共同事件契約
使這些查詢可重用的欄位
- timestamp_utc、actor_role、行動、resource_type、結果和環境
- requires_review、policy_version、authentication_method、及受控原因
- 僅當批准的調查需要時才使用受限的參與者或資源識別符號
SQL 之前的定義
查詢無法為您做出的決定
- 1將預期的策略拒絕與可疑的失敗分開定義。
- 2限制一般報告維度,並將識別符號移至受限的深入分析。
- 3與安全所有者一起設定保留、不變性和存取規則。
推薦順序
先建立檢測,然後診斷
分析模式
讓結果解釋決定
對最終行動結果建模
記錄特權操作完成時的受控操作、資源類、參與者角色、策略結果和審查狀態。
報告與證據分開
對趨勢和佇列使用聚合 SQL,同時在專為該需求設計的系統中保留不可變的源證據。
對審查的行為發出警示
在升級之前區分預期的拒絕、意外的失敗、重複的嘗試和新穎的行動類別。
完整的查詢範例
複製查詢,然後驗證假設
中級authentication_events
分析認證失敗率
按方法和原因衡量身分驗證失敗,同時保持流量和受影響的身分可見。
哪些認證方式和失敗原因需要排查?
檢視 SQL 和結果入門agent_tool_authorization_decisions
審查AI代理工具授權決策
按風險類別審查允許、拒絕和需要批准的代理工具決策,而無需收集提示、工具參數、結果或憑據。
哪些代理工具最常被拒絕或轉而尋求人工批准?
檢視 SQL 和結果入門security_audit_events
使用 SQL 審查特權操作
總結敏感的管理行為、被拒絕的嘗試以及審查所需的結果,而無需收集原始機密或資源內容。
哪些特權操作最常失敗或需要人工審查?
檢視 SQL 和結果高階authentication_events
檢測可疑的身分驗證突發
查詢跨多個身分或粗略網路源重複失敗的短身分驗證視窗。
哪些身分驗證視窗顯示集中的失敗活動?
檢視 SQL 和結果入門authorization_events
分析存取策略拒絕
按策略、資源類別、參與者角色和受影響的身分對拒絕的操作進行排名。
哪些存取策略拒絕最多的參與者和操作?
檢視 SQL 和結果中級api_key_audit_events
審查 API 金鑰生命週期事件
在不記錄 API 金鑰材料的情況下檢視建立、使用、輪換和撤銷事件。
哪些 API 金鑰生命週期需要所有者審查?
檢視 SQL 和結果中級data_export_audit_events
使用 SQL 檢查敏感資料匯出
彙總匯出量、拒絕的嘗試、資料分類和審查狀態,而不儲存匯出的內容。
哪些敏感匯出類別或參與者角色需要審查?
檢視 SQL 和結果