Ciberseguridad Microsoft · Partner CSP Direct Bill
La seguridad de Microsoft, producto por producto.
Business Premium, E3, E5 y E7 comparados por lo que realmente protegen, y cada producto de seguridad explicado por separado: Entra, Defender, Intune y Purview. Con la diferencia entre un Plan 1 y un Plan 2 escrita en palabras que se entienden.
El mapa completo
Seis frentes, y ningún producto que los cubra todos
La confusión con la seguridad de Microsoft casi siempre viene del mismo lado: los nombres se parecen y suenan intercambiables. No lo son. Cada producto protege un frente distinto, y un atacante solo necesita el frente que quedó sin cubrir.
Identidad
Microsoft Entra ID
Quién entra, desde dónde y con qué condiciones. Es el primer control que vulnera un atacante y el que más ataques detiene cuando está bien configurado.
Directorio local
Defender for Identity
El Active Directory que sigue corriendo en tus servidores. Ningún producto de nube lo vigila, y es por donde pasa prácticamente todo ataque de ransomware serio.
Correo y colaboración
Defender for Office 365
Phishing, adjuntos maliciosos y enlaces que cambian de destino después de entregado el mensaje. También cubre archivos en SharePoint, OneDrive y Teams.
Endpoint
Defender for Endpoint
El computador y el servidor: antivirus, reducción de superficie de ataque y, en el Plan 2, la capacidad de reconstruir qué pasó y revertirlo.
Dispositivos
Microsoft Intune
No es antivirus: es control. Qué equipos pueden conectarse, con qué configuración, qué se instala y qué se borra a distancia cuando alguien pierde el teléfono.
Datos y cumplimiento
Microsoft Purview
Dónde está la información sensible, quién puede sacarla de la empresa, cuánto tiempo hay que conservarla y cómo se demuestra ante un fiscalizador.
Los seis frentes comparten un principio: cada uno entrega señales a los otros. Intune le dice a Entra si el equipo cumple, Entra bloquea el acceso, Defender for Endpoint marca el dispositivo como comprometido y Purview impide que el archivo salga. Comprados sueltos funcionan; conectados entre sí, se vigilan mutuamente. Ese es el argumento real de una suite frente a un antivirus de otro fabricante.
Lo que ya viene incluido
Business Premium, E3, E5 y E7 comparados por seguridad
Antes de cotizar cualquier complemento conviene mirar esta tabla. Es habitual encontrar empresas pagando Defender o Intune por separado cuando su plan base ya los trae — y más habitual aún desde el cambio de empaquetado de julio de 2026.
| Capacidad | BpBusiness Premium | E3Microsoft 365 E3 | E5Microsoft 365 E5 | E7Microsoft 365 E7 |
|---|---|---|---|---|
| Máximo de usuarios | 300 | Sin tope | Sin tope | Sin tope |
| Entra IDIdentidad y acceso condicional | P1 | P1 | P2 | Entra Suite completa |
| Entra ID Protection y PIMRiesgo de identidad y acceso privilegiado temporal | No | No | Sí | Sí |
| Defender for Office 365 | Plan 1 | Plan 1 nuevo | Plan 2 | Plan 2 |
| Protección de endpoint | Defender for Business | Defender for Endpoint P1 | Defender for Endpoint P2 | Defender for Endpoint P2 |
| Defender for IdentityVigilancia del AD local | No | No | Sí | Sí |
| Defender for Cloud AppsControl de aplicaciones SaaS y shadow IT | No | No | Sí | Sí |
| Intune | Plan 1 | Plan 1 y Plan 2 nuevo | Plan 2 y componentes de la Suite | Completo |
| Purview: etiquetas y DLP básico | Sí | Sí | Sí | Sí |
| Purview avanzadoeDiscovery Premium, riesgo interno, cumplimiento de comunicaciones | No | No | Sí | Sí |
| Microsoft Security Copilot | No | No | Sí nuevo | Sí |
| Agent 365Gobierno de agentes de IA | Complemento | No | Complemento | Incluido |
| Windows 11 Enterprise | Windows Business | E3 | E5 | E5 |
La lectura corta: Business Premium es una suite de seguridad completa para una pyme, con el techo de 300 usuarios. E3 da la base corporativa: identidad gobernada, dispositivos gestionados y protección de correo. E5 es el salto que cambia la naturaleza del asunto, porque incorpora detección y respuesta — es decir, la capacidad de darse cuenta de que algo pasó. E7 es E5 más la capa de IA gobernada, y solo se justifica si Copilot ya está decidido para toda la organización.
Pilar 1 · Identidad
Microsoft Entra ID
La identidad es el perímetro real. Cuando ya no hay red que defender porque la gente trabaja desde cualquier parte, lo único que separa a un atacante de los datos es una credencial y las condiciones bajo las cuales esa credencial sirve.
Entra ID — Free, P1 y P2
P1 define las reglas de acceso. P2 agrega la capacidad de reaccionar cuando una identidad se comporta de forma sospechosa.
| Característica | Entra ID Free | Entra ID P1 | Entra ID P2 |
|---|---|---|---|
| Incluido en | Cualquier suscripción | Business Premium, M365 E3, EMS E3 | M365 E5, EMS E5 |
| MFA | Solo valores de seguridad predeterminados | Completo y configurable | Completo y configurable |
| Acceso condicionalReglas por usuario, aplicación, ubicación y estado del equipo | No | Sí | Sí |
| Restablecimiento de contraseña con escritura al AD local | No | Sí | Sí |
| Grupos dinámicos y licenciamiento por grupo | No | Sí | Sí |
| Application ProxyPublicar apps internas sin abrir puertos | No | Sí | Sí |
| Identity ProtectionDetección de riesgo por credencial filtrada, viaje imposible o IP anónima | No | No | Sí |
| Acceso condicional basado en riesgo | No | No | Sí |
| Privileged Identity Management (PIM)Administrador solo cuando se necesita y por tiempo limitado | No | No | Sí |
| Revisiones de acceso | No | No | Sí |
Entra Suite
El paquete completo de identidad: Entra ID P2, ID Governance, Private Access, Internet Access y Verified ID con Face Check. Private Access reemplaza la VPN tradicional e Internet Access hace de filtro web corporativo. Requiere Entra ID P1 como base y viene incluido en Microsoft 365 E7.
Entra ID Governance
Un detalle de licenciamiento que sorprende a mucha gente: la gestión de derechos con paquetes de acceso y flujos de altas y bajas ya no se cubre completa con P2, necesita esta suscripción aparte. Si el proyecto es automatizar el ciclo de vida de accesos al ingresar o salir un empleado, conviene validar la licencia antes de diseñar.
Microsoft Defender for Identity
El producto que vigila el Active Directory que sigue corriendo en tus servidores.
Qué hace
- Sensores instalados en los controladores de dominio
- Detecta reconocimiento, movimiento lateral y escalamiento de privilegios
- Identifica Pass-the-Hash, Pass-the-Ticket, Golden Ticket y DCSync
- Análisis de comportamiento de cuentas y equipos
- Evaluación de postura del directorio
Por qué importa tanto
Prácticamente todo ataque de ransomware con impacto pasa primero por el directorio local: el atacante entra por un equipo, escala privilegios en el AD y desde ahí despliega el cifrado a toda la red. Defender for Endpoint ve el equipo. Entra ve la nube. El AD local, en medio, es donde se decide el desenlace — y es el punto que más seguido está sin instrumentar.
Cómo se licencia
Viene incluido en Microsoft 365 E5, E7 y EMS E5, y también se vende por separado para agregarlo sobre un E3. Si tu empresa tiene servidores con Active Directory y está en E3, este es probablemente el complemento con mejor relación entre costo y riesgo cubierto de toda la lista.
Pilar 2 · Correo y colaboración
Microsoft Defender for Office 365
El correo sigue siendo la puerta de entrada de la mayoría de los incidentes. Lo que distingue a los dos planes no es cuánto filtran, sino qué puedes hacer después de que algo pasó el filtro.
Defender for Office 365 — Plan 1 y Plan 2
Plan 1 previene. Plan 2 investiga, responde y entrena a las personas.
| Característica | Plan 1 | Plan 2 |
|---|---|---|
| Incluido en | Business Premium, Office 365 E3, Microsoft 365 E3 | Office 365 E5, Microsoft 365 E5 y E7 |
| Safe AttachmentsDetona los adjuntos en un entorno aislado antes de entregarlos | Sí | Sí |
| Safe LinksVerifica el enlace en el momento del clic, no al recibir | Sí | Sí |
| AntisuplantaciónProtege contra correos que imitan a un ejecutivo o a un proveedor | Sí | Sí |
| Protección en SharePoint, OneDrive y Teams | Sí | Sí |
| Detecciones en tiempo real | Vista básica | Threat Explorer completo |
| Investigación y respuesta automatizadas (AIR)Correlaciona el incidente y propone o ejecuta la contención | No | Sí |
| Attack Simulation TrainingCampañas de phishing simulado contra tu propia gente | No | Sí |
| Vistas de campaña y seguimiento de amenazas | No | Sí |
| Búsqueda proactiva de amenazas | No | Sí |
Pilar 3 · Endpoint
Microsoft Defender for Endpoint
Acá está la diferencia más cara de entender mal de todo el catálogo. Plan 1 es un antivirus muy bueno. Plan 2 es otra categoría de producto.
Defender for Endpoint — Plan 1 y Plan 2
Plan 1 impide que la amenaza se ejecute. Plan 2 te deja saber qué hizo antes de que la detuvieras.
| Característica | Plan 1 | Plan 2 |
|---|---|---|
| Incluido en | Microsoft 365 E3 | Microsoft 365 E5 y E7 |
| Antivirus de próxima generación | Sí | Sí |
| Reducción de superficie de ataque (ASR) | Sí | Sí |
| Control de dispositivosBloquear pendrives y medios extraíbles | Sí | Sí |
| Firewall y filtrado de contenido web | Sí | Sí |
| Acciones de respuesta manualAislar el equipo, detener un proceso | Sí | Sí |
| EDR: detección y respuesta de endpointReconstruye la cadena completa del ataque | No | Sí |
| Investigación y corrección automatizadas | No | Sí |
| Gestión de vulnerabilidadesQué equipos tienen qué parche pendiente y cuál explota alguien hoy | No | Sí, versión base |
| Búsqueda avanzadaConsultas sobre la telemetría histórica de todos los equipos | No | Sí |
| Microsoft Threat Experts y análisis profundo | No | Sí |
Defender for Business
La versión para empresas de hasta 300 usuarios, incluida en Business Premium y también vendible por separado. Trae capacidades cercanas al Plan 2, incluido EDR y gestión de vulnerabilidades, con una consola simplificada pensada para equipos de TI pequeños. Para una pyme es, con diferencia, la mejor relación entre lo que cuesta y lo que cubre.
Defender Vulnerability Management
El complemento que amplía lo que trae el Plan 2: evaluación de líneas base de seguridad, bloqueo de aplicaciones vulnerables, extensiones de navegador, certificados digitales y hardware. Tiene sentido cuando ya hay un proceso de gestión de parches funcionando y se quiere pasar de reaccionar a priorizar.
Pilar 4 · Dispositivos
Microsoft Intune
Intune no detecta amenazas: las evita antes, decidiendo qué equipo puede conectarse y en qué estado. Es también la pieza que le entrega a Entra la señal de cumplimiento sin la cual el acceso condicional queda a medias.
Intune — Plan 1, Plan 2 y la Intune Suite
Plan 2 y la Suite no se compran solos: se agregan siempre sobre un Plan 1.
| Característica | Plan 1 | Plan 2 | Intune Suite |
|---|---|---|---|
| Incluido en | Business Premium, M365 E3, E5, F1 y F3 | Complemento, y en M365 E3 desde julio 2026 nuevo | Complemento; E5 incluye varios de sus componentes |
| Gestión de equipos y móvilesWindows, macOS, iOS, Android y Linux | Sí | Sí | Sí |
| Políticas de cumplimiento y configuración | Sí | Sí | Sí |
| Protección de apps sin inscribir el equipoEl caso del celular personal | Sí | Sí | Sí |
| Windows Autopilot y despliegue de aplicaciones | Sí | Sí | Sí |
| Borrado remoto selectivo | Sí | Sí | Sí |
| Microsoft Tunnel para MAMAcceso a recursos internos desde el móvil, por aplicación | No | Sí | Sí |
| Gestión de dispositivos especializados y actualización de firmware | No | Sí | Sí |
| Remote HelpAsistencia remota con autenticación y registro | No | No | Sí |
| Endpoint Privilege ManagementQuitar el administrador local sin romper la operación | No | No | Sí |
| Advanced Analytics | No | No | Sí |
| Microsoft Cloud PKIEmisión de certificados sin infraestructura propia | No | No | Sí |
| Enterprise Application Management | No | No | Sí |
Pilar 5 · Datos y cumplimiento
Microsoft Purview
Purview no es un producto sino una familia de módulos, y esa es la razón de que sea el más difícil de cotizar. Lo que sigue es qué hace cada módulo y en qué plan aparece.
Los módulos de Purview, uno por uno
La línea entre "básico" y "avanzado" es donde se define si necesitas E5 o puedes quedarte en E3.
| Módulo | Qué resuelve | Business Premium y E3 | E5 y E7 |
|---|---|---|---|
| Information Protection | Etiquetas de confidencialidad que viajan con el archivo y lo cifran aunque salga de la empresa | Etiquetado manual | Etiquetado automático y clasificadores entrenables |
| Prevención de pérdida de datos (DLP) | Impedir que un RUT, un número de tarjeta o un contrato salga por correo o se copie a un pendrive | Correo, SharePoint, OneDrive y Teams | Agrega DLP en el equipo y en el navegador |
| Data Lifecycle y Records Management | Conservar lo que la ley obliga y eliminar lo que ya no corresponde guardar | Retención básica | Retención basada en eventos y disposición revisada |
| eDiscovery | Buscar, preservar y exportar evidencia ante un juicio o una investigación interna | Estándar | Premium, con flujo de casos y custodios |
| Auditoría | Registro de quién hizo qué en el tenant | Estándar, 180 días | Premium, retención extendida y eventos de alto valor |
| Insider Risk Management | Detectar al empleado que descarga la cartera de clientes la semana antes de renunciar | No | Sí |
| Communication Compliance | Revisar comunicaciones ante acoso, fuga de información o conducta regulada | No | Sí |
| Compliance Manager | Evaluar el cumplimiento contra un marco normativo y seguir las acciones pendientes | Evaluaciones básicas | Evaluaciones premium y personalizadas |
| DSPM for AI | Ver qué datos sensibles están alcanzando a Copilot y a los agentes de IA | Visibilidad básica | Completo, con políticas |
Defender for Cloud Apps
El control sobre las aplicaciones SaaS que la organización usa, incluidas las que TI no aprobó. Descubre shadow IT desde los registros del firewall, evalúa el riesgo de cada servicio y permite bloquear descargas hacia dispositivos no gestionados. Incluido en E5 y E7.
Defender XDR
No es una licencia que se compre: es el portal donde convergen las señales de endpoint, identidad, correo y aplicaciones, correlacionadas en un solo incidente. Se activa cuando tienes varios Defender licenciados, y es la razón por la que la suite rinde más que la suma de sus partes.
Security Copilot
La capa de IA para el equipo de seguridad: resume un incidente, traduce un script sospechoso y propone los pasos de contención. Desde julio de 2026 se incluye en Microsoft 365 E5 y E7, donde antes era un consumo aparte.
Cómo decidir
Cuatro situaciones y qué corresponde en cada una
Ningún catálogo reemplaza un diagnóstico del tenant, pero estas cuatro cubren la mayoría de los casos que llegan a nuestra mesa.
Menos de 300 personas, sin equipo de seguridad propio
La ruta pyme
Business Premium resuelve los cinco pilares en una sola licencia: Entra ID P1, Intune Plan 1, Defender for Business y Defender for Office 365 P1, más etiquetas de Purview. Lo que falta no son licencias, es configuración — la mayoría de los tenants con Business Premium que auditamos usa menos de la mitad de lo que ya paga.
Empresa mediana en E3, con servidores propios
La ruta más frecuente
E3 ya cubre identidad, dispositivos y correo. Los dos huecos reales son el Active Directory local —que no vigila nadie— y la falta de detección y respuesta en el endpoint. Antes de saltar a E5 completo, vale comparar contra agregar Defender for Identity y Defender for Endpoint P2 solo donde corresponde.
Ya en E5, sin saber qué hay encendido
La más común de todas
Es el escenario que más veces encontramos: la licencia más cara del catálogo con la mitad de sus capacidades sin activar. No falta comprar nada. Falta un levantamiento de configuración contra el Secure Score y un plan de habilitación por fases, empezando por lo que más riesgo cierra con menos fricción.
Copilot decidido para toda la organización
La ruta E7
Si Copilot va para todos y además hay agentes de IA en construcción, E7 sale mejor que comprar E5, Copilot, Entra Suite y Agent 365 por separado. Con una condición previa que no es opcional: auditar los permisos de SharePoint y Teams antes de activar, porque Copilot busca con los accesos que cada persona ya tiene y hace visible toda la sobreexposición existente.
Empecemos por saber qué tienes encendido
Levantamos el estado real de tu tenant contra el Microsoft Secure Score, lo cruzamos con las licencias que ya pagas y entregamos un plan de habilitación priorizado por riesgo. En la mayoría de los casos, la primera fase no requiere comprar nada.
Solicitar un diagnóstico de seguridad Ver el área de ciberseguridad