Ciberseguridad

Cómo habilitar Microsoft 365 audit log

Tiempo de lectura: 10 minutos

Descubre qué es Microsoft 365 audit log, cómo habilitarlo y configurarlo correctamente para registrar actividades de usuarios y administradores, mejorar la trazabilidad de eventos y reforzar la seguridad de Microsoft 365.

Vista de búsqueda de registros de auditoría en Microsoft Purview

¿Qué es Microsoft 365 audit log y para qué sirve?

Microsoft 365 audit log es el sistema de auditoría unificada de Microsoft que recopila eventos y actividades procedentes de múltiples servicios de la plataforma, entre ellos:

  • Microsoft Entra ID (Azure AD).
  • Exchange Online.
  • SharePoint Online.
  • OneDrive for Business.
  • Microsoft Teams.
  • Microsoft Purview.
  • Power Platform.
  • Microsoft Defender.
  • Aplicaciones conectadas mediante APIs de Microsoft 365.

La auditoría registra información relevante sobre acciones realizadas por usuarios y administradores, incluyendo:

  • Inicios de sesión.
  • Accesos a buzones.
  • Creación o eliminación de usuarios.
  • Modificaciones de grupos.
  • Cambios en configuraciones de seguridad.
  • Acceso y compartición de documentos.
  • Actividades en Teams.
  • Cambios administrativos en Exchange Online.
  • Operaciones relacionadas con datos sensibles.

Toda esta información queda almacenada en el servicio de auditoría de Microsoft Purview, permitiendo realizar búsquedas y análisis posteriores.

Beneficios de Microsoft 365 audit log

La habilitación y revisión periódica de Microsoft 365 audit log aporta numerosas ventajas:

Investigación de incidentes

Permite reconstruir cronológicamente los eventos relacionados con un incidente de seguridad.

Detección de amenazas

  • Elevaciones de privilegios.
  • Modificaciones no autorizadas.
  • Actividad sospechosa en cuentas comprometidas.

Cumplimiento normativo

Facilita el cumplimiento de normativas y estándares como:

  • ISO 27001.
  • ENS (Esquema Nacional de Seguridad).
  • GDPR
  • NIS2
  • SOC 2

Trazabilidad completa

Proporciona evidencias verificables sobre quién realizó una acción, cuándo la realizó y desde dónde se ejecutó.

Requisitos para utilizar Microsoft 365 audit log

Antes de trabajar con Microsoft 365 audit log, es recomendable verificar varios aspectos.

Licenciamiento

La auditoría estándar (Microsoft Purview Audit Standard) está disponible en la mayoría de los planes empresariales de Microsoft 365, incluyendo:

  • Microsoft 365 Business Premium.
  • Microsoft 365 E3.
  • Microsoft 365 E5.
  • Office 365 E3.
  • Office 365 E5.

Estas licencias incluyen una retención de registros de auditoría de hasta 180 días.

Las capacidades avanzadas de auditoría (Microsoft Purview Audit Premium), incluyendo periodos de retención ampliados y eventos de auditoría avanzados, requieren licencias como:

  • Microsoft 365 E5.
  • Office 365 E5.
  • Microsoft Purview Audit Premium.
  • Microsoft 365 E5 eDiscovery and Audit Add-on.

Estas licencias permiten ampliar la retención de determinados registros de auditoría hasta 1 año o más, según la configuración y el licenciamiento disponible.

Permisos necesarios

Para administrar registros de auditoría, los técnicos deben disponer de alguno de los siguientes roles:

  • Audit Manager (Microsoft Purview)
  • Organization Management (Exchange Online)
  • Global Administrator (Microsoft Entra ID)

Cómo comprobar si Microsoft 365 audit log está habilitado

Microsoft indica que la auditoría unificada suele estar activada automáticamente en los tenants modernos. No obstante, es recomendable verificarlo.

Verificación desde Microsoft Purview

  1. Acceder a https://purview.microsoft.com.
  2. Navegar a: Solutions → Audit
  3. Si la auditoría está habilitada, será posible realizar búsquedas directamente.
  4. Si la auditoría no está habilitada aparecerá una opción para activar el registro de auditoría.

Verificación mediante PowerShell

También puede verificarse utilizando Exchange Online PowerShell:

Get-AdminAuditLogConfig | Select UnifiedAuditLogIngestionEnabled

Resultado esperado:

True

Si el valor es True, la auditoría unificada está activa.

Cómo habilitar Microsoft 365 audit log

En los casos excepcionales donde la auditoría no se encuentre habilitada, puede activarse desde PowerShell.

Conectar con Exchange Online

Connect-ExchangeOnline

Habilitar la auditoría unificada

Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

Comprobar la configuración

Get-AdminAuditLogConfig | FL UnifiedAuditLogIngestionEnabled

Una vez habilitada, Microsoft puede tardar varias horas en comenzar a recopilar eventos de todos los servicios.

Cómo consultar eventos en Microsoft 365 audit log

Una vez activado Microsoft 365 audit log, es posible realizar búsquedas desde Microsoft Purview.

Acceso a la búsqueda de auditoría

  1. Acceder a Microsoft Purview.
  2. Ir a:Audit
  3. Seleccionar:Search

A continuación, podrán definirse filtros específicos para reducir el contenido de la consulta a lo necesario.

Vista de búsqueda de registros de auditoría en Microsoft Purview

¿Por qué Microsoft 365 audit log es una recomendación CIS o CCN-STIC?

Diversas guías de seguridad y benchmarks, incluyendo los controles CIS o CCN-STIC para Microsoft 365, recomiendan verificar que la auditoría unificada esté habilitada.

Sin registros de auditoría resulta extremadamente difícil investigar incidentes, identificar acciones maliciosas o demostrar el cumplimiento de requisitos regulatorios. Constituye uno de los controles básicos para cualquier estrategia de seguridad basada en la detección y respuesta ante amenazas.

Contacta con Allbit para revisar la seguridad de tu entorno Microsoft 365

En Allbit ayudamos a organizaciones de todos los tamaños a mejorar la seguridad y el cumplimiento de sus entornos Microsoft 365.

Si quieres comprobar si tu organización está aprovechando correctamente las capacidades de Microsoft 365 audit log, nuestro equipo puede ayudarte a identificar riesgos y aplicar las mejores prácticas recomendadas por Microsoft.

👉 Contáctanos ahora para ayudarte con las configuraciones recomendadas.

Ver todas