Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Hora de finalización de la acción en UTC. |
| actor_role | Utf8 | Clase de rol limitada; Evite direcciones de correo electrónico en tablas de informes amplias. |
| action | Utf8 | Nombre de acción privilegiada controlada. |
| resource_type | Utf8 | Clase de recurso sin contenido de recursos sin procesar. |
| outcome | Utf8 | Resultado terminal exitoso, denegado o fallido. |
| requires_review | Boolean | Si la política requiere una revisión humana. |
| environment | Utf8 | Entorno de implementación. |
Copiar la consulta
SELECT
action,
COUNT(*) AS actions,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Tasa de fracaso de acciones privilegiadas
Las exportaciones de datos tienen la proporción más alta de denegaciones o reprobaciones en el conjunto de revisiones sintéticas.
| action | actions | failed_actions | review_required | failure_rate_pct |
|---|---|---|---|---|
| data_exported | 2 | 1 | 1 | 50 |
| permissions_changed | 3 | 1 | 2 | 33,33 |
| api_key_created | 2 | 0 | 1 | 0 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, reproducible filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1Los nombres de acciones controladas hacen que el informe sea lo suficientemente estable para revisiones y alertas de políticas.
- 2La tasa de fracaso se muestra junto al volumen absoluto de revisión para que una acción poco común no genere una falsa urgencia.
- 3La función y la clase de recurso admiten la investigación sin incluir credenciales, contenidos de objetos o identificadores sin restricciones en el resultado del informe.
Casos extremos para decidir
- Defina si las acciones denegadas por políticas son controles o incidentes esperados antes de alertar.
- Mantenga los registros de origen inmutables y la política de retención fuera de esta consulta agregada.
- Utilice identificadores de actores aprobados solo en desgloses restringidos con registro de acceso.
Panel recomendado
- Barras: failure_rate_pct por acción privilegiada
- Tendencia: acciones denegadas y fallidas por día
- Cola de revisión: requires_review por acción y actor_role
Guía de alerta
Alerta sobre una nueva clase de acción, repetidos intentos rechazados o revisión del trabajo pendiente después de que el propietario de la seguridad apruebe los umbrales.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Continuar el análisis
Analizar la tasa de fallas de autenticación
Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.
Receta abiertaAuditar las decisiones de autorización de la herramienta del agente de IA
Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.
Receta abiertaDetectar ráfagas de autenticación sospechosas
Encuentre ventanas de autenticación breves con fallas repetidas en muchas identidades o fuentes de red generales.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.