Eventos de registro del dispositivo

Revisa las actividades en los dispositivos de tu organización.

Según tu edición de Google Workspace, es posible que tengas acceso a la herramienta de investigación de seguridad, que tiene funciones más avanzadas. Por ejemplo, los administradores avanzados pueden identificar y clasificar problemas de seguridad y privacidad, y tomar medidas para resolverlos. Más información

Como administrador de su organización, puede realizar búsquedas y tomar medidas ante problemas de seguridad relacionados con los eventos del registro de dispositivos. Puede consultar un registro de las acciones realizadas en ordenadores, dispositivos móviles y dispositivos domésticos inteligentes que se utilizan para acceder a los datos de su organización. Por ejemplo, puedes ver cuándo un usuario agregó su cuenta a un dispositivo o si la contraseña de un dispositivo no cumple con tu política de contraseñas. También puede configurar una alerta para recibir una notificación cuando ocurra una actividad.

Antes de comenzar

  • Para ver todos los eventos de auditoría de los dispositivos móviles, los dispositivos deben administrarse mediantegestión avanzada de dispositivos.
  • Para ver los cambios en las aplicaciones en dispositivos Android, debe activarauditoría de aplicaciones.
  • Si se cambia a una edición que no admite el registro de auditoría, este deja de recopilar datos para los nuevos eventos. Sin embargo, los administradores aún pueden acceder a los datos antiguos.

Tu capacidad para realizar búsquedas depende de la edición de Google Workspace que tengas, tus privilegios de administrador y la fuente de datos. Puedes buscar datos de todos los usuarios, independientemente de la edición de Google Workspace que tengan.

Herramienta de investigación y auditoría

Para buscar los eventos de registro, primero debes elegir una fuente de datos. Luego, elige uno o más filtros para la búsqueda.

  1. En la consola de administración de Google, vaya a Menú y luego Informes y luego Auditoría e investigación y luego ​​Eventos de registro de dispositivos.

    Requiere tener el privilegio de administrador de Auditoría y administración.

  2. Para filtrar los eventos que ocurrieron antes o después de una fecha específica, en Fecha, selecciona Antes de o Después de. De forma predeterminada, se muestran los eventos de los últimos 7 días. Puedes seleccionar otro período o hacer clic en para quitar el filtro de fecha.

  3. Haz clic en Agregar un filtro y luego selecciona un atributo. Por ejemplo, para filtrar por un tipo de evento específico, selecciona Evento.
  4. Selecciona un operador y luego selecciona un valor y luego haz clic en Aplicar.
    • Si quieres crear varios filtros para la búsqueda, repite este paso (opcional).
    • Para agregar un operador de búsqueda, arriba de Agregar un filtro, selecciona Y o O (opcional).
  5. Haz clic en Buscar. Nota: En la pestaña Filtro, puedes incluir pares de parámetros y valores simples para filtrar los resultados de la búsqueda. También puedes usar la pestaña Creador de condiciones, en la que los filtros se representan como condiciones con operadores Y o O.

Herramienta de investigación de seguridad

Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Standard y Education Plus, Enterprise Essentials Plus y Cloud Identity Premium. Comparar tu edición

Para realizar una búsqueda en la herramienta de investigación de seguridad, primero elige una fuente de datos. Luego, elige una o más condiciones para tu búsqueda. Para cada condición, elige un atributo, un operador y un valor.

  1. En la Consola del administrador de Google, ve a Menú y luego Seguridad y luego Centro de seguridad y luego Herramienta de investigación.

    Es necesario tener el privilegio de administrador del Centro de seguridad.

  2. Haz clic en Fuente de datos y selecciona Eventos de registro del dispositivo.
  3. Para filtrar los eventos que ocurrieron antes o después de una fecha específica, en Fecha, selecciona Antes de o Después de. De forma predeterminada, se muestran los eventos de los últimos 7 días. Puedes seleccionar otro período o hacer clic en para quitar el filtro de fecha.

  4. Haga clic en Agregar condición.
    Sugerencia: Puedes incluir una o más condiciones en tu búsqueda, o bien personalizarla con consultas anidadas. Para obtener más información, consulta Cómo personalizar tu búsqueda con consultas anidadas.
  5. Haz clic en Atributo y luego selecciona una opción. Por ejemplo, para filtrar por un tipo de evento específico, selecciona Evento.
    Para obtener una lista completa de los atributos, consulta la sección Descripciones de los atributos más adelante en esta página.
  6. Selecciona un operador.
  7. Ingresa un valor o selecciona uno de la lista.
  8. (Opcional) Para agregar más condiciones de búsqueda, repite los pasos.
  9. Haz clic en Buscar.
    Puedes revisar los resultados de la búsqueda de la herramienta de investigación en una tabla que se encuentra en la parte inferior de la página.
  10. Para guardar tu investigación, haz clic en Guardar y luego ingresa un título y una descripción y luego haz clic en Guardar (opcional).

Notes

  • En la pestaña Creador de condiciones, los filtros se representan como condiciones con operadores Y/O. También puedes usar la pestaña Filtrar para incluir pares sencillos de parámetros y valores para filtrar los resultados de la búsqueda.
  • Si le asignas un nombre nuevo a un usuario, no verás los resultados de consultas con el nombre anterior del usuario. Por ejemplo, si cambias el nombre de NombreAnterior@example.com a NombreNuevo@example.com, no verás los resultados de eventos relacionados con NombreAnterior@example.com.
  • Solo puedes buscar datos en los mensajes que aún no se hayan borrado de la papelera.

Descripciones de atributos

Para esta fuente de datos, puedes usar los siguientes atributos cuando busques datos de eventos de registro.

Atributo Descripción
Estado de la cuenta Si la cuenta está registrada o no
Nombre del grupo de actores

Es el nombre grupal del actor. Para obtener más información, consulta Cómo filtrar resultados por Grupo de Google.

Para agregar un grupo a tu lista de grupos de filtrado permitido, sigue estos pasos:

  1. Selecciona Nombre del grupo de actores.
  2. Haz clic en Grupos de filtrado.
    Aparecerá la página Grupos de filtrado.
  3. Haz clic en Agregar grupos.
  4. Para buscar un grupo, ingresa los primeros caracteres de tu nombre o dirección de correo electrónico. Cuando veas el grupo que quieres, selecciónalo.
  5. Para agregar otro grupo, busca uno y selecciónalo (opcional).
  6. Cuando termines de seleccionar los grupos, haz clic en Agregar.
  7. Para quitar un grupo, haz clic en Quitar grupo (opcional).
  8. Haz clic en Guardar.
Unidad organizativa del actor Unidad organizativa a la que pertenece el actor
Información del agente Para buscar por información del agente de IA, selecciona Información del agente y, luego, una columna anidada: ID del agente, Nombre del agente o Producto del agente. Los resultados de la búsqueda se muestran en la columna ID del agente.

Haz clic en una entrada de los resultados de la búsqueda para abrir el panel Detalles del registro y mostrar lo siguiente:

  • ID del agente: Es el ID único del agente.
  • Nombre del agente: Es el nombre visible del agente.
  • Producto del agente: Es el servicio que usó el agente (solo es compatible con el flujo de Google Workspace Studio).

Nota: Más adelante, se admitirán más agentes.

ID de la aplicación Identificador de la aplicación
Hash SHA-256 de la aplicación Para eventos relacionados con la aplicación, el hash SHA-256 del paquete de la aplicación (solo Android).
Estado de la aplicación Ya sea que la aplicación esté instalada, desinstalada o actualizada.
Por un agente La acción se realizó con un agente de IA (True o False).
Fecha Fecha y hora del evento (se muestra en la zona horaria predeterminada de tu navegador)
Estado de cumplimiento del dispositivo

Si el dispositivo cumple con las políticas de su organización.

Un dispositivo se considera no conforme si:

  • Viola una configuración de contraseña o una política de cifrado aplicada.
  • No tiene instalada la última versión de la aplicación Device Policy.
  • No cumple con la configuración de seguridad
  • No tiene un perfil de trabajo cuando se espera un perfil de trabajo.
  • No está en modo propietario del dispositivo cuando se espera el modo propietario del dispositivo.
  • ¿Está bloqueado por un administrador?
  • Ya no se sincroniza porque un administrador inhabilitó la sincronización

Ejemplo: El Nexus 6P del usuario no cumple con las políticas establecidas porque el dispositivo no se adhiere a la política de contraseñas.

Estado de hackeo del dispositivo

Indica si el dispositivo está en riesgo. Los dispositivos pueden verse comprometidos si se liberan o se les realiza jailbreak, procesos que quitan las restricciones de un dispositivo. Los dispositivos vulnerados pueden ser una amenaza potencial para la seguridad.

El sistema registra una entrada cada vez que se vulnera el dispositivo de un usuario o deja de estar vulnerado.

Ejemplo: El Nexus 5 del usuario está en riesgo.

ID del dispositivo Es el identificador del dispositivo en el que ocurrió el evento.
Modelo del dispositivo El modelo del dispositivo
Propietario del dispositivo El propietario del dispositivo
Propiedad del dispositivo

Si cambió la propiedad del dispositivo

Por ejemplo, un dispositivo personal se cambió a propiedad de la empresa después de que se importaron sus detalles a la Consola del administrador.

Esta auditoría se realiza inmediatamente después de que se agrega un dispositivo propiedad de la empresa a la Consola del administrador. Si se borra un dispositivo de la empresa de la Consola del administrador, la auditoría se realizará en la próxima sincronización (después de que se vuelva a inscribir para la administración).

Ejemplo: La propiedad del Nexus 5 del usuario cambió a propiedad de la empresa, con el nuevo ID de dispositivo abcd1234.

Propiedad del dispositivo Información sobre el dispositivo, como el modelo, el número de serie o la dirección MAC de Wi-Fi
Configuración del dispositivo

El usuario del dispositivo cambió la configuración de opciones para desarrolladores, fuentes desconocidas, depuración por USB o verificación de apps en su dispositivo.

Este evento se registra la próxima vez que se sincroniza el dispositivo.

Ejemplo: El usuario activó la función Verificar aplicaciones en un Nexus 6P.

Tipo de dispositivo Tipo de dispositivo en el que ocurrió el evento, por ejemplo, Android o iOS de Apple
Dominio* El dominio donde ocurrió la acción
Evento La acción del evento registrado, como Actualización del sistema operativo del dispositivo o Evento de sincronización del dispositivo
Intentos de contraseña fallidos*

Número de intentos fallidos de un usuario para desbloquear un dispositivo.

Se genera un evento únicamente si se producen más de 5 intentos fallidos para desbloquear el dispositivo de un usuario.

Ejemplo: Cinco intentos fallidos de desbloquear el Nexus 7 del usuario

ID del proveedor de iOS Identificador para el proveedor de iOS

ASN de IP

Debes agregar esta columna a los resultados de la búsqueda. Para conocer los pasos, visita Administra los datos de la columna de resultados de la búsqueda0.

Número de sistema autónomo (ASN) de IP, subdivisión y región asociados con la entrada de registro.

Para revisar el ASN de IP y el código de subdivisión y región en los que se produjo la actividad, haz clic en el nombre en los resultados de la búsqueda.

Nuevo ID de dispositivo Identificador del nuevo dispositivo
Propiedad del sistema operativo Información sobre el sistema operativo, como Número de compilación, Versión del sistema operativo, o Parche de seguridad
Privilegio de registro El rol del usuario para un dispositivo, como Propietario del dispositivo o Administrador del dispositivo
ID de recurso Identificador único para el dispositivo
Número de serie

El número de serie del dispositivo

Para mostrar el número de serie de los ordenadores:

Correo electrónico del usuario Dirección de correo electrónico del usuario del dispositivo

* No puedes crear reglas de informes con estos filtros. Obtén más información sobre las reglas de informes y las reglas de actividad.

Nota: Si le diste un nombre nuevo a un usuario, no verás los resultados de la consulta con el nombre anterior del usuario. Por ejemplo, si cambias el nombre de NombreAnterior@example.com a NombreNuevo@example.com, no verás los resultados de eventos relacionados con NombreAnterior@example.com.

Administra datos de eventos de registro

Cómo administrar los datos de la columna de resultados de la búsqueda

Puedes controlar qué columnas de datos aparecen en los resultados de la búsqueda.

  1. En la esquina superior derecha de la tabla de resultados de la búsqueda, haz clic en Administrar columnas .
  2. Para quitar las columnas actuales, haz clic en Quitar (opcional).
  3. Para agregar columnas, junto a Agregar nueva columna, haz clic en la flecha hacia abajo y selecciona la columna de datos (opcional).
    Repite la acción según sea necesario.
  4. Para cambiar el orden de las columnas, arrastra los nombres de las columnas de datos (opcional).
  5. Haz clic en Guardar.

Cómo exportar los datos de los resultados de la búsqueda

Puedes exportar los resultados de la búsqueda a Hojas de cálculo o a un archivo CSV.

  1. En la parte superior de la tabla de resultados de la búsqueda, haz clic en Exportar todos.
  2. Ingresa un nombre y luego haz clic en Exportar.
    La exportación se muestra debajo de la tabla de resultados de la búsqueda en Resultados de la acción de Exportar.
  3. Para ver los datos, haz clic en el nombre de tu exportación.
    La exportación se abrirá en Hojas de cálculo.

Los límites de exportación varían:

  • La cantidad total de resultados de la exportación se limita a 100,000 filas.
  • Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Standard y Education Plus, Enterprise Essentials Plus y Cloud Identity Premium. Comparar tu edición

    Si tienes la herramienta de investigación de seguridad, los resultados totales de la exportación se limitan a 30 millones de filas.

Para obtener más información, consulta Cómo exportar resultados de la búsqueda.

¿Cuándo y durante cuánto tiempo están disponibles los datos?

Toma medidas en función de los resultados de la búsqueda

Crea reglas de actividad y configura alertas

  • Puedes configurar alertas basadas en datos de eventos de registros con reglas de informes. Para obtener instrucciones, consulta Cómo crear y administrar reglas de informes.
  • Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Standard y Education Plus, Enterprise Essentials Plus y Cloud Identity Premium. Comparar tu edición

    Para ayudar a prevenir, detectar y corregir problemas de seguridad de manera eficiente, puedes automatizar acciones en la herramienta de investigación de seguridad y configurar alertas creando reglas de actividad. Para configurar una regla, primero establece las condiciones y, luego, especifica las acciones que se deben realizar cuando se cumplan las condiciones. Para obtener más información, consulta Crea y administra reglas de actividad.

Toma medidas en función de los resultados de la búsqueda

Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Standard y Education Plus, Enterprise Essentials Plus y Cloud Identity Premium. Comparar tu edición

Después de realizar una búsqueda en la herramienta de investigación de seguridad, puedes tomar medidas en función de los resultados. Por ejemplo, puedes realizar una búsqueda basada en eventos de registro de Gmail y, luego, usar la herramienta para borrar mensajes específicos, colocarlos en cuarentena o enviarlos a las carpetas Recibidos de los usuarios. Para obtener más detalles, consulta Toma medidas en función de los resultados de la búsqueda.

Administra tus investigaciones

Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Standard y Education Plus, Enterprise Essentials Plus y Cloud Identity Premium. Comparar tu edición

Cómo ver tu lista de investigaciones

Para ver una lista de las investigaciones que te pertenecen y las que se compartieron contigo, haz clic en Ver investigaciones . La lista de investigaciones incluye los nombres, las descripciones y los propietarios de las investigaciones, así como la fecha de la última modificación.

En esta lista, puedes tomar medidas en relación con las investigaciones que te pertenecen, por ejemplo, borrar una investigación. Marca la casilla de una investigación y, luego, haz clic en Acciones.

Nota: Puedes ver las investigaciones guardadas en Acceso rápido, justo arriba de la lista de investigaciones.

Cómo configurar los parámetros de configuración para tus investigaciones

Como superadministrador, haz clic en Configuración para realizar las siguientes acciones:

  • Cambia la zona horaria de tus investigaciones. La zona horaria se aplica a las condiciones y los resultados de la búsqueda.
  • Activa o desactiva la opción Require reviewer. Para obtener más detalles, consulta Cómo solicitar revisores para acciones masivas.
  • Activa o desactiva Ver contenido. Este parámetro de configuración permite que los administradores con los privilegios adecuados vean el contenido.
  • Activa o desactiva Habilitar la justificación de la acción.

Para obtener más detalles, consulta Cómo configurar los parámetros de configuración de tus investigaciones.

Opciones para guardar, compartir, borrar y duplicar investigaciones

Para guardar tus criterios de búsqueda o compartirlos con otras personas, puedes crear y guardar una investigación, y, luego, compartirla, duplicarla o borrarla.

Para obtener más información, consulta Opciones para guardar, compartir, borrar y duplicar investigaciones.