Saltar al contenido
Telemetry
Para equipos que investigan autenticación y acciones privilegiadas

Análisis de registros de auditoría y seguridad

Diseñe eventos de seguridad que tengan en cuenta la privacidad para errores de autenticación, cambios de acceso, acciones privilegiadas y cronogramas de incidentes.

Revisado por el equipo de producto Telemetry en . Contrato de evento, análisis recomendado y límites de privacidad. Revisar los estándares y la propiedad

¿Por qué esto funciona?
  • Mida la tasa de fallas y el radio de explosión sin recopilar credenciales.
  • Conserve el actor, el objetivo, el motivo y el resultado de la autorización como campos controlados.
  • Cree cronogramas de incidentes reproducibles a partir de eventos de auditoría que solo se adjuntan.
Ruta de evidencia de casos de uso

Security and Audit-Log Analytics: de la implementación a la decisión

Un bucle de medición completo security and audit-log analytics conecta un flujo de trabajo propio, un contrato de evento limitado, un dispositivo controlado y una pregunta sobre la que alguien puede actuar.

  1. 1

    Establecer el límite

    Autenticación de inventario y límites de acciones privilegiadas.

  2. 2

    Captura el resultado

    Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.

  3. 3

    probar las filas

    Pruebe las rutas denegadas, fallidas, exitosas y sospechosas antes de alertar.

  4. 4

    Toma la decisión

    ¿Qué método de inicio de sesión tiene un pico sostenido de fallas?

Aviso del agente

Pega esto en tu agente de codificación

Reemplazar YOUR_API_KEY después del registro, solicite al agente que ejecute el flujo del producto y verifique los primeros eventos.

aviso del agente

Mensaje de configuración Security and Audit-Log Analytics

text
Seguridad de instrumentos y flujos de trabajo de registros de auditoría con Telemetry.

Utilice /skill.md y esta clave API Telemetry: YOUR_API_KEY

Registre los resultados de autenticación y autorización controlados con event_id, actor_id, target_id, authentication_method, action, outcome, failure_reason, policy_version, session_id, ip_country cuando estén aprobados, environment, release y timestamp_utc.

Cree consultas para la tasa de fallas de autenticación, identidades afectadas, acciones denegadas, cambios de políticas y un cronograma de incidentes. Retención de documentos y propiedad del acceso.

Nunca registre contraseñas, tokens, cookies, direcciones IP completas, encabezados de autorización, códigos de recuperación o cargas útiles de proveedores de identidad sin procesar. Enrute el comportamiento sospechoso a través del proceso de respuesta de seguridad en lugar de tratar una alerta de producto genérica como un detector de intrusiones.

Pasos de configuración

  1. 1Autenticación de inventario y límites de acciones privilegiadas.
  2. 2Defina resultados y motivos controlados con un propietario de seguridad.
  3. 3Utilice identificadores de actores y objetivos seguros para la privacidad con retención explícita.
  4. 4Pruebe las rutas denegadas, fallidas, exitosas y sospechosas antes de alertar.

Eventos para capturar

authentication_completedauthorization_deniedprivileged_action_completedaccess_policy_changedsecurity_investigation_opened

Preguntas desbloqueadas

  • ¿Qué método de inicio de sesión tiene un pico sostenido de fallas?
  • ¿Cuántas identidades distintas se ven afectadas?
  • ¿Qué acciones privilegiadas ocurrieron durante una ventana de incidente?

Puntos de partida del esquema de eventos

Revise el detalle de la fila, el límite de emisión, los tipos requeridos, las clases de privacidad, la carga útil de ejemplo y la lista de verificación de validación antes de adaptar una consulta o fragmento a producción.

Función relacionada del producto

Continúe este flujo de trabajo en Eventos estructurados

Capture nombres de eventos estables, campos escritos y contexto operativo revisado con privacidad.

Recetas SQL relacionadas

Responde la siguiente pregunta con SQL

Ejecute la consulta en los campos estructurados de este flujo de trabajo, inspeccione el resultado del ejemplo y convierta una respuesta útil en un panel o alerta.

Explorar todas las recetas
colecciones completasSeguridad y auditoría SQL

Siguiente paso

Cree la clave API que utilizará su agente

El plan gratuito es suficiente para ejecutar el mensaje, enviar eventos de prueba y revisar el primer panel.

Páginas relacionadas