Por qué la configuración por defecto no es suficiente
Google Workspace viene con buena seguridad de base, pero varias de las protecciones más importantes no están activadas por defecto — hay que configurarlas desde la consola de administrador. Esta es la checklist que reviso en cada diagnóstico.
⚠️ Una cuenta de administrador comprometida en Google Workspace le da al atacante control sobre el correo, los archivos y los usuarios de toda la empresa. Es el punto individual más crítico de proteger.
Los 8 puntos que reviso en cada diagnóstico
1. Autenticación de correo: SPF, DKIM y DMARC
Estos tres registros DNS confirman que los correos que salen de tu dominio realmente los envía tu empresa, y no un atacante suplantando tu identidad. Se configuran desde Admin Console → Apps → Google Workspace → Gmail → Autenticar correo electrónico. Si no los tienes, puedes verificarlo gratis con nuestro verificador de SPF, DKIM y DMARC.
2. Verificación en dos pasos (MFA) obligatoria
Se activa en Seguridad → Autenticación → Verificación en dos pasos, y se puede forzar para todos los usuarios de la organización. La recomendación es restringir los métodos a aplicaciones de autenticación o llaves de seguridad, y desactivar los códigos por SMS o llamada, que son más vulnerables a intercepción.
3. Cuentas de super administrador protegidas
Se recomienda mantener entre 2 y 3 cuentas de super administrador, cada una dedicada exclusivamente a tareas administrativas — no para el trabajo diario de esa persona — y protegida con dos llaves de seguridad físicas. Las credenciales de la cuenta de respaldo deben guardarse en un gestor de contraseñas o un lugar físico seguro, nunca en un documento compartido.
4. Programa de Protección Avanzada (APP)
Es un nivel de seguridad gratuito y adicional de Google, recomendado específicamente para cuentas de alto riesgo como administradores o directivos. Añade protección reforzada contra phishing dirigido y descargas maliciosas.
5. Control de aplicaciones de terceros (OAuth)
Muchas filtraciones de datos empiezan cuando un empleado conecta una app de terceros a su cuenta de Google sin que la empresa lo sepa, otorgándole acceso a correo o archivos. Se controla en Seguridad → Controles de API, revisando y limitando qué apps pueden conectarse.
6. Revisión de auditoría y actividad sospechosa
Google Workspace incluye registros de auditoría y paneles de seguridad que muestran intentos de inicio de sesión, actividad inusual y patrones de uso compartido de archivos. Revisarlos periódicamente permite detectar accesos sospechosos antes de que se conviertan en un incidente.
7. Políticas de uso compartido de Drive
Por defecto, muchos usuarios comparten archivos "para cualquier persona con el enlace" sin darse cuenta del riesgo. Conviene restringir el uso compartido externo a nivel de organización y revisar qué documentos sensibles quedaron con acceso público por descuido.
8. Cifrado y retención con Vault (si aplica)
Para empresas con requisitos de cumplimiento normativo, Google Vault permite retener, buscar y exportar datos de Gmail, Drive y Chat con fines legales o de auditoría. No es necesario para todas las empresas, pero es clave si manejas información regulada.
¿Qué tan protegida está tu empresa?
| 7-8 | ✓ Excelente configuración |
| 4-6 | ⚠ Riesgos moderados — revisar pronto |
| 0-3 | ✗ Configuración crítica — actuar ya |
🔒 En iProject3 hacemos esta revisión completa como parte del diagnóstico gratuito, tanto para Google Workspace como para Microsoft 365. Agenda 30 minutos y te digo exactamente en qué estado está tu cuenta.
Fuentes y referencias
- Checklist de seguridad para empresas medianas y grandes (Google Workspace, documentación oficial)
- Google Workspace Security Best Practices (DoControl, 2026)