🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos campos de un evento de auditoría
5 tareas · 40 min · Principiante
Viernes 16 de octubre. Una alerta de Transportes Guatavita trae un registro de auditoría sin explicar: ni hora local, ni quién es quién, ni qué significa cada campo. Aquí lees dos eventos completos, uno de correo y otro de SharePoint, y aprendes a sacar de cada uno las cuatro respuestas de siempre: quién, qué, sobre qué y desde dónde, sin equivocar la hora. Todo es lectura de eventos de ejemplo en la consola.
Objetivo de la sala
Viernes 16 de octubre. Una alerta de Transportes Guatavita trae un registro de auditoría sin explicar: ni hora local, ni quién es quién, ni qué significa cada campo. Aquí lees dos eventos completos, uno de correo y otro de SharePoint, y aprendes a sacar de cada uno las cuatro respuestas de siempre: quién, qué, sobre qué y desde dónde, sin equivocar la hora. Todo es lectura de eventos de ejemplo en la consola.Un registro de auditoría tiene decenas de campos, pero casi todo caso empieza con cuatro. Quién es UserId, la cuenta que actuó (un UPN, como [email protected]). Qué es Operation. Sobre qué es ObjectId, la ruta del archivo, de la carpeta o de la política afectada. Desde dónde es ClientIP, la dirección del equipo cliente.
Los demás campos dan contexto: CreationTime (cuándo, en UTC), Workload (el servicio), RecordType (el tipo de registro), ResultStatus (si salió bien o falló), UserType (si actuó una persona común, un administrador, el sistema o una aplicación) y Id (el identificador del registro, que sirve para citarlo en un informe).
Responde para continuar
Para describir qué hizo una persona y desde dónde, ¿qué cuatro campos de un registro necesitas?
Ver pista de ayuda
Las cuatro preguntas son quién, qué, sobre qué y desde dónde.
La consola trae un registro del correo: una persona envió un mensaje en plena madrugada. Mira todos sus campos con evento_exchange. Verás también LogonType, que dice cómo entró a ese buzón: 0 es el propietario, 1 un administrador y 2 un delegado, y SessionId, que agrupa las acciones de una misma sesión.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la dirección IP desde la que se envió el mensaje.
Ver pista de ayuda
Es el campo ClientIP del evento de Exchange.
CreationTime está siempre en UTC. En Colombia la hora local es UTC-5 todo el año, así que una persona que lee el registro sin restar cinco horas acusa a alguien de actuar de madrugada cuando en realidad actuó en la tarde, o al revés. Cuando la resta pasa la medianoche, además cambia el día.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe la hora local de Colombia (HH:MM) a la que ocurrió el envío del mensaje.
Ver pista de ayuda
Resta cinco horas a la hora UTC del evento de Exchange. Si pasa de la medianoche, el día anterior.
En los eventos de archivos, ObjectId es la dirección completa del archivo y SourceFileName solo su nombre. Junto a ellos viene SiteUrl, el sitio donde está, y UserAgent, el navegador o el programa que hizo la petición. Un nombre de archivo es lo que se anota en un informe; la dirección completa es lo que permite encontrarlo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribe el nombre del archivo que se descargó en el evento de SharePoint.
Ver pista de ayuda
Consulta `evento_sharepoint` y busca el nombre del archivo en ObjectId o en SourceFileName.
En los registros de Exchange, ClientInfoString describe el protocolo y el programa con que se accedió: el navegador (Client=OWA), la sincronización de un teléfono (Client=ActiveSync), un programa que lee el correo por el protocolo IMAP (Client=IMAP4) o uno que usa los servicios web de Exchange (Client=WebServices). Sirve para ver si un acceso encaja con lo habitual de esa persona.
Responde para continuar
El evento de Exchange trae Client=OWA. ¿Qué se puede decir con solo ese dato?
Ver pista de ayuda
El cliente cuenta con qué se entró, no quién estaba al teclado.
Conectando con la base…
Tablas
evento_exchange
- campo
- valor
evento_sharepoint
- campo
- valor
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.