Retención del registro de auditoría unificado y lagunas
Qué conservan los registros de Microsoft 365 y Entra ID, cuánto tiempo y con qué licencia, y qué no ve una investigación de BEC si falta una fuente.
En resumen. El registro de auditoría unificado conserva 180 días con Audit (Standard) y un año para los registros de Exchange, SharePoint, OneDrive y Entra ID de los usuarios con licencia E5; los registros de inicio de sesión y auditoría de Entra ID solo guardan 7 días en Free y 30 días en P1/P2. MailItemsAccessed está activado por defecto para los usuarios E3/E5, pero SearchQueryInitiated* está desactivado por defecto, y algunos planes Business no tenían la auditoría activada por defecto. Antes de concluir «limpio», compruebe qué fuentes, qué periodo y qué operaciones tenía realmente.
«No hemos encontrado nada» solo es una conclusión si puede decir qué miró. Estas son las lagunas que reviso antes de escribir esa frase.
La retención de un vistazo
| Registro | Retención por defecto | Con más licencias | Fuente |
|---|---|---|---|
| Registro de auditoría unificado, Audit (Standard) | 180 días (registros desde el 17/10/2023; 90 días antes) | n/a | Microsoft Learn |
| Registro de auditoría unificado, Audit (Premium) | 1 año para los registros de Exchange, SharePoint, OneDrive y Entra ID de usuarios con licencia E5; 180 días para el resto | Directivas personalizadas; hasta 10 años con el complemento | ídem |
| Registros de inicio de sesión de Entra ID | 7 días (Free) | 30 días (P1/P2) | Microsoft Learn |
| Registros de auditoría de Entra ID | 7 días (Free) | 30 días (P1/P2) | ídem |
| Inicios de sesión de riesgo (ID Protection) | 7 días (Free) | 30 días (P1), 90 días (P2) | ídem |
Dos consecuencias. Primero, la retención de Entra es la restricción que manda: un BEC notificado con tres semanas de retraso en un tenant sin P1 ya ha perdido los inicios de sesión que muestran cómo entró el atacante. Los eventos de auditoría de Entra replicados en el UAL (consentimientos, cambios de rol, algunos inicios de sesión como UserLoggedIn) duran más, pero no son el registro completo de inicios de sesión. Segundo, los cambios de retención no son retroactivos: mejorar la licencia durante el incidente no recupera los datos caducados. Enviar los registros de Entra a una cuenta de almacenamiento o a Log Analytics mediante la configuración de diagnóstico es la única forma de conservarlos más tiempo, y solo sirve desde el día en que se configura.
¿Está siquiera activada la auditoría?
- Ingesta del registro de auditoría unificado. Activada por defecto en organizaciones empresariales. Compruébelo con
Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnableden Exchange Online PowerShell (el mismo cmdlet en Security & Compliance PowerShell siempre muestraFalse, según Microsoft Learn). - Planes Business. La guía de la CISA sobre los registros ampliados (enero de 2025) señala que Microsoft 365 Business Basic, Standard y Premium daban acceso a la auditoría pero entonces no la tenían activada por defecto, y explica cómo comprobarlo.
- Auditoría de buzones. Puede desactivarse por buzón (
Set-Mailbox -AuditEnabled $false) u omitirse (Set-MailboxAuditBypassAssociation). Ambas son técnicas de atacante (T1562.008), y M365 Forensics genera un hallazgo crítico Auditoría desactivada u omitida cuando las ve en el registro.
Lagunas a nivel de operación
| Operación | Laguna | Consecuencia |
|---|---|---|
MailItemsAccessed | Activado por defecto para usuarios E3/E5 como parte de Audit (Standard) (Microsoft Learn); otros planes pueden requerir configuración. Se limita tras más de 1000 registros en 24 horas según una consulta de búsqueda de Microsoft | No se puede decir qué mensajes se leyeron; considere expuesto el buzón |
SearchQueryInitiatedExchange / SharePoint | Desactivado por defecto; debe activarse por buzón para el tipo de inicio de sesión del propietario (guía CISA) | No queda constancia de lo que buscó el atacante |
Send | Forma parte del registro Standard ampliado; compruebe que está en la configuración de auditoría del buzón | Use el seguimiento de mensajes para el correo enviado |
| Acceso Sync | Solo se registra para clientes de escritorio de Outlook, un registro por carpeta | Una carpeta sincronizada debe considerarse totalmente expuesta |
| Identificadores vinculables | Faltan en algunos registros agregados o de segundo plano | Recurra a la correlación por IP |
Por qué la sincronización es especial se explica en MailItemsAccessed: qué demuestra.
Lagunas a nivel de exportación
- Exportaciones truncadas: exactamente 50.000 filas en una exportación Standard de Purview, o 100.000 en una descarga de inicios de sesión de Entra, suele indicar que se alcanzó el tope.
- Solo interactivos: el error más común. La reutilización de tokens está en el archivo no interactivo.
- Solo la víctima: la difusión de contraseñas, el phishing de consentimiento y el phishing lateral a compañeros son invisibles en una exportación de un solo usuario.
- Demasiado corta: una exportación que empieza el día del fraude pierde el acceso inicial, a menudo días antes.
- Demasiado pronto: los registros de auditoría suelen llegar entre 60 y 90 minutos después del evento; una exportación hecha durante la contención pierde las últimas acciones.
Lo que la propia herramienta M365 Forensics no cubre
Límites asumidos del analizador en el navegador en su versión actual:
- Lee el UAL, los inicios de sesión de Entra y la auditoría de Entra. Todavía no lee la salida de
Get-InboxRuleni deGet-MailboxAuditLog, el seguimiento de mensajes, las exportaciones de usuarios de riesgo ni las alertas de Defender. El estado actual de las reglas (una regla oculta que sigue existiendo) requiereGet-InboxRule -IncludeHidden. - Conserva hasta 400.000 eventos en memoria por análisis. Divida por fechas las exportaciones muy grandes.
- El UAL no incluye ubicación; el país y el ASN se toman de los inicios de sesión con la misma IP. Sin archivo de inicios de sesión, las comprobaciones de hosting y de desplazamiento no se aplican a los eventos del UAL.
- La lista de ASN de hosting es heurística y se mantiene a mano; no hay base de datos IP→ASN integrada.
- No hay línea base por usuario («primera vez que este usuario inicia sesión desde este país»): las exportaciones rara vez contienen historial suficiente.
- Las cabeceras CSV de inicios de sesión de entidades de servicio e identidades administradas no se han verificado con ejemplos reales; la descarga «authentication details» de Entra se omite a propósito.
El panel de cobertura de la herramienta indica qué fuentes faltan y avisa cuando no hay ningún registro MailItemsAccessed, de modo que un veredicto limpio nunca oculta sus puntos ciegos.
Dejar constancia de las limitaciones en el informe
Un informe defendible tiene una breve sección de «alcance y limitaciones»: fuentes recibidas con sus periodos y número de filas, fuentes solicitadas pero no disponibles, operaciones que se sabe que faltan (por ejemplo, «SearchQueryInitiated no activado») y los puntos ciegos resultantes («no se puede establecer qué mensajes se leyeron antes del 2026-08-20»). Protege la conclusión y le dice al cliente qué cambiar antes del próximo incidente.
Reducir las lagunas antes del próximo incidente
- Enviar los inicios de sesión de Entra (interactivos y no interactivos) y la auditoría a una cuenta de almacenamiento o a Log Analytics.
- Confirmar la ingesta de la auditoría unificada y la auditoría de buzones en cada tipo de licencia que utilice.
- Activar
SearchQueryInitiatedpara el tipo de inicio de sesión del propietario donde lo necesite. - Documentar cómo exportarlo todo con prisas: la guía de exportación es un punto de partida.
Preguntas frecuentes
¿Cuánto tiempo conserva los registros el registro de auditoría unificado?
180 días por defecto con Audit (Standard) para los registros creados desde el 17 de octubre de 2023 (90 días antes). Los usuarios con licencias de auditoría de nivel E5 tienen un año para los registros de Exchange, SharePoint, OneDrive y Entra ID, y hasta 10 años con el complemento.
¿Por qué no hay MailItemsAccessed en mi exportación de auditoría?
MailItemsAccessed forma parte de Audit (Standard) y está activado por defecto para los usuarios de Office 365 y Microsoft 365 E3/E5. En otros planes puede ser necesario activar la auditoría de buzones, la acción puede faltar en la configuración de auditoría del buzón o el buzón puede haber sido limitado (throttling).
¿Un resultado limpio significa que la cuenta no fue comprometida?
Solo para el periodo y las fuentes analizadas. La falta del archivo de inicios de sesión no interactivos, una retención de inicios de sesión caducada o una auditoría desactivada pueden ocultar por completo un compromiso.
Para saber más
- Guía de investigación de BEC en Microsoft 365
- Glosario: registro de auditoría unificado, inicio de sesión no interactivo
- Las preguntas de retención son similares en AWS CloudTrail: awsforensics.com.