Supervisión de Microsoft Entra ID: Detectando actividad sospechosa
Sep 2, 2026
El monitoreo de Entra ID correlaciona el inicio de sesión, la auditoría y la actividad de roles privilegiados para revelar cambios sospechosos de identidad mientras aún existe evidencia. Los controles nativos dejan brechas en la retención, licenciamiento y correlación, por lo que los equipos resilientes exportan datos, establecen una línea base del comportamiento administrativo y conectan Entra ID, Privileged Identity Management (PIM), OAuth, Conditional Access y eventos de Active Directory local en un solo flujo de trabajo.
Los ataques basados en identidad aumentaron un 32 % en la primera mitad de 2025, y más del 97 % de ellos fueron intentos de password spray o fuerza bruta, según el Microsoft Digital Defense Report 2025. Microsoft Entra ID ya registra casi todas las acciones que esos ataques afectan, desde cada inicio de sesión hasta cada cambio de rol y cada concesión de consentimiento, por lo que rara vez la falta de datos es una limitación.
La dificultad está en saber cuáles de esos eventos merecen una alerta y si alguien puede conectarlos después de que se registren en lugares distintos. Una asignación de rol, una concesión de consentimiento OAuth y una activación temporal de administrador se leen como trabajo administrativo ordinario.
Los niveles de licencia, las vistas del portal y los límites del directorio híbrido dividen la evidencia entre sistemas, por lo que la secuencia se convierte en un ataque solo después de que alguien la recompone.
La detección depende de qué señales tienen peso, dónde las herramientas nativas se quedan cortas y cómo correlacionar lo que queda en señales de postura de seguridad de identidad.
¿Qué es la monitorización de Microsoft Entra ID?
Microsoft Entra ID es el servicio en la nube de Microsoft para la gestión de identidad y acceso. Autentica usuarios, aplica políticas de acceso y emite tokens que permiten a personas y aplicaciones acceder a Microsoft 365, recursos de Azure y aplicaciones SaaS conectadas.
La supervisión general de la infraestructura de Azure cubre el tiempo de actividad, la salud de la sincronización del directorio y el estado del servicio para confirmar que la plataforma está en funcionamiento. La supervisión de Entra ID centrada en la seguridad es diferente: mantiene una visibilidad continua de los registros de inicio de sesión, registros de auditoría y la actividad de Privileged Access Management, monitoreando patrones que indican compromisos o cambios no autorizados.
Cualquier profesional sabe que la supervisión debe ser continua, no periódica. Lo que diferencia una práctica efectiva de un panel que nadie lee es saber qué señales de Entra ID realmente importan.
Esa lista es más limitada de lo que parece. Cubre inicios de sesión riesgosos señalados por Identity Protection, Agregar miembro al rol eventos fuera de PIM, concesiones de consentimiento OAuth como Agregar concesión de permiso delegado, y ediciones de Conditional Access que suavizan silenciosamente una política.
Por qué los equipos de seguridad monitorean Microsoft Entra ID
Entra ID está en el centro de todo lo que gestiona la organización, por lo que monitorearlo bien beneficia a todo el entorno que controla.El Netwrix 2025 Cybersecurity Trends Report reveló que el 46 % de los encuestados sufrió compromisos de cuenta en 2025, frente al 16 % en 2020
- Revela los pequeños cambios que se encadenan en ataques: La guía de respuesta de Microsoft sobre la Midnight Blizzard describe una intrusión de tipo password spraying que comprometió una cuenta heredada de inquilino de prueba no productiva sin MFA. El actor luego comprometió una aplicación OAuth de prueba heredada con acceso elevado y la usó para otorgarse a sí mismo el rol full_access_as_app de Office 365 Exchange Online para acceso al buzón. Cada paso se parecía a una actividad administrativa rutinaria, y la intrusión duró desde finales de noviembre de 2023 hasta que Microsoft la detectó el 12 de enero de 2024.
- Unifica AD híbrido y Entra ID en una única superficie de detección: La mayoría de las organizaciones usan ambos directorios. Supervisarlos juntos detecta a un atacante que se mueve entre ellos, por ejemplo, abusando de Entra Connect Sync, donde las dos partes pasarían por eventos no relacionados de baja gravedad.
- Responde a la pregunta después de los hechos: La supervisión que exporta y conserva registros mantiene una cadena de evidencia con valores antes y después disponibles para auditores, directivos y respondedores a incidentes mucho más allá de los límites nativos de retención.
Donde la supervisión nativa de Microsoft Entra ID no es suficiente
Entra ID proporciona tres fuentes principales de registros. Los registros de auditoría registran qué cambió, los registros de inicio de sesión registran quién se autenticó, desde dónde y con qué nivel de riesgo, y los registros de PIM registran cómo se activó un privilegio. Tenerlos es solo el primer paso en la detección.
Las ventanas de retención son más cortas de lo que la mayoría de los equipos esperan
Los registros de auditoría e inicio de sesión se mantienen durante 30 días con una licencia P1 o P2 y solo siete días en el nivel gratuito, según la referencia de retención de datos de Microsoft. Las mejoras en la retención no son retroactivas, por lo que pasar de Free a P1 no recupera nada que ya haya expirado. Si un equipo investiga un evento un mes después, puede que no encuentre nada para consultar.
El detalle del riesgo está restringido a licencias P1/P2
Las políticas de riesgo, el detalle completo de usuarios riesgosos y el acceso condicional basado en riesgo requieren Entra ID P2, según la documentación de Identity Protection de Microsoft. Los inquilinos Free y P1 pueden acceder a los registros de inicio de sesión, pero las detecciones de riesgo, los inicios de sesión riesgosos y el contexto de riesgo detallado que hace que las anomalías sean accionables requieren Entra ID P2. Los equipos con licencias inferiores monitorean con un conjunto de datos reducido.
Los registros se encuentran en vistas separadas sin correlación integrada
Los equipos revisan los inicios de sesión, eventos de auditoría, cambios en Conditional Access y actividad de PIM en diferentes vistas, por lo que conectarlos requiere registros exportados o consultas permanentes. Una exclusión de Conditional Access añadida a las 2:14 y una asignación de rol a las 2:31 nunca aparecen en la misma pantalla. La referencia cruzada manual escala mal más allá de unos pocos incidentes.
La actividad de On-prem AD y Entra ID permanece separada por defecto
Las vistas nativas registran un cambio en la membresía de un grupo como Windows Event ID 4728 en un controlador de dominio, separado de una asignación de rol en el registro de auditoría de Entra ID. On-prem AD y Entra ID usan identificadores diferentes, por lo que incluso los registros exportados requieren un mapeo de identidad deliberado para correlacionarlos. Una ruta de ataque entre directorios permanece invisible por defecto.
Netwrix Threat Manager mapea el robo de credenciales, el movimiento lateral y la escalada de privilegios en Active Directory local y Entra ID. Reserva una demo
Cómo detectar actividad sospechosa en Microsoft Entra ID
La actividad sospechosa en Entra ID suele presentarse como una cadena de acciones administrativas que parecen legítimas individualmente. Las categorías de detección a continuación ofrecen la mejor relación señal-ruido para los equipos de identidad que deben priorizar su monitoreo.
Vigile los viajes imposibles y los inicios de sesión riesgosos
Un inicio de sesión riesgoso es el indicador más rápido de compromiso de cuenta. Active las detecciones de riesgo nombradas de Microsoft Entra ID Protection, no solo las señales sin procesar. El viaje atípico señala ubicaciones geográficamente imposibles. La dirección IP anónima señala nodos de salida Tor y otros servicios de anonimato.
Las propiedades de inicio de sesión desconocidas señalan dispositivos y combinaciones de navegador nuevos o desconocidos. También vigile los protocolos de autenticación heredados como Post Office Protocol (POP), Internet Message Access Protocol (IMAP) y Simple Mail Transfer Protocol authentication (SMTP AUTH), ya que ninguno puede aplicar multifactor authentication (MFA).
Correlacione la geografía con señales de dispositivo, navegador y número de sistema autónomo (ASN), porque los atacantes usan servicios de IP residencial para evadir la detección solo geográfica.
Detecta la escalada de privilegios antes de que se consolide
Una asignación de rol de directorio o una activación de PIM es una elevación directa de privilegios, por lo que debe registrarse cuando ocurre en lugar de revisar periódicamente quién tiene acceso.El Netwrix 2026 Data and Identity Security Report encontró que el 76 % de las organizaciones no pueden revocar inmediatamente el acceso permanente una vez que ya no es necesario, lo que aumenta el valor de detectar cada evento de elevación en el momento en que ocurre.
El mismo trabajo de mínimo privilegio a menudo continúa en la access certification para que la propiedad y las aprobaciones de roles se mantengan actualizadas. Active en las audit operations Agregar miembro al rol y Agregar miembro al rol completado (activación PIM) para Tier-0 roles, que son los activos con mayores privilegios como Global Administrator y Privileged Role Administrator. Las asignaciones de roles fuera de PIM merecen una escalada inmediata; Microsoft Sentinel incluye una community rule que coincide con "Add member to role" fuera de PIM para este caso exacto.
Señalar el debilitamiento de la política de Conditional Access
La manipulación de la política de Conditional Access, asignada a la técnica MITRE ATT&CK T1556.009, permite a los atacantes relajar los controles que de otro modo los detectarían antes de actuar. Se activa con las actividades de auditoría Actualizar la política de Conditional Access y Eliminar la política de Conditional Access, luego inspeccione las propiedades modificadas para detectar un cambio de estado de habilitado a solo informe, nuevas exclusiones de usuarios o grupos, y controles de concesión o sesión relajados. El cambio específico está oculto dentro del evento genérico de actualización, por lo que alertar solo por el nombre del evento cubre solo la mitad del riesgo.
Rastrea concesiones de consentimiento de aplicaciones OAuth
Una aplicación OAuth con consentimiento mantiene el acceso que sobrevive a los restablecimientos de contraseña y a los cambios de MFA, lo que la convierte en un mecanismo de persistencia con más alcance que cualquier usuario comprometido individual, y uno que la supervisión centrada en el usuario nunca detecta.
Disparar en el Consent to application, agregar una asignación de rol de aplicación al service principal, y agregar la concesión de permiso delegado eventos de auditoría, especialmente cuando el consentimiento de administrador cubre amplios ámbitos de Microsoft Graph. Como permiso de aplicación, Mail.Read lee todos los buzones, y Sites.FullControl.All otorga control total de SharePoint sin usuario conectado.
Monitoree los cambios en el método de autenticación y las credenciales en cuentas privilegiadas
Muchas tomas de control de cuentas comienzan tomando el control de la capacidad de autenticarse, no de la cuenta en sí. Se activan con la información de seguridad registrada por el usuario, información de seguridad eliminada por el usuario, y restablecimientos de contraseña en cuentas privilegiadas.
La guía de cuentas privilegiadas de Microsoft señala el registro de nueva información de seguridad como una posible señal de que un atacante está asegurando el acceso continuo, y un restablecimiento de contraseña seguido de una re-inscripción en MFA en un corto período es uno de los indicadores más fuertes de compromiso en el registro de auditoría.
Cómo crear un flujo de trabajo práctico para monitorear Microsoft Entra ID
Los patrones de detección solo funcionan dentro de un flujo de trabajo activo. Cada control a continuación depende del anterior, y construirlos en orden es lo que convierte entradas de registro aisladas en un programa de detección funcional.
1. Centralice y conserve los registros más allá de los límites nativos
Configure los ajustes de diagnóstico de Entra para exportar la actividad de inicio de sesión, auditoría y PIM a una plataforma de gestión de información y eventos de seguridad (SIEM), un espacio de trabajo de Log Analytics o almacenamiento a largo plazo antes de que ocurra cualquier incidente.
Cada patrón de detección anterior depende de que los datos sigan disponibles cuando comienza la investigación, y Microsoft recomienda conservar los datos al menos 90 días para el análisis de seguridad. Incluya las categorías de inicio de sesión no interactivo y de service principal en la exportación; capturan actividad fuera de los inicios de sesión interactivos de usuario.
2. Establezca líneas base antes de configurar alertas
Cada categoría de detección mencionada se convierte en ruido si se activa en cada ocurrencia en lugar de solo en lo que es realmente anormal, y ese ruido oculta la única alerta que importa. Establezca cómo es lo normal para cada administrador y rol, cubriendo ubicaciones típicas de inicio de sesión, frecuencia de activación de PIM y volumen de consentimiento.
Alerta sobre desviaciones de esa línea base en lugar de cada ocurrencia de un tipo de evento monitorizado. Red Hound recomienda ejecutar búsquedas en un historial de 30 días antes de convertir los resultados en alertas. Cuando aún no existe una línea base, los valores predeterminados de Microsoft son cuatro cambios en 60 minutos para usuarios y dos para cuentas privilegiadas.
3. Correlacionar eventos en los registros de inicio de sesión, auditoría y PIM
Cree consultas permanentes para patrones encadenados. Dos que vale la pena comenzar son una política de Conditional Access debilitada y luego un rol asignado en 30 minutos, y un principal de servicio creado y concedido con consentimiento de administrador en todo el tenant en una hora, que las reglas comunitarias de Microsoft Sentinel ya implementan.
4. Extienda la correlación para incluir on-prem AD
Exporte eventos de seguridad de AD local al mismo SIEM o herramienta de monitoreo híbrida que los registros de Entra ID. Incluya cambios en la membresía de grupos (IDs de evento 4728, 4732 y 4756), modificaciones de objetos de directorio (5136) y eventos de replicación que indican un DCSync attack (4662 junto con la serie 4932-4934)
Correlacione por identidad y ventana de tiempo, normalizando entre SIDs locales y Entra Object IDs. La misma cuenta de administrador que actúa en ambos directorios en un corto período es el patrón que vale la pena señalar; cada acción por sí sola parece rutinaria. Una vista única y correlacionada entre ambos directorios convierte dos eventos de baja gravedad en una señal clara.
5. Construya un manual de investigación y respuesta
Decida de antemano qué extraer primero, comenzando con los detalles del evento de auditoría, el historial de inicio de sesión del iniciador y el radio de impacto, es decir, qué cuentas, aplicaciones, buzones y permisos podría afectar la actividad.
Preserve la evidencia antes de la contención; el token theft playbook de Microsoft instruye a los respondedores a registrar asignaciones de roles y reglas sospechosas durante la investigación. Defina los pasos de contención, incluyendo deshabilitar al principal sospechoso y revocar los tokens de actualización, y recuerde que las concesiones de consentimiento OAuth requieren revocación separada porque los restablecimientos de contraseña nunca eliminan el acceso de una aplicación. Asigne un responsable nombrado a cada paso.
Detectar un cambio y saber que fue autorizado son dos problemas diferentes. Una asignación de rol o una edición de Conditional Access aparece igual en el registro de auditoría, ya sea que change management la haya aprobado previamente o que un administrador haya tomado la decisión por su cuenta.
Por lo tanto, el playbook necesita una forma de verificar el evento contra un ticket de cambio aprobado o una ventana de mantenimiento, no solo confirmar que ocurrió. Los equipos sin ese paso de conciliación terminan reexaminando cambios rutinarios en cada investigación.
Los equipos que reduzcan la exposición persistente de administradores antes del próximo incidente también deberían revisar qué roles aún tienen acceso permanente en lugar de elevación justo a tiempo, ya que menos administradores permanentes significa un radio de impacto menor la próxima vez que se ejecute este procedimiento.
Cómo Netwrix soporta la supervisión de Microsoft Entra ID
El flujo de trabajo anterior necesita dos cosas que las herramientas nativas no incluyen. La primera son registros de cambios que superan la ventana de retención de Microsoft; la segunda son detecciones que leen juntos los eventos de identidad locales y en la nube. Netwrix Auditor y Netwrix Threat Manager cubren esas dos tareas junto con un SIEM existente, bajo el enfoque Data Security That Starts with Identity™.
Conservación del historial de cambios en directorios y permisos más allá del límite nativo
Netwrix Auditor supervisa las asignaciones de roles, los cambios en la membresía de grupos y los cambios de permisos tanto en Active Directory local como en Microsoft Entra ID. Netwrix Auditor se implementa en 30 minutos, con los primeros informes útiles en pocas horas.
Netwrix Auditor captura los valores antes y después y conserva los datos de auditoría más allá de la ventana nativa de Microsoft, con almacenamiento de archivo a largo plazo para investigaciones que se abren tarde. Los pasos de correlación y playbook anteriores dependen de esos datos.
Enjoy.ing consolidó su registro de auditoría en un solo lugar para AD local, Microsoft Entra ID y VMware antes del trabajo de GDPR e ISO 27001, y las investigaciones de incidentes que antes tomaban horas ahora toman minutos.
Detección de escalada de privilegios y patrones sospechosos de inicio de sesión
Netwrix Threat Manager detecta de forma nativa varios de los patrones de Entra ID mencionados, incluyendo viajes imposibles, cambios en roles sensibles y cambios en permisos de aplicaciones, complementando las señales nativas de Microsoft y Sentinel en lugar de reemplazarlas.
Para equipos que reducen la exposición persistente de administradores, Netwrix Privilege Secure reemplaza los derechos de administrador siempre activos con cuentas efímeras, sesiones privilegiadas con alcance limitado a tareas que expiran cuando el trabajo termina. Así es como se aplica en la práctica el zero standing privilege.
Responder preguntas de auditoría e incidentes desde una sola búsqueda
First National Bank and Trust of Beloit reemplazó la recopilación manual de evidencias en 17 ubicaciones con informes de Netwrix Auditor para el cumplimiento de la Office of the Comptroller of the Currency (OCC), y la preparación de auditorías que antes tomaba una semana ahora toma una hora. Para programas de gobernanza más amplios, herramientas de identity governance convierten los hallazgos de auditoría en revisiones de acceso y controles del ciclo de vida.
La detección solo funciona si alguien está observando
Entra ID ya genera los registros; la mayoría de los entornos solo necesitan una práctica constante que los convierta en evidencia. Las cinco categorías de detección mencionadas, aplicadas de forma consistente en hybrid AD y Entra ID, ayudan a los equipos a actuar sobre secuencias sospechosas en lugar de eventos aislados. El flujo de trabajo que conecta retención, líneas base, correlación y respuesta lo convierte en algo rutinario en lugar de impulsado por incidentes.
Una implementación completa de SIEM puede hacerse más adelante. El siguiente paso práctico es integrar la correlación en la rutina habitual, ya sea configurando exportaciones de diagnóstico esta semana o revisando qué roles privilegiados aún mantienen acceso permanente.
Solicite una demostración para ver cómo Netwrix puede ayudarle a supervisar la actividad híbrida de Entra ID y Active Directory, correlacionar señales de identidad entre fuentes de registro y mantener evidencia lista para auditorías.
Preguntas frecuentes sobre la supervisión de Microsoft Entra ID
Compartir en
Aprende más
Acerca del autor
Netwrix Team
Aprende más sobre este tema
Brecha en el sistema de Endpoint Management: por qué Privileged Access Management (PAM) es ahora crítico
Usando Windows Defender Credential Guard para proteger credenciales Privileged
¿Qué es Microsoft LAPS: Cómo puede mejorar su seguridad?
Pasos para controlar los derechos de administrador local
5 consejos principales para la solución de contraseñas de administrador local (LAPS)