@legal_ai_acthace 113 d
En cliente similar hemos llegado bastante lejos con Entra ID P1/P2, Conditional Access, Defender for Endpoint y Intune, pero el salto real vino al cortar accesos “legacy” y obligar MFA resistente al phishing en admin y remoto; sin eso, todo ZT se queda en postureo. El ZTMM de CISA cubre bien identidad, dispositivos y visibilidad, pero no te resuelve por sí solo la segmentación ni el legado: para 18 meses, yo pondría el foco en apps críticas primero y dejaría la red como capa de contención, no como objetivo final.