콘텐츠로 건너뛰기
Telemetry
SQL 레시피 모음

보안 및 감사 SQL 레시피

비밀을 노출하지 않고 통제된 보안 이벤트의 권한 있는 작업, 인증 결과, 정책 거부 및 검토 대기열을 분석합니다.

공통 이벤트 계약

이러한 쿼리를 재사용 가능하게 유지하는 필드

  • timestamp_utc, actor_role, 작업, resource_type, 결과 및 환경
  • requires_review, policy_version, authentication_method 및 통제된 이유
  • 승인된 조사에 필요한 경우에만 제한된 행위자 또는 자원 식별자

SQL 이전의 정의

쿼리가 대신 내릴 수 없는 결정

  1. 1의심스러운 실패와 별도로 예상되는 정책 거부를 정의합니다.
  2. 2일반 보고 차원을 제한된 상태로 유지하고 식별자를 제한된 드릴다운으로 이동합니다.
  3. 3보안 소유자와 함께 보존, 불변성 및 액세스 규칙을 설정하십시오.

권장 순서

먼저 탐지를 구축한 다음 진단을 구축하세요.

분석 패턴

결과를 통해 결정을 설명

최종 조치 결과 모델링

권한 있는 작업이 완료되면 제어된 작업, 리소스 클래스, 행위자 역할, 정책 결과 및 검토 상태를 기록합니다.

증거와 별도의 보고

해당 요구 사항에 맞게 설계된 시스템에서 변경 불가능한 소스 증거를 보존하면서 추세 및 대기열에 집계 SQL을 사용합니다.

검토된 행동에 대한 알림

에스컬레이션을 생성하기 전에 예상되는 거부, 우발적인 실패, 반복적인 시도, 새로운 조치 클래스를 구별하세요.

완전한 레시피

쿼리를 복사한 다음 가정 검증

중급authentication_events

인증 실패율 분석

트래픽 양과 영향을 받은 ID를 가시적으로 유지하면서 방법과 이유별로 인증 실패를 측정합니다.

조사가 필요한 인증 방법과 실패 이유는 무엇입니까?

SQL 및 결과를 참조하세요.
초보자agent_tool_authorization_decisions

AI 에이전트 도구 승인 결정 감사

프롬프트, 도구 인수, 결과 또는 자격 증명을 수집하지 않고 위험 등급별로 허용, 거부 및 승인이 필요한 에이전트 도구 결정을 검토합니다.

가장 자주 거부되거나 사람 승인으로 전달되는 에이전트 도구는 무엇입니까?

SQL 및 결과를 참조하세요.
초보자security_audit_events

SQL을 사용하여 권한 있는 작업 감사

원시 비밀이나 리소스 콘텐츠를 수집하지 않고 민감한 관리 작업, 시도 거부, 필수 결과 검토를 요약합니다.

가장 자주 실패하거나 사람의 검토가 필요한 권한 있는 작업은 무엇입니까?

SQL 및 결과를 참조하세요.
고급authentication_events

의심스러운 인증 버스트 감지

여러 ID 또는 거친 네트워크 소스에서 반복적으로 실패하는 짧은 인증 창을 찾으세요.

어떤 인증 창에 집중된 실패 활동이 표시됩니까?

SQL 및 결과를 참조하세요.
초보자authorization_events

액세스 정책 거부 분석

정책, 리소스 클래스, 행위자 역할 및 영향을 받는 ID별로 거부된 작업의 순위를 지정합니다.

가장 많은 행위자와 작업을 거부하는 액세스 정책은 무엇입니까?

SQL 및 결과를 참조하세요.
중급api_key_audit_events

API-주요 수명주기 이벤트 감사

API 키 자료를 기록하지 않고 생성, 사용, 순환 및 해지 이벤트를 검토합니다.

소유자 검토가 필요한 API 키 수명주기는 무엇입니까?

SQL 및 결과를 참조하세요.
중급data_export_audit_events

SQL로 민감한 데이터 내보내기 검토

내보낸 내용을 저장하지 않고 내보내기 볼륨, 거부된 시도, 데이터 분류, 검토 상태를 요약합니다.

검토가 필요한 민감한 내보내기 클래스 또는 행위자 역할은 무엇입니까?

SQL 및 결과를 참조하세요.

임계값 이전에 이벤트 계약을 조정하세요.

분석 패턴을 유지하되 자신의 이벤트에 대해 테이블 이름, 필드 유형, 비즈니스 정의, 기간 및 최소 볼륨 규칙을 검증하세요. 게시된 모든 쿼리는 고정된 엔진을 사용하여 빈 형식의 테이블에 대해 계획되고 실행됩니다.