Saltar a contenido

Clasificación de auditoría

Para qué sirve

Define con qué categoría y severidad se clasifica cada tipo de acción que llega a la auditoría. Así, quien consulta el registro puede filtrar por Seguridad, Negocio, Configuración o Sistema, y distinguir lo Informativo de lo Crítico. Cada regla vincula una acción auditada con una categoría y una severidad.

Quién puede usarla

Acción Permiso necesario
Ver la lista de reglas Consultar reglas de auditoría (audit-rule:read)
Guardar regla (crear o modificar) Crear y actualizar reglas de auditoría (audit-rule:create y audit-rule:update, los dos a la vez)
Activar/Desactivar una regla Actualizar reglas de auditoría (audit-rule:update)

Importante

Guardar una regla exige los dos permisos, audit-rule:create y audit-rule:update, porque el sistema no distingue de antemano si vas a crear una regla nueva o a modificar una existente. Con uno solo, no vas a poder guardar. Sin permisos ves: "No tenés permisos para administrar las reglas de clasificación.".

Dónde encontrarla

  • Menú lateral > Configuración > Auditoría > botón Reglas de clasificación (/auditoria/clasificacion).
  • O desde el detalle de una entrada Sin clasificar, con Configurar clasificación (ver Consulta); en ese caso la acción ya llega elegida.
  • Para volver, usá Volver a Auditoría.

Descripción de la pantalla: "Definí con qué categoría y severidad se clasifican los eventos nuevos de auditoría."

Conceptos

Concepto Valores
Categoría Seguridad, Negocio, Configuración, Sistema.
Severidad Informativa, Advertencia, Crítica.
Estado de la regla Activa o Inactiva.

La clasificación se aplica a los eventos nuevos

La pantalla lo avisa: "La clasificación se aplica a los eventos nuevos". Las reglas se evalúan cuando el evento ingresa a la auditoría y no reclasifican el historial ya registrado. Un evento sin regla activa se muestra Sin clasificar.

📷 IMAGEN PENDIENTE

Captura: pantalla Clasificación de auditoría con el aviso "La clasificación se aplica a los eventos nuevos", el formulario y la tabla de reglas. Archivo sugerido: img/auditoria-clasificacion-pantalla.png

Crear o modificar una regla

Cómo se usa (paso a paso)

  1. Entrá a Auditoría > Reglas de clasificación.
  2. En el formulario Crear o editar una regla, elegí la Acción auditada ("Seleccioná la acción que querés clasificar.").
  3. Elegí la Categoría (por defecto, Negocio).
  4. Elegí la Severidad (por defecto, Informativa).
  5. Hacé clic en Guardar regla (verás "Guardando…").

Si ya existe una regla para esa acción se actualiza; si no, se crea. Para editar una regla existente también podés hacer clic en Editar en su fila de la tabla.

Ejemplo: para que los intentos fallidos de ingreso se vean como incidentes de seguridad, elegí esa acción, Categoría = Seguridad y Severidad = Crítica.

📷 IMAGEN PENDIENTE

Captura: formulario Crear o editar una regla con la acción, categoría y severidad elegidas y el botón Guardar regla. Archivo sugerido: img/auditoria-clasificacion-formulario.png

Validaciones y mensajes

Lo que ves Qué significa Qué hacer
"Seleccioná una acción válida." No elegiste una acción del selector. Elegí una de la lista.
"La regla cambió mientras la estabas editando. Volvé a intentarlo." Otra persona modificó la regla al mismo tiempo. Recargá y repetí el cambio.
"No tenés permisos para administrar las reglas de clasificación." Falta audit-rule:read, o audit-rule:create y audit-rule:update. Pedí los permisos.

Repetir el mismo valor no cambia nada. Cada cambio efectivo sube el número de Versión de la regla.

La tabla de reglas

Columna Contenido
Acción auditada El tipo de acción a la que aplica.
Categoría Seguridad, Negocio, Configuración o Sistema.
Severidad Informativa, Advertencia o Crítica.
Estado Activa o Inactiva.
Versión Número que sube con cada cambio.
Última actualización Cuándo se modificó por última vez.
Actualizada por Quién la modificó.
Acciones Editar y Activar/Desactivar.

Con paginación de 10, 20 o 50 filas. Si no hay reglas: Todavía no hay reglas de clasificación ("Creá la primera regla seleccionando una acción.").

Activar y desactivar una regla

  1. En la fila de la regla, hacé clic en Activar o Desactivar.
  2. Se abre una confirmación:
    • Activar la regla: los eventos nuevos de esa acción se clasificarán con esta regla. El histórico no cambia.
    • Desactivar la regla: los eventos nuevos de esa acción quedarán sin clasificar. El histórico no cambia.
  3. Confirmá para aplicar el cambio.

Al desactivar una regla, se conservan su categoría y severidad por si la reactivás más tarde.

📷 IMAGEN PENDIENTE

Captura: diálogo de confirmación Desactivar la regla. Archivo sugerido: img/auditoria-clasificacion-desactivar.png

Casos de error frecuentes

Lo que ves Qué significa Qué hacer
"No tenés permisos para administrar las reglas de clasificación." Falta algún permiso audit-rule:*. Pedí los permisos (recordá que guardar exige crear y actualizar).
Un evento sigue Sin clasificar No hay regla activa para esa acción, o el evento es anterior a la regla. Creá o activá la regla; solo afecta a eventos nuevos.
Cambié la regla y las entradas viejas no cambiaron El historial no se reclasifica. Es lo esperado.

Lo que no se puede hacer

Las reglas no se eliminan (solo se desactivan) y no reclasifican el historial.

Ver también