Introducción
Corelog es una herramienta de investigación forense para registros de auditoría de Microsoft 365. Le das una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview y te devuelve una interfaz de investigación interactiva sobre esa actividad: una matriz de actividad, doce detecciones de anomalías mapeadas a MITRE ATT&CK, geolocalización, reconstrucción de sesiones y un informe de incidente exportable.
Es gratuita, no requiere cuenta y se ejecuta íntegramente dentro de tu pestaña.
Qué necesitas
Sección titulada «Qué necesitas»Una sola cosa: una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview. En Exportar desde Purview tienes cómo generarla.
Corelog lee estas columnas:
RecordId, CreationDate, RecordType, Operation, UserId, AuditData,AssociatedAdminUnits, AssociatedAdminUnitsNamesAuditData es un JSON serializado cuya forma varía según el RecordType. Corelog lo
interpreta de forma defensiva: que falten campos no es problema, y las operaciones que
nunca ha visto se clasifican por el nombre de la operación en lugar de descartarse.
Límite de tamaño: 1 GB. El análisis se ejecuta en un Web Worker para que la interfaz siga respondiendo.
Qué no hace
Sección titulada «Qué no hace»- No sube tu archivo. El análisis ocurre en la pestaña. Ver Privacidad.
- No sustituye a una investigación. Toda detección es una heurística: produce falsos positivos y se le escapa actividad real. Las detecciones ayudan al analista, no dictan un veredicto.
- No guarda nada. Cierras la pestaña y los datos desaparecen. No hay cuenta, ni historial de casos, ni persistencia de nada derivado de tu CSV.
Cómo leer una detección
Sección titulada «Cómo leer una detección»Cada detección publica sus criterios exactos: el recuento, la ventana temporal, la línea base contra la que compara y la técnica de MITRE ATT&CK a la que se mapea. Es deliberado: si una herramienta marca un evento, debes poder decir con precisión por qué a un cliente, a un auditor o a un juez. Una puntuación que no puedes descomponer no es un hallazgo.
Dos propiedades conviene conocerlas antes de interpretar cualquier resultado:
La ubicación sale de la IP, no del campo GeoLocation de Purview. Ese campo es una
región de centro de datos multi-geo en la mayoría de tenants, no un país. Ver
Geolocalización.
«No hemos encontrado nada» y «no hemos podido mirar» son respuestas distintas. Cuando un conjunto de datos es demasiado corto o disperso para sostener un análisis, Corelog lo dice en lugar de devolver un resultado vacío que se lee como un «todo correcto».
Siguiente
Sección titulada «Siguiente»- Exportar desde Purview — generar el archivo de entrada
- Referencia de detecciones — criterios exactos de las doce detecciones
- Cambios de comportamiento — la capa estadística que corre en paralelo