Ciberseguridad
Tiempo de lectura: 10 minutos
Microsoft 365 audit log es el sistema de auditoría unificada de Microsoft que recopila eventos y actividades procedentes de múltiples servicios de la plataforma, entre ellos:
La auditoría registra información relevante sobre acciones realizadas por usuarios y administradores, incluyendo:
Toda esta información queda almacenada en el servicio de auditoría de Microsoft Purview, permitiendo realizar búsquedas y análisis posteriores.
La habilitación y revisión periódica de Microsoft 365 audit log aporta numerosas ventajas:
Permite reconstruir cronológicamente los eventos relacionados con un incidente de seguridad.
Facilita el cumplimiento de normativas y estándares como:
Proporciona evidencias verificables sobre quién realizó una acción, cuándo la realizó y desde dónde se ejecutó.
Antes de trabajar con Microsoft 365 audit log, es recomendable verificar varios aspectos.
La auditoría estándar (Microsoft Purview Audit Standard) está disponible en la mayoría de los planes empresariales de Microsoft 365, incluyendo:
Estas licencias incluyen una retención de registros de auditoría de hasta 180 días.
Las capacidades avanzadas de auditoría (Microsoft Purview Audit Premium), incluyendo periodos de retención ampliados y eventos de auditoría avanzados, requieren licencias como:
Estas licencias permiten ampliar la retención de determinados registros de auditoría hasta 1 año o más, según la configuración y el licenciamiento disponible.
Para administrar registros de auditoría, los técnicos deben disponer de alguno de los siguientes roles:
Microsoft indica que la auditoría unificada suele estar activada automáticamente en los tenants modernos. No obstante, es recomendable verificarlo.
Solutions → AuditTambién puede verificarse utilizando Exchange Online PowerShell:
Get-AdminAuditLogConfig | Select UnifiedAuditLogIngestionEnabled
Resultado esperado:
True
Si el valor es True, la auditoría unificada está activa.
En los casos excepcionales donde la auditoría no se encuentre habilitada, puede activarse desde PowerShell.
Connect-ExchangeOnline
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true
Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabled
Una vez habilitada, Microsoft puede tardar varias horas en comenzar a recopilar eventos de todos los servicios.
Una vez activado Microsoft 365 audit log, es posible realizar búsquedas desde Microsoft Purview.
AuditSearchA continuación, podrán definirse filtros específicos para reducir el contenido de la consulta a lo necesario.
Diversas guías de seguridad y benchmarks, incluyendo los controles CIS o CCN-STIC para Microsoft 365, recomiendan verificar que la auditoría unificada esté habilitada.
Sin registros de auditoría resulta extremadamente difícil investigar incidentes, identificar acciones maliciosas o demostrar el cumplimiento de requisitos regulatorios. Constituye uno de los controles básicos para cualquier estrategia de seguridad basada en la detección y respuesta ante amenazas.
En Allbit ayudamos a organizaciones de todos los tamaños a mejorar la seguridad y el cumplimiento de sus entornos Microsoft 365.
Si quieres comprobar si tu organización está aprovechando correctamente las capacidades de Microsoft 365 audit log, nuestro equipo puede ayudarte a identificar riesgos y aplicar las mejores prácticas recomendadas por Microsoft.
👉 Contáctanos ahora para ayudarte con las configuraciones recomendadas.