콘텐츠로 건너뛰기
Telemetry
보안 및 감사 SQL 레시피

인증 실패율 분석

트래픽 양과 영향을 받은 ID를 가시적으로 유지하면서 방법과 이유별로 인증 실패를 측정합니다.

중급authentication_events검토됨 2026-07-28테스트됨 아파치 DataFusion 45.2.0

검토자 Telemetry 제품 팀 . SQL 호환성, 이벤트 계약, 합성 출력 및 운영상의 주의사항. 표준 및 소유권 검토

질문에 답변됨

조사가 필요한 인증 방법과 실패 이유는 무엇입니까?

원시 실패 수는 일반적인 트래픽 증가를 반영할 수 있습니다. 실패율, 영향을 받은 ID 및 통제된 이유 범주는 자격 증명을 수집하지 않고도 손상된 로그인 경로와 고립된 사용자 오류를 구별하는 데 도움이 됩니다.

이벤트 계약

쿼리가 예상하는 필드

필드유형그것이 존재하는 이유
timestamp_utcTimestamp인증 결과 시간(UTC)입니다.
actor_idUtf8개인 정보가 보호되는 안정적인 ID 또는 세션 식별자입니다.
authentication_methodUtf8비밀번호, oauth, sso, 비밀번호 키 또는 기타 제어되는 값입니다.
outcomeUtf8성공 또는 실패.
failure_reasonUtf8통제된 카테고리; 비밀번호나 원시 공급자 응답이 아닙니다.
ip_countryUtf8제품의 개인 정보 보호 정책에 따라 파생된 대략적인 국가 코드입니다.
DataFusion SQL

쿼리 복사

sql
SELECT
  authentication_method,
  failure_reason,
  COUNT(*) AS attempts,
  COUNT(DISTINCT actor_id) AS affected_actors,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failed_attempts,
  100.0 * SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY
  authentication_method,
  failure_reason
HAVING COUNT(*) >= 20
ORDER BY failed_attempts DESC, failure_rate_pct DESC;

이 읽기 전용 쿼리는 빈 유형의 테이블에 대해 계획되고 실행됩니다. 아파치 DataFusion 45.2.0. 결정론적 샘플 출력은 합성되어 별도로 검토됩니다. 자신의 데이터에 대해 필드 유형, 임계값 및 비즈니스 정의를 검증합니다. 테스트 방법론을 읽어보세요.

쿼리 결과

방법별 인증 실패율

SSO 공급자 시간 초과는 다양한 행위자에게 영향을 미치며 예상되는 자격 증명 오류보다 실패율이 상당히 높습니다.

authentication_methodfailure_reasonattemptsaffected_actorsfailed_attemptsfailure_rate_pct
ssoprovider_timeout2020840
passwordinvalid_credential2020525
passkeyuser_cancelled2020210

합성 예제 출력. 운영 결정에 사용하기 전에 자체 이벤트 스키마 및 임계값에 대해 쿼리를 실행하세요.

Authentication failure rate by method: Analyze Authentication Failure Rate 예제 결과의 합성 failure_rate_pct 값에 대한 정적 차트
결정론적 예제 출력의 색인 생성 가능한 SVG입니다. 기사, 런북 또는 저작자가 포함된 디자인 검토를 위해 다운로드하세요.

예제 재현

공공 픽스처 다운로드

JSON 번들은 타입이 지정된 이벤트 계약을 포함합니다. reproducible 입력 행, 정확한 SQL, 예상 출력, 검토 참고 사항 및 엔진 버전. CSV에는 표시된 결과가 포함됩니다.

SQL 작동 방식

  1. 1연속 24시간 창을 통해 개인 자격 증명을 노출하지 않고도 손상된 방법이나 ID 제공자 사고를 볼 수 있습니다.
  2. 2개인 정보를 보호하는 고유한 행위자 ID는 반복적인 시도와 별도로 폭발 반경을 추정합니다.
  3. 3최소 볼륨 임계값은 비정상적인 시도가 비율 순위를 장악하는 것을 방지합니다.

결정해야 할 극단적인 경우

  • 비밀번호, 토큰, 세션 쿠키, 전체 IP 주소 또는 원시 ID 제공자 페이로드를 기록하지 마십시오.
  • 예상되는 사용자 취소 및 의심스러운 자동 시도에는 별도의 사유 카테고리와 대응 정책이 필요합니다.
  • 국가 수준의 세분화는 민감할 수 있으므로 문서화된 목적과 보존 정책을 통해서만 수집해야 합니다.

추천 대시보드

  • 트렌드: 인증 방식별 failure_rate_pct
  • 바: 통제된 실패 이유에 따른 affected_actors
  • 표: 개인 정보 보호 식별자를 사용하는 최신 보안 이벤트

알림 안내

지속적인 메소드 수준 비율 및 영향을 받는 행위자 임계값에 대한 알림 보안 대응 프로세스를 통해 의심스러운 행동을 라우팅합니다.

알림 설정 읽기

레시피를 활용해 보세요

관련 계측 및 가이드

소스 데이터 정의

이 분석을 위한 이벤트 스키마

분석 계속하기

실제 이벤트에서 실행

테이블을 만들고, 필드를 조정하고, 결과를 저장하세요.

무료로 시작하고, 구조화된 이벤트를 보내고, 쿼리 결과를 차트, 공유 대시보드 위젯 또는 알림 입력으로 사용하세요.

API 키 받기