¿Cómo abrir la supervisión de la auditoría de cuentas locales?
Abra la vista desde el menú de la aplicación: Menú -> Supervisión -> Auditoría - cuentas. Esta página no describe actividad continua del usuario. Describe el estado diario de las cuentas locales recogido por el agente desde un equipo supervisado. En la práctica, es un inventario automático de cuentas de Windows: muestra Usuarios locales, Usuarios habilitados, Usuarios deshabilitados, Administradores locales, Cuentas de servicio, estados de cuenta y casos en los que No se requiere contraseña puede requerir revisión del administrador.
Utilice esta vista cuando quiera comprobar si aparecieron administradores locales en los equipos, si la cuenta de invitado o el Administrador integrado están habilitados, si las cuentas locales requieren contraseñas y si el estado de las cuentas coincide con la política de seguridad. La supervisión de la auditoría de cuentas locales es especialmente útil después de desplegar nuevos equipos, cambiar perfiles de usuario, realizar trabajos de servicio o sospechar modificaciones manuales en un puesto.
La vista se compone del Panel analítico, una lista de entradas diarias y un área con datos detallados. El panel analítico se explica más abajo, porque en esta vista es clave entender que las métricas se basan en la instantánea más reciente de cada equipo dentro del intervalo seleccionado. En la tabla, un registro significa un día de auditoría para un equipo. Cuando se abre una fila, la aplicación presenta la instantánea diaria del dispositivo y empleado indicados, desglosada en cuentas locales, administradores locales y propiedades de cuenta guardadas por la auditoría.
Tabla diaria en la supervisión del inventario de cuentas Windows
La tabla es el primer lugar para revisar rápidamente el estado de las cuentas en los equipos. No debe leerse como una lista de inicios de sesión. Una fila representa el resultado de la auditoría diaria: qué cuentas y propiedades de cuenta vio el agente en el dispositivo en el momento de la recopilación.
Las columnas más importantes responden preguntas administrativas concretas:
- Usuarios locales - cuántas cuentas locales se detectaron en la instantánea diaria.
- Usuarios habilitados - número de cuentas que pueden utilizarse activamente.
- Usuarios deshabilitados - cuentas que permanecen en el sistema, pero sin acceso activo.
- Administradores locales - número de cuentas con permisos administrativos en el equipo.
- No se requiere contraseña - señal de que al menos una cuenta puede funcionar sin obligación de contraseña.
- Cuentas de servicio - cuentas reconocidas como técnicas o utilizadas por servicios.
La tabla también incluye información sobre Invitado habilitado, Administrador integrado habilitado, Estado de cuenta más común, Último nombre completo, Último estado de cuenta y Último estado de sesión. La búsqueda cubre fecha, agente, equipo, usuario de Windows, horas activas, Estado de cuenta, Nombre de usuario, Nombre completo y datos guardados en detalles JSON.
Panel analítico en la supervisión de instantáneas diarias de cuentas
El panel analítico resume el intervalo seleccionado, pero la auditoría de cuentas funciona de forma distinta a los paneles basados en eventos. Si el intervalo contiene varios días, el sistema selecciona el registro más reciente de cada equipo y con él construye la imagen actual del entorno. Así ve el estado actual de las cuentas, no la suma repetida de las mismas cuentas durante muchos días.
En el panel, revise sobre todo:
- Usuarios locales - número total de cuentas de las instantáneas más recientes de los equipos.
- Usuarios habilitados y Usuarios deshabilitados - proporción de cuentas locales activas e inactivas.
- Administradores locales - alcance de permisos administrativos fuera del dominio o directorio central.
- No se requiere contraseña - número de cuentas que conviene tratar como prioridad de revisión.
- Sesiones activas y Cuentas de servicio - contexto técnico adicional del dispositivo.
- Equipos y Empleados - alcance de puestos y personas incluidos en el análisis.
Los modos de intervalo ayudan a elegir la perspectiva. Día muestra una sola instantánea, semana o mes permite encontrar el último estado conocido de muchos equipos, y un intervalo personalizado resulta útil cuando la auditoría se ejecutó después de un cambio organizativo mayor.
Rankings en la supervisión de cuentas locales y administradores
Los rankings ordenan los datos para señalar rápidamente equipos y nombres de cuenta que requieren atención. De forma predeterminada, la vista se centra en los equipos, porque una auditoría de cuentas suele empezar con esta pregunta: ¿en qué dispositivo el estado de permisos locales se ve distinto de lo esperado?
Los resúmenes disponibles incluyen:
- Usuarios locales - nombres de cuentas visibles en las instantáneas más recientes, con información adicional sobre cuentas habilitadas.
- Administradores locales - equipos con el mayor número de administradores locales.
- No se requiere contraseña - dispositivos en los que se detectaron cuentas locales sin contraseña requerida.
- Estados de las cuentas - distribución entre Enabled y Disabled, calculada con el estado más reciente.
- Equipos y Empleados - vista del número de cuentas por dispositivos y usuarios asignados.
Conviene leer los rankings desde las categorías de mayor riesgo. Un número elevado de administradores locales puede indicar un equipo de servicio normal, pero también restos de configuración manual. El ranking No se requiere contraseña debe llevar a una revisión rápida de la cuenta en los detalles del registro.
Tendencias en la supervisión de cambios diarios de auditoría de cuentas
Las tendencias muestran cómo cambiaron los contadores de cuentas en días consecutivos. No son una línea temporal de operaciones individuales como creación de cuenta, habilitación de cuenta o cambio de contraseña. Son una serie de estados diarios que permite notar cuándo empieza a crecer el número de usuarios locales, administradores o cuentas sin contraseña requerida.
Esta pestaña incluye tendencias para Usuarios locales, Usuarios habilitados, Usuarios deshabilitados, Administradores locales, No se requiere contraseña y Cuentas de servicio. Cada punto del gráfico representa la agregación de la instantánea diaria de los equipos incluidos en el intervalo seleccionado.
Al interpretar tendencias, observe los saltos entre días. Si el número de Administradores locales aumentó después de trabajos de servicio, compruebe si las cuentas se eliminaron o deshabilitaron al finalizar. Si crece No se requiere contraseña, trátelo como una señal para auditar la política de contraseñas en puestos concretos.
Comparaciones en la supervisión del estado de permisos locales
Las comparaciones colocan el intervalo actual junto a un período de referencia. En la vista Auditoría - cuentas ayudan a evaluar si el estado actual de las cuentas locales se desvía de la imagen anterior del entorno. Es práctico durante controles después de una migración, sustitución de equipos o acciones de administradores.
Las métricas comparativas más útiles son:
- Usuarios locales - muestra si el número total de cuentas locales aumentó o disminuyó.
- Administradores locales - ayuda a detectar ampliación de permisos locales.
- No se requiere contraseña - indica cambio en el número de cuentas sin requisito de contraseña.
- Usuarios habilitados y Usuarios deshabilitados - muestran desplazamientos en estados de cuenta.
- Cuentas de servicio - ayudan a distinguir cambios técnicos de cuentas de usuario.
Si una comparación muestra crecimiento, no suponga inmediatamente un incidente. Primero compruebe si el cambio afecta a muchos equipos o a una sola máquina. Después abra los detalles y revise Nombre de usuario, Nombre completo, Estado de cuenta y la marca Cuenta de servicio.
Anomalías en la supervisión de cuentas locales de riesgo
Las anomalías de esta vista se centran en estados que pueden debilitar la seguridad del equipo. Como la fuente es una instantánea diaria, una alerta significa un estado de cuenta detectado en la auditoría más reciente o un cambio en el número de administradores frente al período de comparación.
El panel puede señalar estas situaciones:
- La cuenta de invitado está habilitada - la cuenta de invitado integrada aparece como activa en el inventario de cuentas más reciente.
- La cuenta de administrador integrada está habilitada - una cuenta con permisos altos permanece activa y requiere una decisión consciente.
- La cuenta local no requiere contraseña - al menos una cuenta de usuario local funciona sin requisito de contraseña.
- Cambió el número de administradores locales - la instantánea actual difiere del período base por el número de administradores.
En las evidencias de anomalía, revise Cuenta de invitado habilitada, Administrador integrado habilitado, Número de cuentas sin contraseña requerida, Número actual de administradores locales y Número base de administradores locales. Para alertas de administradores, abra siempre los detalles del registro, porque allí se ve la cuenta y el equipo concretos.
Detalles del registro en la supervisión de auditoría de usuarios
Al hacer clic en un registro, la aplicación muestra elementos de la instantánea diaria para un equipo. Los detalles están pensados para verificar cuentas concretas, por lo que no verá aquí un historial separado de inicios de sesión ni una lista completa de sesiones. Los datos de sesión pueden influir en los contadores del resumen, pero la tabla de detalles se centra en cuentas locales y administradores locales.
En los detalles encontrará, entre otros:
- Tipo de elemento, que distingue Usuario local y Administrador local.
- Nombre de usuario y Nombre completo recopilados por la auditoría diaria.
- Estado de cuenta, que indica si la cuenta está habilitada, deshabilitada o tiene otro estado reconocido.
- Contraseña requerida y Cuenta de servicio como propiedades útiles para evaluar el riesgo.
- Activo, Primera detección, Última detección y Horas activas, que muestran el marco de presencia del elemento en el registro.
El mejor orden de trabajo es sencillo: primero filtre por equipo o nombre de cuenta, después revise estado y requisito de contraseña, y al final evalúe si la cuenta pertenece a la configuración normal del puesto. En cuentas técnicas, compare el nombre y el nombre completo con la documentación administrativa, porque la marca Cuenta de servicio no siempre basta para decidir.
Calidad de datos en la supervisión de instantáneas de cuentas locales
El bloque de calidad comprueba si los detalles diarios coinciden con el resumen y si el intervalo conserva todos los días esperados. Para la auditoría de cuentas locales esto es importante, porque el panel construye la imagen actual a partir de la instantánea más reciente del equipo. La falta de detalles puede dificultar identificar qué cuenta exacta responde por un contador visible en la tabla.
Los mensajes pueden referirse a registros cerrados sin detalles, inventario de cuentas no coincidente con el resumen diario o días transcurridos que no contienen datos de auditoría. El día actual puede seguir en agregación, por lo que una advertencia aislada de hoy no tiene que significar un problema del agente.
El gráfico Presencia por horas tiene un significado especial en esta vista: una hora marcada significa que la instantánea del inventario de cuentas se recopiló durante esa hora local. No es una hora de uso de la cuenta, tiempo de inicio de sesión ni actividad del usuario. El filtrado por horas no divide el inventario diario de cuentas, porque la instantánea describe el estado del equipo, no una serie de eventos durante el día.
Ajustes de supervisión de la auditoría automática de cuentas
Los datos de la vista Auditoría - cuentas dependen de los ajustes del perfil de supervisión en el área Auditoría. El interruptor editable más importante es Auditoría automática. Al habilitarlo, el agente puede recopilar datos de inventario utilizados por las vistas de auditoría, incluido el inventario diario de cuentas locales.
El perfil también muestra Auditoría de usuarios y sesiones, que identifica el área de datos relacionada con cuentas y sesiones, pero en la configuración actual del panel de ajustes no es un interruptor editable. Esta diferencia es importante: el manual describe solo opciones que el usuario puede cambiar realmente en la interfaz.
Después de cambiar Auditoría automática, dé tiempo a los agentes para recopilar la siguiente instantánea diaria. Solo después del nuevo ciclo vuelva a Auditoría - cuentas y revise Usuarios locales, Administradores locales, No se requiere contraseña, Cuentas de servicio y anomalías relacionadas con la cuenta de invitado y el Administrador integrado.
