Panel Connectilogs | Inicios de Sesión Correo

Panel Connectilogs | Inicios de Sesión Correo

Qué es esta colección 
La colección de Inicios de Sesión Correo contiene el historial de autenticaciones y accesos realizados sobre las cuentas de correo electrónico. Cada fila representa un evento relacionado con una cuenta de email, como por ejemplo un inicio de sesión correcto, un intento de acceso fallido o una autenticación realizada mediante protocolos de correo como IMAP o POP3.

Esta colección permite saber quién está accediendo a las cuentas de correo y si existen problemas o intentos fallidos de autenticación.

Para qué sirve 
La colección de Inicios de Sesión Correo sirve para analizar la actividad de acceso a las cuentas de correo electrónico.

Aunque parte de la información es técnica, resulta muy útil para entender el uso real del servicio de correo y detectar posibles problemas de seguridad.

Por ejemplo, esta colección permite:

  • Revisar accesos a cuentas de correo: Permite identificar qué usuarios se conectan a sus buzones y cuándo lo hacen. Esto resulta útil para verificar actividad legítima o investigar incidencias relacionadas con una cuenta concreta.

  • Detectar intentos de acceso fallidos: Si una cuenta está recibiendo múltiples intentos de autenticación incorrectos, esta colección lo registra. Esto puede ayudar a detectar ataques de fuerza bruta, errores de configuración o problemas de credenciales.

  • Identificar accesos sospechosos: La combinación de IP y abuse score permite detectar conexiones potencialmente maliciosas o inusuales.

  • Analizar el uso de protocolos de correo: A través del campo process es posible saber si los accesos se realizan mediante IMAP, POP3 u otros servicios relacionados con el correo. Esto ayuda a comprender cómo utilizan los usuarios sus cuentas de email.

  • Investigar incidencias de autenticación: Cuando un usuario informa de que no puede acceder a su correo, esta colección permite revisar si existen errores de login y qué tipo de problema se ha producido.

Cómo leer esta colección de forma sencilla 
Una forma útil de entender de esta colección es pensar así:
  • una fila = un intento de acceso al correo,

  • un usuario = la cuenta de email utilizada,

  • una IP = desde dónde se ha realizado el acceso,

  • una acción = qué ha ocurrido,

  • un login fallido = si el acceso no se completó correctamente,

  • una fecha = cuándo ocurrió el evento.

Descripción de los campos 
CampoTipoDescripción
abuse_scoreNuméricoNivel de riesgo de la IP (0–100).
actionCategóricoAcción registrada durante el acceso (login correcto, fallo, desconexión, etc.).
ipCategóricoIP desde la que se realizó la conexión.
login_failedNuméricoIndica si el login falló (0 = no, 1 = sí).
login_failed_typeCategóricoMotivo del fallo de autenticación.
processCategóricoProtocolo utilizado: IMAP o POP3.
userCategóricoCuenta de correo utilizada.
utc_dateFecha y horaMomento del evento en huso horario UTC.

abuse_score 

Tipo de dato: numérico

Este campo indica una puntuación de riesgo asociada a la IP que realizó el acceso. Cuanto más alto sea el valor, mayor es la probabilidad de que la IP haya sido relacionada con comportamientos sospechosos o actividades maliciosas. No significa necesariamente que el acceso sea peligroso, pero sí que merece una revisión adicional.


action 

Tipo de dato: texto categórico

Indica la acción registrada por el servidor de correo. Habitualmente mostrará eventos relacionados con autenticaciones o accesos a cuentas de correo. Permite identificar rápidamente qué tipo de actividad se ha producido.


ip 

Tipo de dato: texto categórico

Es la dirección IP desde la que se ha realizado el acceso al correo. Este campo es especialmente importante para investigaciones de seguridad y auditoría de accesos.

Ejemplos de uso:

  • detectar muchos intentos de acceso desde una misma IP,
  • identificar accesos desde ubicaciones desconocidas,
  • analizar actividad sospechosa sobre una cuenta.

login_failed 

Tipo de dato: numérico

Indica si el intento de autenticación ha fallado.

Normalmente:

  • 0 = acceso correcto.
  • 1 = acceso fallido.

Es uno de los campos más importantes para detectar problemas de acceso o intentos de intrusión.


login_failed_type 

Tipo de dato: texto categórico

Describe el motivo del fallo de autenticación cuando existe. Dependiendo del evento registrado, puede indicar errores de contraseña, usuario inexistente u otros problemas relacionados con el proceso de login. Cuando el acceso ha sido correcto, este campo suele aparecer vacío.


process 
Tipo de dato: texto categórico

Indica el proceso o servicio que gestionó la conexión.

Los valores más habituales suelen corresponder a protocolos de correo como:

  • imap-login
  • pop3-login

Este campo permite entender cómo acceden los usuarios a sus buzones.

Por ejemplo:

  • IMAP suele utilizarse para sincronizar el correo entre varios dispositivos.
  • POP3 suele utilizarse para descargar mensajes localmente.

user 

Tipo de dato: texto categórico

Indica la cuenta de correo utilizada durante el acceso. Permite identificar qué buzón ha generado la actividad registrada. Es uno de los campos más utilizados para investigar incidencias relacionadas con una cuenta concreta.


utc_datetime 

Tipo de dato: fecha y hora

Es la fecha y hora exacta en la que se produjo el evento. Permite reconstruir la actividad de una cuenta de correo a lo largo del tiempo, detectar picos de actividad o investigar incidentes concretos.


Cómo puede ayudarte esta colección en situaciones reales 
Si un usuario no puede acceder a su correo 

Puedes filtrar por la cuenta afectada y revisar si existen registros con login_failed = 1 para identificar cuándo empezó el problema y cuál fue el motivo.

Si sospechas de un acceso no autorizado 
Puedes revisar:
  • las IPs utilizadas,
  • el abuse_score,
  • los intentos fallidos previos,
  • y la fecha exacta de cada acceso.
Si quieres saber qué cuentas están siendo más utilizadas 
Puedes agrupar por user y contar el número de accesos registrados.
Si quieres detectar ataques de fuerza bruta 
Normalmente observarás:
  • muchos intentos fallidos,
  • una misma IP repitiendo accesos,
  • múltiples usuarios afectados,
  • o valores elevados de abuse_score.
Si quieres revisar desde dónde se conectan los usuarios 
Puedes analizar lel campoip para entender el origen de las conexiones registradas.
    • Related Articles

    • Panel ConnectiLogs | Generador de consultas

      El generador de consultas es una herramienta que te permite explorar tus datos de ConnectiLogs de forma personalizada, sin necesidad de usar código o lenguaje técnico. Con él puedes crear filtros, combinar condiciones, visualizar resultados con ...
    • Panel Connectilogs | Historial de Correo

      Qué es esta colección La colección Historial de Correos contiene información sobre los correos electrónicos que han sido procesados por el servidor de correo para su envío. Cada fila representa un mensaje individual y registra información relacionada ...
    • ConnectiLogs | Gestión de registros (Logs) de los hostings de cdmon

      La herramienta ConnectiLogs está diseñada para ofrecer un acceso claro y sencillo a los registros (logs) de los hostings que tenga creados en su panel de control. Desde esta sección, pueden visualizar y analizar los registros del servidor mediante un ...
    • ConnectiLogs | Gestión de usuarios MariaDB de hostings de cdmon

      La herramienta ConnectiLogs está diseñada para ofrecer un acceso claro y sencillo a los registros (logs) de los hostings que tenga creados en su panel de control. Desde esta sección, pueden visualizar y analizar los registros del servidor mediante un ...
    • Panel ConnectiLogs | Gestión de registros (Logs)

      ¿Qué es ConnectiLogs? ConnectiLogs es la plataforma de visualización, análisis y exploración de datos de actividad y seguridad de los productos de cdmon. Su objetivo es centralizar toda la información generada por los diferentes servicios para ...