Análisis de auditoría de seguridad con SQL
Los informes de seguridad resultan útiles cuando cada operación privilegiada tiene un nombre de acción controlado, una clase de recurso, una función de actor, un resultado de política y un estado de revisión. Los mensajes de formato libre dificultan la comparación de esas dimensiones y pueden incluir accidentalmente credenciales o contenidos de recursos privados.
Mantener acotado el contrato de presentación de informes.
Emite un evento cuando una acción privilegiada alcanza un resultado terminal. Los campos sugeridos incluyen action, resource_type, actor_role, outcome, requires_review, policy_version, environment y timestamp_utc. Los paneles generales normalmente necesitan una clase de rol, no una dirección de correo electrónico. Coloque los identificadores de recursos y actores aprobados en una ruta de investigación restringida con registro de acceso.
Nunca recopile contraseñas, valores de clave API, tokens de sesión, encabezados de autorización, exportaciones sin procesar, cuerpos de solicitud sin restricciones o entradas de políticas completas. La telemetría de seguridad no es automáticamente un archivo de cumplimiento inmutable; Defina los requisitos de acceso, retención y almacenamiento de evidencia con el propietario de la seguridad.
Revisar fallas y colas de revisión
El Receta de auditoría de acción privilegiada SQL clasifica las clases de acciones por participación fallida o denegada y mantiene el volumen de revisión absoluto en el mismo resultado. Su dispositivo determinista se puede ejecutar localmente en el Zona de juegos SQL.
Antes de alertar, clasifica el resultado:
- Una denegación esperada de una política puede mostrar que un control está funcionando.
- Las denegaciones repetidas por parte de la misma clase de actores aprobados pueden requerir una investigación.
- Una nueva acción privilegiada puede indicar un cambio de instrumentación o implementación.
- Una cola
requires_reviewen crecimiento es un problema de propiedad operativa incluso cuando todas las acciones se realizaron correctamente.
Utilice receta de falla de autenticación para obtener resultados de inicio de sesión en lugar de mezclar intentos de autenticación con acciones administrativas.
Hacer operativa la consulta
Los paneles deben mostrar el total de acciones, acciones denegadas o fallidas, tasa de fallas, recuento de revisión requerida y versión de la política. Las alertas deben requerir condiciones revisadas, como intentos repetidos rechazados, una clase de acción novedosa o una cola de revisión vencida.
El caso de uso de análisis de auditoría de seguridad proporciona un aviso de instrumentación. Aplique también el guía de eliminación de datos sensibles confidenciales en el límite del productor para que los valores inseguros nunca ingresen a la tabla.