Sobreexposición
Un archivo no necesita ser robado para filtrarse. Basta con un enlace de uso compartido que llegue más lejos de lo previsto: un enlace anónimo reenviado más allá de su primer destinatario, una carpeta compartida con toda la organización en lugar de un solo equipo, o una cuenta de invitado que conserva su acceso mucho después de terminado el proyecto para el que fue invitada.
Sobreexposición analiza SharePoint, OneDrive y Teams precisamente en busca de este tipo de exposición e informa de cada archivo o carpeta compartido con más amplitud de la debida, para que puedas restringir el acceso antes de que se convierta en un incidente.
Requiere un plan de pago
Sobreexposición forma parte de los planes de pago. Sin un plan de pago, la página muestra una invitación a mejorar el plan en lugar de resultados. Consulta la página de planes para ver qué incluye cada plan.
Qué revisa
Sobreexposición evalúa cada permiso de uso compartido que puede leer frente a cinco categorías de riesgo y genera un hallazgo por cada archivo o carpeta afectados (o una sola vez, a nivel de tenant, para la configuración predeterminada de uso compartido). Cada elemento marcado aparece en el inventario con el grupo al que pertenece y su nivel de riesgo.
Enlaces anónimos
OVERSHARE.ANYONE_LINK (Crítica). El elemento se comparte mediante un enlace anónimo: cualquiera que tenga la URL puede abrirlo, sin necesidad de iniciar sesión. Es la exposición más amplia que puede tener un archivo.
Corrección. Elimina el enlace o sustitúyelo por uno restringido a personas concretas, desde el SharePoint admin center o el panel de uso compartido del elemento.
Enlaces a nivel de organización
OVERSHARE.ORG_LINK (Alta). El elemento se comparte con todos los usuarios del tenant mediante un enlace a nivel de organización. A veces es intencionado para contenido realmente pensado para todo el tenant, pero este tipo de enlace se crea fácilmente por error cuando se pretendía una audiencia más reducida.
Corrección. Confirma que el contenido está realmente destinado a toda la organización. Si no es así, sustituye el enlace por uno restringido a personas concretas o a un grupo más pequeño.
Acceso de invitados externos
OVERSHARE.EXTERNAL_GUEST (Alta). El elemento se comparte directamente con una cuenta de invitado externa.
Corrección. Confirma que la colaboración externa sigue activa. Elimina el permiso en cuanto la parte externa ya no necesite el acceso.
Caducidad de enlaces
OVERSHARE.GUEST_NO_EXPIRY (Media). Un enlace de uso compartido del elemento no tiene fecha de caducidad, por lo que el acceso nunca expira por sí solo.
Corrección. Establece una fecha de caducidad para el enlace, ya sea por enlace o mediante una política de caducidad predeterminada a nivel de tenant, en el SharePoint admin center, para que el acceso obsoleto se revoque automáticamente.
Configuración predeterminada del tenant
OVERSHARE.TENANT_ANYONE_DEFAULT (Alta). La configuración predeterminada de uso compartido del tenant permite enlaces anónimos en todo el tenant, de modo que cada nuevo elemento compartido parte de la opción más amplia posible a menos que alguien la restrinja.
Corrección. Endurece la configuración predeterminada en el SharePoint admin center (Policies > Sharing) a "New and existing guests" o más restrictiva, salvo que el uso compartido anónimo sea un requisito de negocio deliberado.
Consentimiento y cobertura
Hoy, Sobreexposición cubre por completo las bibliotecas de documentos conectadas a un equipo: las unidades de SharePoint detrás de tus grupos de Microsoft 365 (Teams), además de la configuración predeterminada de uso compartido de tu tenant. Esa cobertura no requiere ningún consentimiento adicional más allá de la conexión estándar del tenant.
Inspeccionar el uso compartido en todos los sitios de SharePoint, incluidos los no conectados a un equipo, necesita el permiso de Microsoft Graph Sites.Read.All. La mayoría de los tenants no lo han concedido como parte de la conexión inicial, y el análisis no puede solicitarlo de forma silenciosa.
Mientras falte ese permiso, el análisis genera OVERSHARE.CONSENT.REQUIRED (Media) en lugar de afirmar un resultado limpio que no puede respaldar, y sigue informando de todo lo que puede ver en el segmento conectado a equipos. Para cerrar esa brecha, vuelve a ejecutar el consentimiento de administrador desde la página Connect; en cuanto se conceda Sites.Read.All, el siguiente análisis cubrirá automáticamente todos los sitios de SharePoint.
Ejecutar un análisis
Abre Sobreexposición en el panel y selecciona Ejecutar análisis. Los resultados aparecen en la misma página con un resumen por gravedad, para que veas de un vistazo cuántos hallazgos Críticos, Altos y Medios necesitan atención antes de revisar la lista en detalle.