Lección 4 de 8 · 9 min

Aprovechar el registro de auditoría

Averiguar quién hizo qué, y cuándo, para responder a un control o a un incidente.

ObjetivoAl final de esta lección, sabrá averiguar en el registro de auditoría quién hizo qué y cuándo, y hacer con él una revisión mensual documentada.

El registro de auditoría guarda los eventos de administración y de seguridad de la organización. Responde a la pregunta que uno siempre se hace a posteriori: ¿quién hizo qué, y cuándo? Es su primera fuente en un control interno, ante una pregunta del delegado de protección de datos o en un incidente.

Qué se busca en él

  • Los inicios de sesión y los inicios de sesión fallidos de una cuenta.
  • Las altas y bajas de miembros, y los cambios de rol.
  • Las modificaciones de la consola: asistentes, competencias, herramientas, restricciones.
  • Los cambios de configuración de la autenticación.

Las aprobaciones, del lado del usuario

El registro de auditoría cubre la administración. Las decisiones tomadas en el trabajo diario se leen en otro lugar: la pantalla «Actividad» de cada usuario guarda lo que ha producido cada tarea, sus efectos y el historial de aprobaciones. En una investigación, las dos fuentes se complementan.

  1. Abra el registro de auditoría desde la administración de la organización.
  2. Limite la vista al periodo correspondiente.
  3. Limítela después a la cuenta o al tipo de evento buscado.
  4. Anote los eventos útiles con su fecha y su autor.
  5. Adjunte ese extracto al expediente del incidente o del control.

Una rutina, no una urgencia

No espere al incidente para abrir el registro. Una revisión mensual de quince minutos suele bastar: cambios de rol inesperados, ajustes modificados fuera de procedimiento, inicios de sesión fallidos repetidos en una misma cuenta. Lo que sorprende merece una pregunta a la persona afectada, antes de sacar cualquier conclusión.

Para probar en LearnyaAquí tienes el extracto del registro de auditoría del mes de septiembre. Clasifica los eventos por tipo, señala los cambios de rol y de restricciones, y enumera los que merecen una verificación con la persona afectada. Probar en Learnya

Conserve los extractos de revisión en una carpeta del Drive reservada a los administradores. Así, en un control, mostrará no solo el registro, sino también la prueba de que se lee con regularidad.