跳转到内容
Telemetry
SQL查询示例集合

安全和审计 SQL 查询示例

分析特权操作、身份验证结果、策略拒绝并审查受控安全事件的队列,而不会泄露机密。

共同事件契约

使这些查询可重用的字段

  • timestamp_utc、actor_role、行动、resource_type、结果和环境
  • requires_review、policy_version、authentication_method、及受控原因
  • 仅当批准的调查需要时才使用受限的参与者或资源标识符

SQL 之前的定义

查询无法为您做出的决定

  1. 1将预期的策略拒绝与可疑的失败分开定义。
  2. 2限制一般报告维度,并将标识符移至受限的深入分析。
  3. 3与安全所有者一起设置保留、不变性和访问规则。

推荐顺序

先建立检测,然后诊断

分析模式

让结果解释决定

对最终行动结果建模

记录特权操作完成时的受控操作、资源类、参与者角色、策略结果和审核状态。

报告与证据分开

对趋势和队列使用聚合 SQL,同时在专为该需求设计的系统中保留不可变的源证据。

对审查的行为发出警报

在升级之前区分预期的拒绝、意外的失败、重复的尝试和新颖的行动类别。

完整的查询示例

复制查询,然后验证假设

中级authentication_events

分析认证失败率

按方法和原因衡量身份验证失败,同时保持流量和受影响的身份可见。

哪些认证方式和失败原因需要排查?

查看 SQL 和结果
入门agent_tool_authorization_decisions

审核AI智能体工具授权决策

按风险类别审查允许、拒绝和需要批准的智能体工具决策,而无需收集提示、工具参数、结果或凭据。

哪些智能体工具最常被拒绝或转而寻求人工批准?

查看 SQL 和结果
入门security_audit_events

使用 SQL 审核特权操作

总结敏感的管理行为、被拒绝的尝试以及审查所需的结果,而无需收集原始机密或资源内容。

哪些特权操作最常失败或需要人工审核?

查看 SQL 和结果
高级authentication_events

检测可疑的身份验证突发

查找跨多个身份或粗略网络源重复失败的短身份验证窗口。

哪些身份验证窗口显示集中的失败活动?

查看 SQL 和结果
入门authorization_events

分析访问策略拒绝

按策略、资源类别、参与者角色和受影响的身份对拒绝的操作进行排名。

哪些访问策略拒绝最多的参与者和操作?

查看 SQL 和结果
中级api_key_audit_events

审核 API 密钥生命周期事件

在不记录 API 密钥材料的情况下查看创建、使用、轮换和撤销事件。

哪些 API 密钥生命周期需要所有者审核?

查看 SQL 和结果
中级data_export_audit_events

使用 SQL 检查敏感数据导出

汇总导出量、拒绝的尝试、数据分类和审核状态,而不存储导出的内容。

哪些敏感导出类别或参与者角色需要审查?

查看 SQL 和结果

在阈值之前调整事件契约

保留分析模式,但根据您自己的事件验证表名称、字段类型、业务定义、时间窗口和最小量规则。每个已发布的查询也会针对具有固定引擎的空类型表进行规划和执行。