¿Cómo abrir la monitorización de la actividad de archivos?
Abre la vista desde el menú de la aplicación: Menú -> Monitorización -> Archivos. Sirve para analizar eventos de archivo registrados por el agente: creaciones, cambios, eliminaciones, renombrados y eventos cuyo tipo no se reconoció de forma clara.
Conviene abrir esta vista cuando quieres ver qué archivos se tocaron con más frecuencia, en qué directorios se concentró el trabajo, qué extensiones aparecieron más a menudo y si la actividad de archivos tuvo un ritmo normal o parece más bien una limpieza, un cambio masivo o una eliminación de datos. La monitorización de archivos es un buen punto de partida antes de analizar transferencias, documentos y actividad USB.
La pantalla reúne un Panel analítico y una tabla de registros diarios. El panel recorre contadores de acciones, rankings de archivos, distribución por directorios y extensiones, tendencias, comparaciones, anomalías, presencia por horas y calidad de los detalles. Cada entrada de la tabla representa un registro diario de actividad de archivos de un ordenador. Al seleccionar una entrada, la aplicación abre detalles del puesto y del empleado, con lista de archivos, acciones, rutas, tamaño, fuente de detección y horas de actividad.
Tabla diaria en la monitorización de archivos
La tabla muestra un resumen diario de la actividad de archivos. Sus primeras columnas responden a la pregunta más simple: si ese día dominaron la creación, modificación, eliminación o cambio de nombre de archivos.
Las columnas clave visibles de inmediato son:
- Archivos únicos - número de archivos distintos reconocidos en la actividad.
- Creado - número de eventos de creación de archivo.
- Cambiado - número de eventos de modificación de archivo.
- Eliminado - número de eventos de eliminación de archivo.
- Renombrados - número de renombrados o movimientos visibles como cambios de ruta.
Al ampliar las columnas, puedes revisar actividad de archivos, tamaño, archivo más activo, acción más frecuente, extensión, porcentajes de acciones, último archivo, último directorio, ruta completa y ruta anterior. Estos datos ayudan a distinguir un guardado aislado de una serie mayor de cambios en un directorio.
El buscador toma en cuenta el día, el agente, el ordenador, el usuario de Windows, las horas activas, nombres de archivo, extensiones, acciones, directorios, rutas completas, rutas anteriores y contenido de los datos detallados. Si conoces un fragmento de ruta, un nombre de archivo o una extensión, puedes reducir rápido la lista a los días correctos.
Panel analítico en la monitorización de eventos de archivos
El Panel analítico agrega datos del rango de tiempo seleccionado. La escala temporal puede ajustarse a día, semana, mes o intervalo propio, y los valores se leen como Total o Media diaria. La media diaria resulta útil cuando comparas periodos de distinta duración.
Las métricas principales del panel son:
- Archivos únicos - número de archivos distintos visibles en los detalles.
- desglose de acciones de archivo: creados, cambiados, eliminados y renombrados.
- Actividad de archivos - número total de eventos de archivo en el periodo analizado.
- Tamaño de archivos activos - suma de tamaños relacionados con la actividad de archivos.
- Ordenadores y Empleados - alcance de los datos incluidos en el análisis.
Es buena práctica leer el número de eventos junto con el tamaño. Una actividad alta con poco tamaño puede significar muchos guardados pequeños, mientras que menos eventos con gran tamaño pueden apuntar a trabajo con archivos pesados. Si el porcentaje de eliminaciones es alto, pasa directamente a los detalles y al ranking de acciones.
Rankings en la monitorización de archivos y directorios
Los rankings permiten ver dónde se concentró exactamente la actividad. En lugar de revisar cada registro por separado, puedes empezar por los archivos, acciones, extensiones y directorios que tuvieron mayor peso en el periodo seleccionado.
El panel incluye:
- Archivos principales - archivos con mayor número de eventos.
- Acciones de archivo - distribución de actividad por tipo de operación.
- Extensiones de archivo - extensiones que aparecen con más frecuencia en los eventos.
- Directorios - ubicaciones del sistema de archivos donde la actividad fue mayor.
- Ordenadores más activos y Empleados más activos - puestos y personas vinculados con el mayor número de eventos.
Si aparece arriba un directorio de usuario, revisa extensiones y acciones. Si domina un directorio del sistema o de una aplicación, el resultado puede venir de un programa, una actualización o un proceso en segundo plano. Solo la combinación de directorio, acción y última ruta permite valorar si los eventos son normales para ese ordenador.
Tendencias y presencia por horas en la monitorización de archivos
Las tendencias muestran cómo cambió la actividad de archivos día a día. Las series separadas cubren archivos únicos, creaciones, cambios, eliminaciones, renombrados, actividad total de archivos, tamaño de actividad, ordenadores y empleados.
Durante el análisis de tendencias, fíjate en:
- si el aumento de eventos afecta a una sola acción o a todos los tipos de operación a la vez,
- si el tamaño de actividad crece junto con el número de eventos,
- si las eliminaciones aparecen como un pico aislado o como un patrón repetido,
- si los renombrados están conectados con cambios de directorios o rutas anteriores.
El gráfico Presencia por horas muestra las horas locales en las que apareció actividad de archivos durante los días analizados. No es un contador de eventos ni una suma de tamaño de archivos. Una hora marcada solo informa de que el agente registró al menos una ocurrencia de actividad en ese momento.
Comparaciones en la monitorización de cambios de archivos
La pestaña de comparaciones coloca el periodo actual junto a un periodo de referencia. En la vista Archivos es especialmente útil cuando quieres valorar rápido si aumentó el número de eventos, si cambió el carácter de las operaciones o si la actividad se trasladó a otros tipos de archivos.
En la comparación revisa:
- un aumento de Actividad de archivos, porque muestra el cambio general en la escala de eventos,
- un aumento de Eliminado, especialmente si antes las eliminaciones eran bajas,
- un cambio en Tamaño de archivos activos, porque puede revelar trabajo con archivos mayores,
- la diferencia en el número de archivos únicos, que muestra si la actividad estuvo dispersa,
- el cambio en ordenadores y empleados, para saber si el patrón afecta a una persona o a un área más amplia.
Si la comparación muestra un aumento claro, identifica primero la acción dominante. Después revisa rankings de archivos y directorios, y al final abre el registro con mayor actividad. Ahí verás la ruta completa, la ruta anterior y la fuente de detección.
Anomalías en la monitorización de actividad de archivos
Las anomalías señalan situaciones en las que la actividad de archivos supera el nivel habitual o aparece una proporción inusual de eliminaciones, tamaño o una nueva extensión. Es una sección útil para revisar riesgos antes de entrar manualmente en muchos registros.
El mecanismo de anomalías incluye:
- La actividad de archivos aumentó significativamente - cuando el número de eventos del periodo actual supera claramente el del periodo de comparación.
- El volumen de eliminación de archivos aumentó significativamente - cuando las eliminaciones diarias o del periodo crecen más que la actividad típica.
- Se detectó un gran volumen de actividad de archivos - cuando un archivo concreto acumula un gran tamaño de actividad.
- Una nueva extensión de archivo tiene un alto porcentaje de actividad - cuando una extensión ausente antes empieza a dominar los eventos actuales.
Las evidencias de anomalía pueden incluir eventos de archivos actuales y de referencia, archivos eliminados actuales y de referencia, aumento porcentual mínimo, eventos de archivos, tamaño de archivos activos, ruta del archivo, extensión y porcentaje de actividad. Para eliminaciones, empieza por la lista de archivos y el directorio; para una nueva extensión, comprueba si se espera en el perfil de trabajo del equipo.
Detalles del registro en la monitorización de operaciones de archivos
Después de hacer clic en un registro, la aplicación muestra detalles de actividad de archivos agregados para un día y un ordenador. Los eventos repetidos del mismo archivo se combinan, por eso una fila de detalles muestra la suma de acciones y el último contexto conocido del archivo.
En la tabla de detalles conviene revisar:
- la identificación del archivo: archivo, extensión, directorio, ruta completa y ruta anterior.
- el tipo de operación: Acción, creado, cambiado, eliminado, renombrado y desconocido.
- la escala: Actividad de archivos, tamaño y porcentaje de actividad.
- el contexto de origen: fuente de detección, categoría, fuente, tipo de origen y clave del elemento.
- marco temporal y cuenta: primera detección, última detección, horas activas y usuario de Windows.
Los detalles de actividad de archivos no permiten filtrar por hora, porque la máscara de horas activas solo guarda presencia de evento. No reparte contadores de creaciones, cambios, eliminaciones ni tamaño entre horas concretas, así que trata los detalles como una imagen diaria de la actividad de archivos.
Calidad de datos en la monitorización de actividad de archivos
La sección de calidad de datos ayuda a valorar si los resúmenes diarios tienen detalles coherentes de archivos. Es importante porque el número de eventos no basta si faltan datos sobre rutas, acciones o directorios.
En esta parte del panel revisa:
- Cobertura de detalles - porcentaje de registros con una lista de archivos disponible.
- Registros sin detalles - días con contadores de actividad, pero sin elementos detallados.
- Datos parciales actuales - entradas del día actual que aún pueden esperar una agregación completa.
- Registros históricos abiertos - registros antiguos que permanecieron abiertos.
- Detalles no válidos - casos de estructura de detalles dañada o no legible.
- Días sin datos - días ausentes en el rango de tiempo seleccionado.
Una advertencia en el día actual suele venir de una agregación en curso. Cuando el mensaje aparece en fechas ya cerradas, revisa el estado del agente, el perfil de monitorización, las carpetas y extensiones observadas, y si la exportación al backend funciona correctamente.
Ajustes de monitorización de la actividad de archivos
Los datos de la vista Archivos dependen de los ajustes en Perfiles de supervisión. Después de cambiar un perfil, la nueva configuración debe llegar al agente del ordenador antes de afectar a registros posteriores. Para esta vista importan las opciones editables de la sección de actividad de archivos.
Revisa especialmente estas opciones:
- Monitorización de la actividad de archivos - activa la recopilación de eventos de archivo visibles en esta vista.
- Extensiones de archivo monitorizadas - define qué tipos de archivo deben observarse; la lista influye en las extensiones que aparecen en la tabla, rankings y detalles.
- Carpetas de usuario monitorizadas - indica las carpetas del perfil de usuario incluidas en la observación, por defecto Desktop, Documents y Downloads.
Si faltan archivos esperados en la vista, empieza comprobando si Monitorización de la actividad de archivos está activa en el perfil. Después compara la extensión y el directorio ausentes con los ajustes del perfil. Análisis de documentos está en la misma sección de ajustes, pero afecta sobre todo a la vista Documentos, no al registro básico de actividad de archivos.
