Ir al contenido

Exportar desde Purview

Corelog admite exactamente una entrada: una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview.

  1. Abre el portal de cumplimiento de Microsoft Purview y ve a Auditoría.
  2. Ejecuta una Búsqueda de Auditoría para el rango de fechas y los usuarios bajo investigación. Deja el filtro de actividad vacío salvo que ya sepas qué buscas: varias detecciones funcionan comparando a un usuario contra su propia línea base, y filtrar la exportación estrecha esa línea base.
  3. Cuando termine la búsqueda, exporta los resultados como CSV.
  4. Suelta el archivo en Corelog. No se sube nada; el archivo se lee en tu navegador.

El rango importa más de lo que suele pensarse, porque varias detecciones necesitan historial para tener algo con lo que comparar.

Análisis Rango mínimo Por qué
La mayoría de detecciones cualquiera Evalúan eventos directamente, sin línea base
Día inusual para el usuario ~3 semanas Necesita unas tres muestras de cada día de la semana, por usuario
Cambios de comportamiento ~1 semana Necesita al menos 7 buckets diarios para poder cortar una serie

Si el rango es demasiado corto, Corelog lo informa en lugar de devolver un resultado vacío. Una exportación de unos pocos días es perfectamente útil para triaje de incidentes; simplemente no puede sostener los análisis basados en línea base, y la herramienta te lo dirá en vez de insinuar que todo está en orden.

Para una primera revisión de un tenant, de cuatro a seis semanas es un buen punto de partida: suficiente para que funcionen las detecciones con línea base y lo bastante corto como para exportarlo con comodidad.

Las exportaciones de Purview crecen rápido. Corelog acepta archivos de hasta 1 GB y se ha ejercitado con exportaciones de ~180.000 eventos sin problema. Si el portal se niega a exportar tu rango, divídelo por fechas y analiza las partes por separado — pero ten en cuenta que dividir también divide las líneas base.