本文へ移動
Telemetry
セキュリティと監査 SQL レシピ

SQL による特権アクションの監査

生の秘密やリソースの内容を収集せずに、機密の管理アクション、拒否された試行、およびレビューが必要な結果を要約します。

初心者security_audit_eventsレビュー済み 2026-07-28テスト済み アパッチ DataFusion 45.2.0

レビュー者 Telemetry 製品チーム . SQL の互換性、イベント コントラクト、合成出力、および操作上の注意事項. 基準と所有権を確認する

質問に回答しました

どの特権アクションが失敗するか、人間によるレビューが最も頻繁に必要になるのはどれですか?

有用なセキュリティ監査テーブルには、誰が制限された役割の条件に従って行動したか、どのような制御アクションが発生したか、どのリソース クラスが関与したか、および最終的な結果が記録されます。クエリは、レビュー量を維持しながら、拒否または失敗したアクティビティによってアクション クラスをランク付けします。

イベント契約

クエリが期待するフィールド

フィールド種類なぜ存在するのか
timestamp_utcTimestampアクションの完了時刻 (UTC)。
actor_roleUtf8制限された役割クラス。広範なレポート表に電子メール アドレスを含めることは避けてください。
actionUtf8制御された特権アクションの名前。
resource_typeUtf8未加工のリソース内容を含まないリソース クラス。
outcomeUtf8最終的な成功、拒否、または失敗の結果。
requires_reviewBooleanポリシーに人間によるレビューが必要かどうか。
environmentUtf8導入環境。
DataFusion SQL

クエリをコピーする

sql
SELECT
  action,
  COUNT(*) AS actions,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
  SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
  100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
  AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;

この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。

クエリ結果

特権アクションの失敗率

データ エクスポートは、合成レビュー セット内で拒否または失敗した割合が最も高くなります。

actionactionsfailed_actionsreview_requiredfailure_rate_pct
data_exported21150
permissions_changed31233.33
api_key_created2010

合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。

Privileged-action failure rate: Audit Privileged Actions with SQL 結果例からの合成 failure_rate_pct 値の静的チャート
決定論的な出力例のインデックス可能な SVG。記事、ランブック、または出典を明示した設計レビューのためにダウンロードしてください。

例を再現する

パブリックフィクスチャをダウンロードする

JSON バンドルには、型付きイベント コントラクトが含まれています。 reproducible 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。

SQL の仕組み

  1. 1制御されたアクション名により、レポートはポリシーのレビューやアラートに十分安定したものになります。
  2. 2失敗率は絶対レビュー量の横に表示されるため、まれなアクションによって誤った緊急性が生じることはありません。
  3. 3ロールとリソース クラスは、レポート結果に資格情報、オブジェクトの内容、または無制限の識別子を含めることなく調査をサポートします。

決定すべきエッジケース

  • アラートを発行する前に、ポリシーで拒否されたアクションが予期される制御であるかインシデントであるかを定義します。
  • 不変のソース レコードと保持ポリシーをこの集計クエリの外部に保持します。
  • 承認されたアクター識別子は、アクセス ログを伴う制限されたドリルダウンでのみ使用してください。

推奨されるダッシュボード

  • バー: 特権アクションによる failure_rate_pct
  • 傾向: 日ごとに拒否されたアクションと失敗したアクション
  • レビューキュー: アクションごとの requires_review および actor_role

アラートガイダンス

セキュリティ所有者がしきい値を承認した後、新しいアクション クラス、繰り返し拒否された試行、またはバックログの確認に関するアラートを発行します。

アラート設定を読む

レシピを活用する

関連する機器とガイド

分析を続ける

実際のイベントで実行する

テーブルを作成し、フィールドを調整して、結果を保存します

無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。

API キーを取得する