用例證據路徑
Security and Audit-Log Analytics:從實施到決策
完整的 security and audit-log analytics 測量迴圈連線一個擁有的工作流程、一個有界事件契約、一個受控裝置和一個有人可以採取行動的問題。
- 1
設定邊界
庫存身分驗證和特權操作邊界。
- 2
捕捉結果
Begin with authentication_completed, authorization_denied, privileged_action_completed and document the grain of each event.
- 3
證明行數
在發出警示之前執行被拒絕、失敗、成功和可疑的路徑。
- 4
做出決定
哪種登入方法出現持續失敗高峰?
代理提示
將其貼上到您的編碼代理中
更換 YOUR_API_KEY 註冊後,然後要求代理執行產品流程並驗證第一個事件。
代理提示
Security and Audit-Log Analytics 設定提示
text
使用 Telemetry 實現儀器安全和審查日誌工作流程。
使用 /skill.md 和此 Telemetry API 金鑰:YOUR_API_KEY
透過 event_id、actor_id、target_id、authentication_method、action、outcome、failure_reason、policy_version、session_id、ip_country(批准後)記錄受控身分驗證和授權結果、environment、 release 和 timestamp_utc。
建立身分驗證失敗率、受影響的身分、被拒絕的操作、策略更改和事件時間表的查詢。文件保留和存取所有權。
切勿記錄密碼、權杖、cookie、完整 IP 地址、授權標頭、恢復程式碼或原始身分提供商有效負載。透過安全回應流程路由可疑行為,而不是將通用產品警示視為入侵檢測器。設定步驟
- 1庫存身分驗證和特權操作邊界。
- 2與安全所有者一起定義受控結果和原因。
- 3使用具有顯式保留的隱私安全參與者和目標識別符號。
- 4在發出警示之前執行被拒絕、失敗、成功和可疑的路徑。
要捕獲的事件
authentication_completedauthorization_deniedprivileged_action_completedaccess_policy_changedsecurity_investigation_opened
問題已解鎖
- 哪種登入方法出現持續失敗高峰?
- 有多少不同的身分受到影響?
- 事件視窗期間發生了哪些特權操作?
事件架構起點
此工作流程的事件契約
在將查詢或程式碼片段適應生產之前,請檢查行粒度、發出邊界、所需型別、隱私類、範例有效負載和驗證清單。
相關產品功能
繼續此工作流程 結構化事件
捕獲穩定的事件名稱、鍵入的欄位和經過隱私審查的操作上下文。
相關 SQL 查詢範例
用 SQL 回答下一個問題
針對此工作流程中的結構化欄位執行查詢,檢查範例結果,並將有用的答案轉換為儀表板或警示。
安全和稽核中級
分析認證失敗率
哪些認證方式和失敗原因需要排查?
開啟查詢範例安全和稽核高階
檢測可疑的身分驗證突發
哪些身分驗證視窗顯示集中的失敗活動?
開啟查詢範例安全和稽核入門
分析存取策略拒絕
哪些存取策略拒絕最多的參與者和操作?
開啟查詢範例安全和稽核中級
審查 API 金鑰生命週期事件
哪些 API 金鑰生命週期需要所有者審查?
開啟查詢範例安全和稽核中級
使用 SQL 檢查敏感資料匯出
哪些敏感匯出類別或參與者角色需要審查?
開啟查詢範例安全和稽核入門
使用 SQL 審查特權操作
哪些特權操作最常失敗或需要人工審查?
開啟查詢範例完整系列安全和稽核 SQL
相關頁面