Introducción
Corelog es una herramienta de investigación forense para registros de auditoría de Microsoft 365. Le das una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview y te devuelve una interfaz de investigación interactiva sobre esa actividad: una matriz de actividad, trece detecciones de anomalías mapeadas a MITRE ATT&CK, geolocalización hasta la ciudad y el operador de red, un análisis de presencia contra las redes que reconoce tu organización y un informe de auditoría exportable.
Es gratuita, no requiere cuenta y se ejecuta íntegramente dentro de tu pestaña.
Qué necesitas
Sección titulada «Qué necesitas»Una sola cosa: una exportación CSV de la Búsqueda de Auditoría de Microsoft Purview. En Exportar desde Purview tienes cómo generarla.
Corelog lee estas columnas:
RecordId, CreationDate, RecordType, Operation, UserId, AuditData,AssociatedAdminUnits, AssociatedAdminUnitsNamesAuditData es un JSON serializado cuya forma varía según el RecordType. Corelog lo
interpreta de forma defensiva: que falten campos no es problema, y las operaciones que
nunca ha visto se clasifican por el nombre de la operación en lugar de descartarse.
Límite de tamaño: 1 GB. El análisis se ejecuta en un Web Worker para que la interfaz siga respondiendo.
Qué no hace
Sección titulada «Qué no hace»- No sube tu archivo. El análisis ocurre en la pestaña. Ver Privacidad.
- No sustituye a una investigación. Toda detección es una heurística: produce falsos positivos y se le escapa actividad real. Las detecciones ayudan al analista, no dictan un veredicto.
- No guarda nada. Cierras la pestaña y los datos desaparecen. No hay cuenta, ni historial de casos, ni persistencia de nada derivado de tu CSV.
Cómo leer una detección
Sección titulada «Cómo leer una detección»Cada detección publica sus criterios exactos: el recuento, la ventana temporal, la línea base contra la que compara y la técnica de MITRE ATT&CK a la que se mapea. Es deliberado: si una herramienta marca un evento, debes poder decir con precisión por qué a un cliente, a un auditor o a un juez. Una puntuación que no puedes descomponer no es un hallazgo.
Tres propiedades conviene conocerlas antes de interpretar cualquier resultado:
La ubicación sale de la IP, no del campo GeoLocation de Purview. Ese campo es una
región de centro de datos multi-geo en la mayoría de tenants, no un país. Ver
Geolocalización.
«No hemos encontrado nada» y «no hemos podido mirar» son respuestas distintas. Cuando un conjunto de datos es demasiado corto o disperso para sostener un análisis, Corelog lo dice en lugar de devolver un resultado vacío que se lee como un «todo correcto». El informe de auditoría es donde más lejos llega esto: tiene una sección entera para las preguntas que examinó y salieron limpias, con un tercer veredicto para las que tu exportación no puede responder.
No todos los eventos los causó una persona. Aproximadamente dos tercios de una exportación típica los escribe la propia plataforma: un cliente de correo sincronizando, un adjunto abierto para indexarlo. Corelog los distingue por operación, porque la dirección no puede: la mayor parte del acceso de fondo al correo llega desde la propia red del usuario. Ver Actividad interactiva y automática.
Siguiente
Sección titulada «Siguiente»- Exportar desde Purview — generar el archivo de entrada
- Referencia de detecciones — criterios exactos de las trece detecciones
- Cambios de comportamiento — la capa estadística que corre en paralelo
- Actividad interactiva y automática — qué eventos causó realmente una persona
- Direcciones y redes — de dónde vino la actividad, y cómo declarar tus redes
- Presencia — tiempo frente a las redes que reconoce la organización
- El informe de auditoría — qué contienen el PDF y el Markdown exportados