Investigación de una cuenta comprometida en Microsoft 365: checklist de evidencias
Aprenda qué evidencias recopilar durante la investigación de una cuenta comprometida en Microsoft 365 o un incidente BEC en Entra ID, Exchange Online, Purview, SharePoint, OneDrive y Defender.
Alexander Starostin · 1 de agosto de 2026
La sospecha de que una cuenta de Microsoft 365 ha sido comprometida puede convertirse rápidamente en una investigación fragmentada.
La actividad de inicio de sesión se encuentra en Microsoft Entra ID. Los eventos del buzón aparecen en Exchange Online y Microsoft Purview Audit. La información sobre la entrega de correo se encuentra en el seguimiento de mensajes. También puede existir actividad relevante en SharePoint, OneDrive y Microsoft Defender.
El principal desafío no consiste únicamente en encontrar registros. Es necesario conservar las evidencias adecuadas, ordenar correctamente los eventos y determinar qué recursos pudo consultar, modificar o compartir el atacante.
Este checklist basado en evidencias proporciona un punto de partida práctico para investigar cuentas comprometidas en Microsoft 365 e incidentes de Business Email Compromise.
No retrase la contención urgente
Cuando existe una sospecha razonable de compromiso activo, la contención debe comenzar inmediatamente.
Dependiendo del incidente, las acciones iniciales pueden incluir:
- Deshabilitar temporalmente la cuenta afectada
- Restablecer la contraseña
- Revocar las sesiones activas
- Revisar los métodos de autenticación registrados
- Eliminar privilegios administrativos no autorizados
- Revisar permisos concedidos a aplicaciones
- Bloquear actividad maliciosa confirmada
- Eliminar reglas de correo sospechosas
La conservación de evidencias debe realizarse en paralelo con la contención, no en sustitución de ella.
Cuando sea posible, una persona debe encargarse de proteger la cuenta mientras otra recopila y conserva las evidencias disponibles.
Antes de ampliar la investigación, documente:
- El usuario y el buzón afectados
- La hora en la que se informó del incidente
- El inicio y el final aproximados del periodo sospechoso
- La ubicación y el horario habituales del usuario
- Las direcciones IP, mensajes o aplicaciones sospechosas conocidas
- Las acciones ya realizadas por los administradores
- Todas las horas relevantes normalizadas en UTC
1. Recopile evidencias de inicio de sesión en Microsoft Entra ID
Comience revisando los registros de inicio de sesión de Microsoft Entra ID correspondientes a la cuenta afectada. Analice tanto los inicios de sesión interactivos como los inicios de sesión no interactivos.
Los eventos interactivos normalmente implican una autenticación iniciada directamente por el usuario. Los eventos no interactivos pueden producirse cuando aplicaciones, servicios o componentes del sistema operativo utilizan tokens existentes en segundo plano.
Para cada evento relevante, conserve:
- Fecha y hora
- Dirección IP
- Ubicación geográfica
- Aplicación y recurso
- Dispositivo y sistema operativo
- Navegador o aplicación cliente
- Requisito de autenticación
- Resultado de MFA
- Resultado de Conditional Access
- Estado de riesgo
- Identificadores de correlación y solicitud
No asuma que un resultado satisfactorio de MFA demuestra que el usuario inició la sesión.
Un atacante puede estar utilizando una sesión robada, un refresh token existente, un nuevo método de autenticación registrado o un consentimiento malicioso concedido a una aplicación.
Busque patrones, no únicamente eventos aislados:
- Primer inicio de sesión satisfactorio desde una nueva ubicación
- Múltiples errores seguidos de un inicio de sesión correcto
- Aplicaciones no reconocidas
- Protocolos heredados o clientes inesperados
- Inicios de sesión posteriores al cambio de contraseña
- Actividad fuera del horario habitual del usuario
- Sesiones simultáneas desde ubicaciones incompatibles
2. Revise los cambios de identidad y configuración
Examine la actividad de auditoría de Microsoft Entra durante el periodo sospechoso.
Los cambios relevantes pueden incluir:
- Métodos de autenticación añadidos o eliminados
- Nuevos dispositivos de MFA registrados
- Restablecimientos de contraseña
- Cambios en grupos
- Asignaciones de roles administrativos
- Registros de aplicaciones
- Consentimientos OAuth
- Modificaciones de Conditional Access
- Nuevos dispositivos o credenciales
- Cambios en la información de seguridad
Un inicio de sesión sospechoso indica que pudo existir acceso no autorizado.
Un cambio de configuración puede mostrar cómo el atacante intentó mantener el acceso, evitar controles o aumentar sus privilegios. Para profundizar en esta fase, consulte cómo investigar un compromiso de Microsoft Entra ID paso a paso.
3. Examine la actividad de Exchange Online
En las investigaciones de Business Email Compromise, las evidencias de Exchange Online suelen ser tan importantes como los registros de identidad.
Reglas de bandeja de entrada y reenvío
Los atacantes crean con frecuencia reglas para ocultar respuestas, mover mensajes a carpetas poco visibles, eliminar notificaciones de seguridad o reenviar correos a direcciones externas.
Revise:
- Reglas de la bandeja de entrada
- Configuración de reenvío del buzón
- Reglas de transporte
- Permisos delegados sobre el buzón
- Permisos Send As
- Permisos Send on Behalf
- Destinatarios externos añadidos recientemente
- Reglas que mueven o eliminan mensajes relacionados con pagos o facturas
No revise únicamente las reglas visibles en Outlook. Las herramientas administrativas y los registros de auditoría pueden revelar cambios adicionales en la configuración del buzón.
Mensajes enviados, eliminados y consultados
Revise el buzón afectado para identificar:
- Mensajes inesperados en Elementos enviados
- Mensajes eliminados
- Correos movidos a carpetas inusuales
- Conversaciones financieras o relacionadas con pagos
- Mensajes de restablecimiento de contraseña
- Correos con archivos adjuntos sensibles
- Firmas o direcciones de respuesta desconocidas
- Cambios inusuales en el tono, los destinatarios o el contenido
La auditoría del buzón puede ayudar a determinar si los mensajes fueron abiertos, enviados, movidos, creados o eliminados durante el periodo sospechoso.
Seguimiento de mensajes
Utilice el seguimiento de mensajes de Exchange Online para establecer qué ocurrió con los mensajes sospechosos.
Conserve:
- Remitente
- Destinatario
- Asunto
- Marca de tiempo
- Estado de entrega
- Identificador del mensaje
- Acciones de procesamiento
- Resultados relevantes de las políticas
El seguimiento de mensajes permite determinar si un correo fue recibido, rechazado, retrasado, redirigido o entregado correctamente. Para estructurar el análisis completo de un fraude por correo, consulte investigaciones BEC en Microsoft 365: de la evidencia a la línea de tiempo.
4. Consulte Microsoft Purview Audit
Microsoft Purview Audit proporciona un registro más amplio de la actividad de usuarios y administradores en Microsoft 365.
Comience utilizando un intervalo de investigación suficientemente amplio. No limite demasiado pronto los tipos de actividad porque el objetivo inicial es comprender la secuencia general de los acontecimientos.
Las evidencias relevantes pueden incluir:
- Acceso al buzón
- Actividad de mensajes
- Cambios en reglas de correo
- Acceso y descarga de archivos
- Creación de vínculos para compartir
- Cambios de permisos
- Acciones administrativas
- Actividad de aplicaciones y consentimientos
- Eventos de SharePoint y OneDrive
Utilice siempre marcas de tiempo en UTC.
Exporte los resultados originales antes de aplicar filtros o transformaciones. Mantenga los archivos originales separados de las copias utilizadas por los analistas.
5. Revise la actividad de SharePoint y OneDrive
Una identidad comprometida de Microsoft 365 puede proporcionar acceso a muchos más recursos que el correo electrónico.
Revise si la cuenta:
- Abrió o descargó archivos sensibles
- Creó vínculos públicos o anónimos
- Compartió documentos con usuarios externos
- Modificó permisos de archivos o carpetas
- Accedió a sitios de SharePoint inusuales
- Descargó un volumen de información superior al habitual
- Consultó documentos ajenos a sus responsabilidades normales
El buzón puede haber sido únicamente el punto de entrada.
La investigación completa debe incluir todos los servicios de Microsoft 365 accesibles mediante la identidad afectada.
6. Revise las señales de Microsoft Defender
Microsoft Defender puede proporcionar alertas y contexto adicional.
Revise las señales relacionadas con:
- Inicios de sesión de riesgo
- Impossible travel
- Propiedades de inicio de sesión desconocidas
- Manipulación sospechosa del buzón
- Actividad de correo maliciosa
- Abuso de aplicaciones OAuth
- Actividad de endpoints asociada al usuario
- Alertas relacionadas con la identidad
Las alertas de Defender son evidencias importantes, pero ninguna alerta debe considerarse por sí sola una investigación completa.
Confirme los hallazgos significativos mediante la correlación con los registros de identidad, buzón, auditoría y archivos.
7. Conserve las evidencias antes de que expiren
La recopilación debe comenzar rápidamente porque los periodos de retención varían según el servicio, la suscripción y las licencias utilizadas.
Las organizaciones que necesitan periodos de investigación más largos deberían considerar la exportación de actividad o el envío de registros a almacenamiento aprobado, Microsoft Sentinel, Azure Monitor u otra plataforma de seguridad.
Como mínimo:
- Conserve las exportaciones originales
- Registre la fecha y hora de cada exportación
- Documente qué administrador realizó la recopilación
- Mantenga los archivos originales en modo de solo lectura
- Almacene por separado las copias de trabajo
- Documente todos los filtros o transformaciones aplicados
Las evidencias que no se conservan pueden dejar de estar disponibles cuando la organización necesite investigar, informar o defender sus conclusiones.
8. Construya una única línea de tiempo
Las exportaciones procedentes de diferentes servicios de Microsoft deben convertirse en una línea de tiempo común, siguiendo el mismo enfoque descrito en investigaciones BEC en Microsoft 365: de la evidencia a la línea de tiempo.
Para cada evento, registre:
- Marca de tiempo en UTC
- Usuario o identidad de carga de trabajo
- Servicio de origen
- Dirección IP
- Aplicación
- Acción realizada
- Recurso afectado
- Mensaje, archivo o artefacto relacionado
- Evaluación: confirmado, sospechoso o legítimo
- Notas del analista
La línea de tiempo debe ayudar a responder estas preguntas:
- ¿Cómo se autenticó el atacante?
- ¿Cuándo comenzó el acceso no autorizado?
- ¿A qué servicios de Microsoft 365 se accedió?
- ¿Qué datos fueron consultados, descargados, compartidos o modificados?
- ¿Se crearon mecanismos de persistencia?
- ¿Se enviaron, leyeron, movieron, reenviaron o eliminaron mensajes?
- ¿Se modificaron privilegios administrativos o métodos de autenticación?
- ¿Cuándo se completó la contención?
- ¿Continuó la actividad sospechosa después de la contención?
De las evidencias a una conclusión defendible
Un informe de incidente útil debe distinguir claramente entre hechos confirmados, conclusiones del analista y preguntas sin respuesta.
El informe final debería incluir:
- Resumen ejecutivo
- Alcance confirmado del incidente
- Línea de tiempo de la investigación
- Indicadores de compromiso
- Cuentas y recursos afectados
- Evidencias revisadas
- Acciones de contención y recuperación
- Carencias de evidencias
- Recomendaciones de mejora
Un cambio de contraseña puede proteger una cuenta, pero no explica qué ocurrió antes del restablecimiento.
Una investigación defendible de Microsoft 365 requiere evidencias de múltiples servicios, una correlación cuidadosa de la línea de tiempo y un registro claro de lo que se conoce y de lo que todavía no puede confirmarse.
Apoyo para investigaciones de Microsoft 365
Cleverina ayuda a las organizaciones a mejorar su preparación ante incidentes, la gobernanza de identidades, la recopilación de evidencias y los flujos de investigación de Microsoft 365.
Cleverina Incident Assistant está siendo desarrollado para ayudar a los analistas a organizar las evidencias de Microsoft 365 en hallazgos estructurados, indicadores, líneas de tiempo, notas de análisis e informes, manteniendo siempre las conclusiones finales bajo control humano.
Contenido relacionado
Si desea seguir profundizando en las investigaciones BEC, Microsoft 365 y las capacidades de CLEVERINA Incident Assistant, le recomendamos los siguientes recursos.
CLEVERINA Incident Assistant
Conozca cómo Incident Assistant ayuda a organizar evidencias, construir líneas de tiempo, documentar hallazgos y preparar informes durante investigaciones de compromiso de cuentas y Business Email Compromise en Microsoft 365.
Ver Incident AssistantInvestigaciones BEC en Microsoft 365
Aprenda cómo estructurar investigaciones BEC en Microsoft 365, correlacionar evidencias y construir una línea de tiempo clara desde la evidencia hasta el informe final.
Leer artículoContacto
¿Desea hablar con nuestro equipo sobre investigaciones Microsoft 365, gobernanza, IA o transformación digital?
Contactar
Más del blog
- Microsoft Security
Cómo investigar un compromiso de Microsoft Entra ID paso a paso
- Microsoft Security
Investigaciones BEC en Microsoft 365: de la evidencia a la línea de tiempo