本文へ移動
Telemetry
認証と特権アクションを調査しているチーム向け

セキュリティと監査ログ分析

認証の失敗、アクセスの変更、特権アクション、インシデントのタイムラインなど、プライバシーを意識したセキュリティ イベントを設計します。

レビュー者 Telemetry 製品チーム . イベントの契約、推奨される分析、およびプライバシーの境界. 基準と所有権を確認する

なぜこれが機能するのか
  • 認証情報を収集せずに、障害率と爆発範囲を測定します。
  • アクター、ターゲット、理由、および承認結果を制御フィールドとして保持します。
  • 追加のみの監査イベントから再現可能なインシデント タイムラインを構築します。
ユースケースの証拠パス

Security and Audit-Log Analytics: 実装から決定まで

完全な security and audit-log analytics 測定ループは、1 つの所有ワークフロー、制限されたイベント コントラクト、制御されたフィクスチャ、および誰かが行動できる質問を接続します。

  1. 1

    境界を設定する

    インベントリ認証と特権アクションの境界。

  2. 2

    結果を把握する

    Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.

  3. 3

    行を証明する

    警告を発する前に、拒否されたパス、失敗したパス、成功したパス、および疑わしいパスを実行します。

  4. 4

    決断を下す

    どのログイン方法で継続的に失敗が急増していますか?

エージェントプロンプト

これをコーディングエージェントに貼り付けます

交換する YOUR_API_KEY サインアップ後、エージェントに製品フローを実行して最初のイベントを確認するように依頼します。

エージェントプロンプト

Security and Audit-Log Analytics セットアップ プロンプト

text
Telemetry を使用して、セキュリティと監査ログのワークフローを計測します。

/skill.md とこの Telemetry API キーを使用します: YOUR_API_KEY

event_id、actor_id、target_id、authentication_method、アクション、結果、failure_reason、policy_version、session_id、で制御された認証と認可の結果をログに記録します。 ip_country (承認時)、環境、リリース、および timestamp_utc。

認証失敗率、影響を受ける ID、拒否されたアクション、ポリシーの変更、インシデントのタイムラインに関するクエリを作成します。文書の保持とアクセスの所有権。

パスワード、トークン、Cookie、完全な IP アドレス、認証ヘッダー、リカバリ コード、または生の ID provider ペイロードを決してログに記録しないでください。一般的な製品アラートを侵入検知器として扱うのではなく、セキュリティ対応プロセスを通じて不審な動作をルーティングします。

セットアップ手順

  1. 1インベントリ認証と特権アクションの境界。
  2. 2セキュリティ所有者とともに、制御された結果と理由を定義します。
  3. 3プライバシーに配慮したアクターとターゲットの識別子を明示的に保持して使用します。
  4. 4警告を発する前に、拒否されたパス、失敗したパス、成功したパス、および疑わしいパスを実行します。

キャプチャするイベント

authentication_completedauthorization_deniedprivileged_action_completedaccess_policy_changedsecurity_investigation_opened

質問のロックが解除されました

  • どのログイン方法で継続的に失敗が急増していますか?
  • 影響を受ける個別のアイデンティティはいくつありますか?
  • インシデント期間中に発生した特権アクションはどれですか?

イベントスキーマの開始点

クエリまたはスニペットを運用環境に適用する前に、行粒度、出力境界、必要なタイプ、プライバシー クラス、サンプル ペイロード、および検証チェックリストを確認してください。

関連製品の機能

このワークフローを続行します 構造化イベント

安定したイベント名、型指定されたフィールド、プライバシーが確認された操作コンテキストをキャプチャします。

関連する SQL レシピ

SQL で次の質問に答えてください

このワークフローの構造化フィールドに対してクエリを実行し、結果の例を検査して、有用な回答をダッシュボードまたはアラートに変換します。

すべてのレシピを参照する
完全なコレクションセキュリティと監査 SQL

次のステップ

エージェントが使用する API キーを作成します

プロンプトの実行、テスト イベントの送信、最初のダッシュボードの確認には無料プランで十分です。

関連ページ