{"id":874290,"date":"2026-09-08T14:04:48","date_gmt":"2026-09-08T14:04:48","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=874290"},"modified":"2026-09-08T14:04:48","modified_gmt":"2026-09-08T14:04:48","slug":"como-consultar-historial-conexiones-escritorio-remoto","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/es\/blog\/como-consultar-historial-conexiones-escritorio-remoto\/","title":{"rendered":"C\u00f3mo consultar el historial de conexiones de escritorio remoto y crear una cronolog\u00eda preparada para auditor\u00edas"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Puntos clave<\/h2>\n<ul>\n<li>Conoce las fuentes de tus registros: Windows registra la actividad RDP en el registro de Seguridad, TerminalServices-LocalSessionManager\/Operational y TerminalServices-RemoteConnectionManager\/Operational.<\/li>\n<li>Utiliza los ID de evento adecuados: 1149 (conexi\u00f3n de red), 4624\/4625 (inicio de sesi\u00f3n correcto\/fallido), 21-25, 39 y 40 (ciclo de vida de la sesi\u00f3n), y 4778\/4779 (reconexi\u00f3n\/desconexi\u00f3n).<\/li>\n<li>Automatiza las exportaciones con Get-WinEvent: utiliza Get-WinEvent de PowerShell con -FilterHashtable para extraer los eventos RDP de los registros de Seguridad, LSM y RCM y exportarlos a CSV.<\/li>\n<li>Crea cronolog\u00edas de sesi\u00f3n correlacionando eventos: relaciona el evento 1149 con el 4624 (con un margen de \u00b11 minuto) para vincular una conexi\u00f3n con un usuario autenticado y una direcci\u00f3n IP de origen.<\/li>\n<li>Complementa los registros del servidor con artefactos del cliente: la clave del Registro HKCUSoftwareMicrosoftTerminal Server ClientDefault guarda los destinos RDP a los que se ha conectado recientemente cuando se utiliza mstsc.exe.<\/li>\n<li>Conserva y centraliza los registros: aumenta el tama\u00f1o del registro de Seguridad por encima del valor predeterminado, archiva los registros antes de que se sobrescriban y utiliza Windows Event Forwarding o un SIEM para centralizar los datos de RDP.<\/li>\n<\/ul>\n<\/div>\n<p><a href=\"https:\/\/www.ninjaone.com\/es\/blog\/que-es-el-protocolo-de-escritorio-remoto-rdp\/\">El Protocolo de escritorio remoto (RDP)<\/a> deja rastros en los registros de Windows. El reto consiste en diferenciar las sesiones interactivas remotas de los inicios de sesi\u00f3n en consola y correlacionar los eventos para reconstruir una \u00fanica secuencia de lo ocurrido. Este art\u00edculo incluye los ID de eventos, los filtros y un patr\u00f3n de correlaci\u00f3n sencillo, adem\u00e1s de artefactos del cliente y consejos pr\u00e1cticos extra\u00eddos de an\u00e1lisis forenses sobre el terreno y gu\u00edas de administraci\u00f3n.<\/p>\n<h2>\u00bfQu\u00e9 registros de Windows recogen la actividad RDP?<\/h2>\n<p>Hay tres canales de eventos relevantes:<\/p>\n<ul>\n<li>el registro de Seguridad (eventos de autenticaci\u00f3n 4624, 4625, 4634, 4647);<\/li>\n<li>el registro \u00abTerminalServices-LocalSessionManager\/Operational\u00bb (eventos del ciclo de vida de la sesi\u00f3n 21-25, 39 y 40); y<\/li>\n<li>el registro \u00abTerminalServices-RemoteConnectionManager\/Operational\u00bb (evento de conexi\u00f3n previo a la autenticaci\u00f3n 1149).<\/li>\n<\/ul>\n<p>Cada canal registra una fase distinta de una conexi\u00f3n RDP \u2014conexi\u00f3n de red, autenticaci\u00f3n y gesti\u00f3n de la sesi\u00f3n activa\u2014, y para crear una cronolog\u00eda de auditor\u00eda completa se necesitan los tres.<\/p>\n<h2>Consultar el historial de conexiones de escritorio remoto y crear una cronolog\u00eda<\/h2>\n<p>Para consultar el historial de conexiones de escritorio remoto y crear una cronolog\u00eda, hay que identificar las fuentes de eventos, extraer el historial, correlacionar los eventos para agruparlos en sesiones, registrar los fallos, a\u00f1adir artefactos, centralizar y conservar los datos y analizar los resultados.<\/p>\n<p>\ud83d\udccc <strong>Requisitos previos:<\/strong><\/p>\n<ul>\n<li>Privilegios de administrador local o equivalentes en los sistemas de destino<\/li>\n<li>Acceso remoto mediante <a href=\"https:\/\/www.ninjaone.com\/es\/it-hub\/endpoint-management\/powershell\/\">PowerShell<\/a> o acceso directo al Visor de eventos<\/li>\n<li>Un recurso compartido central o un SIEM donde almacenar las exportaciones y los registros de ejecuci\u00f3n<\/li>\n<li>Reenv\u00edo de eventos de Windows opcional para evitar lagunas provocadas por la rotaci\u00f3n de los registros<\/li>\n<\/ul>\n<h3>Paso 1: identificar las fuentes de eventos<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>debes identificar qu\u00e9 canales de eventos de Windows <a href=\"https:\/\/www.ninjaone.com\/blog\/how-to-audit-rdp-logs-in-event-viewer\/\">registran<\/a> los eventos de autenticaci\u00f3n y cu\u00e1les proporcionan contexto sobre las conexiones y sesiones RDP para su investigaci\u00f3n.<\/p>\n<ol>\n<li>Pulsa Win + R, escribe \u00abeventvwr.msc\u00bb y pulsa Intro.<\/li>\n<li>Accede a las siguientes ubicaciones:\n<ul>\n<li>Registros de Windows &gt; Seguridad; Registros de aplicaciones y servicios &gt; Microsoft &gt; Windows &gt; TerminalServices-LocalSessionManager &gt; Operativo; Registros de aplicaciones y servicios &gt; Microsoft &gt; Windows &gt; TerminalServices-RemoteConnectionManager &gt; Operativo<\/li>\n<\/ul>\n<\/li>\n<li>Revisa los ID de eventos clave seg\u00fan el contexto:\n<ul>\n<li>Autenticaci\u00f3n (registro de Seguridad): 4624, 4625, 4634, 4647<\/li>\n<li>Conexi\u00f3n RDP (antes del inicio de sesi\u00f3n): 1149<\/li>\n<li>Actividad de las sesiones RDP (despu\u00e9s del inicio de sesi\u00f3n): 21, 22, 23, 24, 25, 39, 40<\/li>\n<li>Reconexi\u00f3n\/desconexi\u00f3n RDP (registro de Seguridad): 4778, 4779<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><strong>Nota:<\/strong> Los ID de evento 39 y 40 permiten distinguir entre un usuario que se ha desconectado expl\u00edcitamente (Inicio &gt; Desconectar) y uno que simplemente ha cerrado la ventana de RDP. Los ID de evento 4778 y 4779 del registro de Seguridad registran el mismo ciclo de reconexi\u00f3n y desconexi\u00f3n e incluyen la direcci\u00f3n IP del cliente, por lo que resultan \u00fatiles para determinar el origen.<\/p>\n<h4>Tabla resumen de los ID de eventos<\/h4>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>ID de evento<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Registro<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Descripci\u00f3n<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Escenario<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">1149<\/td>\n<td>RCM\/Operativo<\/td>\n<td>Conexi\u00f3n de red establecida (antes de la autenticaci\u00f3n)<\/td>\n<td style=\"text-align: center;\">Conexi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4624<\/td>\n<td>Seguridad<\/td>\n<td>Inicio de sesi\u00f3n correcto (filtro LogonType 10, 7 y 3)<\/td>\n<td style=\"text-align: center;\">Autenticaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4625<\/td>\n<td>Seguridad<\/td>\n<td>Intento de inicio de sesi\u00f3n fallido<\/td>\n<td style=\"text-align: center;\">Autenticaci\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4778<\/td>\n<td>Seguridad<\/td>\n<td>Se reconect\u00f3 una sesi\u00f3n a una estaci\u00f3n de ventana<\/td>\n<td style=\"text-align: center;\">Reconexi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4779<\/td>\n<td>Seguridad<\/td>\n<td>Se desconect\u00f3 una sesi\u00f3n de una estaci\u00f3n de ventana<\/td>\n<td style=\"text-align: center;\">Desconectar<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">21<\/td>\n<td>LSM\/Operativo<\/td>\n<td>La sesi\u00f3n se ha iniciado correctamente<\/td>\n<td style=\"text-align: center;\">Sesi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">22<\/td>\n<td>LSM\/Operativo<\/td>\n<td>Notificaci\u00f3n de inicio del shell<\/td>\n<td style=\"text-align: center;\">Sesi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">23<\/td>\n<td>LSM\/Operativo<\/td>\n<td>La sesi\u00f3n se ha cerrado correctamente<\/td>\n<td style=\"text-align: center;\">Cerrar sesi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">24<\/td>\n<td>LSM\/Operativo<\/td>\n<td>La sesi\u00f3n se ha desconectado<\/td>\n<td style=\"text-align: center;\">Desconectar<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">25<\/td>\n<td>LSM\/Operativo<\/td>\n<td>La sesi\u00f3n se ha vuelto a conectar correctamente<\/td>\n<td style=\"text-align: center;\">Reconexi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">39<\/td>\n<td>LSM\/Operativo<\/td>\n<td>Sesi\u00f3n desconectada expl\u00edcitamente por el usuario o el administrador<\/td>\n<td style=\"text-align: center;\">Desconectar<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">40<\/td>\n<td>LSM\/Operativo<\/td>\n<td>Sesi\u00f3n desconectada con un c\u00f3digo de motivo<\/td>\n<td style=\"text-align: center;\">Desconectar<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4634<\/td>\n<td>Seguridad<\/td>\n<td>Se cerr\u00f3 la sesi\u00f3n de una cuenta<\/td>\n<td style=\"text-align: center;\">Cerrar sesi\u00f3n<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4647<\/td>\n<td>Seguridad<\/td>\n<td>Cierre de sesi\u00f3n iniciado por el usuario<\/td>\n<td style=\"text-align: center;\">Cerrar sesi\u00f3n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Paso 2: obtener el historial con PowerShell<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>exporta los eventos RDP relevantes de varios canales para analizarlos o archivarlos.<\/p>\n<p><strong>Nota:<\/strong> Utiliza Get-WinEvent para todas las consultas del registro de eventos. El antiguo cmdlet \u00abGet-EventLog\u00bb se basa en una API Win32 obsoleta, puede ofrecer resultados inexactos en algunos casos y se elimin\u00f3 por completo en PowerShell 7. Por ello, todos los scripts de este art\u00edculo utilizan Get-WinEvent.<\/p>\n<ol>\n<li>Pulsa Win, escribe \u00abPowerShell\u00bb y haz clic en \u00abEjecutar como administrador\u00bb.<\/li>\n<li>Copia y pega el siguiente script en la consola y pulsa Intro:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code># Registro de Seguridad (\u00e9xitos y errores)<\/code><\/p>\n<p><code>Get-WinEvent -FilterHashtable @{<\/code><\/p>\n<p><code>LogName = 'Security'<\/code><\/p>\n<p><code>Id = 4624,4625<\/code><\/p>\n<p><code>StartTime = (Get-Date).AddDays(-7)<\/code><\/p>\n<p><code>} | ForEach-Object {<\/code><\/p>\n<p><code>$xml = [xml]$_.ToXml()<\/code><\/p>\n<p><code>[PSCustomObject]@{<\/code><\/p>\n<p><code>TimeCreated = $_.TimeCreated<\/code><\/p>\n<p><code>EventID = $_.Id<\/code><\/p>\n<p><code>LogonType = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'LogonType' }).'#text'<\/code><\/p>\n<p><code>User = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'TargetUserName' }).'#text'<\/code><\/p>\n<p><code>IpAddress = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'IpAddress' }).'#text'<\/code><\/p>\n<p><code>}<\/code><\/p>\n<p><code>} | Export-Csv C:\\Logs\\SecurityEvents_WithLogonType.csv -NoTypeInformation<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol start=\"3\">\n<li>A continuaci\u00f3n, utiliza el siguiente script:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code>Get-WinEvent -LogName \"Microsoft-Windows-TerminalServices-LocalSessionManager\/Operational\" |<\/code><\/p>\n<p><code>Export-Csv C:\\Logs\\LSM_Events.csv -NoTypeInformation<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Paso 3: correlacionar los eventos para reconstruir sesiones<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>crea cronolog\u00edas de sesiones relacionando los inicios de sesi\u00f3n de los usuarios, las direcciones IP y la duraci\u00f3n de las sesiones.<\/p>\n<ol>\n<li>Relaciona el evento 1149 (RCM) con el 4624 (LogonType 10):\n<ul>\n<li>Correlaciona los eventos por nombre de usuario y marca de tiempo, con un margen de \u00b11 minuto.<br \/>\n<strong>Nota:<\/strong> Filtra tambi\u00e9n por LogonType 7 (reconexi\u00f3n a una sesi\u00f3n existente) y LogonType 3 (RDP a nivel de red en determinadas configuraciones). Si filtras \u00fanicamente por LogonType 10, es posible que no detectes los eventos de reconexi\u00f3n.<\/li>\n<\/ul>\n<\/li>\n<li>Relaciona el evento 22 de LSM (inicio del shell) para confirmar que hay una sesi\u00f3n activa.<\/li>\n<li>Utiliza los eventos 23 o 24 de LSM para determinar cu\u00e1ndo finaliza la sesi\u00f3n.<\/li>\n<li>Calcula la duraci\u00f3n de la sesi\u00f3n a partir de las marcas de tiempo.<\/li>\n<\/ol>\n<h3>Paso 4: detectar fallos y anomal\u00edas<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>detecta intentos de ataque por fuerza bruta o pulverizaci\u00f3n de contrase\u00f1as, as\u00ed como posibles usos indebidos de cuentas.<\/p>\n<ol>\n<li>Abre el Visor de eventos &gt; Registros de Windows &gt; Seguridad.<\/li>\n<li>A la derecha, haz clic en \u00abFiltrar registro actual\u2026\u00bb.<\/li>\n<li>En \u00abID de eventos\u00bb, escribe \u00ab4625\u00bb y haz clic en \u00abAceptar\u00bb.<\/li>\n<li>Haz doble clic en cualquier evento para abrirlo. En la pesta\u00f1a \u00abGeneral\u00bb o \u00abDetalles\u00bb, busca lo siguiente:\n<ul>\n<li>TargetUserName (usuario al que se dirigi\u00f3 el intento)<\/li>\n<li>IpAddress (direcci\u00f3n IP de origen)<\/li>\n<li>Status\/SubStatus (motivo del fallo)<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Paso 5: a\u00f1adir artefactos<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>realiza la correlaci\u00f3n desde la estaci\u00f3n de trabajo del operador cuando no est\u00e9n disponibles los registros del servidor.<\/p>\n<ol>\n<li>Pulsa Win + R, escribe \u00abregedit\u00bb y pulsa Intro.<\/li>\n<li>Ve a la siguiente ubicaci\u00f3n:\n<ul>\n<li>HKEY_CURRENT_USER\\Software\\Microsoft\\Terminal Server Client\\Default<\/li>\n<\/ul>\n<\/li>\n<li>A la derecha, ver\u00e1s entradas como MRU0, MRU1 y MRU2, que incluyen nombres de servidores o direcciones IP. Anota los destinos relevantes.<\/li>\n<\/ol>\n<p><strong>Nota<\/strong>: Las claves del Registro HKCU\\Software\\Microsoft\\Terminal Server Client\\Default se crean al utilizar el cliente RDP integrado de Windows (mstsc.exe), que sigue siendo compatible con las conexiones RDP directas. Si tu organizaci\u00f3n utiliza Windows App \u2014la aplicaci\u00f3n de Microsoft que sustituye a la antigua aplicaci\u00f3n Remote Desktop de Microsoft Store y al cliente MSI, necesaria para conectarse a Azure Virtual Desktop, Windows 365 y Microsoft Dev Box\u2014, es posible que estas claves del Registro no est\u00e9n presentes. En ese caso, comprueba los artefactos espec\u00edficos de Windows App o los registros de sesi\u00f3n en el portal de Azure o en Intune. Si la conexi\u00f3n RDP no se inici\u00f3 desde esta estaci\u00f3n de trabajo o se utiliz\u00f3 una herramienta de acceso remoto de terceros, es posible que estos artefactos no est\u00e9n presentes, independientemente del cliente utilizado.<\/p>\n<p>A continuaci\u00f3n, sigue estos pasos:<\/p>\n<ol>\n<li>Abre el Explorador de archivos.<\/li>\n<li>En la barra de direcciones, pega lo siguiente:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>%AppData%\\Microsoft\\Windows\\Recent\\AutomaticDestinations\\<\/li>\n<\/ol>\n<\/li>\n<li>Ordena los archivos por fecha de modificaci\u00f3n.<\/li>\n<li>Busca archivos grandes o recientes. Estos datos pueden analizarse con herramientas forenses, pero incluso la mera presencia de los archivos y sus marcas de tiempo puede aportar informaci\u00f3n \u00fatil.<\/li>\n<\/ol>\n<p>A continuaci\u00f3n, sigue estos pasos:<\/p>\n<ol>\n<li>En el Explorador de archivos, ve a la siguiente ubicaci\u00f3n:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>C:\\Users\\&lt;username&gt;\\Documents\\<\/li>\n<\/ol>\n<\/li>\n<li>En el cuadro de b\u00fasqueda de la esquina superior derecha, escribe lo siguiente:\n<ul>\n<li>*.rdp<\/li>\n<\/ul>\n<\/li>\n<li>Anota los nombres de los archivos y sus fechas de modificaci\u00f3n.<\/li>\n<\/ol>\n<p><strong>Nota<\/strong>: Los archivos .rdp son artefactos opcionales del cliente y solo est\u00e1n presentes si el usuario ha guardado manualmente un archivo de conexi\u00f3n RDP. Su ausencia no descarta que se haya utilizado RDP.<\/p>\n<h3>Paso 6: centralizar y conservar<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>garantiza una visibilidad continua y evita la p\u00e9rdida de registros.<\/p>\n<ol>\n<li>Pulsa Win + R, escribe \u00abeventvwr.msc\u00bb y pulsa Intro.<\/li>\n<li>Ve a Registros de Windows &gt; Seguridad.<\/li>\n<li>Haz clic con el bot\u00f3n derecho en \u00abSeguridad\u00bb y selecciona \u00abPropiedades\u00bb.<\/li>\n<li>Aumenta el tama\u00f1o m\u00e1ximo del registro.<\/li>\n<li>Selecciona \u00abSobrescribir eventos cuando sea necesario\u00bb o \u00abArchivar el registro cuando est\u00e9 lleno\u00bb y haz clic en \u00abAceptar\u00bb.<\/li>\n<\/ol>\n<p><strong>Nota<\/strong>: No existe un \u00fanico tama\u00f1o recomendado para el registro de Seguridad. Lo habitual es dimensionarlo en funci\u00f3n del volumen de eventos previsto y del periodo de conservaci\u00f3n deseado.<\/p>\n<p>Para guardar una copia, sigue estos pasos:<\/p>\n<ol>\n<li>En el Visor de eventos, haz clic con el bot\u00f3n derecho en \u00abSeguridad\u00bb &gt; \u00abGuardar todos los eventos como\u2026\u00bb.<\/li>\n<li>Selecciona una ubicaci\u00f3n, como C:\\Logs\\Security_&lt;fecha&gt;.evtx.<\/li>\n<li>Haz lo mismo con los siguientes registros:\n<ul>\n<li>TerminalServices-LocalSessionManager \/ Operativo<\/li>\n<li>TerminalServices-RemoteConnectionManager \/ Operativo<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Paso 7: actuar a partir de los resultados<\/h3>\n<p>\ud83d\udccc <strong>Caso de uso: <\/strong>convierte los datos en medidas concretas y garantiza la fiabilidad de las auditor\u00edas.<\/p>\n<ol>\n<li>Abre tickets ante fallos recurrentes, nuevas direcciones IP de origen o lagunas en la cobertura de los registros.<\/li>\n<li>Adjunta la cronolog\u00eda a la documentaci\u00f3n de los incidentes y a las revisiones trimestrales del servicio.<\/li>\n<li>Revisa mensualmente la cobertura de grabaci\u00f3n de sesiones y las excepciones de acceso.<\/li>\n<\/ol>\n<h2>Buenas pr\u00e1cticas para consultar el historial de conexiones de escritorio remoto<\/h2>\n<p>La siguiente tabla resume las buenas pr\u00e1cticas que conviene seguir al consultar el historial de conexiones de escritorio remoto:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Pr\u00e1ctica<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Prop\u00f3sito<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Valor aportado<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Centrarse en Seguridad, LSM y RCM<\/td>\n<td>Mayor cobertura<\/td>\n<td>Clasificaci\u00f3n y priorizaci\u00f3n m\u00e1s r\u00e1pidas y fiables<\/td>\n<\/tr>\n<tr>\n<td>Filtrar por LogonType 10 e ID de evento<\/td>\n<td>Clasificaci\u00f3n correcta<\/td>\n<td>Distinci\u00f3n clara entre RDP y consola<\/td>\n<\/tr>\n<tr>\n<td>Correlacionar los eventos previos a la autenticaci\u00f3n con los de autenticaci\u00f3n<\/td>\n<td>Atribuci\u00f3n del origen<\/td>\n<td>Correspondencia precisa entre usuarios y direcciones IP<\/td>\n<\/tr>\n<tr>\n<td>Normalizar en CSV y JSON<\/td>\n<td>Evidencias<\/td>\n<td>Auditor\u00edas y QBR uniformes.<\/td>\n<\/tr>\n<tr>\n<td>Reenviar y conservar los registros<\/td>\n<td>Fiabilidad<\/td>\n<td>Cronolog\u00edas disponibles cuando se necesiten<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>C\u00f3mo ayuda NinjaOne a consultar el historial de conexiones de escritorio remoto<\/h2>\n<p>Con NinjaOne, puedes desplegar scripts de recopilaci\u00f3n y supervisi\u00f3n seg\u00fan la funci\u00f3n de cada dispositivo, recopilar y analizar de forma centralizada los datos de los registros de eventos, adjuntar los resultados relevantes a la documentaci\u00f3n de TI y configurar alertas que generen tickets ante situaciones destacables, como picos de fallos o actividad inusual. Algunas configuraciones espec\u00edficas de Windows, como el reenv\u00edo de eventos, deben habilitarse a nivel del sistema operativo.<\/p>\n<h2>Mant\u00e9n un historial de RDP claro y f\u00e1cil de consultar<\/h2>\n<p>Los filtros precisos y un patr\u00f3n de correlaci\u00f3n sencillo permiten mantener un\u00a0<a href=\"https:\/\/www.anyviewer.com\/how-to\/view-connection-history-remote-desktop-windows-10-2578.html\" target=\"_blank\" rel=\"noopener\">historial de RDP<\/a>\u00a0claro y f\u00e1cil de interpretar. Combina los eventos del servidor con los artefactos del cliente y programa exportaciones para saber qui\u00e9n se conect\u00f3, cu\u00e1ndo y desde d\u00f3nde. De este modo, tambi\u00e9n tendr\u00e1s preparados los artefactos necesarios para auditor\u00edas e investigaciones.<\/p>\n<p><strong>Temas relacionados:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/es\/blog\/que-es-el-protocolo-de-escritorio-remoto-rdp\/\">\u00bfQu\u00e9 es el Protocolo de Escritorio Remoto (RDP)?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/es\/script-hub\/activar-o-desactivar-el-rdp\/\">Activar o desactivar el protocolo de escritorio remoto (RDP) en estaciones de trabajo mediante PowerShell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/es\/blog\/configurar-usuarios-de-escritorio-remoto\/\">C\u00f3mo configurar los usuarios de escritorio remoto en Windows<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/monitor-for-unexpected-rdp-sessions\/\">C\u00f3mo supervisar sesiones RDP inesperadas mediante los registros de eventos y PowerShell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/best-practices-to-secure-remote-desktop-access\/\">Buenas pr\u00e1cticas para proteger el acceso al escritorio remoto en entornos de pymes<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>El Protocolo de escritorio remoto (RDP) deja rastros en los registros de Windows. El reto consiste en diferenciar las sesiones interactivas remotas de los inicios de sesi\u00f3n en consola y correlacionar los eventos para reconstruir una \u00fanica secuencia de lo ocurrido. Este art\u00edculo incluye los ID de eventos, los filtros y un patr\u00f3n de correlaci\u00f3n [&hellip;]<\/p>\n","protected":false},"author":243,"featured_media":777551,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4357],"tags":[],"class_list":["post-874290","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-operaciones-de-ti"],"acf":[],"modified_by":"David HerreraRivero","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/874290","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/users\/243"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/comments?post=874290"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/874290\/revisions"}],"predecessor-version":[{"id":874336,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/874290\/revisions\/874336"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media\/777551"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media?parent=874290"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/categories?post=874290"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/tags?post=874290"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}