Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Analizar registros de auditoría de Workspace paso a paso

Paso a paso: cargue exportaciones de auditoría de Google Workspace en un analizador gratuito en el navegador, lea veredicto y pruebas, arme la cronología.

Publicado el 7 min de lectura

En resumen. Cargue sus exportaciones de Workspace (CSV de la consola, JSON de la API Reports, CSV de GAM, JSON de la configuración de Gmail; sueltas, en ZIP o en gzip) en la página de inicio del analizador. Obtiene un veredicto con sus motivos, hallazgos asociados a MITRE ATT&CK con pruebas a un clic, una cronología del incidente, un pivote por entidades y una lista de remediación. Todo se ejecuta como WebAssembly en su navegador: los registros nunca salen de su equipo. Cinco minutos con el botón «Probar un ejemplo» muestran todo el flujo sobre un caso ficticio.

Este es el complemento práctico de la guía de investigación. Explica qué hace la herramienta con cada archivo, cómo leer sus resultados y dónde termina su criterio.

Antes de empezar: qué recopilar

El veredicto vale lo que valen sus entradas. El mínimo para un buzón sospechoso:

EntradaPor qué
Registro de inicios de sesión (User log)Inicios de sesión de riesgo, cambios de 2SV
Registro de cuentas de usuarioemail_forwarding_out_of_domain
Registro de tokens OAuthAutorizaciones y uso de API de aplicaciones de terceros
Registro de GmailMensajes reenviados automáticamente, archivados y enviados
Configuración de Gmail del buzónFiltros, reenvío, delegados, enviar como

Añada Drive, Admin, SAML, Takeout y Groups para acotar el alcance. Cómo conseguir cada uno: exportar los registros de auditoría de Google Workspace.

Paso 1: cargar los archivos

Abra la página de inicio y suelte todo lo que tenga: archivos sueltos, una carpeta, un ZIP, .gz, todo mezclado. La herramienta:

  • reconoce las exportaciones CSV de la consola por sus encabezados y nombres de eventos en inglés («Successful login», «Download»…) y los traduce a nombres de API;
  • lee los CSV de GAM gam report … (id.time, actor.email, name…);
  • lee las páginas activities.list de la API Reports, en arrays o JSON Lines, aplanando los parámetros anidados;
  • lee las respuestas de configuración de la API de Gmail y toma el propietario del buzón del nombre de la carpeta (gmail-settings/jane@example.com/filters.json).

Los archivos se leen en flujo, en bloques de 4 MiB, dentro de un Web Worker, así que funcionan exportaciones de varios gigabytes. Por encima de 200.000 eventos solo se conservan para mostrar los que una regla puede usar, con un tope de 600.000 (todos se siguen contando). Añadir archivos más tarde vuelve a ejecutar el análisis sobre todo el conjunto.

Paso 2: leer el veredicto y después la cobertura

El veredicto tiene tres niveles:

  • Comprometido («Probablemente comprometido»): se activó un hallazgo crítico (una cadena de correlación), o hallazgos de gravedad alta de dos categorías distintas afectan a la misma cuenta.
  • Sospechoso: al menos un hallazgo de gravedad media o alta.
  • Limpio: no se activó nada. No es prueba de ausencia.

Justo después, lea el panel de cobertura. Lista cada fuente con su número de eventos y su periodo, y las fuentes que no se aportaron. Un resultado «limpio» sin el registro OAuth ni la configuración de Gmail significa que dos de los tres mecanismos de persistencia habituales no se han examinado.

Paso 3: revisar cada hallazgo y sus pruebas

La pestaña Hallazgos ordena las detecciones por gravedad. Cada hallazgo muestra la cuenta, el periodo, el número de eventos, un resumen de valores distintos (IP, scopes, criterios de filtro, destinatarios) y sus técnicas de MITRE ATT&CK. Ver las pruebas filtra la tabla de eventos exactamente a los que lo sustentan.

Las 37 reglas son JSON legible en el repositorio fuente (rules.json). Las familias principales:

FamiliaEjemplos de lo que se activaAjustes en el archivo de reglas
Inicio de sesiónEventos de Google de inicio de sesión sospechoso y contraseña filtrada; éxito desde un ASN de hosting; país nuevo; viaje imposible; ráfaga de fallosPaís nuevo: 3 inicios previos; viaje > 500 km a > 900 km/h; 10 fallos en 10 min
Cuenta2SV desactivada; correo/teléfono de recuperación cambiado—
CorreoReenvío externo; filtros que reenvían fuera u ocultan correo financiero; delegados; «enviar como» externo; correo reenviado automáticamente; correo financiero enviado a la papelera en bloque; correo saliente de «datos bancarios»Palabras financieras en EN/FR/DE/ES; 3 mensajes ocultos en 24 h
OAuthScopes de Gmail, Drive o administración concedidos; API de Gmail usada en volumen; delegación de todo el dominio; aplicaciones marcadas como de confianza20 llamadas a la API de Gmail en 60 min por usuario y aplicación
DriveDescarga masiva; ráfagas de uso compartido externo; archivos públicos; transferencia de propiedad; Takeout20 descargas en 15 min; 10 comparticiones externas en 30 min
AdminSuperadministrador; roles; SSO; enrutamiento / supervisión de correo; restablecimiento de contraseña; usuario creado; miembro de grupo externo—
CadenasInicio de sesión de riesgo → persistencia en el buzón (BEC); inicio de sesión de riesgo → cambio de administración/seguridadVentana de 14 días, misma cuenta

Con cada hallazgo, haga al titular de la cuenta la pregunta obvia. Un viaje, una salida de VPN o una aplicación aprobada explican muchos hallazgos aislados. No explican una cadena.

Paso 4: construir la cronología y pivotar

La pestaña Cronología del incidente lista en orden cada evento que respalda un hallazgo, con las ráfagas agrupadas (por ejemplo «×24 events» para una ráfaga de descargas). La configuración de Gmail son instantáneas sin marca de tiempo, así que va al final. Cambie entre UTC y hora local antes de anotar nada.

La pestaña Entidades es donde se acota el alcance:

  • Usuarios: número de eventos, primera y última aparición, IP, países, hallazgos;
  • Direcciones IP: ASN, etiqueta de hosting, usuarios vistos, señalada o no. Pivote desde la IP del atacante a todas las demás cuentas que tocó;
  • Aplicaciones OAuth: scopes, autorizaciones, llamadas a la API. ¿Llegó la aplicación señuelo a otros usuarios?
  • Archivos de Drive: descargas y cambios de uso compartido por archivo;
  • Direcciones externas: destinos de reenvío, reenvíos por filtro, delegados, «enviar como», destinatarios de correos señalados, comparticiones de Drive, miembros de grupos.

La pestaña Todos los eventos ofrece filtro de texto libre, un interruptor «Solo señalados», ordenación y exportación CSV. Las celdas exportadas están protegidas contra la inyección de fórmulas en hojas de cálculo.

Paso 5: recorrer la lista de remediación

La pestaña Remediación convierte los hallazgos en pasos ordenados. Contener la sesión, restablecer la contraseña, revisar la 2SV, eliminar reenvíos, filtros y delegados, revocar y bloquear la aplicación, revisar la delegación de todo el dominio, los administradores y el SSO, revisar el uso compartido de Drive y Takeout, avisar a proveedores, comprobar pagos, preservar registros, bloquear IP. Cada paso indica de qué hallazgos procede. La lógica de ese orden se explica en la checklist de la primera hora. Las casillas marcadas se quedan solo en la página.

Por último, exporte el informe JSON (veredicto, hallazgos, cronología, entidades) y un CSV filtrado para el expediente.

Comparación con la herramienta de investigación de seguridad de Google

La herramienta de investigación de seguridad de Google (security investigation tool, en algunas ediciones) consulta en directo las mismas fuentes y puede actuar sobre ellas, por ejemplo eliminando mensajes. No correlaciona los eventos en un veredicto. El analizador de este sitio hace lo contrario: no toca el tenant y ejecuta reglas entre fuentes sobre archivos exportados. Se pueden combinar: buscar en la herramienta de Google, exportar y analizar aquí.

Límites que debe indicar en su informe

  • Solo exportaciones de consola en inglés. Otros idiomas de la consola todavía no se reconocen.
  • Las reglas basadas en el país necesitan información de red (networkInfo de la API Reports o una columna de país). No hay geolocalización de IP.
  • Todavía no hay listas de permitidos: las IP de salida de VPN conocidas y las aplicaciones aprobadas se activarán.
  • Contenido de los mensajes, exportaciones de Vault, Email Log Search y registros de dispositivos y de Chrome quedan fuera del alcance.

Más sobre los datos en sí: limitaciones de los registros de auditoría. Un análisis completo del ejemplo: ejemplo ficticio de investigación BEC.

Artículos relacionados

Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.
Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Investigar un inicio de sesión sospechoso en Google Workspace: is_suspicious, ASN de hosting, países nuevos, viaje imposible, fallos en ráfaga y 2SV.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.