跳转到内容
Telemetry
适用于调查身份验证和特权操作的团队

安全和审计日志分析

针对身份验证失败、访问更改、特权操作和事件时间表设计隐私感知安全事件。

审阅者 Telemetry产品团队 . 事件契约、推荐分析和隐私边界. 审查标准和所有权

为什么这有效
  • 无需收集凭证即可测量故障率和爆炸半径。
  • 将参与者、目标、原因和授权结果保留为受控字段。
  • 从仅附加审核事件构建可重现的事件时间表。
用例证据路径

Security and Audit-Log Analytics:从实施到决策

完整的 security and audit-log analytics 测量循环连接一个拥有的工作流程、一个有界事件契约、一个受控装置和一个有人可以采取行动的问题。

  1. 1

    设定边界

    库存身份验证和特权操作边界。

  2. 2

    捕捉结果

    Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.

  3. 3

    证明行数

    在发出警报之前执行被拒绝、失败、成功和可疑的路径。

  4. 4

    做出决定

    哪种登录方法出现持续失败高峰?

智能体提示

将其粘贴到您的编码代理中

更换 YOUR_API_KEY 注册后,然后要求智能体运行产品流程并验证第一个事件。

代理提示

Security and Audit-Log Analytics 设置提示

text
使用 Telemetry 实现仪器安全和审核日志工作流程。

使用 /skill.md 和此 Telemetry API 密钥:YOUR_API_KEY

通过 event_id、actor_id、target_id、authentication_method、action、outcome、failure_reason、policy_version、session_id、ip_country(批准后)记录受控身份验证和授权结果、environment、 release 和 timestamp_utc。

创建身份验证失败率、受影响的身份、被拒绝的操作、策略更改和事件时间表的查询。文档保留和访问所有权。

切勿记录密码、令牌、cookie、完整 IP 地址、授权标头、恢复代码或原始身份提供商有效负载。通过安全响应流程路由可疑行为,而不是将通用产品警报视为入侵检测器。

设置步骤

  1. 1库存身份验证和特权操作边界。
  2. 2与安全所有者一起定义受控结果和原因。
  3. 3使用具有显式保留的隐私安全参与者和目标标识符。
  4. 4在发出警报之前执行被拒绝、失败、成功和可疑的路径。

要捕获的事件

authentication_completedauthorization_deniedprivileged_action_completedaccess_policy_changedsecurity_investigation_opened

问题已解锁

  • 哪种登录方法出现持续失败高峰?
  • 有多少不同的身份受到影响?
  • 事件窗口期间发生了哪些特权操作?

事件架构起点

在将查询或代码片段适应生产之前,请检查行粒度、发出边界、所需类型、隐私类、示例有效负载和验证清单。

相关产品功能

继续此工作流程 结构化事件

捕获稳定的事件名称、键入的字段和经过隐私审查的操作上下文。

相关 SQL 查询示例

用 SQL 回答下一个问题

针对此工作流程中的结构化字段运行查询,检查示例结果,并将有用的答案转换为仪表板或警报。

浏览所有查询示例

下一步

创建您的智能体将使用的 API 密钥

免费计划足以运行提示、发送测试事件和查看第一个仪表板。

相关页面