이벤트 계약
쿼리가 예상하는 필드
| 필드 | 유형 | 그것이 존재하는 이유 |
|---|---|---|
| timestamp_utc | Timestamp | 작업 완료 시간(UTC)입니다. |
| actor_role | Utf8 | 제한된 역할 클래스; 광범위한 보고 테이블에 이메일 주소를 사용하지 마세요. |
| action | Utf8 | 제어된 권한 있는 작업 이름입니다. |
| resource_type | Utf8 | 원시 리소스 콘텐츠가 없는 리소스 클래스입니다. |
| outcome | Utf8 | 최종 성공, 거부 또는 실패 결과. |
| requires_review | Boolean | 정책에 사람의 검토가 필요한지 여부입니다. |
| environment | Utf8 | 배포 환경. |
쿼리 복사
SELECT
action,
COUNT(*) AS actions,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;이 읽기 전용 쿼리는 빈 유형의 테이블에 대해 계획되고 실행됩니다. 아파치 DataFusion 45.2.0. 결정론적 샘플 출력은 합성되어 별도로 검토됩니다. 자신의 데이터에 대해 필드 유형, 임계값 및 비즈니스 정의를 검증합니다. 테스트 방법론을 읽어보세요.
쿼리 결과
권한 있는 작업 실패율
데이터 내보내기는 합성 검토 세트에서 거부되거나 실패한 공유가 가장 높습니다.
| action | actions | failed_actions | review_required | failure_rate_pct |
|---|---|---|---|---|
| data_exported | 2 | 1 | 1 | 50 |
| permissions_changed | 3 | 1 | 2 | 33.33 |
| api_key_created | 2 | 0 | 1 | 0 |
합성 예제 출력. 운영 결정에 사용하기 전에 자체 이벤트 스키마 및 임계값에 대해 쿼리를 실행하세요.
예제 재현
공공 픽스처 다운로드
JSON 번들은 타입이 지정된 이벤트 계약을 포함합니다. reproducible 입력 행, 정확한 SQL, 예상 출력, 검토 참고 사항 및 엔진 버전. CSV에는 표시된 결과가 포함됩니다.
SQL 작동 방식
- 1제어된 작업 이름은 정책 검토 및 알림을 위해 보고서를 충분히 안정적으로 만듭니다.
- 2절대적인 검토량 옆에 실패율이 표시되므로 드문 작업으로 인해 잘못된 긴급성이 발생하지 않습니다.
- 3역할 및 리소스 클래스는 보고 결과에 자격 증명, 개체 콘텐츠 또는 무제한 식별자를 입력하지 않고도 조사를 지원합니다.
결정해야 할 극단적인 경우
- 알림하기 전에 정책 거부 작업이 예상되는 제어인지 사고인지 정의합니다.
- 이 집계 쿼리 외부에 변경 불가능한 소스 기록과 보존 정책을 유지하세요.
- 액세스 로깅이 포함된 제한된 드릴다운에서만 승인된 행위자 식별자를 사용하십시오.
추천 대시보드
- 바: 특권적 행동에 의한 failure_rate_pct
- 추세: 일별 거부 및 실패한 작업
- 검토 대기열: 작업별 requires_review 및 actor_role
레시피를 활용해 보세요
관련 계측 및 가이드
분석 계속하기
실제 이벤트에서 실행
테이블을 만들고, 필드를 조정하고, 결과를 저장하세요.
무료로 시작하고, 구조화된 이벤트를 보내고, 쿼리 결과를 차트, 공유 대시보드 위젯 또는 알림 입력으로 사용하세요.