共同事件契约
使这些查询可重用的字段
- timestamp_utc、actor_role、行动、resource_type、结果和环境
- requires_review、policy_version、authentication_method、及受控原因
- 仅当批准的调查需要时才使用受限的参与者或资源标识符
SQL 之前的定义
查询无法为您做出的决定
- 1将预期的策略拒绝与可疑的失败分开定义。
- 2限制一般报告维度,并将标识符移至受限的深入分析。
- 3与安全所有者一起设置保留、不变性和访问规则。
推荐顺序
先建立检测,然后诊断
分析模式
让结果解释决定
对最终行动结果建模
记录特权操作完成时的受控操作、资源类、参与者角色、策略结果和审核状态。
报告与证据分开
对趋势和队列使用聚合 SQL,同时在专为该需求设计的系统中保留不可变的源证据。
对审查的行为发出警报
在升级之前区分预期的拒绝、意外的失败、重复的尝试和新颖的行动类别。
完整的查询示例
复制查询,然后验证假设
中级authentication_events
分析认证失败率
按方法和原因衡量身份验证失败,同时保持流量和受影响的身份可见。
哪些认证方式和失败原因需要排查?
查看 SQL 和结果入门agent_tool_authorization_decisions
审核AI智能体工具授权决策
按风险类别审查允许、拒绝和需要批准的智能体工具决策,而无需收集提示、工具参数、结果或凭据。
哪些智能体工具最常被拒绝或转而寻求人工批准?
查看 SQL 和结果入门security_audit_events
使用 SQL 审核特权操作
总结敏感的管理行为、被拒绝的尝试以及审查所需的结果,而无需收集原始机密或资源内容。
哪些特权操作最常失败或需要人工审核?
查看 SQL 和结果高级authentication_events
检测可疑的身份验证突发
查找跨多个身份或粗略网络源重复失败的短身份验证窗口。
哪些身份验证窗口显示集中的失败活动?
查看 SQL 和结果入门authorization_events
分析访问策略拒绝
按策略、资源类别、参与者角色和受影响的身份对拒绝的操作进行排名。
哪些访问策略拒绝最多的参与者和操作?
查看 SQL 和结果中级api_key_audit_events
审核 API 密钥生命周期事件
在不记录 API 密钥材料的情况下查看创建、使用、轮换和撤销事件。
哪些 API 密钥生命周期需要所有者审核?
查看 SQL 和结果中级data_export_audit_events
使用 SQL 检查敏感数据导出
汇总导出量、拒绝的尝试、数据分类和审核状态,而不存储导出的内容。
哪些敏感导出类别或参与者角色需要审查?
查看 SQL 和结果