跳至主要內容
Telemetry
適用於調查身分驗證和特權操作的團隊

安全和稽核日誌分析

針對身分驗證失敗、存取更改、特權操作和事件時間表設計隱私感知安全事件。

審閱者 Telemetry產品團隊 . 事件契約、推薦分析和隱私邊界. 審查標準和所有權

為什麼這有效
  • 無需收集憑證即可測量故障率和爆炸半徑。
  • 將參與者、目標、原因和授權結果保留為受控欄位。
  • 從僅附加審查事件建置可重現的事件時間表。
用例證據路徑

Security and Audit-Log Analytics:從實施到決策

完整的 security and audit-log analytics 測量迴圈連線一個擁有的工作流程、一個有界事件契約、一個受控裝置和一個有人可以採取行動的問題。

  1. 1

    設定邊界

    庫存身分驗證和特權操作邊界。

  2. 2

    捕捉結果

    Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.

  3. 3

    證明行數

    在發出警示之前執行被拒絕、失敗、成功和可疑的路徑。

  4. 4

    做出決定

    哪種登入方法出現持續失敗高峰?

代理提示

將其貼上到您的編碼代理中

更換 YOUR_API_KEY 註冊後,然後要求代理執行產品流程並驗證第一個事件。

代理提示

Security and Audit-Log Analytics 設定提示

text
使用 Telemetry 實現儀器安全和審查日誌工作流程。

使用 /skill.md 和此 Telemetry API 金鑰:YOUR_API_KEY

透過 event_id、actor_id、target_id、authentication_method、action、outcome、failure_reason、policy_version、session_id、ip_country(批准後)記錄受控身分驗證和授權結果、environment、 release 和 timestamp_utc。

建立身分驗證失敗率、受影響的身分、被拒絕的操作、策略更改和事件時間表的查詢。文件保留和存取所有權。

切勿記錄密碼、權杖、cookie、完整 IP 地址、授權標頭、恢復程式碼或原始身分提供商有效負載。透過安全回應流程路由可疑行為,而不是將通用產品警示視為入侵檢測器。

設定步驟

  1. 1庫存身分驗證和特權操作邊界。
  2. 2與安全所有者一起定義受控結果和原因。
  3. 3使用具有顯式保留的隱私安全參與者和目標識別符號。
  4. 4在發出警示之前執行被拒絕、失敗、成功和可疑的路徑。

要捕獲的事件

authentication_completedauthorization_deniedprivileged_action_completedaccess_policy_changedsecurity_investigation_opened

問題已解鎖

  • 哪種登入方法出現持續失敗高峰?
  • 有多少不同的身分受到影響?
  • 事件視窗期間發生了哪些特權操作?

事件架構起點

在將查詢或程式碼片段適應生產之前,請檢查行粒度、發出邊界、所需型別、隱私類、範例有效負載和驗證清單。

相關產品功能

繼續此工作流程 結構化事件

捕獲穩定的事件名稱、鍵入的欄位和經過隱私審查的操作上下文。

相關 SQL 查詢範例

用 SQL 回答下一個問題

針對此工作流程中的結構化欄位執行查詢,檢查範例結果,並將有用的答案轉換為儀表板或警示。

瀏覽所有查詢範例

下一步

建立您的代理將使用的 API 金鑰

免費計劃足以執行提示、傳送測試事件和檢視第一個儀表板。

相關頁面