
📱 Endurece tus móviles y PCs con Intune en 1 día: Guía Exprés 🛡️
¿Tienes portátiles viajando en trenes y móviles personales accediendo al correo de la empresa? Si no usas Intune, estás ciego. Configurar un MDM (Mobile Device Management) suele sonar a proyecto de meses. Pero la realidad es que puedes desplegar las capas de seguridad críticas en menos de 24 horas si te centras en lo importante.
Hoy vamos a configurar Microsoft Intune para proteger tus datos en tres frentes: Windows corporativo, Cumplimiento y el caos del BYOD (Móviles personales).
🌅 Mañana: Cimientos Sólidos para Windows (Baselines y Cifrado)
No pierdas tiempo configurando 3.000 políticas una a una. Usa los aceleradores de Microsoft.
1. El Botón Fácil: Security Baselines 🏗️
En lugar de decidir manualmente si activar el Firewall o bloquear USBs, despliega una Línea base de seguridad (Security Baseline).
-
Qué es: Un paquete preconfigurado por expertos de Microsoft con las «mejores prácticas» recomendadas.
-
Acción: Ve a Seguridad de los puntos de conexión > Líneas base de seguridad > Línea base de seguridad para Windows 10 y posteriores. Asígnala a tus dispositivos. ¡Listo! Ya tienes cientos de configuraciones de seguridad aplicadas.
2. Cifrado Silencioso (BitLocker) 🔐
Si pierden un portátil, pierdes el hardware. Si pierden un portátil sin cifrar, pierdes la reputación de la empresa.
-
Acción: Crea una política de Cifrado de disco. Configúrala para que active BitLocker de forma silenciosa (sin preguntar al usuario) y guarde la clave de recuperación automáticamente en Entra ID. Es el seguro de vida más barato que existe.
☀️ Mediodía: El Examen de Salud (Compliance -> CA)
De nada sirve configurar seguridad si no verificas que funciona. Aquí entra la magia de las Políticas de Cumplimiento.
3. Define qué es un dispositivo «Sano» 🩺
Crea una política que diga: «Para que este PC sea confiable, debe cumplir esto»:
-
✅ Tener Antivirus activo.
-
✅ Tener BitLocker activado.
-
✅ Estar en una versión de Windows soportada.
-
✅ Tener una complejidad mínima de contraseña/PIN.
4. La Conexión con Acceso Condicional (El Portero) 🚦
Aquí cerramos el círculo. Ve a Entra ID > Acceso Condicional y crea una regla:
-
«Si el usuario quiere entrar a Office 365…»
-
«…Y el dispositivo NO está marcado como ‘Conforme’ (Compliant)…»
-
BLOQUEAR ACCESO. 🚫
Esto impide que un ordenador infectado o sin cifrar toque tus datos. Es el corazón del Zero Trust.
🌇 Tarde: Quick Wins para BYOD y Móviles (MAM)
Tus empleados usan sus iPhones y Androids personales para trabajar. No puedes «secuestrar» sus móviles (MDM), pero sí puedes proteger tus aplicaciones.
5. Protección de Aplicaciones (MAM) 📲
No enrolas el dispositivo; gestionas la aplicación. Crea una App Protection Policy para iOS y Android dirigida a Outlook, Teams y OneDrive.
-
El Contenedor Seguro: Configura la política para prohibir el «Copiar/Pegar» desde Outlook (trabajo) a WhatsApp (personal).
-
Bloqueo de Guardado: Impide que guarden adjuntos del correo en el almacenamiento local del teléfono o en su iCloud/Google Drive personal.
-
PIN de Aplicación: Exige un PIN o FaceID cada vez que abran Outlook, aunque el teléfono esté desbloqueado.
💡 Conclusión
Intune no tiene por qué ser complejo. Empieza con estas bases y habrás reducido tu superficie de ataque un 80% en un solo día. La perfección puede esperar; la seguridad, no.
