> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Cómo usar los logs de Auth0 como parte de tu plan de respuesta a incidentes.

# Respuesta ante incidentes: uso de logs

Revisar los logs para evaluar el impacto de un ataque es un paso crucial en tu plan de respuesta a incidentes. En esta página verás cómo acceder a los logs en el <Tooltip tip="Auth0 Dashboard: el producto principal de Auth0 para configurar tus servicios." cta="Ver glosario" href="/es/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> y algunos ejemplos de consultas de búsqueda de logs para encontrar indicios de un ataque y revisar la actividad de la cuenta.

<div id="check-auth0-logs">
  ## Consulta los logs de Auth0
</div>

1. [Inicie sesión en el Auth0 Dashboard](https://manage.auth0.com/#)
2. La página **Logs** se encuentra en **Monitoring**, en el menú de la izquierda.
3. En la página **Logs**, verá una barra de búsqueda, además de un selector de filtros y un selector de fechas.

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=d4e45849d3413d11c54d8f793ebe5423" alt="Dashboard Monitoring Logs" width="899" height="456" data-path="docs/images/cdy7uua7fh8z/2l9LfKEjrprVmHfWt80VX0/4e48bc6ad3a8b591014e23fdb7353405/2025-01-28_15-07-43.png" />
</Frame>

Seleccione un evento de log de la lista para ver un **Resumen** del evento junto con más **Detalles**, incluido el JSON sin procesar.

<div id="log-structure">
  ### Estructura del registro
</div>

Cada evento de registro tiene los siguientes campos:

| Campo           | Descripción                                                                           |
| --------------- | ------------------------------------------------------------------------------------- |
| `date`          | Marca temporal de cuándo ocurrió este evento.                                         |
| `log_id`        | El id del evento de registro.                                                         |
| `type`          | El tipo de evento de registro.                                                        |
| `description`   | La descripción del evento.                                                            |
| `connection`    | El nombre de la conexión relacionada con el evento.                                   |
| `connection_id` | El id de la conexión relacionada con el evento.                                       |
| `client_id`     | El id del cliente relacionado con el evento.                                          |
| `client_name`   | El nombre del cliente relacionado con el evento.                                      |
| `ip`            | La dirección IP desde la que se originó la solicitud que causó el evento de registro. |
| `user_agent`    | El agente de usuario relacionado con el evento.                                       |
| `details`       | Un objeto que contiene información adicional sobre este evento de registro.           |
| `user_id`       | El id del usuario relacionado con el evento.                                          |
| `user_name`     | El nombre del usuario relacionado con el evento.                                      |
| `strategy`      | La estrategia de conexión relacionada con el evento.                                  |
| `strategy_type` | El tipo de estrategia de conexión relacionada con el evento.                          |

<div id="example-of-failed-login-log-event">
  ### Ejemplo de evento de registro de error de inicio de sesión
</div>

Aquí se muestra un ejemplo de un evento de registro de un error de inicio de sesión debido a una contraseña incorrecta:

```json lines theme={null}
{
  "date": "2020-10-27T19:39:54.699Z",
  "type": "fp",
  "description": "Wrong email or password.",
  "connection": "Username-Password-Authentication",
  "connection_id": "con_ABC123",
  "client_id": "ABCDEFG123456789",
  "client_name": "All Applications",
  "ip": "99.xxx.xxx.xxx",
  "user_agent": "Chrome 86.0.4240 / Mac OS X 10.15.6",
  "details": {
    "error": {
      "message": "Wrong email or password."
    }
  },
  "user_id": "auth0|ABC123",
  "user_name": "test@test.com",
  "strategy": "auth0",
  "strategy_type": "database",
  "log_id": "123456789",
  "_id": "123456789",
  "isMobile": false
}
```

<div id="indicators-of-an-attack">
  ## Indicadores de un ataque
</div>

Identificar un ataque en una fase temprana puede ser difícil, pero estas son algunas señales que puede buscar en sus logs, junto con consultas de búsqueda de ejemplo:

* Un número elevado de inicios de sesión fallidos con `username` no válidos o intentos de inicio de sesión de usuarios inexistentes.

  * `type:"fu"`
  * `description:"missing username parameter"`
  * `description:"Wrong email or password"`
* Una gran cantidad de cuentas que alcanzan el límite de intentos fallidos de inicio de sesión.

  * `type:"limit_wc"`
* Un número elevado de intentos de inicio de sesión con una contraseña filtrada.

  * `type:"pwd_leak"`

Durante la investigación, tome nota de las direcciones IP, las aplicaciones objetivo y las conexiones o <Tooltip tip="Proveedor de identidad (IdP): servicio que almacena y administra identidades digitales." cta="Ver glosario" href="/es/docs/glossary?term=identity+providers">proveedores de identidad</Tooltip> que se utilizan.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  La página [Sintaxis de consultas de búsqueda de logs](/es/docs/deploy-monitor/logs/log-search-query-syntax) proporciona detalles sobre la sintaxis de consultas de logs de Auth0 e incluye más consultas de ejemplo.
</Callout>

<div id="identify-compromised-user-accounts">
  ## Identificar cuentas de usuario comprometidas
</div>

Para identificar cuentas de usuario que puedan haber sido comprometidas, puede buscar:

* Eventos de inicio de sesión correctos desde una dirección IP sospechosa:

  * `type:"s" AND ip:"99.xxx.xxx.xxx"`

<div id="check-compromised-user-account-activity">
  ## Comprobar la actividad de una cuenta de usuario comprometida
</div>

Después de identificar una cuenta de usuario comprometida, conviene revisar la actividad de la cuenta:

* Busque otros eventos en los registros con el mismo `user_id`: `user_id:"auth0|ABC123"`
* Revise los campos `client_name` o `client_id` del evento de registro para ver a qué aplicaciones se accedió. Anote cuándo se produjo el acceso.
* Compruebe si hubo acceso administrativo o cambios en la configuración de Auth0
* Busque llamadas recientes a la <Tooltip tip="Management API: Un producto que permite a los clientes realizar tareas administrativas." cta="Ver glosario" href="/es/docs/glossary?term=Management+API">Management API</Tooltip>: `type:"sapi"`

<div id="delete-or-block-users-from-the-dashboard">
  ## Eliminar o bloquear usuarios desde el Dashboard
</div>

1. Ve a [Dashboard > User Management > Users](https://manage.auth0.com/#/users).
2. Busca el usuario que quieres eliminar o bloquear.
3. Haz clic en el botón "**...**" ubicado en el extremo derecho de la fila del usuario.
4. Selecciona **Block** o **Delete** y confirma.
