Glosario
Definiciones en lenguaje claro de los términos forenses de Microsoft 365 y Entra ID usados en el sitio.
- MailItemsAccessed
- Acción de auditoría de buzones de Exchange Online que registra el acceso a elementos de correo por cualquier protocolo o cliente, para establecer qué mensajes pudo ver un intruso.
- Concesión de consentimiento ilícita (illicit consent grant)
- Ataque en el que se engaña a un usuario o administrador para conceder a la aplicación OAuth de un atacante acceso al correo, a archivos o al directorio, sin contraseña ni MFA.
- Phishing con código de dispositivo (device code phishing)
- Phishing que abusa del flujo OAuth de código de dispositivo: la víctima introduce en la página de Microsoft un código facilitado por el atacante y este recibe los tokens.
- Viaje imposible (impossible travel)
- Dos inicios de sesión de una misma cuenta desde lugares demasiado alejados para el tiempo transcurrido; una pista útil de toma de cuenta, con muchos falsos positivos.
- Inicio de sesión no interactivo (non-interactive sign-in)
- Inicio de sesión de Entra ID realizado por un cliente con un token existente, sin intervención del usuario; el registro donde se ven el uso y la reutilización de tokens.
- Phishing adversary-in-the-middle (AiTM)
- Phishing que actúa como proxy de la página real de inicio de sesión de Microsoft, retransmite contraseña y MFA y roba la cookie de sesión resultante para eludir la MFA.
- Reutilización de tokens (token replay)
- Uso de una cookie de sesión, un token de actualización o un token de acceso robados desde otro dispositivo o red, para actuar como el usuario sin volver a iniciar sesión.
- Regla de bandeja de entrada (inbox rule)
- Regla de buzón que mueve, elimina, marca o reenvía automáticamente los mensajes entrantes; los atacantes la usan en un BEC para ocultar respuestas y exfiltrar correo.
- AuditData
- La columna JSON de una exportación del registro de auditoría de Microsoft 365 que contiene el detalle completo de cada registro: parámetros, IP del cliente, identificadores de sesión y token.
- Identificadores vinculables (Session ID, token identifier)
- Identificadores que Microsoft Entra inserta en los tokens y muestra en los registros, para vincular las acciones sobre buzones y archivos con el inicio de sesión que emitió el token.
- Registro de auditoría unificado (Unified Audit Log, UAL)
- El registro de auditoría de Microsoft Purview que recoge la actividad de usuarios y administradores en Exchange Online, SharePoint, OneDrive, Entra ID, Teams y otros servicios.
- Compromiso del correo electrónico empresarial (BEC)
- Fraude en el que un atacante usa o suplanta un buzón de confianza, normalmente para desviar pagos o robar datos, a menudo tras tomar el control de una cuenta de Microsoft 365.