Saltar al contenido
Telemetry
Seguridad y auditoría receta SQL

Auditar acciones privilegiadas con SQL

Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.

Principiantesecurity_audit_eventsRevisado 2026-07-28Probado con Apache DataFusion 45.2.0

Revisado por el equipo de producto Telemetry en . Compatibilidad con SQL, contrato de eventos, resultados sintéticos y advertencias operativas. Revisar los estándares y la propiedad

Pregunta respondida

¿Qué acciones privilegiadas fallan o requieren revisión humana con mayor frecuencia?

Una útil tabla de auditoría de seguridad registra quién actuó en términos de roles limitados, qué acción controlada ocurrió, qué clase de recurso estuvo involucrada y el resultado final. La consulta clasifica las clases de acción por actividad denegada o fallida, preservando al mismo tiempo el volumen de revisión.

Contrato de evento

Campos que espera la consulta

CampoTipoPor que existe
timestamp_utcTimestampHora de finalización de la acción en UTC.
actor_roleUtf8Clase de rol limitada; Evite direcciones de correo electrónico en tablas de informes amplias.
actionUtf8Nombre de acción privilegiada controlada.
resource_typeUtf8Clase de recurso sin contenido de recursos sin procesar.
outcomeUtf8Resultado terminal exitoso, denegado o fallido.
requires_reviewBooleanSi la política requiere una revisión humana.
environmentUtf8Entorno de implementación.
DataFusionSQL

Copiar la consulta

sql
SELECT
  action,
  COUNT(*) AS actions,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
  SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
  100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
  AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;

Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.

Resultado de la consulta

Tasa de fracaso de acciones privilegiadas

Las exportaciones de datos tienen la proporción más alta de denegaciones o reprobaciones en el conjunto de revisiones sintéticas.

actionactionsfailed_actionsreview_requiredfailure_rate_pct
data_exported21150
permissions_changed31233,33
api_key_created2010

Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.

Privileged-action failure rate: gráfico estático de valores sintéticos de failure_rate_pct del resultado del ejemplo Audit Privileged Actions with SQL
SVG indexable de la salida del ejemplo determinista. Descárguelo para ver un artículo, un runbook o una revisión de diseño con atribución.

Reproducir el ejemplo

Descargar el accesorio público

El paquete JSON incluye el contrato de evento escrito, reproducible filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.

Cómo funciona el SQL

  1. 1Los nombres de acciones controladas hacen que el informe sea lo suficientemente estable para revisiones y alertas de políticas.
  2. 2La tasa de fracaso se muestra junto al volumen absoluto de revisión para que una acción poco común no genere una falsa urgencia.
  3. 3La función y la clase de recurso admiten la investigación sin incluir credenciales, contenidos de objetos o identificadores sin restricciones en el resultado del informe.

Casos extremos para decidir

  • Defina si las acciones denegadas por políticas son controles o incidentes esperados antes de alertar.
  • Mantenga los registros de origen inmutables y la política de retención fuera de esta consulta agregada.
  • Utilice identificadores de actores aprobados solo en desgloses restringidos con registro de acceso.

Panel recomendado

  • Barras: failure_rate_pct por acción privilegiada
  • Tendencia: acciones denegadas y fallidas por día
  • Cola de revisión: requires_review por acción y actor_role

Guía de alerta

Alerta sobre una nueva clase de acción, repetidos intentos rechazados o revisión del trabajo pendiente después de que el propietario de la seguridad apruebe los umbrales.

Leer configuración de alerta

Pon la receta a trabajar

Instrumentación y guías relacionadas.

Continuar el análisis

Ejecútelo en eventos reales.

Crea una tabla, adapta los campos y guarda el resultado.

Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.

Obtén una clave API