Panell Connectilogs | Inicis de sessió del correu

Panell Connectilogs | Inicis de sessió del correu

Què és aquesta col·lecció 
La col·lecció de Inicis de Sessió Correu conté l'historial d'autenticacions i accessos realitzats sobre els comptes de correu electrònic. Cada fila representa un esdeveniment relacionat amb un compte d'email, com per exemple un inici de sessió correcte, un intent d'accés fallit o una autenticació realitzada mitjançant protocols de correu com IMAP o POP3.

Aquesta col·lecció permet saber qui està accedint als comptes de correu i si existeixen problemes o intents fallits d'autenticació.


Per a què serveix 
La col·lecció de Inicis de Sessió Correu serveix per analitzar l'activitat d'accés als comptes de correu electrònic.

Tot i que part de la informació és tècnica, resulta molt útil per entendre l'ús real del servei de correu i detectar possibles problemes de seguretat.

Per exemple, aquesta col·lecció permet:

  • Revisar accessos a comptes de correu: Permet identificar quins usuaris es connecten a les seves bústies i quan ho fan. Això resulta útil per verificar activitat legítima o investigar incidències relacionades amb un compte concret.

  • Detectar intents d'accés fallits: Si un compte està rebent múltiples intents d'autenticació incorrectes, aquesta col·lecció ho registra. Això pot ajudar a detectar atacs de força bruta, errors de configuració o problemes de credencials.

  • Identificar accessos sospitosos: La combinació d'IP i abuse score permet detectar connexions potencialment malicioses o inusuals.

  • Analitzar l'ús de protocols de correu: A través del camp process és possible saber si els accessos es realitzen mitjançant IMAP, POP3 o altres serveis relacionats amb el correu. Això ajuda a comprendre com utilitzen els usuaris els seus comptes d'email.

  • Investigar incidències d'autenticació: Quan un usuari informa que no pot accedir al seu correu, aquesta col·lecció permet revisar si existeixen errors de login i quin tipus de problema s'ha produït.

Com llegir aquesta col·lecció de manera senzilla 
Una manera útil d'entendre aquesta col·lecció és pensar així:
  • una fila = un intent d'accés al correu,

  • un usuari = el compte d'email utilitzat,

  • una IP = des d'on s'ha realitzat l'accés,

  • una acció = què ha passat,

  • un login fallit = si l'accés no es va completar correctament,

  • una data = quan va passar l'esdeveniment.

Descripció dels camps 
CampTipusDescripció
abuse_scoreNumèricNivell de risc de la IP (0–100).
actionCategòricAcció registrada durant l'accés (login correcte, fallada, desconnexió, etc.).
ipCategòricIP des de la qual es va realitzar la connexió.
login_failedNumèricIndica si el login va fallar (0 = no, 1 = sí).
login_failed_typeCategòricMotiu de la fallada d'autenticació.
processCategòricProtocol utilitzat: IMAP o POP3.
userCategòricCompte de correu utilitzat.
utc_dateData i horaMoment de l'esdeveniment en fus horari UTC.

abuse_score 

Tipus de dada: numèric

Aquest camp indica una puntuació de risc associada a la IP que va realitzar l'accés. Com més alt sigui el valor, més gran és la probabilitat que la IP hagi estat relacionada amb comportaments sospitosos o activitats malicioses. No significa necessàriament que l'accés sigui perillós, però sí que mereix una revisió addicional.


action 

Tipus de dada: text categòric

Indica l'acció registrada pel servidor de correu. Habitualment mostrarà esdeveniments relacionats amb autenticacions o accessos a comptes de correu. Permet identificar ràpidament quin tipus d'activitat s'ha produït.


ip 

Tipus de dada: text categòric

És l'adreça IP des de la qual s'ha realitzat l'accés al correu. Aquest camp és especialment important per a investigacions de seguretat i auditoria d'accessos.

Exemples d'ús:

  • detectar molts intents d'accés des d'una mateixa IP,
  • identificar accessos des d'ubicacions desconegudes,
  • analitzar activitat sospitosa sobre un compte.

login_failed 

Tipus de dada: numèric

Indica si l'intent d'autenticació ha fallat.

Normalment:

  • 0 = accés correcte.
  • 1 = accés fallit.

És un dels camps més importants per detectar problemes d'accés o intents d'intrusió.


login_failed_type 

Tipus de dada: text categòric

Descriu el motiu de la fallada d'autenticació quan existeix. Depenent de l'esdeveniment registrat, pot indicar errors de contrasenya, usuari inexistent o altres problemes relacionats amb el procés de login. Quan l'accés ha estat correcte, aquest camp sol aparèixer buit.


process 
Tipus de dada: text categòric

Indica el procés o servei que va gestionar la connexió.

Els valors més habituals solen correspondre a protocols de correu com:

  • imap-login
  • pop3-login

Aquest camp permet entendre com accedeixen els usuaris a les seves bústies.

Per exemple:

  • IMAP sol utilitzar-se per sincronitzar el correu entre diversos dispositius.
  • POP3 sol utilitzar-se per descarregar missatges localment.

user 

Tipus de dada: text categòric

Indica el compte de correu utilitzat durant l'accés. Permet identificar quina bústia ha generat l'activitat registrada. És un dels camps més utilitzats per investigar incidències relacionades amb un compte concret.


utc_datetime 

Tipus de dada: data i hora

És la data i hora exacta en què es va produir l'esdeveniment. Permet reconstruir l'activitat d'un compte de correu al llarg del temps, detectar pics d'activitat o investigar incidents concrets.


Com et pot ajudar aquesta col·lecció en situacions reals 
Si un usuari no pot accedir al seu correu 

Pots filtrar pel compte afectat i revisar si existeixen registres amb login_failed = 1 per identificar quan va començar el problema i quin va ser el motiu.

Si sospites d'un accés no autoritzat 
Pots revisar:
  • les IPs utilitzades,
  • l'abuse_score,
  • els intents fallits previs,
  • i la data exacta de cada accés.
Si vols saber quins comptes estan sent més utilitzats 
Pots agrupar per user i comptar el nombre d'accessos registrats.
Si vols detectar atacs de força bruta 
Normalment observaràs:
  • molts intents fallits,
  • una mateixa IP repetint accessos,
  • múltiples usuaris afectats,
  • o valors elevats d'abuse_score.
Si vols revisar des d'on es connecten els usuaris 
Pots analitzar el camp ip per entendre l'origen de les connexions registrades.
    • Related Articles

    • Panell ConnectiLogs | Generador de consultes

      El generador de consultes és una eina que et permet explorar les teves dades de ConnectiLogs de manera personalitzada, sense necessitat d'utilitzar codi o llenguatge tècnic. Amb ell pots crear filtres, combinar condicions, visualitzar resultats amb ...
    • Panell Connectilogs | Historial del correu

      Què és aquesta col·lecció La col·lecció Historial de Correus conté informació sobre els correus electrònics que han estat processats pel servidor de correu per al seu enviament. Cada fila representa un missatge individual i registra informació ...
    • ConnectiLogs | Gestió de registres (Logs) dels hostings de cdmon

      L'eina ConnectiLogs està dissenyada per oferir un accés clar i senzill als registres (logs) dels hostings que tinguis creats al teu panell de control. Des d'aquesta secció, pots visualitzar i analitzar els registres del servidor mitjançant un panell ...
    • Panell ConnectiLogs | Dashboards

      Els dashboards a ConnectiLogs són panells personalitzables que et permeten visualitzar, de forma senzilla, la informació més rellevant de les teves dades. El seu principal avantatge és que et permeten consultar la informació que necessites de manera ...
    • ConnectiLogs | Gestió d'usuaris MariaDB de hostings de cdmon

      L'eina ConnectiLogs està dissenyada per oferir un accés clar i senzill als registres (logs) dels hostings que tinguis creats al teu panell de control. Des d'aquesta secció, pots visualitzar i analitzar els registres del servidor mitjançant un panell ...