Accessi Email contiene la cronologia delle autenticazioni e degli accessi effettuati sugli account di posta elettronica. Ogni riga rappresenta un evento relativo a un account email, come ad esempio un accesso riuscito, un tentativo di accesso fallito o un'autenticazione effettuata tramite protocolli di posta come IMAP o POP3.Questa collezione permette di sapere chi sta accedendo agli account di posta e se esistono problemi o tentativi falliti di autenticazione.
Accessi Email serve per analizzare l'attività di accesso agli account di posta elettronica.Sebbene parte dell'informazione sia tecnica, risulta molto utile per comprendere l'uso reale del servizio di posta e rilevare possibili problemi di sicurezza.
Ad esempio, questa collezione permette di:
Revisionare gli accessi agli account di posta: Permette di identificare quali utenti si connettono alle loro caselle e quando lo fanno. Ciò risulta utile per verificare l'attività legittima o investigare incidenti relativi a un account specifico.
Rilevare tentativi di accesso falliti: Se un account sta ricevendo molteplici tentativi di autenticazione errati, questa collezione lo registra. Questo può aiutare a rilevare attacchi di forza bruta, errori di configurazione o problemi di credenziali.
Identificare accessi sospetti: La combinazione di IP e abuse score permette di rilevare connessioni potenzialmente malevole o inusuali.
Analizzare l'uso dei protocolli di posta: Attraverso il campo process è possibile sapere se gli accessi vengono effettuati tramite IMAP, POP3 o altri servizi relativi alla posta. Questo aiuta a comprendere come gli utenti utilizzano i loro account email.
Investigare incidenti di autenticazione: Quando un utente segnala di non poter accedere alla propria posta, questa collezione permette di verificare se esistono errori di login e che tipo di problema si è verificato.
una riga = un tentativo di accesso alla posta,
un utente = l'account email utilizzato,
un IP = da dove è stato effettuato l'accesso,
un'azione = cosa è successo,
un login fallito = se l'accesso non è stato completato correttamente,
una data = quando è accaduto l'evento.
| Campo | Tipo | Descrizione |
|---|---|---|
| abuse_score | Numerico | Livello di rischio dell'IP (0–100). |
| action | Categorico | Azione registrata durante l'accesso (login corretto, fallito, disconnessione, ecc.). |
| ip | Categorico | IP da cui è stata effettuata la connessione. |
| login_failed | Numerico | Indica se il login è fallito (0 = no, 1 = sì). |
| login_failed_type | Categorico | Motivo del fallo di autenticazione. |
| process | Categorico | Protocollo utilizzato: IMAP o POP3. |
| user | Categorico | Account email utilizzato. |
| utc_date | Data e ora | Momento dell'evento nel fuso orario UTC. |
Tipo di dato: numerico
Questo campo indica un punteggio di rischio associato all'IP che ha effettuato l'accesso. Più alto è il valore, maggiore è la probabilità che l'IP sia stato correlato a comportamenti sospetti o attività malevole. Non significa necessariamente che l'accesso sia pericoloso, ma che merita una revisione aggiuntiva.
Tipo di dato: testo categorico
Indica l'azione registrata dal server di posta. Solitamente mostrerà eventi relativi ad autenticazioni o accessi agli account di posta. Permette di identificare rapidamente che tipo di attività si è verificata.
Tipo di dato: testo categorico
È l'indirizzo IP da cui è stato effettuato l'accesso alla posta. Questo campo è particolarmente importante per indagini di sicurezza e audit degli accessi.
Esempi di utilizzo:
Tipo di dato: numerico
Indica se il tentativo di autenticazione è fallito.
Normalmente:
È uno dei campi più importanti per rilevare problemi di accesso o tentativi di intrusione.
Tipo di dato: testo categorico
Descrive il motivo del fallo di autenticazione quando esiste. A seconda dell'evento registrato, può indicare errori di password, utente inesistente o altri problemi relativi al processo di login. Quando l'accesso è stato corretto, questo campo di solito appare vuoto.
Indica il processo o servizio che ha gestito la connessione.
I valori più comuni di solito corrispondono a protocolli di posta come:
Questo campo permette di capire come gli utenti accedono alle loro caselle.
Ad esempio:
Tipo di dato: testo categorico
Indica l'account email utilizzato durante l'accesso. Permette di identificare quale casella ha generato l'attività registrata. È uno dei campi più utilizzati per investigare incidenti relativi a un account specifico.
Tipo di dato: data e ora
È la data e ora esatta in cui si è verificato l'evento. Permette di ricostruire l'attività di un account email nel tempo, rilevare picchi di attività o investigare incidenti specifici.
Puoi filtrare per l'account interessato e verificare se esistono record con login_failed = 1 per identificare quando è iniziato il problema e quale è stato il motivo.
user e contare il numero di accessi registrati.ip per comprendere l'origine delle connessioni registrate.