Seguridad de Google Workspace: la guía completa para administradores de TI (2026)
Google Workspace impulsa la jornada laboral de millones de organizaciones: correo electrónico, documentos, unidades compartidas, calendarios y las identidades que los conectan entre sí. Esa concentración de datos y accesos es precisamente el motivo por el que merece una estrategia de seguridad deliberada, en lugar de la configuración predeterminada que aceptó el primer día.
Esta guía recorre las áreas más importantes, en el orden en que un administrador de TI debería considerarlas: identidad, uso compartido, acceso de terceros, configuración administrativa y monitoreo continuo. Nada de esto requiere un proyecto de reemplazo total. La mayoría de los cambios de mayor impacto son configuraciones que usted ya controla.
Empiece por la identidad, porque todo lo demás depende de ella
Cada archivo, cada calendario, cada buzón de correo en Google Workspace es accesible a través de una identidad. Si un atacante controla una cuenta, los datos que esa cuenta puede ver son, en la práctica, suyos. Esto convierte a la identidad en el fundamento de la seguridad de Workspace.
Tres controles hacen la mayor parte del trabajo:
- Autenticación multifactor (MFA), obligatoria, no opcional. Una contraseña por sí sola es un único punto de fallo. Exigir la verificación en dos pasos en toda la organización es el control individual más eficaz que puede implementar. Cubrimos la implementación en detalle en nuestra guía para exigir MFA en toda la organización de Google Workspace.
- Segundos factores fuertes y resistentes al phishing, siempre que sea posible. Las llaves de seguridad físicas y las passkeys resisten los kits de phishing de credenciales que vencen a los códigos de un solo uso. Resérvelas, como mínimo, para administradores y otras cuentas de alto valor.
- Roles de administrador con privilegio mínimo. El rol de superadministrador puede hacer cualquier cosa. La mayoría de sus administradores no lo necesitan. Google Workspace admite roles de administrador personalizados, delimitados a tareas específicas; utilícelos y mantenga el número de superadministradores lo más reducido que pueda justificar.
Un ejercicio útil: enumere cada cuenta con privilegios administrativos y pregúntese, para cada una, "¿cuál sería lo peor que esta cuenta podría hacer si mañana estuviera comprometida?". Las respuestas suelen revelar algunos roles más amplios de lo necesario.
Tome el control del uso compartido en Drive
Drive es donde reside el conocimiento de la organización, y el uso compartido es donde comienza la mayor parte de la exposición de datos. El problema rara vez es malicioso: es conveniencia. Alguien configura un documento como "Cualquier persona con el enlace" para destrabar una reunión, la reunión termina y el enlace sigue existiendo indefinidamente, indexado y reenviable.
Los patrones que vale la pena rastrear:
- Enlaces públicos. Los archivos compartidos como "cualquier persona con el enlace" son accesibles para cualquiera que obtenga la URL. Para contenido sensible, eso es una puerta abierta.
- Uso compartido externo. Los archivos y carpetas compartidos con direcciones fuera de su dominio (socios, contratistas, cuentas personales) amplían su perímetro de datos hacia sistemas que no controla.
- Uso compartido a nivel de dominio. "Cualquier persona en la organización" es adecuado para un manual de empleado y peligroso para una carpeta con datos de compensación.
- Herencia rota y exceso de propiedad. Una sola carpeta principal sobrecompartida puede exponer silenciosamente todo lo que contiene.
Establezca valores predeterminados razonables a nivel organizacional en la consola de Administración (restrinja el uso compartido fuera del dominio a una lista de confianza cuando su flujo de trabajo lo permita), pero los valores predeterminados solo rigen los uso compartidos *nuevos*. Los que se crearon antes de que ajustara la política siguen ahí afuera. Encontrarlos es un problema de descubrimiento, y es ahí donde el escaneo continuo demuestra su valor. Nuestra lista de verificación de permisos de uso compartido de Google Drive convierte esto en una revisión concreta y repetible.
Audite las aplicaciones de terceros conectadas a su organización
Cada "Iniciar sesión con Google" y cada complemento que un usuario instala otorga a una aplicación OAuth cierta porción de acceso a los datos de su Workspace, a menudo Drive, a veces Gmail, ocasionalmente la capacidad de actuar en nombre de un usuario. Con el paso de los meses y los años, esa lista se convierte en una maraña de integraciones olvidadas, herramientas de prueba y proveedores abandonados, cada uno con una concesión de acceso permanente que nadie está revisando.
Esto es shadow IT en su forma más literal: acceso que usted no aprovisionó y que puede que ni siquiera sepa que existe. Una concesión de OAuth riesgosa no necesita hacer phishing a nadie: el usuario ya hizo clic en "Permitir".
Qué buscar:
- Aplicaciones con permisos amplios (acceso completo a Drive, envío de Gmail, directorio de administración).
- Aplicaciones utilizadas por solo una o dos personas pero con acceso amplio.
- Aplicaciones de editores no verificados.
- Aplicaciones que nadie ha usado en meses.
Profundizamos en los detalles técnicos, incluyendo cómo interpretar los permisos que importan, en cómo auditar aplicaciones OAuth de terceros en Google Workspace.
Refuerce la configuración de administración
Más allá de la identidad y el uso compartido, un conjunto de configuraciones a nivel organizacional determina silenciosamente su postura de seguridad. Son fáciles de configurar una vez y olvidar, precisamente por eso tienden a desviarse:
- Configuración de uso compartido: reglas de uso compartido externo, valores predeterminados de uso compartido por enlace, y si los usuarios pueden publicar archivos en la web.
- Política de verificación en dos pasos: obligatoria, con un plazo de inscripción, e idealmente permitiendo solo factores fuertes para los grupos sensibles.
- Acceso de aplicaciones menos seguras y protocolos heredados: deshabilitados.
- Instalación de aplicaciones de Marketplace: restringida a aplicaciones en lista blanca o aprobadas por el administrador, de modo que los usuarios no puedan otorgar acceso a terceros arbitrarios.
- Gestión de dispositivos móviles: políticas básicas para que un teléfono perdido no se convierta en una filtración de datos.
- Autenticación de correo electrónico: SPF, DKIM y DMARC configurados para proteger su dominio de la suplantación.
Trátelas como una línea base de configuración. Documente el estado deseado y luego contraste la realidad con ella según un calendario; la configuración tiende a desviarse a medida que se hacen excepciones que nunca se revierten.
Vigile el comportamiento riesgoso y los agentes de IA
La postura estática (quién *puede* acceder a qué) es la mitad del panorama. La otra mitad es el comportamiento a lo largo del tiempo: quién está *realmente* haciendo qué, y si eso parece normal. Una cuenta de servicio que ha estado inactiva durante seis meses y de repente toca cientos de archivos merece una revisión, incluso si cada permiso individual es técnicamente válido.
Un matiz más reciente son las identidades no humanas. Los asistentes de IA, las plataformas de automatización y las cuentas de servicio tienen cada vez más acceso permanente a los datos de Workspace y actúan sobre ellos de forma autónoma. Rara vez aparecen en una revisión tradicional de usuarios, y sin embargo pueden leer, mover y compartir datos a velocidad de máquina. Gobernarlos (saber qué agentes existen, a qué pueden acceder y qué están haciendo) se está convirtiendo en una parte fundamental de la seguridad de Workspace. Cubrimos el enfoque en cómo detectar agentes de IA riesgosos en su Google Workspace.
Establezca una cadencia
La seguridad no es un proyecto con fecha de finalización; es una postura que se mantiene. Un ritmo viable para la mayoría de los equipos:
- Continuamente: escanee en busca de nuevos enlaces públicos, uso compartidos externos y concesiones de OAuth, y genere alertas sobre los riesgosos.
- Mensualmente: revise la línea base de configuración administrativa y la lista de administradores.
- Trimestralmente: revise las relaciones de uso compartido externo y el inventario de aplicaciones de terceros; dé de baja todo lo que esté obsoleto.
- En cada incorporación, cambio de puesto o salida: ajuste el acceso con prontitud. El acceso obsoleto de empleados que ya se fueron y los cambios de rol son uno de los hallazgos más comunes en cualquier auditoría.
Si usted es responsable del panorama completo, nuestra guía del CISO para la evaluación de riesgos de Google Workspace plantea esto como una evaluación repetible sobre la que puede reportar.
Dónde ayuda la automatización
Puede hacer todo esto manualmente. Los administradores lo han hecho durante años. Pero Workspace es enorme, el uso compartido es constante, y los hallazgos interesantes son agujas en un pajar muy grande. El modo de fallo realista no es que los equipos no *sepan* qué revisar, sino que no pueden seguirle el ritmo al volumen de forma manual, por lo que las revisiones se retrasan y la exposición se acumula entre una y otra.
Aquí es donde la gestión continua y automatizada de la postura llena el vacío: enumera quién y qué puede acceder a cada recurso, señala las exposiciones que importan, explica *por qué* cada una es riesgosa en un lenguaje sencillo, y vuelve a verificar con cada cambio, de modo que trabaje sobre la realidad actual en lugar de la hoja de cálculo del trimestre pasado. 8200.dev hace exactamente esto para Google Workspace: lea más sobre cómo funciona o qué verificamos.
El mejor momento para establecer una línea base era el día en que implementó Workspace. El segundo mejor momento es hoy.
¿Listo para ver su propia exposición? Inicie su auditoría de seguridad gratuita y obtenga un panorama priorizado de enlaces públicos, uso compartido externo, aplicaciones OAuth y errores de configuración administrativa en su Google Workspace, en minutos, de solo lectura, sin necesidad de implementar ningún agente.
Artículos relacionados
- Cómo auditar aplicaciones OAuth de terceros en Google Workspace
Un método paso a paso para encontrar, evaluar y depurar las aplicaciones OAuth conectadas a su Google Workspace: la shadow IT oculta a plena vista.
- Cómo detectar agentes de IA riesgosos en su Google Workspace
Los asistentes de IA y las cuentas de servicio ahora tienen acceso permanente a los datos de Workspace y actúan de forma autónoma. Así se detectan y gobiernan los riesgosos.
- Riesgos del uso compartido externo de archivos en Google Workspace: cómo supervisarlo y controlarlo
Compartir externamente es esencial y arriesgado a la vez. Cómo supervisarlo, controlarlo y evitar que la colaboración se convierta en exposición.