用例证据路径
Security and Audit-Log Analytics:从实施到决策
完整的 security and audit-log analytics 测量循环连接一个拥有的工作流程、一个有界事件契约、一个受控装置和一个有人可以采取行动的问题。
- 1
设定边界
库存身份验证和特权操作边界。
- 2
捕捉结果
Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.
- 3
证明行数
在发出警报之前执行被拒绝、失败、成功和可疑的路径。
- 4
做出决定
哪种登录方法出现持续失败高峰?
智能体提示
将其粘贴到您的编码代理中
更换 YOUR_API_KEY 注册后,然后要求智能体运行产品流程并验证第一个事件。
代理提示
Security and Audit-Log Analytics 设置提示
text
使用 Telemetry 实现仪器安全和审核日志工作流程。
使用 /skill.md 和此 Telemetry API 密钥:YOUR_API_KEY
通过 event_id、actor_id、target_id、authentication_method、action、outcome、failure_reason、policy_version、session_id、ip_country(批准后)记录受控身份验证和授权结果、environment、 release 和 timestamp_utc。
创建身份验证失败率、受影响的身份、被拒绝的操作、策略更改和事件时间表的查询。文档保留和访问所有权。
切勿记录密码、令牌、cookie、完整 IP 地址、授权标头、恢复代码或原始身份提供商有效负载。通过安全响应流程路由可疑行为,而不是将通用产品警报视为入侵检测器。设置步骤
- 1库存身份验证和特权操作边界。
- 2与安全所有者一起定义受控结果和原因。
- 3使用具有显式保留的隐私安全参与者和目标标识符。
- 4在发出警报之前执行被拒绝、失败、成功和可疑的路径。
要捕获的事件
authentication_completedauthorization_deniedprivileged_action_completedaccess_policy_changedsecurity_investigation_opened
问题已解锁
- 哪种登录方法出现持续失败高峰?
- 有多少不同的身份受到影响?
- 事件窗口期间发生了哪些特权操作?
事件架构起点
此工作流程的事件契约
在将查询或代码片段适应生产之前,请检查行粒度、发出边界、所需类型、隐私类、示例有效负载和验证清单。
相关产品功能
继续此工作流程 结构化事件
捕获稳定的事件名称、键入的字段和经过隐私审查的操作上下文。
相关 SQL 查询示例
用 SQL 回答下一个问题
针对此工作流程中的结构化字段运行查询,检查示例结果,并将有用的答案转换为仪表板或警报。
安全和审计中级
分析认证失败率
哪些认证方式和失败原因需要排查?
打开查询示例安全和审计高级
检测可疑的身份验证突发
哪些身份验证窗口显示集中的失败活动?
打开查询示例安全和审计入门
分析访问策略拒绝
哪些访问策略拒绝最多的参与者和操作?
打开查询示例安全和审计中级
审核 API 密钥生命周期事件
哪些 API 密钥生命周期需要所有者审核?
打开查询示例安全和审计中级
使用 SQL 检查敏感数据导出
哪些敏感导出类别或参与者角色需要审查?
打开查询示例安全和审计入门
使用 SQL 审核特权操作
哪些特权操作最常失败或需要人工审核?
打开查询示例完整系列安全和审计 SQL
相关页面