Ir al contenido

Referencia de detecciones

Corelog ejecuta 12 heurísticas contra el registro de auditoría cargado. Cada una está mapeada a una técnica de MITRE ATT&CK, y a continuación se detallan todos sus umbrales, ventanas y líneas base: si la herramienta marca un evento, debes poder explicar exactamente por qué a quien te lo pregunte. Las detecciones que dependen de la ubicación resuelven el país desde la IP del cliente contra una base de datos incluida en la aplicación, porque el campo GeoLocation de Purview lleva una región de centro de datos y no un país en la mayoría de tenants.

MITRE: T1078 — Cuentas válidas · Severidad: Alto

Se activa cuando dos inicios de sesión consecutivos del mismo usuario provienen de países cuyos centroides geográficos están a más de 1.000 km de distancia y están separados por menos de 1 hora. La distancia se calcula con la fórmula de Haversine sobre códigos ISO-3166-1 alfa-2. Se genera una bandera en ambos eventos. Solo la autenticación interactiva cuenta como prueba de dónde estuvo una persona: UserLoggedIn, UserLoginFailed, SignInEvent, PasswordLogonInitialAuthUsingPassword, TeamsSessionStarted y EmailAuthOTPAuthenticationSucceeded. Las operaciones de archivo y correo se excluyen porque su IP suele ser infraestructura de Microsoft actuando en nombre del usuario (sincronización en segundo plano, indexado, notificaciones móviles), lo que haría parecer que cada buzón se teletransporta entre centros de datos. El país se resuelve desde la IP del cliente contra una base de datos local; el campo GeoLocation de Purview solo se usa cuando contiene realmente un código de país, ya que en SharePoint lleva la región multi-geo del centro de datos. Indica una credencial usada desde dos ubicaciones físicamente incompatibles: normalmente credenciales robadas o una VPN/proxy enmascarando el origen real.

MITRE: T1078.004 — Cuentas en la nube · Severidad: Medio

Se activa en cada evento cuya marca de tiempo UTC se encuentre en la ventana 22:00–06:00. No requiere ninguna línea base de usuario; la regla se aplica de forma uniforme. La ventana está fijada en UTC para evitar falsos negativos dependientes del huso horario en entornos globales. Una actividad inusualmente elevada fuera de horario —especialmente en operaciones de acceso o eliminación de datos— es un indicador habitual de un atacante que opera desde otra zona horaria o de una amenaza interna que actúa fuera del horario supervisado.

MITRE: T1567 / T1485 — Exfiltración web / Destrucción de datos · Severidad: Alto / Crítico

Se activa cuando el mismo usuario realiza la misma operación ≥20 veces dentro de una ventana deslizante de 60 segundos. Se usa un algoritmo de ventana deslizante (dos punteros) para evitar complejidad O(n²). Si la operación pertenece a la categoría Deletion, la bandera se mapea a T1485 (Destrucción de datos, Crítico); en caso contrario a T1567 (Exfiltración vía servicio web, Alto). Activadores típicos: descarga masiva de archivos, eliminación en masa de elementos de buzón o scripts automatizados creando numerosos enlaces de compartición.

MITRE: T1078 — Cuentas válidas · Severidad: Medio

Se activa cuando un evento con isManagedDevice === false implica una operación sensible. Las operaciones sensibles son: FileDownloaded, FileSyncDownloadedFull, FileSyncUploadedFull, FileRecycled, FileDeleted, AnonymousLinkCreated, SharingInvitationCreated, CompanyLinkCreated, SharingSet — o cualquier evento de las categorías Deletion, Sharing o Modification. Los dispositivos no administrados eluden las directivas de Acceso Condicional y los controles MDM, convirtiéndolos en un vector habitual tanto para atacantes externos como para amenazas internas.

MITRE: T1078 — Cuentas válidas · Severidad: Medio

Se activa en el primer inicio de sesión en el que un usuario aparece desde un país no observado antes para ese usuario en el conjunto de datos. Los eventos se procesan en orden cronológico; el primer evento de cada país establece la línea base, de modo que solo las apariciones posteriores generan bandera. Usa la misma regla de evidencia que Viaje imposible: solo cuentan los eventos de autenticación interactiva, porque el acceso de servicio en segundo plano originado en un centro de datos de Microsoft no es el usuario apareciendo en un país nuevo. El país se resuelve desde la IP del cliente contra una base de datos local. Un único evento de nueva geografía aporta poca señal por sí solo; combinado con banderas de fuera de horario u operaciones masivas es un fuerte indicador de compromiso de cuenta.

MITRE: T1550 — Uso de material de autenticación alternativo · Severidad: Bajo

Se activa la primera vez que un usuario genera eventos atribuidos a una aplicación (appDisplayName o clientAppName) no observada previamente para ese usuario en el conjunto de datos. Los eventos se procesan cronológicamente. La bandera no se genera para la primera aplicación que un usuario usa, solo para las siguientes nuevas. Las herramientas de atacantes (p. ej. AADInternals, ROADtools) suelen autenticarse con IDs de aplicación poco comunes o no documentados, lo que convierte esta señal de bajo ruido en útil cuando se combina con otras anomalías.

MITRE: T1078 — Cuentas válidas · Severidad: Medio

Se activa la primera vez que un usuario genera eventos desde un identificador de dispositivo (machineId o deviceName) no observado previamente para ese usuario en el conjunto de datos. Los eventos se procesan cronológicamente. El dispositivo solo se considera ‘nuevo’ si el usuario tiene al menos un evento previo en un dispositivo conocido diferente. Un nuevo dispositivo junto con banderas de fuera de horario o viaje imposible sugiere fuertemente el compromiso de cuenta o un atacante operando con credenciales clonadas en una máquina nueva.

MITRE: T1567.002 — Exfiltración a almacenamiento en la nube · Severidad: Alto

Se activa cuando un usuario crea o modifica ≥5 enlaces de compartición o invitaciones en una ventana deslizante de 10 minutos. Operaciones rastreadas: AnonymousLinkCreated, SharingSet, CompanyLinkCreated, SharingInvitationCreated, AddedToSecureLink. Se agrupa por usuario con ventana deslizante de dos punteros. Este patrón es característico de la preparación previa a la exfiltración, donde el atacante crea en masa enlaces anónimos o de invitado para sacar datos del tenant sin activar directivas DLP diseñadas para descargas directas.

MITRE: T1114.003 — Regla de reenvío de correo · Severidad: Crítico

Se activa cuando se detecta una operación New-InboxRule o Set-InboxRule y el JSON bruto de AuditData contiene alguna de las siguientes palabras clave (sin distinción de mayúsculas/minúsculas): forwardto, forwardasattachmentto, redirectto, forwardsmssto. Esta heurística detecta la creación o modificación de reglas de bandeja de entrada que copian o redirigen silenciosamente el correo entrante a una dirección externa — una técnica de persistencia clásica en el Compromiso de Correo Empresarial (BEC) que sobrevive a cambios de contraseña.

MITRE: T1562.008 — Desactivar o modificar registros en la nube · Severidad: Crítico

Se activa cuando se ejecuta Set-AdminAuditLogConfig, Set-MailboxAuditBypassAssociation o Set-OrganizationConfig y el JSON bruto de AuditData contiene palabras clave de intención de desactivación como UnifiedAuditLogIngestionEnabled, AdminAuditLogEnabledOption, AuditBypass, o campos JSON con enabled: false / adminAuditEnabled: false / mailboxAuditEnabled: false. Desactivar el registro de auditoría es una técnica de evasión de defensas utilizada por atacantes sofisticados para suprimir evidencias de acciones posteriores.

MITRE: T1110 — Fuerza bruta · Severidad: Alto

Se activa cuando ≥10 direcciones IP de origen distintas generan eventos de autenticación (UserLoggedIn, UserLoginFailed, PasswordLogonInitial) dentro de una ventana deslizante global de 5 minutos sobre todos los usuarios. La ventana no está acotada por usuario: analiza el tenant completo. Un número elevado de IPs distintas realizando autenticaciones en un intervalo corto es la firma canónica de un ataque de atomización de contraseñas (password spray), donde el adversario rota las IPs de origen para eludir los límites de velocidad por IP.

MITRE: T1078 — Cuentas válidas · Severidad: Medio / Alto

Se activa cuando la actividad de un usuario en un día concreto está muy por encima de lo que ese usuario hace habitualmente ese día de la semana. El ritmo semanal se aprende del fichero cargado y por usuario: nada asume cuándo se trabaja, así que un tenant 24/7, uno de domingo a jueves o uno con más carga en fin de semana se tratan igual, y un jueves flojo en un negocio de fin de semana es tan marcable como un domingo cargado en una oficina. Los recuentos diarios se comparan en escala logarítmica contra la mediana de los demás días homólogos de ese usuario; el día evaluado siempre se excluye de su propia línea base, de modo que una anomalía grande no puede inflar la expectativa contra la que se mide. El corte es una constante de estadística robusta —z modificada de Iglewicz-Hoaglin ≥ 3,5, calculada sobre la dispersión del propio fichero cargado— en lugar de un multiplicador fijo, que solo sería correcto para la organización con la que se hubiera ajustado. Solo se reportan desviaciones al alza: un día tranquilo no es evidencia de compromiso. Se exigen al menos tres observaciones por día de la semana y usuario (unas tres semanas de historial); con menos, el detector informa de historial insuficiente en vez de aventurar. Se genera una bandera por día anómalo, no por evento, para que un único día inusual no sepulte el informe bajo su propio volumen.