Ir al contenido

El informe de auditoría

Corelog exporta un informe en dos formatos: un PDF paginado y un fichero Markdown para pegar en un ticket. Los dos se construyen a partir del mismo cálculo, así que no pueden discrepar sobre la misma exportación, y cualquier cifra de cualquiera de ellos se puede rastrear hasta la sección que la produjo.

El informe va sobre el fichero, no sobre una persona. Describe lo que contiene una exportación, sea de una cuenta o de diez mil.

Sección Qué contiene
Portada Fichero de origen, SHA-256, periodo, eventos, cuentas, cargas de trabajo, zona horaria, ventana de disponibilidad, redes declaradas y si se anonimizaron los identificadores
Resumen Prosa calculada: cada frase construida a partir de una cifra que aparece más abajo
Qué es esta fuente Qué es una exportación del registro unificado de auditoría y qué no es
Método y limitaciones Umbrales, la lista de exclusiones con sus recuentos, la agrupación por prefijos y las dos cifras de horas explicadas
Tiempo trabajado Semana a semana, en dos pistas, con el control sin filtrar al lado
Matriz de actividad Eventos por cuenta y por bucket, impresos como números
Actividad por cuenta Una fila por cuenta, con tope y con el tope declarado
De dónde vino la actividad Cada dirección con su operador, ciudad, volumen y si está declarada
Cambios de comportamiento Detección estadística de puntos de cambio, o por qué no se ejecutó
Detecciones Recuentos por detección y los criterios exactos que probó cada una
Comprobado y sin hallazgos Ver abajo
Geografía Países resueltos desde las direcciones
Conclusiones y próximos pasos Calculadas, y deliberadamente sin veredicto
Anexo Los eventos marcados uno a uno, los eventos fijados y tus notas

La mayoría de los informes generados dicen lo que saltó y nunca lo que se miró y salió limpio. Esa asimetría es lo que hace que se lean como una acusación: una comprobación que se calla desaparece, y el lector no puede distinguir «no hubo compartición externa» de «la compartición externa no se comprobó nunca».

Así que el informe hace siete preguntas más allá de las detecciones —compartición externa, enlaces anónimos, descargas masivas, cambios de grupo y de rol, inicios de sesión fallidos, acciones bloqueadas y reenvío de correo— y cada una informa de qué examinó, cuántos de esos eventos llevaban la evidencia en la que se apoya su respuesta y un veredicto con tres valores:

  • Examinado y limpio. Se miró y no hay nada que mirar.
  • A revisar. Algo que el lector tiene que ver.
  • No se pudo responder. La exportación no lleva el campo que la pregunta necesita.

El tercero es el que importa. En una exportación de referencia hay 466 eventos de compartición y solo 71 nombran a un destinatario que se pueda situar. La frase honesta dice las dos cifras y añade que la respuesta cubre el 15% de la actividad de compartición: «no hay compartición externa» habría sido una invención sobre los otros 395. Cuando ningún evento nombra a nadie, el veredicto es no se pudo responder, nunca limpio, y el informe dice qué campo falta.

Los destinatarios se sitúan dentro o fuera de la organización comparando su dominio con el del propio tenant, inferido de las cuentas que realizaron las acciones registradas. Los subdominios cuentan como internos. El informe imprime la inferencia y los dominios que usó, para que la puedas juzgar en vez de creértela.

La sección de método lleva un párrafo fijo que explica la diferencia entre horas activas (cuánto) y horas confirmadas (dónde), porque responden a preguntas distintas y la primera será siempre menor. Ver Presencia.

La sección de tiempo imprime además el control: el mismo cálculo sin excluir nada. En la exportación de referencia son 1.734 horas y una semana pico de 103,8 sobre las 168 que tiene una semana. Se imprime porque una estimación que nadie puede contrastar no es una estimación.

Los topes se declaran, nunca son silenciosos

Sección titulada «Los topes se declaran, nunca son silenciosos»

Las tablas largas tienen tope —cuentas, direcciones, semanas, eventos marcados— y cada tope imprime qué se dejó fuera y cómo los totales siguen cubriéndolo todo. Un informe que truncara en silencio sería peor que uno de 200 páginas.

Toda sección que puede fallar lo dice en vez de mostrar un resultado vacío. Una detección de puntos de cambio que no llegó a correr, una estimación de tiempo sin ninguna red declarada, una columna de geografía cuya base de datos no cargó: cada una declara el motivo. «No se encontró nada» y «no se pudo mirar» son respuestas distintas, y este documento no las pinta nunca igual.

Con la anonimización activada, el informe sustituye —tanto en los valores de los campos como dentro de la prosa de las detecciones—:

  • las cuentas y todas las variantes de UPN
  • las direcciones, en las dos formas que escribe Purview: la bruta y la normalizada
  • dispositivos e identificadores de máquina
  • nombres de fichero
  • destinatarios de compartición y direcciones de reenvío
  • los dominios del propio tenant
  • las etiquetas de las redes declaradas

Los prefijos de las redes declaradas se omiten por completo, porque un prefijo no es la dirección de ningún evento y no tiene alias que tomar.

Ciudad, región, país y operador de red no se anonimizan. Un informe cuyas ubicaciones ponen city_4f2a no responde nada, y son justo el sentido de la sección de geografía. La portada lo declara, para que el lector sepa qué cubre la etiqueta.

Nada en el PDF nombra al producto ni a la empresa: ni la portada, ni los pies de página, ni los metadatos del fichero. Está pensado para entregarse a un cliente, a un auditor o a un juzgado tal cual. La exportación en Markdown sí conserva un título y una línea de pie, porque normalmente se pega en un ticket en vez de reenviarse.