Ir al contenido

Introducción

Corelog es una herramienta de investigación forense para registros de auditoría de Microsoft 365. Le das una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview y te devuelve una interfaz de investigación interactiva sobre esa actividad: una matriz de actividad, trece detecciones de anomalías mapeadas a MITRE ATT&CK, geolocalización hasta la ciudad y el operador de red, un análisis de presencia contra las redes que reconoce tu organización y un informe de auditoría exportable.

Es gratuita, no requiere cuenta y se ejecuta íntegramente dentro de tu pestaña.

Una sola cosa: una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview. En Exportar desde Purview tienes cómo generarla.

Corelog lee estas columnas:

RecordId, CreationDate, RecordType, Operation, UserId, AuditData,
AssociatedAdminUnits, AssociatedAdminUnitsNames

AuditData es un JSON serializado cuya forma varía según el RecordType. Corelog lo interpreta de forma defensiva: que falten campos no es problema, y las operaciones que nunca ha visto se clasifican por el nombre de la operación en lugar de descartarse.

Límite de tamaño: 1 GB. El análisis se ejecuta en un Web Worker para que la interfaz siga respondiendo.

  • No sube tu archivo. El análisis ocurre en la pestaña. Ver Privacidad.
  • No sustituye a una investigación. Toda detección es una heurística: produce falsos positivos y se le escapa actividad real. Las detecciones ayudan al analista, no dictan un veredicto.
  • No guarda nada. Cierras la pestaña y los datos desaparecen. No hay cuenta, ni historial de casos, ni persistencia de nada derivado de tu CSV.

Cada detección publica sus criterios exactos: el recuento, la ventana temporal, la línea base contra la que compara y la técnica de MITRE ATT&CK a la que se mapea. Es deliberado: si una herramienta marca un evento, debes poder decir con precisión por qué a un cliente, a un auditor o a un juez. Una puntuación que no puedes descomponer no es un hallazgo.

Tres propiedades conviene conocerlas antes de interpretar cualquier resultado:

La ubicación sale de la IP, no del campo GeoLocation de Purview. Ese campo es una región de centro de datos multi-geo en la mayoría de tenants, no un país. Ver Geolocalización.

«No hemos encontrado nada» y «no hemos podido mirar» son respuestas distintas. Cuando un conjunto de datos es demasiado corto o disperso para sostener un análisis, Corelog lo dice en lugar de devolver un resultado vacío que se lee como un «todo correcto». El informe de auditoría es donde más lejos llega esto: tiene una sección entera para las preguntas que examinó y salieron limpias, con un tercer veredicto para las que tu exportación no puede responder.

No todos los eventos los causó una persona. Aproximadamente dos tercios de una exportación típica los escribe la propia plataforma: un cliente de correo sincronizando, un adjunto abierto para indexarlo. Corelog los distingue por operación, porque la dirección no puede: la mayor parte del acceso de fondo al correo llega desde la propia red del usuario. Ver Actividad interactiva y automática.