Skip to content

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Retención de registros de auditoría de Google Workspace

Lo que no dicen los registros de auditoría de Google Workspace: 6 meses de retención, retrasos, límites de exportación, CSV frente a API Reports, licencias.

Publicado el 7 min de lectura

En resumen. Los registros de auditoría de Workspace son buena evidencia, pero tienen bordes duros. La retención es de unos seis meses para las fuentes que usa una investigación. Los retrasos van de minutos a horas (días para la finalización de Takeout). Las exportaciones de la consola se limitan a 100.000 filas. Las exportaciones CSV pierden campos que la API Reports conserva (información de red, parámetros anidados). Los filtros de Gmail no están en el registro de auditoría. Y, según la licencia, hay actividad que no se registra. Escriba estos límites en cada informe y nunca llame «limpio» a un conjunto de datos incompleto.

Por esa razón el analizador muestra, junto a su veredicto, las fuentes que no aportó. Este artículo es la versión larga de esa advertencia.

Retención: seis meses, sin ampliación en el propio servicio

La tabla de retención de datos y retrasos de Google indica seis meses para los eventos de Admin, User (inicios de sesión), tokens OAuth, Gmail, Drive, SAML, Takeout y Groups. Seis meses es también el valor general para los datos de la API Reports. La referencia de la API Reports limita además la mayoría de las aplicaciones a 180 días de historial por consulta. Los administradores no pueden borrar eventos ni cambiar cuánto tiempo los guarda Google.

En la práctica:

  • Una intrusión descubierta tarde puede empezar antes que sus datos. Los actores de BEC pueden pasar semanas en un buzón. Si el primer inicio de sesión de riesgo tiene más de seis meses, verá la persistencia pero no el acceso inicial.
  • Exporte al principio de la investigación, no al final. Cada día de retraso desplaza la ventana.
  • Para una retención larga, envíe los registros a un lugar que controle. Google documenta el envío de una parte de los registros de auditoría de Workspace a Cloud Logging, y en algunas ediciones existen exportaciones a BigQuery.

Retrasos: la ausencia de un evento no es ausencia de actividad

Según la misma tabla de Google:

FuenteRetraso documentado
Inicios de sesión, Admin, Gmail, Drive, SAMLCasi en tiempo real (un par de minutos)
Eventos de cuenta de usuarioDecenas de minutos
Registro de tokens OAuthUn par de horas
GroupsDecenas de minutos, hasta un par de horas
TakeoutEventos de inicio casi en tiempo real. Finalización «hasta muchos días» según el tamaño

Si exporta una hora después del clic en el phishing, puede que la autorización OAuth todavía no esté. Vuelva a exportar al día siguiente antes de concluir «no se autorizó ninguna aplicación».

Límites y formatos de exportación

Límites de filas. Las exportaciones de la consola se limitan a 100.000 filas en las ediciones estándar y a 30 millones con la herramienta de investigación de seguridad (ayuda sobre eventos del registro de Admin). Un registro de Drive de un mes para toda la organización supera ese límite con facilidad. Divida por fecha o por usuario, o use la API.

CSV frente a API Reports. Ambos contienen los mismos eventos, no el mismo detalle:

CSV de la consolaJSON de la API Reports
Nombres de eventosNombres visibles, localizados («Successful login»)Nombres de API estables (login_success)
ColumnasSolo las elegidas en Manage columnsTodos los parámetros
Información de red (ASN, región)Solo si la columna existe y se eligiónetworkInfo en cada registro
Datos anidados (info de mensaje de Gmail, scopes OAuth)Aplanados o perdidosConservados
Formato de fechaDepende del idioma de la consola y del navegadorRFC 3339, UTC
VolumenLimitadoPaginado, automatizable

Efecto en el analizador. Traduce los nombres de la consola en inglés a nombres de API, así que las exportaciones de una consola en otro idioma todavía no se reconocen. Las reglas basadas en el país (país nuevo, viaje imposible) solo se ejecutan si los registros llevan una región, lo que en la práctica significa entrada de la API Reports o una columna de país. No hay geolocalización de IP. Si las fechas del CSV no llevan zona horaria, la herramienta lo advierte.

La ventana de 30 días de Gmail. Para gmail, la API Reports exige startTime y endTime separados como máximo 30 días (referencia). Los scripts que lo olvidan reciben errores, o datos parciales si se ignoran los errores.

Lo que el registro de auditoría no guarda

  • Filtros de Gmail, delegados, «enviar como». Son configuración del buzón, legible mediante la API de Gmail o las páginas de configuración del usuario, no eventos de auditoría. El reenvío está cubierto a medias: el registro de cuentas de usuario guarda email_forwarding_out_of_domain cuando se activa. Véase reglas de reenvío de Gmail.
  • El contenido de los mensajes. El registro de Gmail tiene metadatos (asunto, remitente, destinatarios, tipo de evento), no el cuerpo. El contenido requiere Vault o el propio buzón, y cobertura legal.
  • Qué hizo una aplicación OAuth con los datos. El registro de tokens muestra llamadas y métodos de API, no el contenido obtenido.
  • La actividad fuera de Google. Una vez descargado un archivo o reenviado un correo, lo que sigue ocurre fuera de sus registros.
  • Acciones bajo algunas licencias. En 2023, Mitiga informó de que la actividad en la unidad personal de Drive de usuarios sin licencia de pago de Workspace (Cloud Identity Free) no se registraba. Compruebe qué registran sus ediciones antes de apoyarse en la ausencia de eventos de Drive.

Las heurísticas tienen margen de error

Las detecciones son reglas, no la verdad:

  • Falsos positivos. Personal de viaje, salidas de VPN y proxies corporativos alojados en proveedores cloud, aplicaciones legítimas con scopes amplios (copias de seguridad, firma electrónica, sincronización de CRM), cuentas creadas por TI.
  • Falsos negativos. Un atacante que usa un proxy residencial en el país de la víctima no activa las reglas de ASN de hosting ni de país nuevo. Uno paciente que descarga 15 archivos cada hora se queda por debajo del umbral de 20 en 15 minutos. Los filtros con palabras fuera de la lista financiera no se clasificarán como «ocultan correo financiero», aunque sí aparecerán como configuración.
  • Ventanas de correlación. Las reglas de cadena miran 14 días hacia delante sobre la misma cuenta. Una campaña entre cuentas (phishing a un usuario, pivote a otro) necesita que una persona una los puntos, con el pivote por entidades sobre IP y aplicaciones.

Cómo redactarlo

Un informe defendible dice qué se examinó y qué no:

  1. Fuentes y periodo, por registro (el panel de cobertura de la herramienta se lo da).
  2. Lagunas conocidas: límite de retención, fuentes ausentes, CSV sin datos de red, huecos por licencia.
  3. Hallazgos con referencias a la evidencia (ID de eventos, horas, IP).
  4. Conclusiones a la altura de la evidencia: «sin indicios de X en los registros examinados», no «X no ocurrió».

Lecturas relacionadas

FAQ

¿Cuánto tiempo conserva Google Workspace los registros de auditoría?

La tabla de retención de Google indica seis meses para los eventos de Admin, User (inicios de sesión), tokens OAuth, Gmail, Drive, SAML, Takeout y Groups, y seis meses como valor general para los datos de la API Reports. Los administradores no pueden ampliarlo en el propio servicio. Para conservarlos más tiempo, expórtelos o envíelos a Cloud Logging o BigQuery.

¿Por qué no veo los eventos más recientes en el registro de auditoría?

Por los retrasos. La mayoría de las fuentes llegan en minutos, pero Google documenta un par de horas para los tokens OAuth, decenas de minutos (hasta un par de horas) para Groups y hasta muchos días para la finalización de Takeout. Vuelva a exportar más tarde antes de concluir que algo no ocurrió.

Artículos relacionados

Un compromiso de correo empresarial ficticio en Google Workspace, analizado desde los registros: inicio AiTM, OAuth, filtro oculto, fraude y robo en Drive.
Investigar un inicio de sesión sospechoso en Google Workspace: is_suspicious, ASN de hosting, países nuevos, viaje imposible, fallos en ráfaga y 2SV.
Paso a paso: cargue exportaciones de auditoría de Google Workspace en un analizador gratuito en el navegador, lea veredicto y pruebas, arme la cronología.

Esta herramienta no está afiliada a Google LLC, ni respaldada ni patrocinada por Google LLC. Google Workspace, Gmail y Google Drive son marcas comerciales de Google LLC. Los demás nombres son marcas comerciales de sus respectivos propietarios.