Saltar al contenido
Telemetry
Seguridad y auditoría receta SQL

Analizar la tasa de fallas de autenticación

Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.

Intermedioauthentication_eventsRevisado 2026-07-28Probado con Apache DataFusion 45.2.0

Revisado por el equipo de producto Telemetry en . Compatibilidad con SQL, contrato de eventos, resultados sintéticos y advertencias operativas. Revisar los estándares y la propiedad

Pregunta respondida

¿Qué métodos de autenticación y motivos de falla necesitan investigación?

Un recuento bruto de fallas puede reflejar el crecimiento del tráfico normal. La tasa de fallas, las identidades afectadas y las categorías de motivos controlados ayudan a distinguir una ruta de inicio de sesión rota de un error de usuario aislado sin recopilar credenciales.

Contrato de evento

Campos que espera la consulta

CampoTipoPor que existe
timestamp_utcTimestampHora del resultado de la autenticación en UTC.
actor_idUtf8Identidad estable segura para la privacidad o identificador de sesión.
authentication_methodUtf8contraseña, oauth, sso, clave de acceso u otro valor controlado.
outcomeUtf8éxito o fracaso.
failure_reasonUtf8Categoría controlada; nunca una contraseña o una respuesta sin formato del proveedor.
ip_countryUtf8Código de país aproximado derivado de la política de privacidad del producto.
DataFusionSQL

Copiar la consulta

sql
SELECT
  authentication_method,
  failure_reason,
  COUNT(*) AS attempts,
  COUNT(DISTINCT actor_id) AS affected_actors,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
  100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
  authentication_method,
  failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;

Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.

Resultado de la consulta

Tasa de error de autenticación por método

Los tiempos de espera del proveedor de SSO afectan a muchos actores distintos y tienen una tasa de fallas materialmente mayor que los errores de credenciales esperados.

authentication_methodfailure_reasonattemptsaffected_actorsfailed_attemptsfailure_rate_pct
ssoprovider_timeout2020840
passwordinvalid_credential2020525
passkeyuser_cancelled2020210

Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.

Authentication failure rate by method: gráfico estático de valores sintéticos de failure_rate_pct del resultado del ejemplo Analyze Authentication Failure Rate
SVG indexable de la salida del ejemplo determinista. Descárguelo para ver un artículo, un runbook o una revisión de diseño con atribución.

Reproducir el ejemplo

Descargar el accesorio público

El paquete JSON incluye el contrato de evento escrito, reproducible filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.

Cómo funciona el SQL

  1. 1Una ventana continua de 24 horas hace visible un método roto o un incidente de proveedor de identidad sin exponer las credenciales individuales.
  2. 2Las distintas identificaciones de actores seguras para la privacidad estiman el radio de la explosión por separado de los intentos repetidos.
  3. 3Un umbral de volumen mínimo evita que un intento inusual domine la clasificación de tarifas.

Casos extremos para decidir

  • No registre contraseñas, tokens, cookies de sesión, direcciones IP completas ni cargas útiles de proveedores de identidad sin procesar.
  • La cancelación esperada de un usuario y los intentos automatizados sospechosos necesitan categorías de motivos y políticas de respuesta independientes.
  • La segmentación a nivel de país puede ser delicada y debe recopilarse únicamente con un propósito documentado y una política de retención.

Panel recomendado

  • Tendencia: failure_rate_pct por método de autenticación
  • Barras: affected_actors por motivo de falla controlada
  • Tabla: eventos de seguridad más recientes que utilizan identificadores seguros para la privacidad

Guía de alerta

Alertar sobre una tasa sostenida a nivel de método y un umbral de actor afectado; encaminar el comportamiento sospechoso a través del proceso de respuesta de seguridad.

Leer configuración de alerta

Pon la receta a trabajar

Instrumentación y guías relacionadas.

Definir los datos de origen

Esquemas de eventos para este análisis.

Continuar el análisis

Ejecútelo en eventos reales.

Crea una tabla, adapta los campos y guarda el resultado.

Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.

Obtén una clave API