Saltar a contenido

Auditoría

Descripción general

Afi implementa una auditoría completa y detallada de las actividades sensibles de usuarios y del sistema, incluidos el acceso a datos, los cambios en los ajustes de configuración y los eventos del sistema. Para administrar de forma centralizada los eventos de auditoría de toda su empresa, puede configurar su ingesta automática en el sistema SIEM de terceros que elija (Splunk, Datadog, Microsoft Sentinel, etc.).

Información

Afi conserva los eventos de auditoría durante 3 años. Los eventos con más de 3 años se depuran automáticamente.

Puede ver el historial de eventos de auditoría en la pestaña Activity del portal de Afi: los eventos de la organización se muestran en la pestaña Admin y los eventos del inquilino, en la pestaña Audit.

Información

Afi utiliza un modelo organizativo multiinquilino que permite administrar varios inquilinos (fuentes de datos) en una sola cuenta de Afi (denominada organización). Los eventos de auditoría del inquilino se refieren a un inquilino concreto (por ejemplo, operaciones de acceso a datos en él), mientras que los eventos de la organización están relacionados con cambios de configuración globales de toda la cuenta (por ejemplo, cambios en el acceso de los administradores o en los datos de facturación).

En las organizaciones con varios inquilinos, puede alternar entre los eventos relacionados con distintos inquilinos cambiando el contexto en el menú desplegable de selección situado en la parte superior de la pantalla. Para ver los eventos de auditoría de la organización, seleccione el contexto All data sources (o All customers en el caso de una organización asociada).

Para explorar cómodamente el historial de auditoría, puede seleccionar el intervalo durante el que desea ver los eventos, así como un tipo concreto (Operation) si busca eventos determinados:

Detalles de los eventos de auditoría

Puede ver los detalles de un evento de auditoría haciendo clic en la fila correspondiente de la tabla. Cada evento generado por un usuario contiene información sobre el usuario (Actor) que lo activó, así como su dirección IP y ubicación.

Los eventos generados por el sistema (por ejemplo, los relacionados con cambios en los recursos después de sincronizaciones periódicas con Google Workspace o Microsoft 365) muestran System account como Actor.

Exportación de eventos de auditoría

Puede exportar los eventos como CSV para revisarlos localmente seleccionando un intervalo y haciendo clic en el botón Download.

Auditoría de la organización

En esta sección se enumeran los tipos de eventos de auditoría de la organización y los detalles correspondientes disponibles para cada tipo.

Eventos de administración de organizaciones e inquilinos

Tipo de eventoDescripciónDetalles
Tenant Added Se ha añadido un inquilino a la organización. Object: El inquilino que se añadió.
Tenant Deleted Se ha eliminado un inquilino que pertenecía a la organización. Object: El inquilino que se eliminó.
Tenant Transfer Se ha transferido un inquilino a la organización o fuera de ella. Object: El inquilino que se transfirió.

Details: La organización de destino a la que se transfirió el inquilino y la organización de origen desde la que se transfirió.
Org Attached Se ha añadido una organización secundaria a la organización actual.

Este evento es específico de las organizaciones asociadas.
Object: La organización que se añadió.
Org Detached Se ha quitado una organización secundaria de la organización actual.

Este evento es específico de las organizaciones asociadas.
Object: La organización que se quitó.

Eventos de administración del acceso

Tipo de eventoDescripciónDetalles
Access Group Changed Se ha creado o modificado un grupo de acceso. Name: El nombre del grupo de acceso que se creó o modificó.

Expires: La hora de caducidad del grupo de acceso (si se especificó).

Access scope: El ámbito de acceso que proporciona el grupo.

Permissions: Los permisos concedidos mediante el grupo de acceso.

Group members: Los cambios en la pertenencia al grupo de acceso.
Access Group Deleted Se ha eliminado un grupo de acceso. Object: El grupo de acceso que se eliminó.
Invitation Sent Se ha enviado una invitación para unirse a un grupo de acceso. Object: El grupo de acceso para el que se envió la invitación.

Details: La dirección de correo electrónico del usuario invitado al grupo.
Invitation Accepted Se ha aceptado una invitación para unirse a un grupo de acceso. Actor: El usuario que aceptó la invitación.

Object: El grupo de acceso para el que se aceptó la invitación.
Invitation Deleted Se ha eliminado una invitación para unirse a un grupo de acceso. Object: El grupo de acceso del que se eliminó la invitación.

Details: La dirección de correo electrónico del usuario cuya invitación se eliminó.
Org Policy Updated Se han actualizado las políticas de acceso según el contexto o la configuración del modo de bloqueo. Details: La política de acceso actualizada y los detalles de configuración.
Lockdown Mode Unlocked Se ha suspendido temporalmente la protección del modo de bloqueo. Details: La fecha y la hora en que se volverá a activar el modo de bloqueo.

Eventos de administración de licencias

Tipo de eventoDescripciónDetalles
Customer Updated Se han actualizado los datos de facturación o el modo de pago (con tarjeta o factura) de una organización de cliente. Payment Method: El nuevo modo de pago (pago automático con tarjeta de crédito o pago manual de facturas).

Billing info: Los nuevos datos de facturación (correo electrónico, dirección e identificador fiscal).
Payment Method Updated Se ha añadido una tarjeta de crédito a la organización del cliente. Details: Los datos de la nueva tarjeta de crédito (marca, últimos 4 dígitos y fecha de caducidad).
Subscription Updated Se ha cambiado la cantidad de un elemento de suscripción (usuario, almacenamiento, etc.) o los ajustes de licencias automáticas. Object: La suscripción que se actualizó.

Details: La cantidad nueva y los ajustes de licencias automáticas de cada elemento de suscripción actualizado.

Eventos de administración de ajustes

Tipo de eventoDescripciónDetalles
Org Config Updated Se ha actualizado la configuración de la organización. Details: Los ajustes de configuración de la organización que se actualizaron (por ejemplo, el uso compartido con Afi de informes de diagnóstico anónimos).
App Installed Se ha instalado una aplicación en la organización. Object: La aplicación que se instaló en la organización.
App Uninstalled Se ha desinstalado una aplicación de la organización. Object: La aplicación que se desinstaló de la organización.
Notification Group Updated Se ha actualizado un grupo de notificaciones. Object: El grupo de notificaciones (billing, system, ransomware o audit) que se actualizó.

Details: La lista de miembros nuevos y anteriores del grupo de notificaciones.
Notification Group Deleted Se ha eliminado un grupo de notificaciones. Object: El grupo de notificaciones (billing, system, ransomware o audit) que se eliminó.
Update Report Settings Se han actualizado los ajustes de los informes. Object: El tipo de informe (org.overview para las organizaciones).

Details: La frecuencia y los destinatarios del informe.
SAML Provider Created Se ha creado una configuración de autenticación SAML. Object: La configuración SAML que se creó.
SAML Provider Updated Se ha actualizado una configuración de autenticación SAML. Object: La configuración SAML que se actualizó.

Auditoría del inquilino

En esta sección se enumeran los tipos de eventos de auditoría del inquilino y los detalles correspondientes disponibles para cada tipo.

Eventos de acceso a datos

Tipo de eventoDescripciónDetalles
Browse Se ha abierto una copia de seguridad para explorarla. Object: La copia de seguridad que se abrió para explorarla.

Show content: Este indicador señala si durante la sesión de exploración estaba activado el acceso a la vista previa del contenido de los mensajes de correo electrónico y chat.
Restore Se ha iniciado una operación de recuperación de datos. Object: La copia de seguridad desde la que se inició la recuperación.

Target: El recurso en el que se inició la recuperación.

Details: Los elementos o cargas de trabajo seleccionados para la recuperación y sus parámetros.
Download Se ha iniciado una operación de exportación de datos. Object: La copia de seguridad desde la que se inició la exportación.

Details: Los elementos o cargas de trabajo seleccionados para la exportación.
Search Se ha iniciado una consulta de búsqueda en una copia de seguridad. Object: La copia de seguridad o el grupo de copias (en el caso de una búsqueda global) donde se inició la consulta.

Details: Los parámetros de la consulta.

Show content: Este indicador señala si durante la sesión de búsqueda estaba activado el acceso a la vista previa del contenido de los mensajes de correo electrónico y chat.

Eventos de administración del acceso

Tipo de eventoDescripciónDetalles
Access Group Changed Se ha creado o modificado un grupo de acceso. Name: El nombre del grupo de acceso que se creó o modificó.

Expires: La hora de caducidad del grupo de acceso (si se especificó).

Access scope: El ámbito de acceso que proporciona el grupo.

Permissions: Los permisos concedidos mediante el grupo de acceso.

Group members: Los cambios en la pertenencia al grupo de acceso.
Access Group Deleted Se ha eliminado un grupo de acceso. Object: El grupo de acceso que se eliminó.
Invitation Sent Se ha enviado una invitación para unirse a un grupo de acceso.

Actualmente, este evento del inquilino es específico de los inquilinos de Microsoft Azure, Amazon Web Services y Kubernetes.
Object: El grupo de acceso para el que se envió la invitación.

Details: La dirección de correo electrónico del usuario invitado al grupo.
Invitation Accepted Se ha aceptado una invitación para unirse a un grupo de acceso.

Actualmente, este evento del inquilino es específico de los inquilinos de Microsoft Azure, Amazon Web Services y Kubernetes.
Actor: El usuario que aceptó la invitación.

Object: El grupo de acceso para el que se aceptó la invitación.
Invitation Deleted Se ha eliminado una invitación para unirse a un grupo de acceso.

Actualmente, este evento del inquilino es específico de los inquilinos de Microsoft Azure, Amazon Web Services y Kubernetes.
Object: El grupo de acceso del que se eliminó la invitación.

Details: La dirección de correo electrónico del usuario cuya invitación se eliminó.

Eventos de administración de copias de seguridad

Tipo de eventoDescripciónDetalles
Policy Created Se ha creado una política de SLA de copia de seguridad. Object: La política que se creó.

Data to backup: Las excepciones (cargas de trabajo activadas o desactivadas) a la lista predeterminada.

Exclusions: Las reglas de exclusión de mensajes de correo electrónico y archivos configuradas (si se especificaron).

Frequency: La programación de copias de seguridad de la política.

Retention: Las reglas de retención configuradas.

Archiving: Las reglas de archivado configuradas.

Encryption key: La clave de cifrado (administrada por Afi o por el cliente) que utiliza la política.
Policy Updated Se ha actualizado una política de SLA de copia de seguridad. Object: La política que se actualizó.

Data to backup: Las excepciones (cargas de trabajo activadas o desactivadas) a la lista predeterminada.

Exclusions: Las reglas de exclusión de mensajes de correo electrónico y archivos configuradas (si se especificaron).

Frequency: La programación de copias de seguridad de la política.

Retention: Las reglas de retención configuradas.

Archiving: Las reglas de archivado configuradas.

Encryption key: La clave de cifrado (administrada por Afi o por el cliente) que utiliza la política.
Policy Deleted Se ha eliminado una política de SLA de copia de seguridad. Object: La política que se eliminó.

Resources Protected Se han protegido recursos mediante una política de SLA de copia de seguridad. Object: La política que se utilizó para proteger los recursos.

Details: La lista de recursos que se protegieron.
Resources Unprotected Se ha quitado una política de SLA de copia de seguridad de varios recursos. Object: La política mediante la que se protegían los recursos.

Details: La lista de recursos cuya protección se quitó.
Backup Deletion Scheduled Se ha programado la eliminación de una copia de seguridad. Object: La copia de seguridad cuya eliminación se programó.
Delete Se ha eliminado una copia de seguridad. Object: La copia de seguridad que se eliminó.

Eventos de solicitudes de eliminación de datos

Tipo de eventoDescripciónDetalles
Data Deletion Request Created Se ha creado una solicitud para eliminar datos de una copia de seguridad. Object: El recurso para el que se solicitó la eliminación de datos.

Details: El comentario del solicitante.
Data Deletion Request Approved Se ha aprobado una solicitud de eliminación de datos. Object: El recurso para el que se solicitó la eliminación de datos.

Details: El comentario del solicitante.
Data Deletion Request Done Se ha completado una solicitud de eliminación de datos. Object: El recurso para el que se solicitó la eliminación de datos.

Details: El comentario del solicitante y la lista de elementos eliminados.
Data Deletion Request Canceled Se ha cancelado una solicitud de eliminación de datos. Object: El recurso para el que se solicitó la eliminación de datos.

Details: El comentario del solicitante.
Data Deletion Request Expired Una solicitud de eliminación de datos ha caducado antes de su aprobación. Object: El recurso para el que se solicitó la eliminación de datos.

Details: El comentario del solicitante.
Data Deletion Request Failed Ha fallado una solicitud de eliminación de datos. Object: El recurso para el que se solicitó la eliminación de datos.

Details: El comentario del solicitante.

Eventos de administración de ajustes

Tipo de eventoDescripciónDetalles
Tenant Config Updated Se ha actualizado la configuración del inquilino. Details: Los detalles de configuración que se actualizaron (estado del acceso de autoservicio a recursos compartidos, fecha más reciente de concesión del consentimiento del administrador, etc.).
App Installed Se ha instalado una aplicación en el inquilino. Object: La aplicación que se instaló en el inquilino.
App Uninstalled Se ha desinstalado una aplicación del inquilino. Object: La aplicación que se desinstaló del inquilino.
Secret Version Created Se ha creado un secreto nuevo (o una versión del secreto). Object: La versión del secreto que se creó.
Secret Metadata Update Se han actualizado los metadatos de un secreto (por ejemplo, se ha cambiado el nombre o la configuración). Object: El secreto cuyos metadatos se actualizaron.
Secret Deleted Se ha eliminado un secreto. Object: El secreto que se eliminó.
Update Report Settings Se han actualizado los ajustes de los informes. Object: El tipo de informe (tenant.overview para los inquilinos).

Details: La frecuencia y los destinatarios del informe.

Eventos del sistema

Tipo de eventoDescripciónDetalles
Resource Added Se han añadido recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino).

Ejemplo: se ha creado un usuario de Microsoft 365.
Details: La lista de recursos que se añadieron.
Resource Updated Se han actualizado recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino).

Ejemplo: se ha eliminado un usuario de Microsoft 365 en Microsoft y se ha archivado en Afi.
Details: La lista de recursos que se actualizaron.
Resource Moved Se han añadido o quitado recursos de grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino).

Ejemplo: se ha añadido un usuario de Microsoft 365 a un grupo de Entra ID (Azure Active Directory).
Details: La lista de recursos que se añadieron o quitaron de grupos de recursos, junto con una lista de los cambios de pertenencia de cada recurso.
Resource Group Created Se han añadido grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino).

Ejemplo: se ha creado un grupo de Entra ID (Azure Active Directory).
Details: La lista de grupos de recursos que se añadieron, junto con una lista de los miembros de cada grupo.
Resource Group Updated Se ha actualizado la pertenencia a grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino).

Ejemplo: se ha añadido un usuario de Microsoft 365 a un grupo de Entra ID (Azure Active Directory).
Details: La lista de grupos de recursos a los que se añadieron o de los que se quitaron miembros, junto con una lista de los cambios de pertenencia de cada grupo.
Resource Group Deleted Se han eliminado grupos de recursos después de una sincronización periódica con el proveedor de la fuente de datos (inquilino).

Ejemplo: se ha eliminado un grupo de Entra ID (Azure Active Directory).
Details: La lista de grupos de recursos que se eliminaron.
Alert Created Se ha emitido una alerta. Details: Los detalles de la alerta que se creó (cuota de licencias superada, posible evento de ransomware, etc.).
Alert Resolved Se ha resuelto una alerta. Details: Los detalles de la alerta que se resolvió (cuota de licencias superada, posible evento de ransomware, etc.).