Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los campos de un evento de auditoría

5 tareas · 40 min · Principiante

Viernes 16 de octubre. Una alerta de Transportes Guatavita trae un registro de auditoría sin explicar: ni hora local, ni quién es quién, ni qué significa cada campo. Aquí lees dos eventos completos, uno de correo y otro de SharePoint, y aprendes a sacar de cada uno las cuatro respuestas de siempre: quién, qué, sobre qué y desde dónde, sin equivocar la hora. Todo es lectura de eventos de ejemplo en la consola.

0 de 5 · 0%

Objetivo de la sala

Viernes 16 de octubre. Una alerta de Transportes Guatavita trae un registro de auditoría sin explicar: ni hora local, ni quién es quién, ni qué significa cada campo. Aquí lees dos eventos completos, uno de correo y otro de SharePoint, y aprendes a sacar de cada uno las cuatro respuestas de siempre: quién, qué, sobre qué y desde dónde, sin equivocar la hora. Todo es lectura de eventos de ejemplo en la consola.

Un registro de auditoría tiene decenas de campos, pero casi todo caso empieza con cuatro. Quién es UserId, la cuenta que actuó (un UPN, como [email protected]). Qué es Operation. Sobre qué es ObjectId, la ruta del archivo, de la carpeta o de la política afectada. Desde dónde es ClientIP, la dirección del equipo cliente.

Los demás campos dan contexto: CreationTime (cuándo, en UTC), Workload (el servicio), RecordType (el tipo de registro), ResultStatus (si salió bien o falló), UserType (si actuó una persona común, un administrador, el sistema o una aplicación) y Id (el identificador del registro, que sirve para citarlo en un informe).

Responde para continuar

Para describir qué hizo una persona y desde dónde, ¿qué cuatro campos de un registro necesitas?

Ver pista de ayuda

Las cuatro preguntas son quién, qué, sobre qué y desde dónde.

La consola trae un registro del correo: una persona envió un mensaje en plena madrugada. Mira todos sus campos con evento_exchange. Verás también LogonType, que dice cómo entró a ese buzón: 0 es el propietario, 1 un administrador y 2 un delegado, y SessionId, que agrupa las acciones de una misma sesión.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la dirección IP desde la que se envió el mensaje.

Ver pista de ayuda

Es el campo ClientIP del evento de Exchange.

CreationTime está siempre en UTC. En Colombia la hora local es UTC-5 todo el año, así que una persona que lee el registro sin restar cinco horas acusa a alguien de actuar de madrugada cuando en realidad actuó en la tarde, o al revés. Cuando la resta pasa la medianoche, además cambia el día.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe la hora local de Colombia (HH:MM) a la que ocurrió el envío del mensaje.

Ver pista de ayuda

Resta cinco horas a la hora UTC del evento de Exchange. Si pasa de la medianoche, el día anterior.

En los eventos de archivos, ObjectId es la dirección completa del archivo y SourceFileName solo su nombre. Junto a ellos viene SiteUrl, el sitio donde está, y UserAgent, el navegador o el programa que hizo la petición. Un nombre de archivo es lo que se anota en un informe; la dirección completa es lo que permite encontrarlo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Escribe el nombre del archivo que se descargó en el evento de SharePoint.

Ver pista de ayuda

Consulta `evento_sharepoint` y busca el nombre del archivo en ObjectId o en SourceFileName.

En los registros de Exchange, ClientInfoString describe el protocolo y el programa con que se accedió: el navegador (Client=OWA), la sincronización de un teléfono (Client=ActiveSync), un programa que lee el correo por el protocolo IMAP (Client=IMAP4) o uno que usa los servicios web de Exchange (Client=WebServices). Sirve para ver si un acceso encaja con lo habitual de esa persona.

Responde para continuar

El evento de Exchange trae Client=OWA. ¿Qué se puede decir con solo ese dato?

Ver pista de ayuda

El cliente cuenta con qué se entró, no quién estaba al teclado.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Auditoría unificada · Transportes Guatavita — dos eventos completos
KQL · consultas previstas

Tablas

evento_exchange

  • campo
  • valor

evento_sharepoint

  • campo
  • valor
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad