Saltar al contenido
Telemetry
colección de recetas SQL

Seguridad y auditoría Recetas SQL

Analice acciones privilegiadas, resultados de autenticación, denegaciones de políticas y colas de revisión de eventos de seguridad controlados sin exponer secretos.

contrato de evento común

Campos que mantienen estas consultas reutilizables

  • timestamp_utc, actor_role, acción, resource_type, resultado y entorno
  • requires_review, policy_version, authentication_method y motivo controlado
  • Identificadores de actores o recursos restringidos solo cuando una investigación aprobada los requiera

Definiciones antes de SQL

Decisiones que la consulta no puede tomar por usted

  1. 1Defina las denegaciones de políticas esperadas por separado de las fallas sospechosas.
  2. 2Mantenga delimitadas las dimensiones generales de los informes y mueva los identificadores a desgloses restringidos.
  3. 3Establezca reglas de retención, inmutabilidad y acceso con el propietario de la seguridad.

Secuencia recomendada

Primero la detección de compilación, luego el diagnóstico

Patrones de análisis

Hacer que el resultado explique una decisión.

Modelar resultados de acciones terminales

Registre la acción controlada, la clase de recurso, la función del actor, el resultado de la política y el estado de la revisión cuando se complete la operación privilegiada.

Separar los informes de las pruebas

Utilice SQL agregado para tendencias y colas mientras conserva evidencia de fuente inmutable en el sistema diseñado para ese requisito.

Alerta sobre comportamiento revisado

Distinga negaciones esperadas, fallas accidentales, intentos repetidos y clases de acción novedosas antes de crear una escalada.

recetas completas

Copie la consulta y luego valide las suposiciones.

Intermedioauthentication_events

Analizar la tasa de fallas de autenticación

Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.

¿Qué métodos de autenticación y motivos de falla necesitan investigación?

Ver SQL y resultado
Principianteagent_tool_authorization_decisions

Auditar las decisiones de autorización de la herramienta del agente de IA

Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.

¿Qué herramientas de agentes se niegan o se envían a la aprobación humana con mayor frecuencia?

Ver SQL y resultado
Principiantesecurity_audit_events

Auditar acciones privilegiadas con SQL

Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.

¿Qué acciones privilegiadas fallan o requieren revisión humana con mayor frecuencia?

Ver SQL y resultado
Avanzadoauthentication_events

Detectar ráfagas de autenticación sospechosas

Encuentre ventanas de autenticación breves con fallas repetidas en muchas identidades o fuentes de red generales.

¿Qué ventanas de autenticación muestran actividad de falla concentrada?

Ver SQL y resultado
Principianteauthorization_events

Analizar las denegaciones de políticas de acceso

Clasifique las acciones denegadas por política, clase de recurso, rol de actor e identidades afectadas.

¿Qué políticas de acceso niegan la mayor cantidad de actores y acciones?

Ver SQL y resultado
Intermedioapi_key_audit_events

Auditar eventos del ciclo de vida de las claves API

Revise los eventos de creación, uso, rotación y revocación sin registrar material de clave API.

¿Qué ciclos de vida de las claves API requieren la revisión del propietario?

Ver SQL y resultado
Intermediodata_export_audit_events

Revisar las exportaciones de datos confidenciales con SQL

Resuma el volumen de exportación, los intentos denegados, las clasificaciones de datos y el estado de revisión sin almacenar el contenido exportado.

¿Qué clases de exportación o roles de actores sensibles requieren revisión?

Ver SQL y resultado

Adaptar el contrato del evento antes del umbral.

Mantenga el patrón de análisis, pero valide los nombres de las tablas, los tipos de campos, las definiciones comerciales, las ventanas de tiempo y las reglas de volumen mínimo con respecto a sus propios eventos. Cada consulta publicada también se planifica y ejecuta en una tabla escrita vacía con el motor fijado.