgo en la ventana de auditoría

Se han registrado 2 cambio(s) en 2 categoría(s) de riesgo. El registro de auditoría recoge cambios, no el estado actual por defecto, así que revisa cada uno y confirma que fue intencionado.

Alcance: registro de auditoría de administración · 3 eventos leídos
Afectados (4):
Se abrió el uso compartido externo: 1 cambio
2026-09-22 — brais.otero@agencia-exemplo.gal — CHANGE_DOCS_SHARING_SETTING
Se concedieron privilegios de administrador: 1 cambio
2026-09-01 — brais.otero@agencia-exemplo.gal — ASSIGN_ROLE

Cómo se arregla: Para cada cambio, confirma quién lo hizo y por qué. Añade reglas de alerta para estos tipos de evento en el Centro de alertas.

CIS GWS §1 — Revisar los registros de auditoría con regularidad
medio AVISO

Aplicaciones autorizadas por muchos usuarios

1 aplicaciones han sido autorizadas por 10 o más usuarios. Que una aplicación sin validar se use de forma masiva multiplica el alcance del daño si se ve comprometida.

Alcance: aplicaciones de terceros autorizadas por usuarios · 14 eventos de autorización
Afectados (1):
EquipoChat — 10 usuarios — permisos: email, openid, profile

Cómo se arregla: Valida las aplicaciones de uso extendido (proveedor, tratamiento de datos, necesidad real) y marca la decisión como de confianza o bloqueada en el Control de acceso de aplicaciones.

CIS GWS §2 — Controlar el acceso de aplicaciones de terceros a los datos de Google
medio AVISO

Calendarios secundarios visibles desde fuera

Los calendarios secundarios —el de la sala de reuniones, el del equipo, el de guardias— salen por defecto con TODOS los detalles visibles desde fuera de la organización, no solo el libre/ocupado. Y son justo los que nadie revisa, porque nadie los siente suyos. El título de una reunión suele ser el secreto entero: «Due diligence Acme», «Rescisión de Juan», «Consejo extraordinario». Quien pueda leerlos desde fuera sabe qué va a hacer la empresa antes de que lo sepa la plantilla.

Alcance: ajustes de la Consola de Administración
Valor actual: Visible desde fuera: todos los detalles del evento, en solo lectura (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Visible desde fuera: todos los detalles del evento, en solo lectura · valor por defecto de Google

Cómo se arregla: Consola de Administración > Aplicaciones > Google Workspace > Calendar > Opciones de uso compartido: para los calendarios secundarios, deja «Solo información de libre/ocupado» como máximo permitido hacia fuera.

CIS GWS §5 (Calendar) — Limitar la compartición externa a libre/ocupado
medio AVISO

Firma DKIM en 2 dominio(s)

Comprobado contra el DNS público en cada dominio configurado. Peor resultado: Aviso.

Alcance: 2 dominio(s) configurado(s), por DNS público
Afectados (2):
agencia-exemplo.gal: Clave DKIM encontrada en el selector «google», pero es de solo 1024 bits; el mínimo actual es 2048.
boletin.agencia-exemplo.gal: DKIM no verificado: no se ha encontrado ninguna clave en los 29 selectores probados (google, default, mail, dkim, smtp, dkim1, …). Un dominio que firme con un selector propio no lo encuentra esta comprobación, así que esto no significa que no firmes; se verifica a mano escribiendo a diego@diegofarina.com.

Cómo se arregla: Genera una clave DKIM en la Consola de Administración (Aplicaciones > Google Workspace > Gmail > Autenticar el correo electrónico), publica el registro DNS y pulsa «Iniciar autenticación». Solo se comprueba el selector «google», que es el que usa Workspace: si firmas con un selector propio, escríbeme a diego@diegofarina.com y lo verificamos a mano.

CIS GWS §3 (Gmail) — Configurar DKIM
medio AVISO

MTA-STS (TLS obligatorio en el correo entrante) en 2 dominio(s)

Comprobado contra el DNS público en cada dominio configurado. Peor resultado: Aviso.

Alcance: 2 dominio(s) configurado(s), por DNS público
Afectados (2):
agencia-exemplo.gal: No hay política MTA-STS. Un atacante situado en la red puede degradar el correo dirigido a este dominio a texto plano.
boletin.agencia-exemplo.gal: No hay política MTA-STS. Un atacante situado en la red puede degradar el correo dirigido a este dominio a texto plano.

Cómo se arregla: Publica una política MTA-STS: un registro TXT en «_mta-sts» más un fichero de política en https://mta-sts.<dominio>/.well-known/mta-sts.txt con tus servidores MX. Empieza en modo «testing» y pasa después a «enforce».

CIS GWS §3 (Gmail) — Exigir TLS en el correo en tránsito
medio AVISO

DNSSEC (DNS firmado) en 2 dominio(s)

Comprobado contra el DNS público en cada dominio configurado. Peor resultado: Aviso.

Alcance: 2 dominio(s) configurado(s), por DNS público
Afectados (2):
agencia-exemplo.gal: DNSSEC está activado: las respuestas DNS de este dominio van firmadas.
boletin.agencia-exemplo.gal: DNSSEC no está activado. Un atacante a nivel de resolutor puede falsificar las respuestas DNS, incluidos tus registros SPF, DKIM y DMARC.

Cómo se arregla: Activa DNSSEC en tu proveedor de DNS (en Cloudflare es un solo interruptor) y añade el registro DS en tu registrador. Sin DNSSEC, tus propios registros SPF, DKIM y DMARC se pueden falsificar.

CIS GWS — Proteger la integridad del DNS
bajo AVISO

TLS-RPT (informes de fallos de TLS) en 2 dominio(s)

Comprobado contra el DNS público en cada dominio configurado. Peor resultado: Aviso.

Alcance: 2 dominio(s) configurado(s), por DNS público
Afectados (2):
agencia-exemplo.gal: No hay registro TLS-RPT, así que los fallos de entrega con TLS pasan desapercibidos.
boletin.agencia-exemplo.gal: No hay registro TLS-RPT, así que los fallos de entrega con TLS pasan desapercibidos.

Cómo se arregla: Publica un registro TXT en «_smtp._tls»: «v=TLSRPTv1; rua=mailto:tls@<dominio>» para enterarte cuando falle la entrega con TLS hacia tu dominio.

CIS GWS §3 (Gmail) — Vigilar la seguridad del transporte de correo
crítico NO VERIFICADO

Obligatoriedad de la 2FA: cómo está configurada en la consola

Mientras la verificación en dos pasos no sea obligatoria, inscribirse es voluntario: quien no lo haga entra solo con contraseña, y quien ya la tenga puede quitársela cuando quiera. La obligatoriedad se configura por unidad organizativa, así que lo que importa no es si está activada, sino a quién alcanza.

Alcance: ajustes de la Consola de Administración

Cómo se arregla: Consola de Administración > Seguridad > Autenticación > Verificación en dos pasos > Obligatoriedad: actívala para toda la organización, no solo para una unidad.

CIS GWS §1 — Verificación en dos pasos
Esta comprobación no se ha podido confirmar, así que nunca cuenta en la puntuación, ni a favor ni en contra.
alto NO VERIFICADO

Acceso IMAP a Gmail

IMAP permite entrar al buzón con usuario y contraseña desde cualquier cliente de correo, sin pasar por el desafío de la verificación en dos pasos. Es la puerta lateral clásica: quien tenga la contraseña lee todo el correo sin tocar la pantalla de acceso de Google y sin dejar el rastro de un inicio de sesión web.

Alcance: ajustes de la Consola de Administración

Cómo se arregla: Consola de Administración > Aplicaciones > Google Workspace > Gmail > Acceso de usuario final: desactiva IMAP o limítalo a los clientes que hayas aprobado.

CIS GWS §3 (Gmail) — Restringir los protocolos de correo heredados
Esta comprobación no se ha podido confirmar, así que nunca cuenta en la puntuación, ni a favor ni en contra.
alto NO VERIFICADO

Acceso POP a Gmail

POP tiene el mismo problema que IMAP y uno peor: descarga los mensajes a la máquina del cliente, así que una vez copiados quedan fuera de tu control, de tu retención y de cualquier borrado que hagas después.

Alcance: ajustes de la Consola de Administración

Cómo se arregla: Consola de Administración > Aplicaciones > Google Workspace > Gmail > Acceso de usuario final: desactiva POP. Casi nunca hace falta.

CIS GWS §3 (Gmail) — Restringir los protocolos de correo heredados
Esta comprobación no se ha podido confirmar, así que nunca cuenta en la puntuación, ni a favor ni en contra.
medio NO VERIFICADO

Reglas de alerta de seguridad: quién se entera

No se ha podido leer ninguna regla de alerta, así que no se puede decir si alguien está vigilando.

Alcance: reglas de alerta del tenant

Cómo se arregla: Consola de Administración > Reglas > Reglas definidas por el sistema. Activa al menos las de cambios de configuración, cuentas comprometidas, acceso sospechoso y dispositivos, y ponles un destinatario real: una lista de correo que alguien lea.

CIS GWS §1 — Activar y encaminar las alertas de seguridad
Esta comprobación no se ha podido confirmar, así que nunca cuenta en la puntuación, ni a favor ni en contra.
bajo NO VERIFICADO

Duración de la sesión de Google

Una cookie de sesión robada sigue siendo válida hasta que la sesión caduca. Las sesiones con límite acotan cuánto tiempo sirve un token robado, sobre todo en administradores.

Alcance: ajustes de la Consola de Administración

Cómo se arregla: Consola de Administración > Seguridad > Control de acceso y datos > Control de sesión de Google: establece una duración máxima de sesión web (12-24 h en unidades privilegiadas).

CIS GWS §1 — Limitar la duración de las sesiones
Esta comprobación no se ha podido confirmar, así que nunca cuenta en la puntuación, ni a favor ni en contra.
alto CORRECTO

Aplicaciones menos seguras (acceso solo con contraseña)

Las aplicaciones menos seguras acceden con usuario y contraseña, sin OAuth y sin el desafío de la verificación en dos pasos. Este ajuste importa MÁS, no menos, cuando ya tienes la 2FA obligatoria: es precisamente la vía que la deja sin efecto. Y como la conexión no es interactiva, tampoco genera el aviso de inicio de sesión sospechoso.

Alcance: ajustes de la Consola de Administración
Valor actual: Acceso solo con contraseña: bloqueado (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Acceso solo con contraseña: bloqueado · valor por defecto de Google

Cómo mantenerlo: Consola de Administración > Seguridad > Acceso y control de datos > Aplicaciones menos seguras: desactívalo. Lo que lo necesite debe migrar a OAuth.

CIS GWS §1 — Bloquear el acceso solo con contraseña
medio CORRECTO

Periodo de gracia de la verificación en dos pasos

El periodo de gracia es el tiempo que una cuenta nueva puede seguir entrando solo con contraseña. Durante esos días la obligatoriedad está anunciada pero no aplicada: es exactamente la ventana que busca quien roba credenciales, porque la cuenta ya existe y ya tiene permisos.

Alcance: ajustes de la Consola de Administración
Valor actual: Periodo de gracia: ninguno (2FA obligatoria desde el primer acceso) (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Periodo de gracia: ninguno (2FA obligatoria desde el primer acceso) · valor por defecto de Google

Cómo mantenerlo: Consola de Administración > Seguridad > Autenticación > Verificación en dos pasos: baja el periodo de gracia a una semana o menos.

CIS GWS §1 — Verificación en dos pasos
medio CORRECTO

Acceso por defecto de los archivos nuevos de Drive

Es el valor que lleva cada archivo que alguien crea. Si por defecto es «cualquiera con el enlace», la fuga no necesita un error humano: ocurre sola cada vez que se comparte un documento sin mirar.

Alcance: ajustes de la Consola de Administración
Valor actual: Enlace por defecto: restringido (solo quien lo cree) (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Enlace por defecto: restringido (solo quien lo cree) · valor por defecto de Google

Cómo mantenerlo: Consola de Administración > Aplicaciones > Google Workspace > Drive y Documentos > Configuración de uso compartido > Acceso general por defecto: ponlo en «Restringido».

CIS GWS §4 (Drive) — Acceso por defecto de los archivos
medio CORRECTO

Calendarios personales visibles desde fuera

Lo que un tercero puede ver del calendario de cada persona. Con libre/ocupado basta para coordinar una reunión; con los detalles se filtra con quién se reúne cada uno, cuándo y sobre qué.

Alcance: ajustes de la Consola de Administración
Valor actual: Visible desde fuera: solo libre/ocupado, sin detalles (valor por defecto de Google, que nadie ha cambiado)
Afectados (1):
/: Visible desde fuera: solo libre/ocupado, sin detalles · valor por defecto de Google

Cómo mantenerlo: Consola de Administración > Aplicaciones > Google Workspace > Calendar > Opciones de uso compartido: limita el máximo externo a «Solo libre/ocupado».

CIS GWS §5 (Calendar) — Limitar la compartición externa a libre/ocupado
medio CORRECTO

Acceso externo a los Grupos de Google

Los grupos accesibles públicamente pueden exponer conversaciones internas y permitir que gente de fuera publique en listas de correo internas.

Alcance: ajustes de la Consola de Administración
Valor actual: Acceso desde fuera: solo usuarios del dominio (configurado en la Consola de Administración)
Afectados (1):
/: Acceso desde fuera: solo usuarios del dominio · política propia

Cómo mantenerlo: Consola de Administración > Aplicaciones > Google Workspace > Grupos para empresas > Configuración de uso compartido: pon el acceso desde fuera de la organización en Privado.

CIS GWS — Configuración de uso compartido de Grupos
informativo CORRECTO

Acceso al registro de auditoría de administración

El registro de auditoría de administración es accesible. Abajo se listan los cambios recientes en la Consola de Administración: revisa cualquiera que no reconozcas.

Alcance: registro de auditoría de administración · 3 eventos leídos
Afectados (3):
2026-09-22 06:44 — brais.otero@agencia-exemplo.gal — CHANGE_DOCS_SHARING_SETTING
2026-09-12 06:44 — anton.carballo@agencia-exemplo.gal — AUTHORIZE_API_CLIENT_ACCESS
2026-09-01 06:44 — brais.otero@agencia-exemplo.gal — ASSIGN_ROLE

Cómo mantenerlo: Configura reglas de alerta para los eventos de administración sensibles (Seguridad > Centro de alertas, Informes > Auditoría e investigación).

CIS GWS §1 — Revisar los registros de auditoría con regularidad

Hallazgos por cuenta (23)

Cosas que son ciertas de personas concretas: sin segundo factor, nunca han iniciado sesión, privilegios de administrador, recuperación mal puesta, acceso desde un país nuevo.

crítico FALLO

Superadministrador sin 2FA y con la recuperación mal puesta

1 cuenta(s) cumplen a la vez: es superadministrador + no tiene verificación en dos pasos + tiene la recuperación de la cuenta mal puesta. Por qué esto es peor que los hallazgos por separado: los dos hechos por separado ya son graves; juntos cierran el círculo. Sin segundo factor, una contraseña robada por phishing entra directamente. Y con la recuperación mal puesta, esa entrada se vuelve permanente: si el atacante llega primero al buzón personal de recuperación, se queda con la cuenta y tú no tienes vía de vuelta, porque sin teléfono de recuperación la única salida es el soporte de Google, que tarda días. Es la diferencia entre un incidente y perder el tenant.

Alcance: superadministradores
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal

Cómo se arregla: Trata estas cuentas como una emergencia: inscríbelas hoy en la verificación en dos pasos con llave de seguridad, pon un teléfono de recuperación corporativo y quita cualquier correo de recuperación que esté en un dominio personal. Asegúrate de que queda al menos otro superadministrador con 2FA para no quedarte fuera.

CIS GWS §1 — Verificación en dos pasos en cuentas privilegiadas + protección de la recuperación
crítico FALLO

Superadministrador sin 2FA que nunca ha iniciado sesión

1 cuenta(s) cumplen a la vez: es superadministrador + no tiene verificación en dos pasos + nunca ha iniciado sesión. Por qué esto es peor que los hallazgos por separado: cada uno de los tres hechos es manejable aparte. Juntos son una puerta trasera permanente: la cuenta tiene control total del tenant, basta con robar su contraseña para usarla y, como nunca ha iniciado sesión, no existe una línea base de actividad normal con la que comparar, así que nadie notaría que otra persona empieza a usarla. Suelen ser restos de la instalación inicial o de migraciones, sin ningún responsable que las vigile.

Alcance: superadministradores
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal

Cómo se arregla: Suspende estas cuentas hoy. Si alguna es realmente necesaria, inscríbela en la verificación en dos pasos con una llave de seguridad antes de reactivarla y asígnale un responsable con nombre y apellidos.

CIS GWS §1 — Limitar superadministradores + exigir 2FA + desactivar cuentas inactivas
crítico FALLO

Superadministrador sin verificación en dos pasos

1 cuenta(s) cumplen a la vez: es superadministrador + no tiene verificación en dos pasos. Por qué esto es peor que los hallazgos por separado: un superadministrador puede leer, cambiar o exportar cualquier cosa del tenant, y puede dejar fuera al resto de administradores. Sin segundo factor, una sola contraseña robada por phishing equivale al compromiso total del dominio: no hay segunda línea de defensa.

Alcance: superadministradores
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal

Cómo se arregla: Inscribe ya a estos administradores en la verificación en dos pasos, preferiblemente con llave de seguridad física o passkey, y después actívala de forma obligatoria para la unidad organizativa de administradores.

CIS GWS §1 — Verificación en dos pasos en cuentas privilegiadas
crítico FALLO

Administrador delegado sin verificación en dos pasos

Los administradores delegados pueden gestionar usuarios, restablecer contraseñas o cambiar ajustes de servicios: sin segundo factor, una sola contraseña robada por phishing basta para usar esos privilegios. Los superadministradores se evalúan aparte, en sus propios hallazgos.

Alcance: administradores delegados
Afectados (1):
anton.carballo@agencia-exemplo.gal

Cómo se arregla: Inscribe ya a estos administradores en 2FA (Seguridad > Verificación en dos pasos) y después hazla obligatoria para su unidad organizativa. Para administradores, usa preferiblemente llaves de seguridad o passkeys.

CIS GWS §1 — Verificación en dos pasos
crítico FALLONUEVO

Cuentas que Google ha marcado como comprometidas

La propia detección de Google ha desactivado o señalado estas cuentas por contraseña filtrada, secuestro o ataque patrocinado por un estado. Trátalas como comprometidas hasta demostrar lo contrario.

Alcance: toda la organización (registro de inicios de sesión)
Afectados (1):
nerea.figueroa@agencia-exemplo.gal — 1 evento

Cómo se arregla: Restablece la contraseña, revoca las sesiones y los tokens de aplicaciones, y vuelve a verificar la 2FA de cada cuenta. Consulta el Centro de alertas para el contexto completo.

CIS GWS §1 — Vigilar los inicios de sesión y las alertas de seguridad de cuentas
crítico FALLO

Recuperación de las cuentas de superadministrador

1 de 2 superadministradores tienen la recuperación mal puesta. Sin teléfono de recuperación, perder el segundo factor o sufrir un secuestro deja la cuenta fuera de alcance: no hay vía de vuelta que no pase por el soporte de Google, y eso son días. Y un correo de recuperación en un dominio personal es peor todavía: mueve la seguridad de todo el tenant a un buzón que tu organización no controla, no puede auditar y no puede revocar. Quien tenga ese buzón puede restablecer al superadministrador, y sigue pudiendo el día después de que la persona deje la empresa.

Alcance: superadministradores
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal: sin teléfono de recuperación, correo de recuperación en un dominio personal (@gmail.com)

Cómo se arregla: Abre Directorio > Usuarios, entra en cada superadministrador y revisa «Información de seguridad»: todos deben tener un teléfono de recuperación corporativo y ningún correo de recuperación en un dominio personal; sustituye los que lo estén por una dirección del propio dominio. Si la cuenta es de emergencia y no tiene a nadie detrás, guarda sus códigos de respaldo en el gestor de secretos en lugar de apuntar un buzón particular.

CIS GWS §1 — Proteger las cuentas privilegiadas y su recuperación
alto FALLO

Superadministrador sin actividad en 90+ días

1 cuenta(s) cumplen a la vez: es superadministrador + no ha iniciado sesión recientemente. Por qué esto es peor que los hallazgos por separado: una cuenta de administrador sin uso conserva el privilegio máximo mientras nadie la vigila. Su uso indebido no llamaría la atención, porque no hay actividad reciente con la que contrastarlo.

Alcance: superadministradores
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal

Cómo se arregla: Confirma si la cuenta sigue siendo necesaria. Si no lo es, quítale el rol de administrador y suspéndela; si lo es, mantenla con 2FA y revísala cada trimestre.

CIS GWS §1 — Limitar superadministradores + revisar cuentas inactivas
alto FALLO

Cuenta sin 2FA que nunca ha iniciado sesión

1 cuenta(s) cumplen a la vez: no tiene verificación en dos pasos + nunca ha iniciado sesión. Por qué esto es peor que los hallazgos por separado: estas cuentas siguen con la contraseña inicial que les puso informática, no tienen segundo factor y no hay nadie que entre a diario y note algo raro. Son la vía de entrada más silenciosa a un tenant.

Alcance: cuentas activas de toda la organización
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal

Cómo se arregla: Suspéndelas hasta que alguien necesite la cuenta de verdad. Cuando se entregue, exige la inscripción en 2FA en el primer inicio de sesión.

CIS GWS §1 — Exigir 2FA + desactivar cuentas sin uso
alto FALLO

Cuenta compartida o funcional sin 2FA

1 cuenta(s) cumplen a la vez: no tiene verificación en dos pasos + parece una cuenta compartida o funcional. Por qué esto es peor que los hallazgos por separado: los buzones compartidos (admin@, info@, integraciones@…) suelen tener contraseñas conocidas por varias personas, guardadas en scripts o documentos, y que casi nunca se rotan. Sin segundo factor, cualquier filtración de esa contraseña es suficiente; y como la cuenta es de todos, nadie asume la tarea de vigilarla.

Alcance: cuentas compartidas o funcionales (admin@, info@, integraciones@…)
Afectados (1):
integraciones@agencia-exemplo.gal

Cómo se arregla: Inscribe la cuenta en la verificación en dos pasos, o sustitúyela por un grupo o por acceso delegado para que no exista ninguna contraseña compartida.

CIS GWS §1 — Exigir 2FA en todas las cuentas
alto FALLO

Usuarios sin la verificación en dos pasos configurada

4 de 11 usuarios activos no se han inscrito en la verificación en dos pasos. Las cuentas que solo dependen de una contraseña son la vía de entrada más habitual para el robo de cuentas.

Alcance: toda la organización (todas las cuentas activas)
Afectados (4):
anton.carballo@agencia-exemplo.gal
iago.mendez@agencia-exemplo.gal
integraciones@agencia-exemplo.gal
uxia.ferreiro@agencia-exemplo.gal

Cómo se arregla: Lanza una campaña de inscripción y después activa la 2FA obligatoria para toda la organización con un periodo de gracia (Seguridad > Verificación en dos pasos > Obligatoriedad).

CIS GWS §1 — Verificación en dos pasos
alto FALLO

Accesos de superadministrador desde un país nuevo

1 superadministrador(es) han entrado en los últimos 14 días desde un país en el que no constaba ningún acceso suyo antes, en 74 días de registro. No es que el país sea peligroso: lo que llama la atención es el cambio. Una cuenta con meses de historial en un sitio que de pronto entra desde otro es el indicio más barato que existe de que alguien más la está usando, y en un superadministrador eso es el tenant entero. Antes de alarmarte: un viaje, una VPN nueva o un móvil en itinerancia dan exactamente la misma señal. Se confirma con una llamada, no con el informe.

Alcance: superadministradores
Afectados (1):
uxia.ferreiro@agencia-exemplo.gal: Marruecos (MA)

Cómo se arregla: Pregunta a esa persona si el acceso es suyo. Si no lo reconoce: cierra sus sesiones (Directorio > Usuarios > la cuenta > Seguridad > Cerrar sesión), restablece la contraseña, revisa las aplicaciones con acceso a su cuenta y mira el registro de administración por si tocó algún ajuste.

CIS GWS §1 — Vigilar los inicios de sesión de las cuentas privilegiadas
medio FALLO

Cuentas activas sin iniciar sesión en 90+ días

1 cuentas activas no han iniciado sesión en más de 90 días. Las cuentas dormidas son un objetivo preferente: nadie se da cuenta cuando se ven comprometidas, y además suelen seguir consumiendo licencia.

Alcance: cuentas activas de toda la organización
Afectados (1):
noa.lourido@agencia-exemplo.gal — último inicio de sesión 2026-02-06

Cómo se arregla: Confírmalo con la persona o su responsable y después suspende la cuenta. Transfiere los datos y libera la licencia antes de eliminarla.

CIS GWS §1 — Revisar y desactivar cuentas inactivas
alto AVISO

Actividad de inicio de sesión sospechosa

Google ha marcado como sospechosos los inicios de sesión de 1 cuenta(s) (ubicación, dispositivo o patrón inusual).

Alcance: toda la organización (registro de inicios de sesión)
Afectados (1):
iago.mendez@agencia-exemplo.gal — 1 evento

Cómo se arregla: Confirma la actividad con cada persona. Si no la reconoce, restablece las credenciales y exige 2FA. Valora usar el Acceso Contextual para limitar desde dónde se puede iniciar sesión.

CIS GWS §1 — Vigilar los inicios de sesión y las alertas de seguridad de cuentas
medio AVISO

Cuentas fuera del alcance de la obligatoriedad de 2FA

Mientras la 2FA no sea obligatoria, inscribirse es voluntario. 8 usuarios activos no están cubiertos por una política de obligatoriedad, así que podrían quitarse el segundo factor en cualquier momento.

Alcance: toda la organización (todas las cuentas activas)
Afectados (8):
anton.carballo@agencia-exemplo.gal
iago.mendez@agencia-exemplo.gal
integraciones@agencia-exemplo.gal
nerea.figueroa@agencia-exemplo.gal
noa.lourido@agencia-exemplo.gal
roi.pardo@agencia-exemplo.gal
uxia.ferreiro@agencia-exemplo.gal
xurxo.vilar@agencia-exemplo.gal

Cómo se arregla: Activa la obligatoriedad de la 2FA en todas las unidades organizativas (Seguridad > Verificación en dos pasos > Obligatoriedad > Activada).

CIS GWS §1 — Verificación en dos pasos
medio AVISO

Posible adivinación de contraseñas (ráfagas de intentos fallidos)

1 cuenta(s) acumulan 10 o más inicios de sesión fallidos en la ventana de auditoría, lo que puede indicar que alguien está probando contraseñas.

Alcance: toda la organización (registro de inicios de sesión)
Afectados (1):
integraciones@agencia-exemplo.gal — 14 eventos

Cómo se arregla: Exige la 2FA (así acertar la contraseña deja de ser suficiente) y valora requisitos de contraseña más estrictos o el Acceso Contextual.

CIS GWS §1 — Vigilar los inicios de sesión y las alertas de seguridad de cuentas
bajo AVISO

Cuentas activas que nunca han iniciado sesión

2 cuentas activas (creadas hace más de 14 días) nunca han iniciado sesión. Normalmente conservan la contraseña inicial que les puso informática y no tienen 2FA: objetivos fáciles que nadie vigila.

Alcance: cuentas activas de toda la organización
Afectados (2):
uxia.ferreiro@agencia-exemplo.gal
xurxo.vilar@agencia-exemplo.gal

Cómo se arregla: Suspéndelas hasta que la persona necesite la cuenta de verdad.

CIS GWS §1 — Revisar y desactivar cuentas inactivas
bajo AVISO

Cuentas suspendidas que siguen existiendo

Quedan 1 cuentas suspendidas en el directorio. Se pueden reactivar sin hacer ruido y puede que sigan ocupando licencia, perteneciendo a grupos y compartiendo datos.

Alcance: cuentas suspendidas
Afectados (1):
becaria.2025@agencia-exemplo.gal

Cómo se arregla: Para quien ya no está en la empresa: transfiere los datos y elimina la cuenta. La suspensión debe ser solo un paso temporal de la salida.

CIS GWS §1 — Revisar y desactivar cuentas inactivas
crítico CORRECTO

Aplicaciones conectadas por cuentas suspendidas

Ninguna cuenta suspendida tiene autorizaciones de terceros pendientes de revocar en el registro.

Alcance: cuentas suspendidas

Cómo mantenerlo: Seguridad > Controles de API > Gestionar el acceso de aplicaciones de terceros: busca cada aplicación y retira el acceso de esas cuentas. Añádelo a tu proceso de baja, junto a la suspensión y al cierre de sesiones: son tres acciones distintas y solo una la hace el botón de suspender.

CIS GWS §3 — Retirar el acceso de terceros al dar de baja a alguien
alto CORRECTO

La 2FA es obligatoria para esta cuenta y aun así entra sin ella

0 cuenta(s) están en esta situación. Es la combinación que no debería poder existir, y por eso merece una mirada aparte: la obligatoriedad de la verificación en dos pasos les alcanza, el periodo de gracia ya ha pasado, la persona ha iniciado sesión — y sigue sin segundo factor. Un informe que enseña «obligatoriedad: correcta» junto a «N usuarios sin 2FA» deja al lector pensando que una de las dos cosas está mal medida. No lo está: las dos son ciertas, y lo que hay entre ellas es una excepción real. Las causas habituales son una unidad organizativa excluida, una exención por usuario, o un acceso que no pasa por la pantalla de Google (IMAP, POP o una contraseña de aplicación), que es justamente el camino que la obligatoriedad no cubre.

Alcance: cuentas activas con obligatoriedad aplicada

Cómo mantenerlo: Mira cada cuenta en Directorio > Usuarios > Seguridad: comprueba si tiene una exención de la verificación en dos pasos y si su unidad organizativa está dentro del ámbito de la obligatoriedad. Revisa también si entra por IMAP, POP o con una contraseña de aplicación, porque esas vías no pasan por el segundo factor. Si es una cuenta de servicio, conviértela en cuenta de servicio de verdad en lugar de dejarla como usuario con contraseña.

CIS GWS §1 — Verificación en dos pasos obligatoria y sin excepciones
alto CORRECTO

Número de cuentas de superadministrador

2 cuentas de superadministrador: dentro del rango recomendado (2-3).

Alcance: superadministradores
Afectados (2):
brais.otero@agencia-exemplo.gal
uxia.ferreiro@agencia-exemplo.gal

Cómo mantenerlo: Mantén entre 2 y 4 superadministradores. Pasa la administración del día a día a roles delegados con el mínimo privilegio necesario (Cuenta > Roles de administrador).

CIS GWS §1 — Limitar las cuentas de superadministrador (2-4 recomendadas)
alto CORRECTO

Códigos de respaldo de la verificación en dos pasos

No consta ninguna generación de códigos de respaldo en el registro de administración. Es la respuesta que se quiere: los códigos son un segundo factor de papel que no caduca y que sí se puede phishear.

Alcance: cuentas con códigos de respaldo generados

Cómo mantenerlo: Directorio > Usuarios > la cuenta > Seguridad > Códigos de verificación de respaldo: revoca los que sigan vivos en las cuentas con privilegios. Si hacen falta como vía de emergencia, genéralos en el momento y revócalos después.

CIS GWS §1 — Segundo factor resistente al phishing en cuentas privilegiadas
informativo CORRECTO

Países desde los que entran los superadministradores

2 de 2 superadministradores tienen accesos en el registro, sobre una ventana de 74 día(s). Es un inventario, no un fallo: sirve para que reconozcas de un vistazo desde dónde se entra normalmente a las cuentas que controlan todo el tenant. El país sale de una base de datos local; ninguna dirección IP sale de este servidor.

Alcance: superadministradores
Afectados (2):
brais.otero@agencia-exemplo.gal: España (ES)×17
uxia.ferreiro@agencia-exemplo.gal: España (ES)×9, Marruecos (MA)×2, Países Bajos (NL)×2 ← NUEVO: Marruecos (MA)

Cómo mantenerlo: Repasa la lista con quien corresponda: lo que importa no es el país en sí, sino que cuadre con dónde trabaja de verdad esa persona.

CIS GWS §1 — Vigilar los inicios de sesión de las cuentas privilegiadas
informativo CORRECTO

Cuentas de administrador delegado (inventario)

1 cuentas de administrador delegado. Es informativo: revisa que cada rol siga siendo necesario y esté ajustado al mínimo privilegio.

Alcance: administradores delegados
Afectados (1):
anton.carballo@agencia-exemplo.gal

Cómo mantenerlo: Revisa la asignación de roles en Cuenta > Roles de administrador.

CIS GWS §1 — Limitar las cuentas de superadministrador (2-4 recomendadas)

Personas en riesgo (9)

Ordenadas por severidad combinada. 7 de ellas acumulan más de un problema a la vez: son las cuentas que un atacante solo tiene que acertar una vez.

PeorCuentaProblemasAparece en
críticouxia.ferreiro@agencia-exemplo.gal10Superadministrador sin 2FA y con la recuperación mal puesta · Superadministrador sin 2FA que nunca ha iniciado sesión · Superadministrador sin verificación en dos pasos · Superadministrador sin actividad en 90+ días · Cuenta sin 2FA que nunca ha iniciado sesión · Usuarios sin la verificación en dos pasos configurada · Cuentas fuera del alcance de la obligatoriedad de 2FA · Accesos de superadministrador desde un país nuevo · Recuperación de las cuentas de superadministrador · Cuentas activas que nunca han iniciado sesión
críticoanton.carballo@agencia-exemplo.gal3Administrador delegado sin verificación en dos pasos · Usuarios sin la verificación en dos pasos configurada · Cuentas fuera del alcance de la obligatoriedad de 2FA
críticonerea.figueroa@agencia-exemplo.gal2Cuentas fuera del alcance de la obligatoriedad de 2FA · Cuentas que Google ha marcado como comprometidas
altointegraciones@agencia-exemplo.gal4Cuenta compartida o funcional sin 2FA · Usuarios sin la verificación en dos pasos configurada · Cuentas fuera del alcance de la obligatoriedad de 2FA · Posible adivinación de contraseñas (ráfagas de intentos fallidos)
altoiago.mendez@agencia-exemplo.gal3Usuarios sin la verificación en dos pasos configurada · Cuentas fuera del alcance de la obligatoriedad de 2FA · Actividad de inicio de sesión sospechosa
medionoa.lourido@agencia-exemplo.gal2Cuentas fuera del alcance de la obligatoriedad de 2FA · Cuentas activas sin iniciar sesión en 90+ días
medioxurxo.vilar@agencia-exemplo.gal2Cuentas fuera del alcance de la obligatoriedad de 2FA · Cuentas activas que nunca han iniciado sesión
medioroi.pardo@agencia-exemplo.gal1Cuentas fuera del alcance de la obligatoriedad de 2FA
bajobecaria.2025@agencia-exemplo.gal1Cuentas suspendidas que siguen existiendo

Registros de correo y DNS

agencia-exemplo.gal

dominio de Workspace
ComprobaciónEstadoDetalle
SPFFALLOEl SPF supera el límite de 10 consultas (12): los receptores devuelven permerror, así que el SPF no se evalúa en absoluto.
v=spf1 include:_spf.google.com include:sendgrid.net include:spf.mailjet.com include:_spf.crm-exemplo.com ~all
mecanismo final: ~all
Consultas DNS: 12 del límite de 10 del RFC 7208 — por encima del límite: los receptores devuelven permerror y dejan de evaluar el SPF
DKIMAVISOClave DKIM encontrada en el selector «google», pero es de solo 1024 bits; el mínimo actual es 2048.
selector google: v=DKIM1; k=rsa; p=AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA

tamaño de clave: 1024 bits — débil, rota a 2048 o más
DMARCFALLOLa política DMARC es p=none: solo monitoriza, el correo suplantado se sigue entregando.
v=DMARC1; p=none; rua=mailto:informes@axencia-marketing-exemplo.com; adkim=r; aspf=r
política: p=none · alineación: DKIM relajada, SPF relajada
los informes van a: solo a un tercero: nunca ves tu propia telemetría
DNSSECCORRECTODNSSEC está activado: las respuestas DNS de este dominio van firmadas.

boletin.agencia-exemplo.gal

dominio de Workspace
ComprobaciónEstadoDetalle
SPFFALLONo se ha encontrado ningún registro SPF. Cualquiera puede suplantar el correo de este dominio.mecanismo final: ?all
DKIMNO VERIFICADODKIM no verificado: no se ha encontrado ninguna clave en los 29 selectores probados (google, default, mail, dkim, smtp, dkim1, …). Un dominio que firme con un selector propio no lo encuentra esta comprobación, así que esto no significa que no firmes; se verifica a mano escribiendo a diego@diegofarina.com.
No verificado. Se ha probado google, default, mail, dkim, smtp, dkim1, que es el selector que usa Workspace. Un dominio que firme con un selector propio no lo encuentra esta comprobación; no significa que no firmes. Escríbeme y lo verificamos a mano.
DMARCFALLONo hay registro DMARC. El correo suplantado de este dominio no se controla.política: p=sin definir · alineación: DKIM relajada, SPF relajada
los informes van a: desconocido
DNSSECAVISODNSSEC no está activado. Un atacante a nivel de resolutor puede falsificar las respuestas DNS, incluidos tus registros SPF, DKIM y DMARC.

Comprobaciones manuales (3)

Vigía no ha podido leer estos ajustes automáticamente, así que verifícalos a mano. Desaparecen de esta lista en cuanto una comprobación automática pueda confirmarlos.

Comprobación manual · Gmail

Reglas de enrutamiento y pasarela de salida de Gmail

El Policy API no expone las reglas de enrutamiento, así que esto no se puede comprobar automáticamente ni pidiendo más permisos. Vale el minuto que cuesta: una regla de enrutamiento maliciosa es exfiltración que sobrevive a un cambio de contraseña, a un cierre de sesiones y a activar la verificación en dos pasos. Sigue copiando el correo hasta que alguien mire esta pantalla, y nadie la mira nunca.

  1. Consola de Administración > Aplicaciones > Google Workspace > Gmail > Enrutamiento.
  2. Repasa una a una las reglas de «Enrutamiento», «Recipient address map» y «Enrutamiento de destinatarios»: cualquier regla que copie o desvíe correo a un dominio que no sea vuestro debe tener un dueño y un motivo escrito.
  3. Mira «Pasarelas de salida» (outbound gateway): si hay un servidor SMTP externo configurado, confirma que es el vuestro y no un relé que alguien dejó puesto.
  4. Comprueba también «Cumplimiento de contenido» por si hay una regla que envíe copia silenciosa de los mensajes que cumplan cierto patrón.
  5. Si encuentras algo que no reconoces, no lo borres sin más: apunta quién la creó y cuándo (aparece en el registro de auditoría) antes de quitarla.
Comprobación manual · Gmail

Acceso IMAP y POP a Gmail

Vigía sí pide y tiene el permiso para leer este ajuste, y el identificador es el que documenta Google (gmail.imap_access y gmail.pop_access). Lo que pasa es otra cosa: tu organización nunca ha fijado una política explícita para ellos, y Google —a diferencia de casi todos los demás ajustes— no publica cuál es el valor por defecto ni lo devuelve por API. No hay nada que leer, así que decir «permitido» o «bloqueado» sería inventárselo. Se mira a mano en un minuto.

  1. Consola de Administración > Aplicaciones > Google Workspace > Gmail > Acceso de usuario final.
  2. Mira «Acceso IMAP» y «Acceso POP». Desactiva los dos si nadie usa un cliente de correo de escritorio; casi nunca hace falta ninguno.
  3. Si necesitas IMAP, limítalo a los clientes de correo aprobados por OAuth en lugar de dejarlo abierto a cualquier cliente.
  4. Importante: estas dos vías entran con usuario y contraseña sin pasar por el desafío de la verificación en dos pasos, así que dejarlas abiertas anula buena parte de lo que te da la 2FA.
Comprobación manual · Gmail

Reglas de reenvío puestas por cada usuario

La política de reenvío de toda la organización se lee automáticamente en cuanto se concede el permiso de políticas. Las reglas de reenvío de cada usuario necesitarían un permiso restringido de Gmail, así que esas hay que auditarlas con la Búsqueda en el registro de correo.

  1. Consola de Administración > Aplicaciones > Google Workspace > Gmail > Acceso de usuario final.
  2. Valora desactivar el «Reenvío automático» en toda la organización o en las unidades organizativas sensibles.
  3. Informes > Búsqueda en el registro de correo: audita el correo reenviado a dominios externos.

Cómo se ha calculado la puntuación

Pesos por severidad: critical 10, high 6, medium 3, low 1. Crédito: correcto 100%, aviso 50%, fallo 0%. La puntuación se reparte en dos bloques que se leen distinto:

Los hallazgos informativos, manuales o no verificados quedan excluidos por completo: la incertidumbre nunca suma ni resta.

Elemento Severidad Estado Peso Obtenido De
anton.carballo@agencia-exemplo.galcríticofallo100.02sv-delegated-admins (+2 más)
becaria.2025@agencia-exemplo.galbajoaviso10.5suspended-accounts
iago.mendez@agencia-exemplo.galaltofallo60.02sv-users (+2 más)
integraciones@agencia-exemplo.galaltofallo60.0composite-service-account-no-2sv (+3 más)
nerea.figueroa@agencia-exemplo.galcríticofallo100.0login-compromised (+1 más)
noa.lourido@agencia-exemplo.galmediofallo30.0dormant-accounts (+1 más)
roi.pardo@agencia-exemplo.galmedioaviso31.52sv-enforcement
uxia.ferreiro@agencia-exemplo.galcríticofallo100.0composite-superadmin-no-2sv-no-recovery (+9 más)
xurxo.vilar@agencia-exemplo.galmedioaviso31.52sv-enforcement (+1 más)
La 2FA es obligatoria para esta cuenta y aun así entra sin ellaaltocorrecto66.0composite-enforced-but-not-enrolled
Número de cuentas de superadministradoraltocorrecto66.0super-admin-count
Códigos de respaldo de la verificación en dos pasosaltocorrecto66.02sv-backup-codes
Aplicaciones de terceros con permisos de alto riesgoaltofallo60.0oauth-high-risk
Aplicaciones autorizadas por muchos usuariosmedioaviso31.5oauth-widely-granted
Concesiones de delegación en todo el dominioaltoaviso63.0oauth-dwd
Aplicaciones conectadas por cuentas suspendidascríticocorrecto1010.0suspended-with-tokens
Métodos de segundo factor permitidosaltofallo60.0policy-2sv-methods
Periodo de gracia de la verificación en dos pasosmediocorrecto33.0policy-2sv-grace
Aplicaciones menos seguras (acceso solo con contraseña)altocorrecto66.0policy-less-secure-apps
Reenvío automático de Gmailaltofallo60.0policy-gmail-forwarding
Uso compartido externo de Drivealtofallo60.0policy-drive-sharing
Acceso por defecto de los archivos nuevos de Drivemediocorrecto33.0policy-drive-link-default
Política de contraseñasmediofallo30.0policy-password
Lista de aplicaciones de Marketplace permitidasmediofallo30.0policy-marketplace
Calendarios secundarios visibles desde fueramedioaviso31.5policy-calendar-secondary
Calendarios personales visibles desde fueramediocorrecto33.0policy-calendar-primary
Acceso externo a los Grupos de Googlemediocorrecto33.0policy-groups-sharing
Cambios de administración de riesgo en la ventana de auditoríaaltoaviso63.0audit-risky-changes
Registros SPF en 2 dominio(s)altofallo60.0email-spf
Firma DKIM en 2 dominio(s)medioaviso31.5email-dkim
Política DMARC en 2 dominio(s)críticofallo100.0email-dmarc
MTA-STS (TLS obligatorio en el correo entrante) en 2 dominio(s)medioaviso31.5mail-mta-sts
TLS-RPT (informes de fallos de TLS) en 2 dominio(s)bajoaviso10.5mail-tls-rpt
DNSSEC (DNS firmado) en 2 dominio(s)medioaviso31.5dns-dnssec
Total 172 63.5 puntuación 37/100
admin-login-countriesinformativocorrectosolo informativo
delegated-adminsinformativocorrectosolo informativo
policy-2sv-enforcementcríticono verificadono se ha podido determinar
policy-imapaltono verificadono se ha podido determinar
policy-popaltono verificadono se ha podido determinar
policy-sessionbajono verificadono se ha podido determinar
alert-rulesmediono verificadono se ha podido determinar
audit-admin-loginformativocorrectosolo informativo

¿Quieres que lo arreglemos?

Este informe dice qué está mal y dónde se toca. Si prefieres que lo haga alguien que ya ha hecho esto antes, lo hago yo contigo:

Y si quieres, repetimos la revisión cada cierto tiempo: es lo que impide volver al punto de partida en seis meses.

diego@diegofarina.com

Escríbeme y te contesto yo. El precio depende de lo que haya que hacer, así que lo hablamos por correo con el informe delante.