~/--help · Guías
Microsoft 365 con Copilot en tu empresa: qué configurar ahora para reducir la superficie de ataque
Guía práctica para administradores: permisos, políticas de datos y controles de Copilot que puedes activar hoy mientras esperas un parche oficial de Microsoft.
$ por El Comando · redacción automática ·
img://--help Microsoft 365 con Copilot en tu empresa: qué configurar ahora para reducir la superficie de ataque
Después de leer esta guía sabrás qué palancas concretas tienes en el Centro de Administración de Microsoft 365 para limitar el radio de daño potencial de Copilot mientras no existe un parche oficial. No es una solución total. Es lo que puedes hacer mañana por la mañana.
Si no has leído el contexto, empieza por aquí: un investigador ha demostrado que documentos .docx maliciosos pueden autopropagarse a través de Copilot for Word y Microsoft lleva meses sin mitigarlo. Eso es el problema. Esta guía es la respuesta práctica.
1. Audita qué usuarios tienen Copilot activo (y cuáles no deberían)
Antes de tocar nada, necesitas saber exactamente dónde está habilitado Copilot.
- Entra en el Centro de Administración de Microsoft 365 → Facturación → Licencias.
- Filtra por la licencia “Microsoft 365 Copilot” y exporta la lista de usuarios asignados.
- Cruza esa lista con los perfiles de riesgo: usuarios con acceso a datos sensibles, cuentas de servicio, empleados con privilegios administrativos.
Mi lectura: en muchas organizaciones, Copilot se desplegó ampliamente durante la fase de piloto sin retirar después los accesos. Si tienes usuarios con licencia activa que no usan la herramienta a diario, este es el momento de recuperar esas licencias y reducir la exposición.
2. Controla qué puede ver Copilot: permisos y etiquetas de sensibilidad
Copilot accede a los datos a los que el usuario tiene permiso. Si los permisos están mal calibrados, Copilot los hereda. El vector de ataque documentado no es solo el modelo: es que el modelo puede leer y reescribir documentos a los que el usuario tiene acceso.
Paso a paso:
- En el Centro de Cumplimiento de Microsoft Purview → Protección de la información → Etiquetas de sensibilidad, revisa si tienes etiquetas activas y correctamente aplicadas.
- Activa el etiquetado automático para documentos que contengan patrones conocidos (NIF, datos bancarios, contratos). Purview puede sugerir etiquetas; valida que las reglas sean las tuyas, no las genéricas de Microsoft.
- En Políticas de etiquetas, asegúrate de que los documentos etiquetados como Confidencial o Altamente confidencial tienen restricciones de cifrado que impidan que Copilot los exporte o resuma en contextos no autorizados.
- Activa la opción “Require users to apply a label” para Office apps: obliga a que cualquier documento nuevo reciba una etiqueta antes de guardarse.
3. Restringe la compartición externa desde SharePoint y OneDrive
Un documento infectado que llega desde fuera o que se comparte sin control amplifica el problema. Las restricciones de compartición no son nuevas, pero muchas organizaciones las tienen en el valor por defecto de Microsoft, que es permisivo.
- Centro de Administración de SharePoint → Políticas → Compartición.
- Cambia el nivel de compartición externo de SharePoint a “Solo personas de tu organización” si tu operativa lo permite. Si necesitas compartir externamente, baja a “Invitados existentes” en lugar de “Cualquiera con el enlace”.
- En el mismo panel, activa “Requerir que los invitados inicien sesión con la misma cuenta a la que se envió la invitación”.
- En OneDrive, replica la configuración: el nivel no puede ser más permisivo que el de SharePoint, pero sí puede ser más restrictivo. Ponlo igual o más cerrado.
- Revisa los enlaces de tipo “Cualquiera” ya existentes: Centro de Administración de SharePoint → Informes → Uso → exporta los archivos con enlaces anónimos activos y evalúa cuáles puedes cerrar hoy.
4. Limita las capacidades de Copilot en el Centro de Administración de Microsoft 365
Microsoft ofrece controles específicos para Copilot que muchos administradores no han revisado desde el despliegue inicial.
- Centro de Administración de Microsoft 365 → Configuración → Copilot.
- En “Gestionar Copilot”, revisa si tienes habilitado el acceso a datos de la organización en búsquedas y respuestas. Si no tienes etiquetas de sensibilidad completamente desplegadas (paso 2), considera desactivar temporalmente la opción “Permitir que Copilot acceda a contenido de toda la organización”.
- Comprueba si tienes habilitados plugins y conectores de terceros en Copilot. Cada conector es una superficie adicional. Deshabilita los que no sean críticos para la operativa.
- En Microsoft 365 Defender → Configuración → Endpoints, activa las reglas de reducción de superficie de ataque (ASR) si no están activas, especialmente las que bloquean la ejecución de contenido de Office desde procesos hijo.
5. Activa el registro de auditoría y configura alertas
No puedes mitigar lo que no ves. El registro de auditoría de Microsoft 365 debe estar activo antes de que ocurra algo, no después.
- Centro de Cumplimiento de Purview → Auditoría → comprueba que el registro está habilitado para tu tenant. Si no lo está, actívalo ahora: los registros no son retroactivos.
- Crea una alerta de actividad para las siguientes operaciones: acceso masivo a archivos en poco tiempo por un único usuario, descarga de más de N archivos en una sesión (ajusta N a tu baseline real), y modificaciones de archivos en carpetas etiquetadas como confidenciales.
- En Microsoft Defender for Cloud Apps (si tienes licencia), activa las políticas de detección de anomalías para SharePoint y OneDrive. Las plantillas predefinidas de “actividad inusual de descarga de archivos” son un punto de partida razonable.
Errores comunes que conviene evitar
- Confiar en que la licencia de Copilot incluye seguridad suficiente por defecto. No la incluye. Como detalla el análisis de lo que Microsoft promete y lo que el contrato realmente garantiza, las garantías contractuales son más limitadas de lo que sugiere el marketing.
- Aplicar etiquetas de sensibilidad solo a documentos nuevos. El stock de documentos ya existentes en SharePoint y OneDrive queda desprotegido. Lanza una campaña de etiquetado sobre el contenido heredado, aunque sea en modo recomendación antes de forzarlo.
- Desactivar funciones sin comunicarlo. Si restringes Copilot o la compartición externa, avisa antes a los equipos afectados. Los workarounds improvisados (enviar documentos sensibles por correo personal para saltarse la restricción) son peores que el problema original.
- Asumir que el registro de auditoría ya estaba activo. En tenants con más de dos años, es frecuente que no lo esté o que esté configurado con retención mínima. Compruébalo explícitamente.
- Esperar al parche para hacer esto. Estas configuraciones tienen valor independientemente del vector concreto documentado esta semana. Son higiene básica de administración de Microsoft 365.
Guía: mitigación de Copilot/Word sin parche oficial
Pasos cubiertos: auditoría de licencias, etiquetas Purview, restricción de compartición externa, controles de Copilot, activación de auditoría
Estado: sin parche oficial de Microsoft a la fecha de publicación
Fuente de contexto: investigación publicada sobre autopropagación vía .docx + documentación pública de Microsoft 365 Admin Center
Advertencia: ninguna de estas medidas sustituye un parche del fabricante