# ¿Cómo detectar la manipulación de datos de auditoría? Los logs de auditoría son fundamentales para el análisis de la seguridad, el cumplimiento de las normas y las investigaciones forenses. Sin embargo, manipular estos logs puede comprometer significativamente su integridad, dificultando la detección de actividades maliciosas. Los atacantes pueden borrar o manipular los logs para borrar las trazas de sus acciones, perturbar los esfuerzos de respuesta a incidentes y eludir el escrutinio normativo. Detectar la manipulación de los datos de auditoría es esencial para mantener la credibilidad de sus logs y garantizar la seguridad de su entorno. ## En esta página - [Veamos un ejemplo](#veamos-un-ejemplo) - [Tácticas y técnicas pertinentes de MITRE ATT&CK](#tácticas-y-técnicas-pertinentes-de-mitre-attck) - [Próximos pasos](#próximos-pasos) ## Veamos un ejemplo Un atacante podría deshabilitar o borrar los logs de eventos de Windows para encubrir acciones no autorizadas, como el movimiento lateral o la exfiltración de datos, sin dejar pruebas para la investigación. Esta manipulación no sólo complica la detección de amenazas, sino que también dificulta las auditorías de cumplimiento. ## Tácticas y técnicas pertinentes de MITRE ATT&CK **Tácticas:** Evasión de la defensa ([TA0005](https://attack.mitre.org/tactics/TA0005/)) y Descubrimiento ([TA0007](https://attack.mitre.org/tactics/TA0007/)) **Técnicas:** Eliminación de indicador en el host ([T1070](https://attack.mitre.org/techniques/T1070/)), [Eliminación de indicador en el host: Borrar logs de eventos de Windows (T1070.001)](https://attack.mitre.org/techniques/T1070/001/), [Servicios de Windows (T1546.003)](https://attack.mitre.org/techniques/T1546/003/), [Debilitar las defensas (T1562)](https://attack.mitre.org/techniques/T1562/), [Deshabilitar o modificar los registros del sistema (T1562.006)](https://attack.mitre.org/techniques/T1562/006/), [Intérprete de comandos y scripts (T1059)](https://attack.mitre.org/techniques/T1059/) ### Entonces, ¿cómo mitigar estos ataques? Log360 proporciona una solución efectiva para detectar la manipulación del log de auditoría mediante un monitoreo exhaustivo y alertas predefinidas. El sistema puede supervisar y activar alertas para eventos clave relacionados con la manipulación de logs, como borrar logs de eventos de Windows. Además, se puede preconfigurar el monitoreo de la integridad de los archivos para garantizar la integridad de los archivos del log de auditoría. **Monitorear eventos clave** Para detectar una posible manipulación de los datos de auditoría, monitoree los siguientes eventos que indican una actividad sospechosa: - **Driver sysmon descargado:** Este evento se produce cuando se elimina el driver sysmon, lo que puede indicar un intento de deshabilitar el monitoreo. - **Logs de eventos borrados:** Este evento se registra cuando los logs de auditoría se borran de forma manual o programada, posiblemente para ocultar actividades maliciosas. - **Seguimiento de eventos deshabilitado:** Este evento se genera cuando se desactiva el seguimiento de eventos, lo que podría indicar un intento de eludir el registro. - **Logs de auditoría manipulados:** Este evento se dispara cuando se detectan modificaciones en la integridad del log, lo que sugiere posibles cambios no autorizados. **Próximos pasos tras la detección:** a. Intente recuperar los datos borrados. b. Investigue al usuario que manipuló los datos y tome las medidas necesarias, como revocar los permisos o cambiar las contraseñas. c. Realice un análisis de impacto para evaluar el alcance de la violación y los daños potenciales. ## Próximos pasos 1. **Configurar alertas:** Establezca alertas en Log360 para cuando se detecten eventos como Logs de eventos borrados o Driver sysmon descargado. 2. **Implementar el monitoreo de la integridad de los archivos:** Configure el monitoreo de la integridad de los archivos en los directorios del log de auditoría para controlar cualquier cambio en los archivos de log. 3. **Investigar las alertas:** Utilice las herramientas de investigación de incidentes en Log360 para profundizar en las alertas y analizar la causa raíz. 4. **Revisar y reforzar las medidas de seguridad:** Reevalúe la postura de seguridad del sistema para evitar futuras manipulaciones y mejorar la protección del log. Log360 no sólo le ayuda a detectar la manipulación del log de auditoría, sino que también le ofrece funciones completas de monitoreo para varias plataformas, garantizando que sus logs de seguridad nunca sean manipulados y sigan siendo confiables. Con sus alertas predefinidas, el monitoreo en tiempo real y el análisis de correlación, Log360 permite detectar de forma proactiva y responder rápidamente a la posible manipulación del log, ayudándole a proteger su entorno y garantizar el cumplimiento de las normas de seguridad. ## Recursos adicionales - [Marco MITRE ATT&CK](https://attack.mitre.org/) - [Correlación del log de eventos](https://www.manageengine.com/latam/log-management/) - [Detección de amenazas](https://www.manageengine.com/latam/log-management/deteccion-de-amenazas.html) - [Investigación de amenazas](https://www.manageengine.com/latam/log-management/deteccion-de-amenazas.html) ## Productos relacionados - [Administración e informes de Active Directory](https://www.manageengine.com/latam/ad-manager/?src=log360-related-products) - [Solución de informes y análisis de logs en tiempo real](https://www.manageengine.com/latam/eventlog/?src=log360-related-products) - [Herramienta de informes y administración de Office 365](https://www.manageengine.com/latam/microsoft-365-management-reporting/?src=log360-related-products) - [Administración de logs y seguridad en la nube](https://www.manageengine.com/latam/cloud-security/?src=log360-related-products) - [Auditoría de Active Directory](https://www.manageengine.com/latam/active-directory-audit/?src=log360-related-products) - [Informes y auditoría de Exchange Server](https://www.manageengine.com/latam/exchange-reports/?src=log360-related-products) - [Herramienta de recuperación y backup de Active Directory](https://www.manageengine.com/latam/ad-recovery-manager/?src=log360-related-products) - [Administración integrada de identidad y accesos](https://www.manageengine.com/latam/active-directory-360/?src=log360-related-products) - [Gestión de contraseñas mediante autoservicio](https://www.manageengine.com/latam/self-service-password/?src=log360-related-products) - [Auditoría del servidor de archivos y descubrimiento de datos](https://www.manageengine.com/latam/data-security/?src=log360-related-products) - [Solución de administración y auditoría para Sharepoint](https://www.manageengine.com/latam/sharepoint-management-reporting/?src=log360-related-products) - [Herramientas GRATIS de Active Directory](https://www.manageengine.com/latam/log-management/caso-de-uso-siem/como-detectar-la-manipulacion-de-datos-de-auditoria.html)