Tabla de contenido
Seguridad en el correo escolar de tus hijos (Google Workspace y Microsoft 365): lo que las escuelas no te dicen
Seguridad correo escolar Google Workspace Microsoft 365: qué ven los administradores, cómo operan los ataques de phishing y qué preguntar al departamento de TI de la escuela.
En septiembre de 2022, el distrito escolar de Los Ángeles Unified (LAUSD), el segundo más grande de EE. UU., sufrió un ataque de ransomware que expuso datos de 419,000 estudiantes. El punto de entrada inicial fue una cuenta de correo escolar comprometida por phishing. En México, varias escuelas privadas que migraron a Google Workspace for Education durante la pandemia tienen hoy configuraciones que ningún padre revisó y que nadie les explicó. Lo que tienes que saber es que el correo escolar de tu hijo funciona bajo reglas muy distintas a una cuenta de Gmail familiar — y la diferencia importa.
Puntos clave
- Los administradores de TI de la escuela pueden acceder, leer y retener correos de cuentas escolares sin notificárselo al estudiante ni a los padres.
- Las cuentas de Google Workspace for Education y Microsoft 365 Education tienen protecciones de phishing configurables, pero no siempre están activadas por default.
- El ataque al LAUSD en 2022 comenzó con un correo de phishing dirigido a una cuenta escolar; este tipo de ataques específicamente dirigidos a escuelas aumentó 75 % entre 2021 y 2023 según IBM.
- Los padres pueden hacer preguntas concretas al departamento de TI de la escuela; saber las preguntas correctas marca la diferencia.
- Enseñar a tu hijo a reconocer phishing contextual (correos que se ven como comunicaciones de la escuela) es más efectivo que cualquier filtro técnico.
Lo que el administrador de TI puede ver en la cuenta escolar de tu hijo
Esto incomoda a muchos padres cuando lo descubren. En Google Workspace for Education, el administrador del dominio escolar tiene acceso a:
- Todo el contenido de los correos enviados y recibidos, incluidos los eliminados (hasta el período de retención configurado).
- El historial de búsqueda y actividad en todos los servicios de Google conectados a la cuenta (Google Drive, Google Meet, YouTube si está habilitado).
- Los chats de Google Chat si la escuela tiene esa función activada.
- Registros de inicio de sesión con IP y dispositivo.
Microsoft 365 Education tiene capacidades similares: el administrador puede usar el Centro de Cumplimiento para buscar en el correo de cualquier cuenta del dominio, ver actividad en Teams, y acceder a archivos de OneDrive.
Esto no es un backdoor malicioso; es la funcionalidad estándar que las escuelas necesitan para cumplir con políticas de uso aceptable, investigar incidentes disciplinarios, y responder a solicitudes legales. Pero sí significa que la cuenta escolar no es privada de la misma manera que una cuenta personal.
Qué retiene y qué registra cada plataforma
| Función | Google Workspace for Education | Microsoft 365 Education |
|---|---|---|
| Retención de correos eliminados | Hasta 30 días por default; configurable hasta indefinido | Hasta 14 días por default; configurable con licencias adicionales |
| Búsqueda de contenido por admin | Sí, vía Admin Console y Vault | Sí, vía Centro de Cumplimiento |
| Registros de inicio de sesión | 6 meses por default | 30 días (hasta 90 días con Azure AD P1/P2) |
| Acceso a archivos en Drive/OneDrive | Sí, como admin del dominio | Sí, como admin del tenant |
| Alertas automáticas de phishing | Sí, activadas por default en plan Education Plus | Sí, activadas en plan A3/A5; básico en A1 |
| Autenticación multifactor (MFA) | Configurable por admin; no siempre activada para estudiantes | Configurable; Microsoft recomienda activar para todos |
| Reportes de actividad para padres | No disponible natively | No disponible natively |
El problema no es que Google o Microsoft tengan estas capacidades; el problema es que muchas escuelas en LatAm están usando los planes gratuitos o básicos (Google Workspace for Education Fundamentals o Microsoft 365 A1) que tienen las protecciones de seguridad más limitadas.
Cómo funciona el phishing específico de contexto escolar
El phishing genérico (“haz click aquí para ganar un iPhone”) cada vez menos efectivo porque los filtros de spam lo detectan bien. El phishing de contexto escolar es diferente porque aprovecha información real.
Un correo dirigido a un estudiante podría decir: “Tu tarea de Matemáticas del viernes tiene un error que el maestro necesita corregir. Por favor ingresa aquí con tu cuenta escolar para verla.” El link lleva a una página que imita exactamente la pantalla de inicio de sesión de Google o Microsoft. El estudiante ingresa sus credenciales. El atacante ahora tiene acceso a toda la cuenta escolar.
Lo que hace efectivo este tipo de ataque es la especificidad: el correo menciona una materia real, un nombre de maestro real, un contexto plausible. IBM Security documentó en su reporte 2024 que los ataques de phishing dirigidos a instituciones educativas usan en promedio 4.2 datos reales sobre la víctima (nombre, escuela, grado, ciudad).
¿De dónde sacan esos datos? De las redes sociales de los estudiantes, de filtraciones previas de datos de la escuela, de la información pública del sitio web de la escuela.
Tres señales que tu hijo puede aprender a reconocer
-
La urgencia artificial: “Debes hacer esto en las próximas 2 horas o tu cuenta será suspendida.” Las escuelas reales rara vez hacen esto. Los sistemas legítimos casi nunca tienen plazos de 2 horas.
-
La URL que no coincide: Antes de ingresar credenciales, verificar que la barra de dirección diga exactamente
accounts.google.comologin.microsoftonline.com. Una letra diferente (accounts.g00gle.com) es señal de fraude. -
El correo que pide la contraseña: Ninguna plataforma legítima te pide tu contraseña por correo o chat. Nunca. Si alguien la pide, es fraude sin importar cuán oficial parezca.
Qué preguntar al departamento de TI de la escuela
Muchos papás no saben que pueden hacer estas preguntas. Son legítimas y cualquier escuela con prácticas razonables debería poder responderlas:
- ¿Qué plan de Google Workspace o Microsoft 365 usan? (Esto determina qué protecciones están disponibles.)
- ¿Tienen activada la autenticación de dos factores (MFA) para las cuentas de estudiantes?
- ¿Cuentan con un protocolo de respuesta a incidentes de seguridad? ¿Cuándo fue el último ejercicio?
- ¿Se notifica a los padres si la cuenta de su hijo es comprometida o si hay una filtración de datos?
- ¿Qué datos de los estudiantes se comparten con servicios de terceros conectados a la plataforma educativa?
No tienes que ser experto en tecnología para hacer estas preguntas. El solo hecho de hacerlas señala a la escuela que los padres están atentos.
Qué observar en los próximos 3 meses
Mes 1: Siéntate con tu hijo y revisa juntos el correo escolar. Busca correos que pedían hacer click en links o ingresar credenciales. ¿Cuántos había? ¿Reconoce cuáles eran sospechosos? Esto es diagnóstico, no castigo.
Mes 2: Practica el ejercicio de la URL con tu hijo. Toma capturas de pantalla de páginas legítimas de Google y Microsoft, y páginas falsas conocidas (hay ejemplos en PhishTank.com). Pídale que identifique la diferencia. Cuatro de cinco intentos correctos es el objetivo.
Mes 3: Si la escuela no tiene MFA activado para estudiantes, presenta formalmente la solicitud al director tecnológico o director académico. Puedes citar el incidente del LAUSD como precedente de por qué importa. Las escuelas que reciben presión organizada de padres implementan estos cambios.
Preguntas frecuentes
¿Puede mi hijo usar la cuenta escolar de Google para cosas personales?
Técnicamente puede, pero no es recomendable. Recuerda que el administrador de la escuela tiene acceso a todo el contenido de esa cuenta. Lo que tu hijo escriba en un correo personal desde su cuenta escolar puede ser visto por personal administrativo. Usa la cuenta escolar solo para asuntos escolares.
¿Qué hace la escuela con los correos de mi hijo cuando se gradúa?
Depende de la política de la escuela. Muchas escuelas desactivan las cuentas inmediatamente después de la graduación o al final del ciclo escolar. Algunos distritos retienen los datos hasta 7 años para cumplir con requerimientos de registros educativos. Pregunta explícitamente cuál es la política.
Si la cuenta escolar de mi hijo es hackeada, ¿qué hago primero?
Primero, reporta inmediatamente al departamento de TI de la escuela — ellos tienen acceso para forzar cambio de contraseña y revocar sesiones activas. Segundo, si tu hijo usó la misma contraseña en otras cuentas, cámbialas todas. Tercero, revisa la actividad reciente de la cuenta comprometida para entender qué accedieron.
¿Google puede leer los correos escolares de mi hijo?
Google afirma que no escanea el contenido de los correos en cuentas de Workspace for Education con fines publicitarios. Sí procesa el contenido para funcionalidades del servicio (spam, virus, búsqueda). El administrador de la escuela (no Google directamente) tiene acceso al contenido.
Sobre el autor
Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.
Fuentes
- IBM Security. (2024). X-Force Threat Intelligence Index 2024: Education Sector Trends. IBM Corporation. https://www.ibm.com/security/
- Los Angeles Unified School District. (2022). Cybersecurity Incident Report: September 2022. LAUSD Board of Education. https://achieve.lausd.net/
- Google LLC. (2024). Google Workspace for Education: Privacy and Security Documentation. https://edu.google.com/privacy/
- Microsoft Corporation. (2024). Microsoft 365 Education: Security and Compliance Features. Microsoft Learn. https://learn.microsoft.com/
- Cybersecurity and Infrastructure Security Agency (CISA). (2023). K-12 Cybersecurity Act Report: Protecting Student Data. U.S. Department of Homeland Security. https://www.cisa.gov/
- PhishTank. (2024). Open Community Anti-Phishing Database. https://www.phishtank.com/
- Electronic Frontier Foundation. (2023). Student Privacy and School Technology: A Parent’s Guide. EFF. https://www.eff.org/