跳至主要內容
Telemetry
SQL查詢範例集合

安全和稽核 SQL 查詢範例

分析特權操作、身分驗證結果、策略拒絕並審查受控安全事件的佇列,而不會洩露機密。

共同事件契約

使這些查詢可重用的欄位

  • timestamp_utc、actor_role、行動、resource_type、結果和環境
  • requires_review、policy_version、authentication_method、及受控原因
  • 僅當批准的調查需要時才使用受限的參與者或資源識別符號

SQL 之前的定義

查詢無法為您做出的決定

  1. 1將預期的策略拒絕與可疑的失敗分開定義。
  2. 2限制一般報告維度,並將識別符號移至受限的深入分析。
  3. 3與安全所有者一起設定保留、不變性和存取規則。

推薦順序

先建立檢測,然後診斷

分析模式

讓結果解釋決定

對最終行動結果建模

記錄特權操作完成時的受控操作、資源類、參與者角色、策略結果和審查狀態。

報告與證據分開

對趨勢和佇列使用聚合 SQL,同時在專為該需求設計的系統中保留不可變的源證據。

對審查的行為發出警示

在升級之前區分預期的拒絕、意外的失敗、重複的嘗試和新穎的行動類別。

完整的查詢範例

複製查詢,然後驗證假設

中級authentication_events

分析認證失敗率

按方法和原因衡量身分驗證失敗,同時保持流量和受影響的身分可見。

哪些認證方式和失敗原因需要排查?

檢視 SQL 和結果
入門agent_tool_authorization_decisions

審查AI代理工具授權決策

按風險類別審查允許、拒絕和需要批准的代理工具決策,而無需收集提示、工具參數、結果或憑據。

哪些代理工具最常被拒絕或轉而尋求人工批准?

檢視 SQL 和結果
入門security_audit_events

使用 SQL 審查特權操作

總結敏感的管理行為、被拒絕的嘗試以及審查所需的結果,而無需收集原始機密或資源內容。

哪些特權操作最常失敗或需要人工審查?

檢視 SQL 和結果
高階authentication_events

檢測可疑的身分驗證突發

查詢跨多個身分或粗略網路源重複失敗的短身分驗證視窗。

哪些身分驗證視窗顯示集中的失敗活動?

檢視 SQL 和結果
入門authorization_events

分析存取策略拒絕

按策略、資源類別、參與者角色和受影響的身分對拒絕的操作進行排名。

哪些存取策略拒絕最多的參與者和操作?

檢視 SQL 和結果
中級api_key_audit_events

審查 API 金鑰生命週期事件

在不記錄 API 金鑰材料的情況下檢視建立、使用、輪換和撤銷事件。

哪些 API 金鑰生命週期需要所有者審查?

檢視 SQL 和結果
中級data_export_audit_events

使用 SQL 檢查敏感資料匯出

彙總匯出量、拒絕的嘗試、資料分類和審查狀態,而不儲存匯出的內容。

哪些敏感匯出類別或參與者角色需要審查?

檢視 SQL 和結果

在閾值之前調整事件契約

保留分析模式,但根據您自己的事件驗證資料表名稱、欄位型別、業務定義、時間視窗和最小量規則。每個已發布的查詢也會針對具有固定引擎的空型別資料表進行規劃和執行。