Imagina este escenario: un empleado recibe un correo convincente que parece venir de Microsoft. Hace clic, introduce su usuario y contraseña en una página que replica el portal de login. El atacante ya tiene las credenciales. ¿Qué pasa ahora?
Si la empresa tiene MFA y Acceso Condicional bien configurados, la respuesta es: nada. El atacante tiene la contraseña, pero no puede usarla. Y esa es exactamente la diferencia entre una empresa protegida y una comprometida.
¿Qué es MFA (autenticación multifactor)?
MFA exige al usuario demostrar su identidad con al menos dos factores diferentes antes de conceder acceso: algo que sabe (contraseña), algo que tiene (móvil, llave de seguridad) o algo que es (biometría). Incluso si un atacante roba la contraseña, necesitaría también el segundo factor para entrar.
Desde 2024, Microsoft ha hecho obligatorio MFA para todos los usuarios de Azure, como parte de su iniciativa Secure Future Initiative (SFI). La empresa informó en noviembre de 2025 de que esta medida reduce drásticamente el riesgo de ataques basados en credenciales robadas.
Referencia: Microsoft Trust Center, "SFI Progress Report November 2025".
MFA resistente a phishing
No todas las formas de MFA son iguales. Los SMS pueden ser interceptados, y las notificaciones push pueden ser aprobadas por fatiga (el atacante bombardea al usuario con solicitudes hasta que acepta una). Por eso Microsoft recomienda MFA resistente a phishing: llaves de seguridad FIDO2 o Windows Hello for Business. Estos métodos verifican no solo al usuario, sino también que el sitio web sea legítimo, bloqueando los ataques de phishing en la raíz.
¿Qué es el Acceso Condicional?
El Acceso Condicional es el motor de decisiones de seguridad de Microsoft Entra ID. Evalúa múltiples señales en cada inicio de sesión y decide si permite el acceso, lo bloquea o exige verificación adicional.
Las señales que evalúa incluyen: identidad del usuario y grupo al que pertenece, ubicación geográfica (IP), estado y cumplimiento del dispositivo (via Intune), aplicación a la que intenta acceder, nivel de riesgo del inicio de sesión (detectado por IA) y comportamiento histórico del usuario.
Ejemplos prácticos de políticas
Política 1: "Si un usuario del departamento de finanzas accede desde fuera de España, exigir MFA resistente a phishing." Esto protege las cuentas más sensibles sin molestar a los usuarios en su uso habitual.
Política 2: "Si el dispositivo no está gestionado por Intune, permitir solo acceso web a Outlook (sin descargar adjuntos)." Así, un empleado puede consultar el correo desde un dispositivo personal, pero los datos sensibles no salen de la nube.
Política 3: "Si el riesgo del inicio de sesión es alto (ubicación imposible, IP maliciosa), bloquear acceso y notificar al equipo de seguridad." Esta es la respuesta automática ante un ataque en curso.
Joey D'Antoni, arquitecto cloud, explicó en el Microsoft Intune Deep Dive Summit de enero de 2026 que el Acceso Condicional permite crear políticas que exijan MFA reforzado ante inicios de sesión desde ubicaciones inusuales, integrando las señales de Intune sobre el estado de los dispositivos.
Referencia: Virtualization Review, "Cloud Expert Maps Intune, Entra and Purview to a Layered Zero Trust Model" (enero 2026).
MFA + Acceso Condicional + Intune: la combinación ganadora
El verdadero poder aparece cuando se combinan las tres piezas. Intune verifica que el dispositivo cumple las políticas de seguridad. Entra ID verifica la identidad del usuario. Acceso Condicional cruza ambas señales y decide si el acceso es seguro.
Un atacante que consiga credenciales de phishing se encontraría con tres barreras consecutivas: necesita pasar MFA (no tiene el segundo factor), necesita un dispositivo que cumpla las políticas (no lo tiene) y necesita superar la evaluación de riesgo (la IA detecta la anomalía).
Cómo activarlo en tu empresa
Paso 1: Activar los Security Defaults de Microsoft Entra ID. Es gratuito y activa MFA básico para todos los usuarios en minutos.
Paso 2: Si tienes licencia Business Premium o E3/E5, pasar a políticas de Acceso Condicional personalizadas. Empezar por los usuarios con acceso a información sensible.
Paso 3: Incorporar los dispositivos a Intune para que el Acceso Condicional pueda evaluar su cumplimiento.
Paso 4: Evolucionar hacia MFA resistente a phishing (FIDO2/Windows Hello) para los perfiles de mayor riesgo.
¿Tienes MFA activado pero no sabes si está bien configurado?
Evaluamos gratuitamente tu configuración de identidad y acceso en Microsoft 365.
Solicitar evaluación gratuitaConclusión
MFA y Acceso Condicional son probablemente las dos medidas de seguridad con mejor relación esfuerzo-impacto que puedes activar hoy. Están incluidas en la mayoría de licencias Microsoft 365 y pueden configurarse en horas, no en meses. Si solo puedes hacer una cosa este mes para mejorar la seguridad de tu empresa, que sea esta.
Referencias
- Microsoft Trust Center, "SFI Progress Report November 2025"
- Virtualization Review, "Cloud Expert Maps Intune, Entra and Purview to a Layered Zero Trust Model" (enero 2026)
- Microsoft, "Zero Trust Security and Strategy" — microsoft.com/security/business/zero-trust
- Microsoft Learn, "Conditional Access overview" — learn.microsoft.com