Pannello Connectilogs | Accessi alla posta

Pannello Connectilogs | Accessi alla posta

Cos'è questa collezione 
La collezione di Accessi Email contiene la cronologia delle autenticazioni e degli accessi effettuati sugli account di posta elettronica. Ogni riga rappresenta un evento relativo a un account email, come ad esempio un accesso riuscito, un tentativo di accesso fallito o un'autenticazione effettuata tramite protocolli di posta come IMAP o POP3.

Questa collezione permette di sapere chi sta accedendo agli account di posta e se esistono problemi o tentativi falliti di autenticazione.


A cosa serve 
La collezione di Accessi Email serve per analizzare l'attività di accesso agli account di posta elettronica.

Sebbene parte dell'informazione sia tecnica, risulta molto utile per comprendere l'uso reale del servizio di posta e rilevare possibili problemi di sicurezza.

Ad esempio, questa collezione permette di:

  • Revisionare gli accessi agli account di posta: Permette di identificare quali utenti si connettono alle loro caselle e quando lo fanno. Ciò risulta utile per verificare l'attività legittima o investigare incidenti relativi a un account specifico.

  • Rilevare tentativi di accesso falliti: Se un account sta ricevendo molteplici tentativi di autenticazione errati, questa collezione lo registra. Questo può aiutare a rilevare attacchi di forza bruta, errori di configurazione o problemi di credenziali.

  • Identificare accessi sospetti: La combinazione di IP e abuse score permette di rilevare connessioni potenzialmente malevole o inusuali.

  • Analizzare l'uso dei protocolli di posta: Attraverso il campo process è possibile sapere se gli accessi vengono effettuati tramite IMAP, POP3 o altri servizi relativi alla posta. Questo aiuta a comprendere come gli utenti utilizzano i loro account email.

  • Investigare incidenti di autenticazione: Quando un utente segnala di non poter accedere alla propria posta, questa collezione permette di verificare se esistono errori di login e che tipo di problema si è verificato.

Come leggere questa collezione in modo semplice 
Un modo utile per capire questa collezione è pensare così:
  • una riga = un tentativo di accesso alla posta,

  • un utente = l'account email utilizzato,

  • un IP = da dove è stato effettuato l'accesso,

  • un'azione = cosa è successo,

  • un login fallito = se l'accesso non è stato completato correttamente,

  • una data = quando è accaduto l'evento.

Descrizione dei campi 
CampoTipoDescrizione
abuse_scoreNumericoLivello di rischio dell'IP (0–100).
actionCategoricoAzione registrata durante l'accesso (login corretto, fallito, disconnessione, ecc.).
ipCategoricoIP da cui è stata effettuata la connessione.
login_failedNumericoIndica se il login è fallito (0 = no, 1 = sì).
login_failed_typeCategoricoMotivo del fallo di autenticazione.
processCategoricoProtocollo utilizzato: IMAP o POP3.
userCategoricoAccount email utilizzato.
utc_dateData e oraMomento dell'evento nel fuso orario UTC.

abuse_score 

Tipo di dato: numerico

Questo campo indica un punteggio di rischio associato all'IP che ha effettuato l'accesso. Più alto è il valore, maggiore è la probabilità che l'IP sia stato correlato a comportamenti sospetti o attività malevole. Non significa necessariamente che l'accesso sia pericoloso, ma che merita una revisione aggiuntiva.


action 

Tipo di dato: testo categorico

Indica l'azione registrata dal server di posta. Solitamente mostrerà eventi relativi ad autenticazioni o accessi agli account di posta. Permette di identificare rapidamente che tipo di attività si è verificata.


ip 

Tipo di dato: testo categorico

È l'indirizzo IP da cui è stato effettuato l'accesso alla posta. Questo campo è particolarmente importante per indagini di sicurezza e audit degli accessi.

Esempi di utilizzo:

  • rilevare molti tentativi di accesso dallo stesso IP,
  • identificare accessi da posizioni sconosciute,
  • analizzare attività sospette su un account.

login_failed 

Tipo di dato: numerico

Indica se il tentativo di autenticazione è fallito.

Normalmente:

  • 0 = accesso corretto.
  • 1 = accesso fallito.

È uno dei campi più importanti per rilevare problemi di accesso o tentativi di intrusione.


login_failed_type 

Tipo di dato: testo categorico

Descrive il motivo del fallo di autenticazione quando esiste. A seconda dell'evento registrato, può indicare errori di password, utente inesistente o altri problemi relativi al processo di login. Quando l'accesso è stato corretto, questo campo di solito appare vuoto.


process 
Tipo di dato: testo categorico

Indica il processo o servizio che ha gestito la connessione.

I valori più comuni di solito corrispondono a protocolli di posta come:

  • imap-login
  • pop3-login

Questo campo permette di capire come gli utenti accedono alle loro caselle.

Ad esempio:

  • IMAP di solito viene utilizzato per sincronizzare la posta tra più dispositivi.
  • POP3 di solito viene utilizzato per scaricare i messaggi localmente.

user 

Tipo di dato: testo categorico

Indica l'account email utilizzato durante l'accesso. Permette di identificare quale casella ha generato l'attività registrata. È uno dei campi più utilizzati per investigare incidenti relativi a un account specifico.


utc_datetime 

Tipo di dato: data e ora

È la data e ora esatta in cui si è verificato l'evento. Permette di ricostruire l'attività di un account email nel tempo, rilevare picchi di attività o investigare incidenti specifici.


Come può aiutarti questa collezione in situazioni reali 
Se un utente non può accedere alla propria posta 

Puoi filtrare per l'account interessato e verificare se esistono record con login_failed = 1 per identificare quando è iniziato il problema e quale è stato il motivo.

Se sospetti un accesso non autorizzato 
Puoi revisionare:
  • gli IP utilizzati,
  • l'abuse_score,
  • i tentativi falliti precedenti,
  • e la data esatta di ogni accesso.
Se vuoi sapere quali account vengono utilizzati di più 
Puoi raggruppare per user e contare il numero di accessi registrati.
Se vuoi rilevare attacchi di forza bruta 
Di solito osserverai:
  • molti tentativi falliti,
  • uno stesso IP che ripete accessi,
  • più utenti interessati,
  • o valori elevati di abuse_score.
Se vuoi revisionare da dove si connettono gli utenti 
Puoi analizzare il campo ip per comprendere l'origine delle connessioni registrate.
    • Related Articles

    • Pannello ConnectiLogs | Generatore di query

      Il generatore di query è uno strumento che ti permette di esplorare i tuoi dati di ConnectiLogs in modo personalizzato, senza bisogno di usare codice o linguaggio tecnico. Con esso puoi creare filtri, combinare condizioni, visualizzare i risultati ...
    • ConnectiLogs | Gestione dei log (Logs) degli Hostings cdmon

      Lo strumento ConnectiLogs è progettato per fornire un accesso chiaro e facile ai registri degli host creati nella dashboard. Da questa sezione, possono visualizzare e analizzare i registri del server utilizzando una dashboard intuitiva, accessibile ...
    • Pannello ConnectiLogs | Dashboards

      I dashboard in ConnectiLogs sono pannelli personalizzabili che ti permettono di visualizzare, in modo semplice, le informazioni più rilevanti dei tuoi dati. Il loro principale vantaggio è che ti consentono di consultare le informazioni di cui hai ...
    • Pannello ConnectiLogs | Gestione dei log

      Che cos'è ConnectiLogs? ConnectiLogs è la piattaforma di visualizzazione, analisi ed esplorazione dei dati di attività e sicurezza dei prodotti cdmon. Il suo obiettivo è centralizzare tutte le informazioni generate dai diversi servizi per facilitare ...
    • Pannello Connectilogs | Cronologia della posta

      Cos'è questa collezione La collezione Cronologia Email contiene informazioni sulle email che sono state elaborate dal server di posta per l'invio. Ogni riga rappresenta un singolo messaggio e registra informazioni relative al mittente, destinatario, ...