Inicios de sesión — Análisis y monitoreo

Inicios de sesión — Análisis y monitoreo

Inicios de sesión — Análisis y monitoreo

Los sign-in logs (registros de inicio de sesión) son una de las fuentes de inteligencia más valiosas para detectar actividad sospechosa en tu organización. El Módulo de Identidades de TecnetSOC captura, normaliza y analiza estos registros desde Microsoft Entra ID, presentándolos en una vista que facilita la detección de patrones anómalos y la investigación de incidentes. Este artículo explica qué datos se capturan, cómo interpretarlos, y cómo usar los filtros y alertas disponibles.

---

Qué son los sign-in logs

Los sign-in logs son el registro de cada intento de inicio de sesión en las aplicaciones conectadas a tu tenant de Entra ID. Cada entrada incluye:

  • Usuario: quien intentó acceder
  • Aplicación: a qué aplicación intentó acceder (Microsoft 365, Azure Portal, apps SAML, etc.)
  • Fecha y hora: cuándo ocurrió el intento (en UTC)
  • Resultado: éxito, fallo, o requerimiento de MFA
  • Ubicación: ciudad y país de origen según la IP
  • Dirección IP: la IP pública desde la que se conectó
  • Dispositivo: sistema operativo y navegador utilizado
  • Código de error: si falló, el código específico que indica la causa
  • Nivel de riesgo: si Identity Protection detectó algo anómalo en este sign-in
TecnetSOC enriquece estos datos con geolocalización, correlación con el usuario (su Risk Score, roles, métodos de MFA) y reglas de detección que generan alertas automáticas.

Nota: Los sign-in logs requieren licencia Entra ID P1 o P2. Si el tenant tiene licencias gratuitas, esta sección no mostrará datos. Consulta el artículo de solución de problemas para más detalles.

---

KPIs de analytics

En la parte superior de la vista de Sign-ins, TecnetSOC muestra cuatro KPIs que dan un resumen rápido de la actividad:

Total

Número total de intentos de inicio de sesión en el período seleccionado (24h, 48h, o 7d). Útil para detectar picos de actividad. Un aumento repentino del 300% o más puede indicar un ataque de password spray, donde un atacante prueba la misma contraseña contra muchas cuentas.

Exitosos

Número de inicios de sesión que resultaron en acceso concedido. Este número debería representar la gran mayoría del total. Si el porcentaje de éxito cae drásticamente, puede indicar un cambio en las políticas de CA o un ataque activo que está siendo bloqueado.

Fallidos

Número de intentos que resultaron en error. Un número elevado de fallos en un período corto, especialmente contra pocos usuarios o desde pocas IPs, es una señal de alerta. TecnetSOC genera automáticamente una alerta cuando la tasa de fallo supera el umbral configurado.

Riesgosos

Número de sign-ins marcados por Identity Protection como de riesgo medio o alto. Cada uno de estos merece revisión individual. Las causas más comunes son IPs de Tor, IPs de VPN comercial, viaje imposible (sign-ins desde dos países en menos tiempo del que tomaría viajar entre ellos), y uso de credenciales filtradas.

---

Filtros de tiempo

TecnetSOC ofrece tres ventanas de tiempo para analizar los sign-in logs:

FiltroPeríodoCaso de uso
24hÚltimas 24 horasMonitoreo diario, respuesta a incidentes activos
48hÚltimas 48 horasAnálisis de eventos del fin de semana o días festivos
7dÚltimos 7 díasAnálisis semanal, detección de patrones, auditorías

Para investigaciones que requieran períodos más largos, Entra ID retiene los logs por 30 días (P1) o 90 días (P2) y pueden consultarse directamente en Entra Admin Center → Monitoring → Sign-in logs.

---

Interpretar errores comunes

La siguiente tabla describe los códigos de error más frecuentes en los sign-in logs y su significado:

CódigoNombreSignificadoAcción recomendada
50126InvalidPasswordExpiredPasswordContraseña incorrecta o expiradaVerificar si es legítimo (usuario olvidó contraseña) o sospechoso (ataque)
50053AccountLockedCuenta bloqueada por demasiados intentos fallidosRevisar quién intentó acceder y desde qué IPs
50057UserAccountDisabledLa cuenta está deshabilitada en el directorioVerificar si el bloqueo es intencional
50074StrongAuthRequiredMFA requerido pero no completadoUsuario no configuró MFA o rechazó la solicitud
50076StrongAuthExpiredSessionSesión de MFA expiradaNormal en sesiones largas; reautenticación requerida
50158ExternalSecurityChallengeDesafío de seguridad externo (Acceso Condicional)CA bloqueó el acceso; revisar qué política se activó
53003BlockedByConditionalAccessBloqueado explícitamente por política de CAVerificar si es un acceso legítimo que debe desbloquearse
530032BlockedByCompliancePolicyDispositivo no cumple con la política de IntuneEl dispositivo necesita ser enrolado o reparado en Intune
65001DelegationDoesNotExistLa app no tiene los permisos necesariosError de configuración de la aplicación; revisar App Registration
70011InvalidScopeAlcance de la solicitud de token inválidoError de configuración de la aplicación
90023InvalidUserInputFormato de usuario o contraseña inválidoGeneralmente un error tipográfico; también puede indicar automatización
AADSTS7000112ApplicationDisabledLa aplicación enterprise está deshabilitadaHabilitar la app en Enterprise Applications si es necesario

Nota: Los errores 50126 y 50053 en grandes volúmenes (decenas o cientos en minutos) son señales de ataques de password spray o credential stuffing. Activa una alerta inmediata e investiga las IPs de origen.

---

Alertas de tasa de fallo alta

TecnetSOC puede generar alertas automáticas cuando la tasa de inicios de sesión fallidos supera un umbral definido. Las alertas se muestran en el panel de detecciones del dashboard y pueden enviarse por correo o webhook.

Los escenarios que disparan alertas son:

  • Tasa de fallo > 30% en 1 hora: Posible ataque de password spray
  • Más de 10 fallos para un mismo usuario en 5 minutos: Posible ataque dirigido o brute force
  • Sign-in desde país no habitual con fallo: Posible intento de acceso no autorizado desde el extranjero
  • Sign-in riesgoso marcado por Identity Protection: Actividad que Entra ID mismo considera anómala
Cada alerta incluye el nombre del usuario afectado, las IPs involucradas, y el código de error predominante.

---

Exportar datos como CSV

Los datos de sign-in logs pueden exportarse para análisis externo, reportes de auditoría, o integración con otras herramientas.

Desde TecnetSOC

  • Navega a Identidades → Sign-ins.
  • Selecciona el filtro de tiempo deseado (24h, 48h, 7d).
  • Aplica los filtros adicionales que necesites (usuario específico, aplicación, resultado).
  • Haz clic en el botón "Exportar CSV" en la parte superior derecha de la tabla.
  • El archivo descargado incluye todos los campos visibles en la tabla.
  • Desde Entra Admin Center

    Para exportaciones de períodos más largos o con mayor detalle:

  • Ve a Entra Admin Center → Monitoring → Sign-in logs.
  • Aplica los filtros necesarios.
  • Haz clic en "Download""CSV" o "JSON".
  • Nota: Las exportaciones desde Entra Admin Center pueden incluir hasta 250,000 registros por descarga. Para volúmenes mayores, considera usar la Microsoft Graph API con paginación o configurar un diagnóstico de exportación a Azure Storage / Log Analytics.

    ---

    Recursos adicionales

    ---

    Última actualización: Abril 2026 | TecnetOne Knowledge Base

      • Related Articles

      • Análisis de brechas de Acceso Condicional

        Análisis de brechas de Acceso Condicional El Acceso Condicional (CA) de Microsoft Entra ID es el principal mecanismo de control de acceso para organizaciones en Microsoft 365 y Azure. Sin embargo, configurarlo correctamente requiere atender múltiples ...
      • Gestión de usuarios y accesos privilegiados

        Gestión de usuarios y accesos privilegiados El Módulo de Identidades de TecnetSOC ofrece dos vistas especializadas para trabajar con cuentas de usuario: la pestaña Usuarios para el directorio completo, y la pestaña Privilegiados para las cuentas con ...
      • Endpoint Protection — Monitoreo de amenazas y agentes

        Endpoint Protection — Monitoreo de amenazas y agentes El módulo de Endpoint Protection te muestra el estado de tu plataforma de protección de endpoints (Sophos Central o Kaspersky Security Center) directamente desde TecnetSOC. Este artículo explica ...
      • Parcheo — Monitoreo de actualizaciones

        Parcheo — Monitoreo de actualizaciones El módulo de Parcheo de TecnetSOC te permite monitorear el estado de actualización de parches de seguridad en tus dispositivos. Identifica qué endpoints están al día, cuáles tienen parches pendientes y cuál es ...
      • Solución de problemas — Módulo de Identidades

        Solución de problemas — Módulo de Identidades Este artículo cubre los problemas más frecuentes que pueden presentarse al configurar o usar el Módulo de Identidades de TecnetSOC, con sus causas probables y los pasos para resolverlos. --- "Sin datos" / ...