🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl registro de auditoría unificado de Microsoft 365
4 tareas · 35 min · Principiante
Jueves 15 de octubre. Transportes Guatavita, una empresa inventada de transporte de carga, acaba de mover su correo, sus archivos y sus chats a Microsoft 365, y el jefe del SOC pregunta qué se puede ver de todo eso y desde dónde. Aquí aprendes qué guarda el registro de auditoría unificado, qué servicios cubre, cómo se consulta y cómo se lee un día de ejemplo de doce registros. Todo es lectura de una tabla de ejemplo en la consola.
Objetivo de la sala
Jueves 15 de octubre. Transportes Guatavita, una empresa inventada de transporte de carga, acaba de mover su correo, sus archivos y sus chats a Microsoft 365, y el jefe del SOC pregunta qué se puede ver de todo eso y desde dónde. Aquí aprendes qué guarda el registro de auditoría unificado, qué servicios cubre, cómo se consulta y cómo se lee un día de ejemplo de doce registros. Todo es lectura de una tabla de ejemplo en la consola.El registro de auditoría unificado de Microsoft 365 forma parte de Microsoft Purview y guarda, en un solo lugar, miles de operaciones de personas usuarias y de administradores en decenas de servicios: el correo (Exchange), SharePoint, OneDrive, Teams y Microsoft Entra, entre otros. Antes de él había que ir servicio por servicio.
Cada registro dice en qué servicio ocurrió (el campo Workload) y de qué tipo es (RecordType), y a partir de ahí trae los campos propios de ese servicio. La auditoría estándar viene activada por defecto en las organizaciones con la suscripción adecuada; lo que hay que asignar son los permisos para poder buscar en ella.
Responde para continuar
¿Qué hace «unificado» al registro de auditoría de Microsoft 365?
Ver pista de ayuda
Piensa en el campo que indica el servicio, y en lo que ahorra a quien investiga.
La consola te muestra doce registros del jueves 15. Cada fila trae la hora en UTC, el servicio, la operación, la cuenta, el objeto y la dirección de origen. Para quedarte con un servicio se filtra por workload, que es la primera decisión de casi cualquier búsqueda en el registro.
Prueba auditoria, y luego auditoria | summarize registros = count() by workload para ver cómo se reparte el día. Después filtra por el servicio de archivos personales.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el id del único registro del servicio OneDrive.
Ver pista de ayuda
Prueba `auditoria | where workload == "OneDrive"`.
Los nombres de las operaciones no siguen una sola forma. Unos son verbos de lo que hizo la persona (FileDownloaded, SoftDelete), otros llevan el nombre de un comando de Exchange (Send es un mensaje enviado, pero New-InboxRule es una regla creada) y los de Entra hablan de inicios de sesión. Por eso se lee junto con el servicio: la misma palabra no significa lo mismo en todos.
El chat y las reuniones viven en un servicio propio, Teams, que en el registro se llama MicrosoftTeams.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la cuenta que envió un mensaje de Teams ese día.
Ver pista de ayuda
Filtra por el servicio de Teams y mira la columna usuario.
Hay cuatro maneras de llegar a los registros: la herramienta de búsqueda del portal de Microsoft Purview, el comando Search-UnifiedAuditLog de Exchange Online PowerShell, la API de búsqueda de auditoría de Microsoft Graph y la API de actividad de Office 365. Esta última es la que se usa para llevar los registros a otro sistema y guardarlos más tiempo que los 180 días por defecto de la auditoría estándar.
Responde para continuar
El SOC quiere que los registros de auditoría de Microsoft 365 lleguen solos al SIEM y se queden allí más de seis meses. ¿Qué vía de acceso encaja?
Ver pista de ayuda
Una de las tres vías se hizo precisamente para alimentar otros sistemas sin intervención.
Conectando con la base…
Tablas
auditoria
- id
- creado_utc
- workload
- operacion
- usuario
- objeto
- ip
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.