Ir al contenido

Introducción

Corelog es una herramienta de investigación forense para registros de auditoría de Microsoft 365. Le das una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview y te devuelve una interfaz de investigación interactiva sobre esa actividad: una matriz de actividad, doce detecciones de anomalías mapeadas a MITRE ATT&CK, geolocalización, reconstrucción de sesiones y un informe de incidente exportable.

Es gratuita, no requiere cuenta y se ejecuta íntegramente dentro de tu pestaña.

Una sola cosa: una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview. En Exportar desde Purview tienes cómo generarla.

Corelog lee estas columnas:

RecordId, CreationDate, RecordType, Operation, UserId, AuditData,
AssociatedAdminUnits, AssociatedAdminUnitsNames

AuditData es un JSON serializado cuya forma varía según el RecordType. Corelog lo interpreta de forma defensiva: que falten campos no es problema, y las operaciones que nunca ha visto se clasifican por el nombre de la operación en lugar de descartarse.

Límite de tamaño: 1 GB. El análisis se ejecuta en un Web Worker para que la interfaz siga respondiendo.

  • No sube tu archivo. El análisis ocurre en la pestaña. Ver Privacidad.
  • No sustituye a una investigación. Toda detección es una heurística: produce falsos positivos y se le escapa actividad real. Las detecciones ayudan al analista, no dictan un veredicto.
  • No guarda nada. Cierras la pestaña y los datos desaparecen. No hay cuenta, ni historial de casos, ni persistencia de nada derivado de tu CSV.

Cada detección publica sus criterios exactos: el recuento, la ventana temporal, la línea base contra la que compara y la técnica de MITRE ATT&CK a la que se mapea. Es deliberado: si una herramienta marca un evento, debes poder decir con precisión por qué a un cliente, a un auditor o a un juez. Una puntuación que no puedes descomponer no es un hallazgo.

Dos propiedades conviene conocerlas antes de interpretar cualquier resultado:

La ubicación sale de la IP, no del campo GeoLocation de Purview. Ese campo es una región de centro de datos multi-geo en la mayoría de tenants, no un país. Ver Geolocalización.

«No hemos encontrado nada» y «no hemos podido mirar» son respuestas distintas. Cuando un conjunto de datos es demasiado corto o disperso para sostener un análisis, Corelog lo dice en lugar de devolver un resultado vacío que se lee como un «todo correcto».