Qué hace esta herramienta
El System Log de Okta registra cada inicio de sesión, desafío MFA, sesión, cambio de administración y acceso a aplicaciones de una organización de Okta como registros LogEvent (eventType, actor, client, target, outcome, authenticationContext, securityContext, debugContext).
Esta herramienta lee una exportación del System Log en tu navegador, correlaciona los eventos entre usuarios, sesiones y direcciones IP y te dice si revelan un ataque de identidad, con un veredicto, los hallazgos y sus pruebas, una cronología del incidente y una lista de remediación.
Qué detecta
- Fatiga MFA / bombardeo push: ráfagas de notificaciones o rechazos de Okta Verify, agravadas cuando al final se acepta una notificación.
- Ingeniería social al helpdesk: un restablecimiento de contraseña o factores por parte de un administrador seguido del registro de un nuevo factor; crítico si procede de una red nueva, un proveedor de hosting o un anonimizador.
- Secuestro de sesión: el mismo externalSessionId usado desde varias redes (ASN) o navegadores, detecciones de itinerancia de Okta, alertas de ThreatInsight, inicios de sesión mediante proxy / Tor.
- Abuso de administración y persistencia: concesiones de Super administrador y de roles de administrador, creación de tokens de API, proveedores de identidad nuevos o modificados (federación entrante), autenticadores y políticas desactivados, ajustes de seguridad debilitados.
- Password spraying y adivinación: muchas cuentas probadas desde una IP con pocos intentos cada una, o muchos fallos en una cuenta; agravado cuando un inicio de sesión tiene éxito.
- Acceso a aplicaciones sensibles tras actividad sospechosa (AWS, Microsoft 365, Google Workspace, GitHub, Salesforce, la consola de administración de Okta…), con un enlace a la herramienta de análisis de registros correspondiente.
Reglas de detección
Las detecciones son datos, no código: cada regla es un filtro de tipo Sigma, un umbral, una secuencia o una condición de seguimiento sobre los campos del System Log, con una gravedad y técnicas de MITRE ATT&CK. El conjunto de reglas se versiona con la herramienta.
| Regla | Gravedad base | ATT&CK |
|---|---|---|
Fatiga MFA / bombardeo de notificaciones pushmfa.push_fatigue | Alta | T1621 |
Restablecimiento por el helpdesk y nuevo factor registradomfa.helpdesk_reset_then_enroll | Alta | T1656, T1098.005, T1556.006 |
Contraseña o factores restablecidos por otro usuariomfa.factor_reset_by_admin | Baja | T1098 |
Intento de eludir el MFAmfa.bypass_attempt | Media | T1556.006 |
Sesión usada desde varias redessession.multi_asn | Alta | T1539, T1550.004 |
Sesión usada por varios navegadoressession.multi_user_agent | Media | T1539, T1550.004 |
Itinerancia de sesión detectada por Oktasession.roaming | Media | T1550.004 |
Password sprayingaccess.password_spray | Alta | T1110.003 |
Adivinación de contraseña en una cuentaaccess.brute_force | Media | T1110.001 |
Inicio de sesión a través de un anonimizadoraccess.anonymizer | Media | T1090.003, T1078.004 |
Inicio de sesión desde un proveedor de hostingaccess.hosting_provider | Media | T1078.004 |
Alerta de Okta ThreatInsightthreat.threatinsight | Media | T1110 |
El usuario informó de actividad sospechosathreat.user_reported | Alta | |
Credencial filtrada utilizadathreat.breached_credential | Media | T1078 |
Rol de Super administrador concedidoadmin.super_admin_granted | Alta | T1098.003 |
Rol de administrador concedidoadmin.role_granted | Media | T1098.003 |
Token de API creadoadmin.api_token_created | Media | T1098.001 |
Acceso del soporte de Okta / suplantaciónadmin.support_access | Media | T1078.004 |
Nuevo proveedor de identidad (federación entrante)persistence.idp_created | Alta | T1484.002 |
Proveedor de identidad modificadopersistence.idp_modified | Media | T1484.002 |
Autenticador desactivadodefense.authenticator_disabled | Alta | T1556.006 |
Política o regla desactivadadefense.policy_disabled | Media | T1556.006 |
Política modificadadefense.policy_modified | Baja | T1556 |
Ajustes de seguridad modificadosdefense.security_settings_changed | Media | T1562 |
Aplicación sensible abierta tras actividad sospechosaapp.sso_after_suspicious | Alta | T1021.007, T1550.001 |
Limitaciones
- El System Log se conserva 90 días: la actividad anterior se pierde salvo que se haya transmitido o exportado.
- Un veredicto sin compromiso solo cubre lo que contiene la exportación: una exportación filtrada o parcial puede pasar por alto el ataque.
- Las detecciones son heurísticas: usuarios de VPN, personal de viaje y el trabajo del helpdesk pueden generar hallazgos. Confirma cada uno con las personas implicadas.
- Las referencias (país nuevo, dispositivo nuevo) se calculan a partir de la propia exportación: una exportación corta aporta poco historial.
- Los campos de debugContext.debugData (risk, behaviors, threatSuspected) no son un contrato estable y varían entre organizaciones y versiones de Okta.
Preguntas frecuentes
¿Se suben mis registros a algún sitio?
No. El analizador está escrito en Rust, compilado a WebAssembly y se ejecuta en un Web Worker de tu navegador; los ficheros se leen localmente por fragmentos. No existe ningún punto de subida.
¿Qué tamaño de exportación admite?
Las exportaciones se leen en flujo por fragmentos de 4 MB (el gzip se descomprime sobre la marcha), así que los ficheros de varios GB funcionan; el límite es la memoria que ocupan los propios eventos. En exportaciones muy grandes se listan las pruebas y los eventos más recientes.
¿Qué eventos de Okta importan más en un compromiso?
user.session.start y user.authentication.auth_via_mfa (inicios de sesión), system.push.send_factor_verify_push y user.mfa.okta_verify.deny_push (fatiga MFA), user.mfa.factor.reset_all / activate (cambios de factores), user.account.privilege.grant (roles de administrador), system.api_token.create, system.idp.lifecycle.create (federación entrante) y user.authentication.sso (acceso a aplicaciones).
¿Cómo detecto un secuestro de sesión en Okta?
Agrupa los eventos por authenticationContext.externalSessionId: una sesión usada desde dos redes (securityContext.asNumber) o dos navegadores es sospechosa, sobre todo justo después del inicio de sesión. Okta también registra security.session.detect_client_roaming.
¿Es una herramienta oficial de Okta?
No. Es una herramienta independiente, no afiliada a Okta, Inc. ni avalada por ella. Lee el formato de registro descrito en la documentación pública para desarrolladores de Okta.
El veredicto indica compromiso: ¿y ahora qué?
Conserva los registros, contén las cuentas implicadas (cierre de sesiones, restablecimiento de factores y contraseñas, revocación de roles de administrador, tokens e IdP desconocidos) e investiga las aplicaciones a las que se accedió. La pestaña Remediación lista los pasos según tus hallazgos, y las recomendaciones de seguridad de Okta (sec.okta.com) documentan detecciones y medidas de refuerzo frente a estos ataques.