Inicios de Sesión Correo contiene el historial de autenticaciones y accesos realizados sobre las cuentas de correo electrónico. Cada fila representa un evento relacionado con una cuenta de email, como por ejemplo un inicio de sesión correcto, un intento de acceso fallido o una autenticación realizada mediante protocolos de correo como IMAP o POP3.Esta colección permite saber quién está accediendo a las cuentas de correo y si existen problemas o intentos fallidos de autenticación.
Inicios de Sesión Correo sirve para analizar la actividad de acceso a las cuentas de correo electrónico.Aunque parte de la información es técnica, resulta muy útil para entender el uso real del servicio de correo y detectar posibles problemas de seguridad.
Por ejemplo, esta colección permite:
Revisar accesos a cuentas de correo: Permite identificar qué usuarios se conectan a sus buzones y cuándo lo hacen. Esto resulta útil para verificar actividad legítima o investigar incidencias relacionadas con una cuenta concreta.
Detectar intentos de acceso fallidos: Si una cuenta está recibiendo múltiples intentos de autenticación incorrectos, esta colección lo registra. Esto puede ayudar a detectar ataques de fuerza bruta, errores de configuración o problemas de credenciales.
Identificar accesos sospechosos: La combinación de IP y abuse score permite detectar conexiones potencialmente maliciosas o inusuales.
Analizar el uso de protocolos de correo: A través del campo process es posible saber si los accesos se realizan mediante IMAP, POP3 u otros servicios relacionados con el correo. Esto ayuda a comprender cómo utilizan los usuarios sus cuentas de email.
Investigar incidencias de autenticación: Cuando un usuario informa de que no puede acceder a su correo, esta colección permite revisar si existen errores de login y qué tipo de problema se ha producido.
una fila = un intento de acceso al correo,
un usuario = la cuenta de email utilizada,
una IP = desde dónde se ha realizado el acceso,
una acción = qué ha ocurrido,
un login fallido = si el acceso no se completó correctamente,
una fecha = cuándo ocurrió el evento.
| Campo | Tipo | Descripción |
|---|---|---|
| abuse_score | Numérico | Nivel de riesgo de la IP (0–100). |
| action | Categórico | Acción registrada durante el acceso (login correcto, fallo, desconexión, etc.). |
| ip | Categórico | IP desde la que se realizó la conexión. |
| login_failed | Numérico | Indica si el login falló (0 = no, 1 = sí). |
| login_failed_type | Categórico | Motivo del fallo de autenticación. |
| process | Categórico | Protocolo utilizado: IMAP o POP3. |
| user | Categórico | Cuenta de correo utilizada. |
| utc_date | Fecha y hora | Momento del evento en huso horario UTC. |
Tipo de dato: numérico
Este campo indica una puntuación de riesgo asociada a la IP que realizó el acceso. Cuanto más alto sea el valor, mayor es la probabilidad de que la IP haya sido relacionada con comportamientos sospechosos o actividades maliciosas. No significa necesariamente que el acceso sea peligroso, pero sí que merece una revisión adicional.
Tipo de dato: texto categórico
Indica la acción registrada por el servidor de correo. Habitualmente mostrará eventos relacionados con autenticaciones o accesos a cuentas de correo. Permite identificar rápidamente qué tipo de actividad se ha producido.
Tipo de dato: texto categórico
Es la dirección IP desde la que se ha realizado el acceso al correo. Este campo es especialmente importante para investigaciones de seguridad y auditoría de accesos.
Ejemplos de uso:
Tipo de dato: numérico
Indica si el intento de autenticación ha fallado.
Normalmente:
Es uno de los campos más importantes para detectar problemas de acceso o intentos de intrusión.
Tipo de dato: texto categórico
Describe el motivo del fallo de autenticación cuando existe. Dependiendo del evento registrado, puede indicar errores de contraseña, usuario inexistente u otros problemas relacionados con el proceso de login. Cuando el acceso ha sido correcto, este campo suele aparecer vacío.
Indica el proceso o servicio que gestionó la conexión.
Los valores más habituales suelen corresponder a protocolos de correo como:
Este campo permite entender cómo acceden los usuarios a sus buzones.
Por ejemplo:
Tipo de dato: texto categórico
Indica la cuenta de correo utilizada durante el acceso. Permite identificar qué buzón ha generado la actividad registrada. Es uno de los campos más utilizados para investigar incidencias relacionadas con una cuenta concreta.
Tipo de dato: fecha y hora
Es la fecha y hora exacta en la que se produjo el evento. Permite reconstruir la actividad de una cuenta de correo a lo largo del tiempo, detectar picos de actividad o investigar incidentes concretos.
Puedes filtrar por la cuenta afectada y revisar si existen registros con login_failed = 1 para identificar cuándo empezó el problema y cuál fue el motivo.
user y contar el número de accesos registrados.ip para entender el origen de las conexiones registradas.