イベント契約
クエリが期待するフィールド
| フィールド | 種類 | なぜ存在するのか |
|---|---|---|
| timestamp_utc | Timestamp | UTC での認証結果時刻。 |
| actor_id | Utf8 | プライバシーに配慮した安定した ID またはセッション ID。 |
| authentication_method | Utf8 | パスワード、oauth、sso、パスキー、またはその他の制御された値。 |
| outcome | Utf8 | 成功か失敗か。 |
| failure_reason | Utf8 | 管理されたカテゴリー。パスワードや生のプロバイダー応答は決してありません。 |
| ip_country | Utf8 | 製品のプライバシー ポリシーに基づいて導出された大まかな国コード。 |
クエリをコピーする
SELECT
authentication_method,
failure_reason,
COUNT(*) AS attempts,
COUNT(DISTINCT actor_id) AS affected_actors,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
authentication_method,
failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。
クエリ結果
方式別の認証失敗率
SSO プロバイダーのタイムアウトは多くの個別のアクターに影響を及ぼし、予想される資格情報エラーよりもかなり高い失敗率になります。
| authentication_method | failure_reason | attempts | affected_actors | failed_attempts | failure_rate_pct |
|---|---|---|---|---|---|
| sso | provider_timeout | 20 | 20 | 8 | 40 |
| password | invalid_credential | 20 | 20 | 5 | 25 |
| passkey | user_cancelled | 20 | 20 | 2 | 10 |
合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。
例を再現する
パブリックフィクスチャをダウンロードする
JSON バンドルには、型付きイベント コントラクトが含まれています。 reproducible 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。
SQL の仕組み
- 124 時間周期で、個々の資格情報を公開することなく、壊れたメソッドまたは ID プロバイダーのインシデントを可視化します。
- 2プライバシーに配慮した個別のアクター ID により、繰り返しの試行とは別に爆発半径が推定されます。
- 3最小量のしきい値により、1 つの異常な試行がレート ランキングを支配するのを防ぎます。
決定すべきエッジケース
- パスワード、トークン、セッション Cookie、完全な IP アドレス、または生の ID プロバイダーのペイロードをログに記録しないでください。
- 予想されるユーザーのキャンセルと不審な自動試行には、別個の理由カテゴリと対応ポリシーが必要です。
- 国レベルのセグメンテーションは機密性が高い場合があるため、文書化された目的と保持ポリシーを使用してのみ収集される必要があります。
推奨されるダッシュボード
- 傾向: 認証方法別 failure_rate_pct
- バー: 制御された障害理由による affected_actors
- 表: プライバシーに配慮した識別子を使用した最新のセキュリティ イベント
レシピを活用する
関連する機器とガイド
ソースデータを定義する
この分析のイベント スキーマ
分析を続ける
実際のイベントで実行する
テーブルを作成し、フィールドを調整して、結果を保存します
無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。