Skip to content

Esta herramienta no está afiliada a Microsoft Corporation ni respaldada ni patrocinada por ella. Microsoft 365, Microsoft Entra ID, Exchange Online y Microsoft Purview son marcas comerciales del grupo de empresas Microsoft. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Glosario

Definiciones en lenguaje claro de los términos forenses de Microsoft 365 y Entra ID usados en el sitio.

MailItemsAccessed
Acción de auditoría de buzones de Exchange Online que registra el acceso a elementos de correo por cualquier protocolo o cliente, para establecer qué mensajes pudo ver un intruso.
Concesión de consentimiento ilícita (illicit consent grant)
Ataque en el que se engaña a un usuario o administrador para conceder a la aplicación OAuth de un atacante acceso al correo, a archivos o al directorio, sin contraseña ni MFA.
Phishing con código de dispositivo (device code phishing)
Phishing que abusa del flujo OAuth de código de dispositivo: la víctima introduce en la página de Microsoft un código facilitado por el atacante y este recibe los tokens.
Viaje imposible (impossible travel)
Dos inicios de sesión de una misma cuenta desde lugares demasiado alejados para el tiempo transcurrido; una pista útil de toma de cuenta, con muchos falsos positivos.
Inicio de sesión no interactivo (non-interactive sign-in)
Inicio de sesión de Entra ID realizado por un cliente con un token existente, sin intervención del usuario; el registro donde se ven el uso y la reutilización de tokens.
Phishing adversary-in-the-middle (AiTM)
Phishing que actúa como proxy de la página real de inicio de sesión de Microsoft, retransmite contraseña y MFA y roba la cookie de sesión resultante para eludir la MFA.
Reutilización de tokens (token replay)
Uso de una cookie de sesión, un token de actualización o un token de acceso robados desde otro dispositivo o red, para actuar como el usuario sin volver a iniciar sesión.
Regla de bandeja de entrada (inbox rule)
Regla de buzón que mueve, elimina, marca o reenvía automáticamente los mensajes entrantes; los atacantes la usan en un BEC para ocultar respuestas y exfiltrar correo.
AuditData
La columna JSON de una exportación del registro de auditoría de Microsoft 365 que contiene el detalle completo de cada registro: parámetros, IP del cliente, identificadores de sesión y token.
Identificadores vinculables (Session ID, token identifier)
Identificadores que Microsoft Entra inserta en los tokens y muestra en los registros, para vincular las acciones sobre buzones y archivos con el inicio de sesión que emitió el token.
Registro de auditoría unificado (Unified Audit Log, UAL)
El registro de auditoría de Microsoft Purview que recoge la actividad de usuarios y administradores en Exchange Online, SharePoint, OneDrive, Entra ID, Teams y otros servicios.
Compromiso del correo electrónico empresarial (BEC)
Fraude en el que un atacante usa o suplanta un buzón de confianza, normalmente para desviar pagos o robar datos, a menudo tras tomar el control de una cuenta de Microsoft 365.