コモンイベント契約書
これらのクエリを再利用可能に保つフィールド
- timestamp_utc、actor_role、アクション、resource_type、結果、および環境
- requires_review、policy_version、authentication_method、および制御された理由
- アクターまたはリソースの識別子は、承認された調査で必要な場合にのみ制限されます。
SQL より前の定義
クエリでは決定できないこと
- 1予期されるポリシー拒否を、疑わしい失敗とは別に定義します。
- 2一般的なレポートのディメンションを制限したままにし、識別子を制限されたドリルダウンに移動します。
- 3セキュリティ所有者とともに、保持、不変性、およびアクセス ルールを設定します。
推奨される順序
最初にビルド検出、次に診断
分析パターン
結果で決定を説明する
最終的な行動の結果をモデル化する
制御されたアクション、リソース クラス、アクターの役割、ポリシーの結果を記録し、特権操作が完了したときにステータスを確認します。
報告を証拠から分離する
トレンドとキューには集約 SQL を使用し、その要件に合わせて設計されたシステム内で不変のソース証拠を保持します。
レビューされた行動に関するアラート
エスカレーションを作成する前に、予想される拒否、偶発的な失敗、繰り返しの試行、および新しいアクション クラスを区別します。
完全なレシピ
クエリをコピーし、仮定を検証します
認証失敗率の分析
トラフィック量と影響を受ける ID を可視化しながら、認証の失敗を方法と理由別に測定します。
どの認証方法と失敗の理由を調査する必要がありますか?
SQL と結果を参照してください。AI エージェント ツールの承認決定を監査する
プロンプト、ツールの引数、結果、資格情報を収集せずに、エージェント ツールの許可、拒否、承認が必要な決定をリスク クラスごとに確認します。
どのエージェント ツールが最も頻繁に拒否されたり、人間の承認に送られたりするのでしょうか?
SQL と結果を参照してください。SQL による特権アクションの監査
生の秘密やリソースの内容を収集せずに、機密の管理アクション、拒否された試行、およびレビューが必要な結果を要約します。
どの特権アクションが失敗するか、人間によるレビューが最も頻繁に必要になるのはどれですか?
SQL と結果を参照してください。不審な認証バーストを検出
多くの ID または粗いネットワーク ソースにわたって失敗が繰り返される短い認証ウィンドウを見つけます。
どの認証ウィンドウに集中障害アクティビティが表示されますか?
SQL と結果を参照してください。アクセスポリシーの拒否を分析する
拒否されたアクションをポリシー、リソースクラス、アクターの役割、影響を受けるアイデンティティごとにランク付けします。
最も多くのアクターとアクションを拒否するアクセス ポリシーはどれですか?
SQL と結果を参照してください。API-Key ライフサイクル イベントを監査する
API キー マテリアルをログに記録せずに、作成、使用、ローテーション、および失効イベントを確認します。
所有者のレビューが必要な API キーのライフサイクルはどれですか?
SQL と結果を参照してください。SQL で機密データのエクスポートを確認する
エクスポートされたコンテンツを保存せずに、エクスポート量、拒否された試行、データ分類、レビュー ステータスを要約します。
レビューが必要な機密エクスポート クラスまたはアクターの役割はどれですか?
SQL と結果を参照してください。しきい値の前にイベント コントラクトを適応させる
分析パターンを維持しますが、テーブル名、フィールド タイプ、ビジネス定義、時間枠、および最小ボリューム ルールを独自のイベントに対して検証します。パブリッシュされたすべてのクエリも計画され、ピン留めされたエンジンを使用して空の型付きテーブルに対して実行されます。