Configurar los registros de auditoría de respuestas ante eventos de anomalía en Slack

En una organización de Enterprise, puedes usar registros de auditoría de Slack para monitorear el uso en tu organización. Los registros de auditoría incluyen eventos de anomalía, que actúan como indicadores de actividades de aplicaciones o usuarios potencialmente inusuales o sospechosas. Puedes configurar una respuesta ante los eventos de anomalía si quieres que Slack cierre automáticamente las sesiones de un usuario en todos los dispositivos por los siguientes motivos:

  • Acceder a Slack desde un nodo de salida de Tor*
  • Scraping de datos*
  • Descargas excesivas
  • Cookies de sesión obsoletas o inesperadas
  • Agentes de usuario no genuinos
  • Volumen inesperado de llamadas de API
  • Agentes de usuario inesperados

* Opciones activadas de forma predeterminada


Configurar respuestas ante eventos de anomalía

En general, deberías considerar investigar eventos de anomalía en tus registros de auditoría para informarte acerca de las circunstancias de la actividad antes de tomar medidas. Sin embargo, puedes optar por cerrar automáticamente las sesiones de un usuario cuando se detectan eventos de anomalía para detener la actividad potencialmente sospechosa. Si se cierran las sesiones de un usuario como respuesta ante un evento de anomalía, ese usuario puede volver a iniciar sesión en Slack de inmediato con sus credenciales habituales.

  1. En tu computadora, haz clic en el nombre de tu organización que aparece en la barra lateral.
  2. Coloca el mouse sobre Herramientas y ajustes y, luego, haz clic en Ajustes de la organización.
  3. En la barra lateral izquierda, selecciona  Seguridad y haz clic en Ajustes de seguridad.
  4. En Ajustes de respuesta ante un evento de anomalía, haz clic en Activar o en Editar junto a Cerrar las sesiones de usuario automáticamente
  5. Haz clic en el botón junto a un evento de anomalía para seleccionarlo. Marca la casilla junto a Excluir a personas o grupos específicos para evitar que se cierren sesiones de usuarios particulares cuando se detecta un evento.
  6. Haz clic en Activar o en Guardar.

Nota: Las respuestas ante eventos de anomalía que configures no se aplicarán a personas externas en conversaciones de Slack Connect.


Administrar notificaciones de respuestas ante eventos de anomalía

Cuando las sesiones activas de un usuario se cierran como respuesta ante un evento de anomalía, el usuario recibirá una notificación por correo electrónico de Slack. Puedes decidir si debe recibir notificaciones también el propietario principal de la organización y los administradores de seguridad, ya sea por correo electrónico o una notificación en Slack. 

  1. En tu computadora, haz clic en el nombre de tu organización que aparece en la barra lateral.
  2. Coloca el mouse sobre Herramientas y ajustes y, luego, haz clic en Ajustes de la organización.
  3. En la barra lateral izquierda, selecciona  Seguridad y haz clic en Ajustes de seguridad.
  4. En Ajustes de respuesta ante un evento de anomalía, haz clic en Activar o en Editar junto a Administrar notificaciones.
  5. Haz clic en el botón junto a un tipo de notificación y marca o desmarca la casilla para determinar quiénes deben recibir notificaciones. 
  6. Haz clic en Activar o en Guardar.
¿Quién puede usar esta función?
  • Los propietarios de la organizaciónlos administradores de la organización y los miembros con el rol del sistema Administrador de seguridad
  • Disponible en los planes Enterprise