イベント契約
クエリが期待するフィールド
| フィールド | 種類 | なぜ存在するのか |
|---|---|---|
| timestamp_utc | Timestamp | アクションの完了時刻 (UTC)。 |
| actor_role | Utf8 | 制限された役割クラス。広範なレポート表に電子メール アドレスを含めることは避けてください。 |
| action | Utf8 | 制御された特権アクションの名前。 |
| resource_type | Utf8 | 未加工のリソース内容を含まないリソース クラス。 |
| outcome | Utf8 | 最終的な成功、拒否、または失敗の結果。 |
| requires_review | Boolean | ポリシーに人間によるレビューが必要かどうか。 |
| environment | Utf8 | 導入環境。 |
クエリをコピーする
SELECT
action,
COUNT(*) AS actions,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。
クエリ結果
特権アクションの失敗率
データ エクスポートは、合成レビュー セット内で拒否または失敗した割合が最も高くなります。
| action | actions | failed_actions | review_required | failure_rate_pct |
|---|---|---|---|---|
| data_exported | 2 | 1 | 1 | 50 |
| permissions_changed | 3 | 1 | 2 | 33.33 |
| api_key_created | 2 | 0 | 1 | 0 |
合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。
例を再現する
パブリックフィクスチャをダウンロードする
JSON バンドルには、型付きイベント コントラクトが含まれています。 reproducible 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。
SQL の仕組み
- 1制御されたアクション名により、レポートはポリシーのレビューやアラートに十分安定したものになります。
- 2失敗率は絶対レビュー量の横に表示されるため、まれなアクションによって誤った緊急性が生じることはありません。
- 3ロールとリソース クラスは、レポート結果に資格情報、オブジェクトの内容、または無制限の識別子を含めることなく調査をサポートします。
決定すべきエッジケース
- アラートを発行する前に、ポリシーで拒否されたアクションが予期される制御であるかインシデントであるかを定義します。
- 不変のソース レコードと保持ポリシーをこの集計クエリの外部に保持します。
- 承認されたアクター識別子は、アクセス ログを伴う制限されたドリルダウンでのみ使用してください。
推奨されるダッシュボード
- バー: 特権アクションによる failure_rate_pct
- 傾向: 日ごとに拒否されたアクションと失敗したアクション
- レビューキュー: アクションごとの requires_review および actor_role
レシピを活用する
関連する機器とガイド
分析を続ける
実際のイベントで実行する
テーブルを作成し、フィールドを調整して、結果を保存します
無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。