Cómo abrir la supervisión de infracciones de reglas

Abre la vista desde el menú de la aplicación: Menu -> Monitoring -> Infracciones. Muestra eventos en los que el agente reconoció una infracción de regla e intentó ejecutar la respuesta asignada, por ejemplo bloquear una aplicación, un sitio web, una instalación de software o el acceso al almacenamiento USB. En el panel y la tabla puedes revisar Infracciones de reglas, Gravedad alta, Acciones fallidas, Regla, Área de regla, Tipo de infracción, Éxito de la acción, objetos afectados y Estado de política.

Usa esta vista cuando necesites ver qué reglas se activan realmente en los equipos de los empleados, si las acciones de aplicación terminan correctamente y si una infracción es un incidente aislado o un patrón repetido. La supervisión de infracciones de reglas resulta especialmente útil después de activar nuevas reglas de bloqueo, porque muestra tanto la detección como el resultado de ejecución del agente.

La página se compone del Panel analítico, una tabla de registros y una sección de detalles. El panel ordena totales, reglas principales, distribuciones de resultados, gráficos diarios, comparaciones de periodos, anomalías detectadas, actividad por hora y mensajes de calidad de datos. Una fila resume una jornada supervisada en un equipo. Al abrirla, la aplicación muestra el contexto del puesto y empleado, con infracciones agrupadas por sujeto, regla, tipo, área de regla, acción y estado de aplicación.


Tabla diaria en la supervisión de infracciones

La tabla diaria permite comprobar rápido si aparecieron infracciones en un equipo y cómo las gestionó el agente. Lee el número de eventos junto con el resultado de la acción, porque detectar una infracción no significa necesariamente que el bloqueo se haya completado correctamente.

Las primeras columnas muestran:

  • Infracciones - el número de eventos de infracción guardados en el registro.
  • Gravedad alta - infracciones marcadas como importantes desde la perspectiva de la regla.
  • Acciones fallidas - acciones de aplicación que no finalizaron con éxito.
  • Regla - la regla relacionada con más frecuencia con el registro.
  • Área de regla - la parte de la regla a la que pertenece la infracción.

Al ampliar las columnas puedes revisar Tipo de infracción, Éxito de la acción, Intentos de acción, Acciones correctas, Gravedad media, Gravedad baja, Gravedad informativa, último sujeto, última acción, Estado de política y Unidad resuelta. La búsqueda cubre Horas activas, áreas, tipos de infracción, reglas, niveles de gravedad, acciones, detalles, estados y texto almacenado en los elementos detallados.


Panel analítico en la supervisión de aplicación de reglas

El panel analítico resume las infracciones de reglas del periodo seleccionado. El modo Suma ayuda a evaluar el volumen total de eventos, mientras que el Promedio diario facilita comparar rangos de fechas de distinta duración o periodos con diferente número de equipos activos.

Las métricas principales son Infracciones de reglas, Gravedad alta, Acciones fallidas, Éxito de la acción, Objetos afectados, Reglas activadas, Equipos y Empleados. Si las infracciones aumentan pero el éxito de la acción se mantiene alto, la regla probablemente se está aplicando, aunque conviene comprobar el origen de los eventos. Si aumentan las Acciones fallidas, hay que pasar a los detalles de aplicación.

En esta vista conviene separar dos preguntas: quién o qué activa las infracciones, y si el agente puede ejecutar la respuesta prevista. El panel responde a nivel de periodo, mientras que los detalles del registro muestran sujetos, reglas y acciones concretas.


Rankings de reglas en la supervisión de infracciones de seguridad

Los rankings ayudan a identificar qué reglas y sujetos generan más infracciones. Son un buen punto de partida cuando el volumen de eventos es alto y todavía no está claro si la causa es una aplicación concreta, un sitio web, un dispositivo USB, el comportamiento del usuario o una regla configurada de forma demasiado amplia.

El panel de rankings incluye, entre otros:

  • Reglas - las reglas activadas con más frecuencia en el periodo analizado.
  • Sujetos de infracción - aplicaciones, sitios, dispositivos u otros sujetos vinculados a eventos.
  • Tipos de infracción - clases de eventos como Aplicación bloqueada, Sitio bloqueado, bloqueo de instalación de software o Almacenamiento USB.
  • Gravedades de reglas - la distribución de eventos por nivel de gravedad.
  • Resultados de acciones de regla y Acciones de regla - qué intentó hacer el agente y cómo terminó la acción.
  • Áreas de regla - partes de la regla donde las infracciones aparecen con más frecuencia.

Si una regla domina el ranking, revisa su definición en el perfil. Si destaca un sujeto de infracción, abre los detalles y comprueba si el problema es un comportamiento real del usuario o si la regla cubre un alcance demasiado amplio.


Tendencias de infracciones de reglas en la supervisión de equipos

Las tendencias muestran cómo cambiaron las infracciones de reglas día a día. Puedes analizar gráficos de Infracciones de reglas, Gravedad alta, Acciones fallidas, Éxito de la acción, Objetos afectados y Reglas activadas.

Al leer las tendencias, comprueba:

  • si el aumento apareció después de activar una nueva regla o modificar un perfil,
  • si la Gravedad alta crece junto con el número total de infracciones,
  • si las Acciones fallidas aparecen solo para un tipo de infracción,
  • si el Éxito de la acción baja en un día con más intentos de aplicación,
  • si el número de reglas activadas crece más rápido que el número de equipos.

El gráfico Presencia horaria de infracciones de reglas muestra en qué horas locales el agente observó infracciones durante los días analizados. No es un contador horario de eventos. Una hora marcada solo significa que hubo presencia de una infracción en ese tramo.


Comparaciones de infracciones de reglas en la supervisión de políticas

La pestaña de comparaciones coloca el rango actual junto a un periodo base, para ver si la actividad de infracciones subió, bajó o cambió de carácter. Esto ayuda a evaluar cambios en reglas y a diferenciar un pico puntual de un problema sostenido.

En las comparaciones, fíjate en:

  • el cambio en Infracciones de reglas, porque muestra el volumen general de eventos.
  • el aumento de Gravedad alta, que puede señalar infracciones que requieren revisión más rápida.
  • la diferencia en Acciones fallidas, porque revela problemas de aplicación.
  • el movimiento en Éxito de la acción, especialmente si baja pese a un número similar de infracciones.
  • Objetos afectados y Reglas activadas, para decidir si el problema es puntual o está distribuido.

Si el periodo actual difiere del base, empieza por Área de regla y Tipo de infracción. Después pasa a los equipos concretos, porque en la supervisión de infracciones de reglas el origen del cambio suele ser una regla y no un único puesto.


Anomalías en la supervisión de infracciones de seguridad

Las anomalías destacan eventos que superan umbrales o se diferencian claramente del periodo de comparación. En esta vista cubren tanto el crecimiento del número de infracciones como los problemas de aplicación de reglas.

El panel puede mostrar, entre otros:

  • Las infracciones de reglas aumentaron - cuando la actividad es mucho mayor que en el periodo base.
  • Infracción de regla de gravedad alta detectada - cuando un equipo tiene infracciones que conviene revisar antes.
  • Infracciones de reglas repetidas para el mismo sujeto - cuando el mismo sujeto activa infracciones varias veces.
  • Fallos de acciones de aplicación de reglas detectados - cuando el agente intentó ejecutar una acción y falló.
  • infracciones de almacenamiento USB que requieren resolución de unidad, e infracciones detectadas en una nueva Área de regla.

En la evidencia de anomalía revisa las infracciones actuales y base, el aumento, el recuento de gravedad alta, Área de regla, Tipo de infracción, Regla, Asunto, Acciones fallidas, Intentos de acción, Estado de política, Mensaje de bloqueo y Unidad resuelta. Estos campos ayudan a separar un problema de comportamiento de un fallo técnico durante la ejecución.


Detalles del registro en la supervisión de infracciones

Después de hacer clic en un registro, la aplicación muestra las infracciones agrupadas para un día y un equipo. Los detalles se centran en el sujeto de infracción y en la regla activada, por lo que ayudan a pasar del total diario a una causa concreta.

La tabla de detalles contiene campos como Asunto, Regla, Tipo de infracción, Área de regla, Severidad, Acción, Infracciones, Acciones fallidas y Detalles. Las columnas adicionales pueden mostrar Estado de política, Éxito de la acción, Intentos de acción, Acciones correctas, Unidad resuelta, Mensaje de bloqueo, ID de la regla, Clave del elemento, participación de infracciones, Primera detección, Última detección y Horas activas.

Empieza ordenando por Gravedad alta o por número de infracciones, y después revisa Acción y Estado de política. Si el registro contiene Acciones fallidas, consulta Mensaje de bloqueo y Unidad resuelta, porque algunas infracciones USB pueden requerir identificar la letra de unidad o la ruta de acceso antes de aplicar completamente la regla.


Calidad de datos en la supervisión de infracciones

La sección de calidad de datos indica si los detalles de infracciones están disponibles y si coinciden con el resumen diario. Esto importa porque la tabla muestra agregados, mientras que el análisis de causa necesita la lista de sujetos, reglas, acciones y estados.

El panel de calidad puede informar de detalles ausentes pese a existir infracciones, estructura JSON no válida, marcas de tiempo fuera del rango del día, diferencias entre elementos detallados y resumen, agregación en curso para el día actual o un registro antiguo cerrado sin lista de infracciones.

Si el problema afecta al registro de hoy, espera a que finalice la agregación. Para datos anteriores, revisa el funcionamiento del agente, la cola de envío, la disponibilidad de detalles ItemsJson y si los recuentos de gravedad y acciones coinciden con los elementos detallados. Solo después de ese control conviene evaluar la eficacia de las reglas.


Ajustes de supervisión de infracciones de reglas

La fuente principal de datos de la vista Infracciones es la configuración editable de bloqueo en el perfil del agente. La opción Eventos de infracción de políticas está marcada como solo lectura en los ajustes, pero el administrador puede influir en qué infracciones se crean mediante reglas de bloqueo.

Los ajustes más importantes vinculados con esta vista son:

  • Bloqueo de aplicaciones y Reglas de bloqueo de aplicaciones - definen aplicaciones o coincidencias que la regla debe gestionar al iniciarse.
  • Bloqueo de familias de aplicaciones - amplía la aplicación a variantes relacionadas de una aplicación.
  • Bloqueo de instalación de software - controla eventos conectados con intentos de instalación.
  • Bloqueo de sitios web y Reglas de bloqueo de sitios web - influyen en infracciones del tipo Sitio bloqueado.
  • Bloqueo de almacenamiento USB, Modo de bloqueo del almacenamiento USB y Dispositivos de almacenamiento USB permitidos - deciden cómo se generan las infracciones relacionadas con almacenamiento USB.

Después de cambiar reglas, observa en el panel Infracciones de reglas, Acciones fallidas y Éxito de la acción. Una regla demasiado amplia puede generar muchas infracciones, mientras que un modo USB restrictivo puede requerir añadir dispositivos permitidos. Lo mejor es cambiar un solo grupo de reglas cada vez y comprobar después si el aumento de eventos coincide con el efecto esperado de la política.