Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Hora del resultado de la autenticación en UTC. |
| actor_id | Utf8 | Identidad estable segura para la privacidad o identificador de sesión. |
| authentication_method | Utf8 | contraseña, oauth, sso, clave de acceso u otro valor controlado. |
| outcome | Utf8 | éxito o fracaso. |
| failure_reason | Utf8 | Categoría controlada; nunca una contraseña o una respuesta sin formato del proveedor. |
| ip_country | Utf8 | Código de país aproximado derivado de la política de privacidad del producto. |
Copiar la consulta
SELECT
authentication_method,
failure_reason,
COUNT(*) AS attempts,
COUNT(DISTINCT actor_id) AS affected_actors,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
authentication_method,
failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Tasa de error de autenticación por método
Los tiempos de espera del proveedor de SSO afectan a muchos actores distintos y tienen una tasa de fallas materialmente mayor que los errores de credenciales esperados.
| authentication_method | failure_reason | attempts | affected_actors | failed_attempts | failure_rate_pct |
|---|---|---|---|---|---|
| sso | provider_timeout | 20 | 20 | 8 | 40 |
| password | invalid_credential | 20 | 20 | 5 | 25 |
| passkey | user_cancelled | 20 | 20 | 2 | 10 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, reproducible filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1Una ventana continua de 24 horas hace visible un método roto o un incidente de proveedor de identidad sin exponer las credenciales individuales.
- 2Las distintas identificaciones de actores seguras para la privacidad estiman el radio de la explosión por separado de los intentos repetidos.
- 3Un umbral de volumen mínimo evita que un intento inusual domine la clasificación de tarifas.
Casos extremos para decidir
- No registre contraseñas, tokens, cookies de sesión, direcciones IP completas ni cargas útiles de proveedores de identidad sin procesar.
- La cancelación esperada de un usuario y los intentos automatizados sospechosos necesitan categorías de motivos y políticas de respuesta independientes.
- La segmentación a nivel de país puede ser delicada y debe recopilarse únicamente con un propósito documentado y una política de retención.
Panel recomendado
- Tendencia: failure_rate_pct por método de autenticación
- Barras: affected_actors por motivo de falla controlada
- Tabla: eventos de seguridad más recientes que utilizan identificadores seguros para la privacidad
Guía de alerta
Alertar sobre una tasa sostenida a nivel de método y un umbral de actor afectado; encaminar el comportamiento sospechoso a través del proceso de respuesta de seguridad.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Definir los datos de origen
Esquemas de eventos para este análisis.
Continuar el análisis
Auditar las decisiones de autorización de la herramienta del agente de IA
Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.
Receta abiertaAuditar acciones privilegiadas con SQL
Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.
Receta abiertaDetectar ráfagas de autenticación sospechosas
Encuentre ventanas de autenticación breves con fallas repetidas en muchas identidades o fuentes de red generales.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.