Ir al contenido

Direcciones y redes

La pestaña IPs responde a una pregunta distinta de la matriz de actividad. La matriz pregunta qué hizo una cuenta; esta pregunta de dónde vino la actividad. Una exportación puede parecer completamente normal cuenta por cuenta y contener aun así una dirección en un país donde no trabaja nadie, un proveedor de hosting en un inicio de sesión interactivo o —como en la exportación con la que se construyó esto— una sola dirección que carga con un tercio de todos los eventos porque es la propia infraestructura de Microsoft y no una persona.

Una fila por dirección, de mayor a menor volumen, con los eventos, el porcentaje del fichero, las cuentas vistas desde ella, los eventos marcados, el país, la ciudad, el operador de red y la primera y la última vez que aparece.

Las direcciones se normalizan antes de agrupar

Sección titulada «Las direcciones se normalizan antes de agrupar»

Purview escribe la misma máquina como 1.2.3.4 en una carga de trabajo y como 1.2.3.4:52193 en otra. Agrupar por la cadena en bruto reportaría un mismo host dos veces —el mismo tipo de fallo que hace que las mayúsculas inconsistentes conviertan a una persona en tres cuentas—.

País, ciudad y operador de red se resuelven sin conexión, contra bases de datos incluidas en la aplicación. Ninguna dirección se envía nunca a ningún sitio; ver Privacidad.

La columna del operador suele ser lo que separa a una persona de la infraestructura: un ISP residencial, un operador móvil y Microsoft Corporation significan cosas muy distintas en la misma fila de una tabla.

Cuando una base de datos no se ha cargado, la columna lo dice en vez de mostrar huecos. «No está en la base de datos» y «la base de datos no estaba» son hechos distintos, y desde una celda vacía no se pueden distinguir.

Known networks es donde le dices a Corelog qué direcciones reconoce tu organización. Es una sola lista, usada por la pestaña IPs, el análisis de presencia y el informe, para que esos tres no puedan discrepar sobre dónde está la oficina.

Cada entrada es un prefijo, una etiqueta de texto libre y un tipo:

  • Known — una red donde la organización espera encontrar a su gente. Una oficina, un concentrador VPN, la línea de casa de alguien.
  • Service — infraestructura, no un lugar. Rangos de Microsoft, un proxy, una pasarela de correo. Una dirección de aquí no sitúa a nadie, y se excluye de la presencia en vez de contarse como ubicación desconocida.

Introduce /24 para IPv4 y /48 para IPv6: las unidades en las que realmente se asignan las redes. La conexión de una persona se mueve dentro de un prefijo, así que nombrar direcciones sueltas exige decenas de entradas para decir una sola cosa. En la exportación de referencia, ocho prefijos cubrían el 90% de la actividad y diecisiete el 95%, donde nombrar direcciones exactas habría necesitado 106.

Corelog propone prefijos construidos a partir de tu propio fichero, ordenados por volumen, para que la lista se pueda montar a clics en vez de escribiéndola.

Cuando una red declarada contiene a otra, gana la más específica: 10.0.0.0/8 = corporativa más 10.1.2.0/24 = Madrid es exactamente lo que debes poder decir, y una dirección dentro del rango interior lleva la etiqueta de Madrid.

Infraestructura que la base de operadores no sabe nombrar

Sección titulada «Infraestructura que la base de operadores no sabe nombrar»

La mayor parte del tráfico de servicio se reconoce sin que hagas nada: Microsoft se identifica por sistema autónomo, contra la misma tabla de la que sale la columna de operador, y en una exportación de referencia eso cubría el 5,8% de todos los eventos. Sin contarlos, se convierten aproximadamente en una hora ausente de cada diecisiete en la que nadie estuvo ausente.

Pero la tabla tiene agujeros. En esa exportación, 8.958 eventos desde 117 direcciones —servidores de Exchange en 2603:10a6::/32, ausentes de la tabla— salían como «no es servicio» y se contaban como actividad desde una red que nadie reconoce. Por eso la pestaña IPs propone los prefijos que parecen infraestructura que no puede nombrar, y tú aceptas o descartas.

No el porcentaje de actividad de fondo. En esa exportación la propia línea de casa de la persona era un 92,6% de fondo —más que varios servidores reales— porque Outlook sincroniza en su portátil todo el día. Una regla sobre ese porcentaje habría declarado la casa de alguien como infraestructura.

Lo que las separa es cuántas cosas distintas hace una dirección:

Dirección Eventos De fondo Operaciones interactivas distintas
oficina 46.145 62,0% 70
casa 29.893 92,6% 12
2603:10a6:20b:741::18 4.594 100% 0
2603:10a6:20b:722::11 974 100% 0

Una persona inicia sesión, envía, borra, previsualiza y etiqueta. Un servidor de correo lee elementos de correo, y eso es todo lo que hace.

Un prefijo se propone cuando se cumplen todas estas condiciones: al menos 50 eventos, como mucho un 2% de su actividad interactiva, sin operador en la tabla, que no sea una dirección privada y que no esté ya cubierto por algo que hayas declarado.

La prueba es una proporción, y la primera versión era un recuento —«como mucho una operación interactiva distinta»— calibrado sobre direcciones sueltas y aplicado luego a prefijos enteros. En la primera ejecución real eso costó casi todo aquello para lo que existía la regla: 2603:10a6:20b::/48 son 69 direcciones y 8.604 eventos al 99,1% de fondo, y tres operaciones sueltas entre todas ellas (Update ×70, Create ×3, MoveToDeletedItems ×1) lo dejaban fuera del límite. Se proponían 325 eventos donde había 8.900. Un umbral que se vuelve más estricto cuantas más direcciones tiene un prefijo tiene la forma equivocada.

A nivel de prefijo la proporción separa con claridad: los rangos de Exchange están en el 0,3% y el 0,9% de actividad interactiva, la /24 de casa de la persona en el 7,4% y su prefijo IPv6 móvil en el 59,5%.

Por qué «sin operador conocido» no es opcional

Sección titulada «Por qué «sin operador conocido» no es opcional»

Por sí sola, «hace una cosa, mucho» también describe un móvil sincronizando correo en un hotel. Siete direcciones IPv4 de esa exportación encajaban exactamente en la forma, y todas resultaron ser un ISP que la tabla sí sabe nombrar: 1&1 Versatel, Deutsche Telekom, TXTV Tuzla, McLaren Applied. Personas reales en conexiones reales. Exigir que el operador sea desconocido eliminó las siete y dejó solo los rangos de Exchange.

Ese es también su límite: esto tapa agujeros de la tabla, no la contradice. Un proveedor de servicio que la tabla sí sepa nombrar, y que no sea Microsoft, no se propondrá.

La sugerencia es una sugerencia. Marcar una red como servicio la saca de la evidencia de ubicación, y hacerle eso a una red en la que alguien estaba realmente sentado es un error peor que dejar un servidor sin etiquetar. Si las bases de datos no han cargado, no se propone nada: entonces todas las direcciones tienen operador desconocido y la exportación entera cumpliría el criterio.

Que una dirección no esté declarada no significa nada por sí solo

Sección titulada «Que una dirección no esté declarada no significa nada por sí solo»

El nulo aquí no es evidencia. Redes móviles, wifi de hotel, una conexión doméstica que cambió de proveedor y los propios servidores de Microsoft aparecen todos como «fuera de las redes declaradas», y solo la columna del operador y el contexto los separan.

Si exportas un informe con la anonimización activada, los prefijos de las redes declaradas se omiten por completo y las etiquetas se sustituyen por un alias. Un prefijo no es la dirección de ningún evento, así que no tiene alias que tomar, y 83.44.12.0/24 sobreviviría en un documento etiquetado como anónimo. La etiqueta va por lo mismo, porque «Oficina Madrid — Contoso HQ» nombra a la empresa.

Ciudad, región, país y operador no se anonimizan, y el informe lo dice en su portada. Un informe cuyas ubicaciones ponen city_4f2a no responde nada.