本文へ移動
Telemetry
セキュリティと監査 SQL レシピ

認証失敗率の分析

トラフィック量と影響を受ける ID を可視化しながら、認証の失敗を方法と理由別に測定します。

中級者authentication_eventsレビュー済み 2026-07-28テスト済み アパッチ DataFusion 45.2.0

レビュー者 Telemetry 製品チーム . SQL の互換性、イベント コントラクト、合成出力、および操作上の注意事項. 基準と所有権を確認する

質問に回答しました

どの認証方法と失敗の理由を調査する必要がありますか?

生の障害数は、通常のトラフィックの増加を反映している可能性があります。失敗率、影響を受ける ID、および制御された理由のカテゴリは、資格情報を収集せずに、破損したログイン パスと孤立したユーザー エラーを区別するのに役立ちます。

イベント契約

クエリが期待するフィールド

フィールド種類なぜ存在するのか
timestamp_utcTimestampUTC での認証結果時刻。
actor_idUtf8プライバシーに配慮した安定した ID またはセッション ID。
authentication_methodUtf8パスワード、oauth、sso、パスキー、またはその他の制御された値。
outcomeUtf8成功か失敗か。
failure_reasonUtf8管理されたカテゴリー。パスワードや生のプロバイダー応答は決してありません。
ip_countryUtf8製品のプライバシー ポリシーに基づいて導出された大まかな国コード。
DataFusion SQL

クエリをコピーする

sql
SELECT
  authentication_method,
  failure_reason,
  COUNT(*) AS attempts,
  COUNT(DISTINCT actor_id) AS affected_actors,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
  100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
  authentication_method,
  failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;

この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。

クエリ結果

方式別の認証失敗率

SSO プロバイダーのタイムアウトは多くの個別のアクターに影響を及ぼし、予想される資格情報エラーよりもかなり高い失敗率になります。

authentication_methodfailure_reasonattemptsaffected_actorsfailed_attemptsfailure_rate_pct
ssoprovider_timeout2020840
passwordinvalid_credential2020525
passkeyuser_cancelled2020210

合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。

Authentication failure rate by method: Analyze Authentication Failure Rate 結果例からの合成 failure_rate_pct 値の静的チャート
決定論的な出力例のインデックス可能な SVG。記事、ランブック、または出典を明示した設計レビューのためにダウンロードしてください。

例を再現する

パブリックフィクスチャをダウンロードする

JSON バンドルには、型付きイベント コントラクトが含まれています。 reproducible 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。

SQL の仕組み

  1. 124 時間周期で、個々の資格情報を公開することなく、壊れたメソッドまたは ID プロバイダーのインシデントを可視化します。
  2. 2プライバシーに配慮した個別のアクター ID により、繰り返しの試行とは別に爆発半径が推定されます。
  3. 3最小量のしきい値により、1 つの異常な試行がレート ランキングを支配するのを防ぎます。

決定すべきエッジケース

  • パスワード、トークン、セッション Cookie、完全な IP アドレス、または生の ID プロバイダーのペイロードをログに記録しないでください。
  • 予想されるユーザーのキャンセルと不審な自動試行には、別個の理由カテゴリと対応ポリシーが必要です。
  • 国レベルのセグメンテーションは機密性が高い場合があるため、文書化された目的と保持ポリシーを使用してのみ収集される必要があります。

推奨されるダッシュボード

  • 傾向: 認証方法別 failure_rate_pct
  • バー: 制御された障害理由による affected_actors
  • 表: プライバシーに配慮した識別子を使用した最新のセキュリティ イベント

アラートガイダンス

持続的なメソッドレベルのレートと影響を受けるアクターのしきい値に関するアラート。セキュリティ対応プロセスを通じて不審な動作をルーティングします。

アラート設定を読む

レシピを活用する

関連する機器とガイド

ソースデータを定義する

この分析のイベント スキーマ

分析を続ける

実際のイベントで実行する

テーブルを作成し、フィールドを調整して、結果を保存します

無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。

API キーを取得する