Inicis de Sessió Correu conté l'historial d'autenticacions i accessos realitzats sobre els comptes de correu electrònic. Cada fila representa un esdeveniment relacionat amb un compte d'email, com per exemple un inici de sessió correcte, un intent d'accés fallit o una autenticació realitzada mitjançant protocols de correu com IMAP o POP3.Aquesta col·lecció permet saber qui està accedint als comptes de correu i si existeixen problemes o intents fallits d'autenticació.
Inicis de Sessió Correu serveix per analitzar l'activitat d'accés als comptes de correu electrònic.Tot i que part de la informació és tècnica, resulta molt útil per entendre l'ús real del servei de correu i detectar possibles problemes de seguretat.
Per exemple, aquesta col·lecció permet:
Revisar accessos a comptes de correu: Permet identificar quins usuaris es connecten a les seves bústies i quan ho fan. Això resulta útil per verificar activitat legítima o investigar incidències relacionades amb un compte concret.
Detectar intents d'accés fallits: Si un compte està rebent múltiples intents d'autenticació incorrectes, aquesta col·lecció ho registra. Això pot ajudar a detectar atacs de força bruta, errors de configuració o problemes de credencials.
Identificar accessos sospitosos: La combinació d'IP i abuse score permet detectar connexions potencialment malicioses o inusuals.
Analitzar l'ús de protocols de correu: A través del camp process és possible saber si els accessos es realitzen mitjançant IMAP, POP3 o altres serveis relacionats amb el correu. Això ajuda a comprendre com utilitzen els usuaris els seus comptes d'email.
Investigar incidències d'autenticació: Quan un usuari informa que no pot accedir al seu correu, aquesta col·lecció permet revisar si existeixen errors de login i quin tipus de problema s'ha produït.
una fila = un intent d'accés al correu,
un usuari = el compte d'email utilitzat,
una IP = des d'on s'ha realitzat l'accés,
una acció = què ha passat,
un login fallit = si l'accés no es va completar correctament,
una data = quan va passar l'esdeveniment.
| Camp | Tipus | Descripció |
|---|---|---|
| abuse_score | Numèric | Nivell de risc de la IP (0–100). |
| action | Categòric | Acció registrada durant l'accés (login correcte, fallada, desconnexió, etc.). |
| ip | Categòric | IP des de la qual es va realitzar la connexió. |
| login_failed | Numèric | Indica si el login va fallar (0 = no, 1 = sí). |
| login_failed_type | Categòric | Motiu de la fallada d'autenticació. |
| process | Categòric | Protocol utilitzat: IMAP o POP3. |
| user | Categòric | Compte de correu utilitzat. |
| utc_date | Data i hora | Moment de l'esdeveniment en fus horari UTC. |
Tipus de dada: numèric
Aquest camp indica una puntuació de risc associada a la IP que va realitzar l'accés. Com més alt sigui el valor, més gran és la probabilitat que la IP hagi estat relacionada amb comportaments sospitosos o activitats malicioses. No significa necessàriament que l'accés sigui perillós, però sí que mereix una revisió addicional.
Tipus de dada: text categòric
Indica l'acció registrada pel servidor de correu. Habitualment mostrarà esdeveniments relacionats amb autenticacions o accessos a comptes de correu. Permet identificar ràpidament quin tipus d'activitat s'ha produït.
Tipus de dada: text categòric
És l'adreça IP des de la qual s'ha realitzat l'accés al correu. Aquest camp és especialment important per a investigacions de seguretat i auditoria d'accessos.
Exemples d'ús:
Tipus de dada: numèric
Indica si l'intent d'autenticació ha fallat.
Normalment:
És un dels camps més importants per detectar problemes d'accés o intents d'intrusió.
Tipus de dada: text categòric
Descriu el motiu de la fallada d'autenticació quan existeix. Depenent de l'esdeveniment registrat, pot indicar errors de contrasenya, usuari inexistent o altres problemes relacionats amb el procés de login. Quan l'accés ha estat correcte, aquest camp sol aparèixer buit.
Indica el procés o servei que va gestionar la connexió.
Els valors més habituals solen correspondre a protocols de correu com:
Aquest camp permet entendre com accedeixen els usuaris a les seves bústies.
Per exemple:
Tipus de dada: text categòric
Indica el compte de correu utilitzat durant l'accés. Permet identificar quina bústia ha generat l'activitat registrada. És un dels camps més utilitzats per investigar incidències relacionades amb un compte concret.
Tipus de dada: data i hora
És la data i hora exacta en què es va produir l'esdeveniment. Permet reconstruir l'activitat d'un compte de correu al llarg del temps, detectar pics d'activitat o investigar incidents concrets.
Pots filtrar pel compte afectat i revisar si existeixen registres amb login_failed = 1 per identificar quan va començar el problema i quin va ser el motiu.
user i comptar el nombre d'accessos registrats.ip per entendre l'origen de les connexions registrades.