Security and Audit-Log Analytics: 구현부터 결정까지
완전한 security and audit-log analytics 측정 루프는 하나의 소유 워크플로우, 제한된 이벤트 계약, 제어된 픽스처 및 누군가가 조치를 취할 수 있는 질문을 연결합니다.
- 1
경계를 설정하세요
인벤토리 인증 및 권한 있는 작업 경계.
- 2
결과 캡처
Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.
- 3
행을 증명하세요
알림하기 전에 거부됨, 실패함, 성공함, 의심스러운 경로를 연습합니다.
- 4
결정을 내리세요
지속적으로 실패율이 급증하는 로그인 방법은 무엇입니까?
에이전트 프롬프트
이것을 코딩 에이전트에 붙여넣으세요.
바꾸기 YOUR_API_KEY 가입 후 에이전트에게 제품 흐름을 실행하고 첫 번째 이벤트를 확인하도록 요청합니다.
Security and Audit-Log Analytics 설정 프롬프트
Telemetry로 보안 및 감사 로그 워크플로.
/skill.md 및 이 Telemetry API 키를 사용하세요: YOUR_API_KEY
event_id, actor_id, target_id, authentication_method, 작업, 결과, failure_reason, policy_version, session_id,를 사용하여 제어된 인증 및 승인 결과를 기록합니다. 승인된 경우 ip_country, 환경, 릴리스 및 timestamp_utc.
인증 실패율, 영향을 받은 ID, 거부된 작업, 정책 변경 및 사고 타임라인에 대한 쿼리를 만듭니다. 문서 보존 및 액세스 소유권.
비밀번호, 토큰, 쿠키, 전체 IP 주소, 인증 헤더, 복구 코드 또는 원시 ID 제공자 페이로드를 절대 기록하지 마세요. 일반적인 제품 알림을 침입 탐지기로 취급하는 대신 보안 대응 프로세스를 통해 의심스러운 행동을 라우팅합니다.설정 단계
- 1인벤토리 인증 및 권한 있는 작업 경계.
- 2보안 소유자와 함께 통제된 결과와 이유를 정의하십시오.
- 3명시적으로 보관된 개인 정보 보호 행위자 및 대상 식별자를 사용합니다.
- 4알림하기 전에 거부됨, 실패함, 성공함, 의심스러운 경로를 연습합니다.
캡처할 이벤트
질문 잠금 해제
- 지속적으로 실패율이 급증하는 로그인 방법은 무엇입니까?
- 얼마나 많은 고유 ID가 영향을 받나요?
- 인시던트 기간 동안 어떤 권한 있는 작업이 발생했습니까?
이벤트 스키마 시작점
이 워크플로우에 대한 이벤트 계약
쿼리 또는 스니펫을 프로덕션에 적용하기 전에 행 그레인, 방출 경계, 필수 유형, 개인 정보 보호 클래스, 예제 페이로드 및 유효성 검사 체크리스트를 검토하세요.
관련 제품 기능
이 워크플로를 다음에서 계속하세요. 구조화된 이벤트
안정적인 이벤트 이름, 타입이 지정된 필드, 개인 정보 보호가 검토된 운영 컨텍스트를 캡처합니다.
관련 SQL 레시피
SQL로 다음 질문에 답하세요
이 워크플로의 구조화된 필드에 대해 쿼리를 실행하고, 예제 결과를 검사하고, 유용한 답변을 대시보드 또는 알림으로 전환하세요.
인증 실패율 분석
조사가 필요한 인증 방법과 실패 이유는 무엇입니까?
레시피 열기의심스러운 인증 버스트 감지
어떤 인증 창에 집중된 실패 활동이 표시됩니까?
레시피 열기액세스 정책 거부 분석
가장 많은 행위자와 작업을 거부하는 액세스 정책은 무엇입니까?
레시피 열기API-주요 수명주기 이벤트 감사
소유자 검토가 필요한 API 키 수명주기는 무엇입니까?
레시피 열기SQL로 민감한 데이터 내보내기 검토
검토가 필요한 민감한 내보내기 클래스 또는 행위자 역할은 무엇입니까?
레시피 열기SQL을 사용하여 권한 있는 작업 감사
가장 자주 실패하거나 사람의 검토가 필요한 권한 있는 작업은 무엇입니까?
레시피 열기다음 단계
에이전트가 사용할 API 키를 생성하세요.
무료 플랜은 프롬프트를 실행하고, 테스트 이벤트를 보내고, 첫 번째 대시보드를 검토하는 데 충분합니다.
관련 페이지