콘텐츠로 건너뛰기
Telemetry
보안 및 감사 SQL 레시피

SQL을 사용하여 권한 있는 작업 감사

원시 비밀이나 리소스 콘텐츠를 수집하지 않고 민감한 관리 작업, 시도 거부, 필수 결과 검토를 요약합니다.

초보자security_audit_events검토됨 2026-07-28테스트됨 아파치 DataFusion 45.2.0

검토자 Telemetry 제품 팀 . SQL 호환성, 이벤트 계약, 합성 출력 및 운영상의 주의사항. 표준 및 소유권 검토

질문에 답변됨

가장 자주 실패하거나 사람의 검토가 필요한 권한 있는 작업은 무엇입니까?

유용한 보안 감사 테이블은 제한된 역할 용어로 작업한 사람, 발생한 제어 작업, 관련된 리소스 클래스 및 최종 결과를 기록합니다. 쿼리는 검토 양을 유지하면서 거부되거나 실패한 활동을 기준으로 작업 클래스의 순위를 매깁니다.

이벤트 계약

쿼리가 예상하는 필드

필드유형그것이 존재하는 이유
timestamp_utcTimestamp작업 완료 시간(UTC)입니다.
actor_roleUtf8제한된 역할 클래스; 광범위한 보고 테이블에 이메일 주소를 사용하지 마세요.
actionUtf8제어된 권한 있는 작업 이름입니다.
resource_typeUtf8원시 리소스 콘텐츠가 없는 리소스 클래스입니다.
outcomeUtf8최종 성공, 거부 또는 실패 결과.
requires_reviewBoolean정책에 사람의 검토가 필요한지 여부입니다.
environmentUtf8배포 환경.
DataFusion SQL

쿼리 복사

sql
SELECT
  action,
  COUNT(*) AS actions,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
  SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
  100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
  AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;

이 읽기 전용 쿼리는 빈 유형의 테이블에 대해 계획되고 실행됩니다. 아파치 DataFusion 45.2.0. 결정론적 샘플 출력은 합성되어 별도로 검토됩니다. 자신의 데이터에 대해 필드 유형, 임계값 및 비즈니스 정의를 검증합니다. 테스트 방법론을 읽어보세요.

쿼리 결과

권한 있는 작업 실패율

데이터 내보내기는 합성 검토 세트에서 거부되거나 실패한 공유가 가장 높습니다.

actionactionsfailed_actionsreview_requiredfailure_rate_pct
data_exported21150
permissions_changed31233.33
api_key_created2010

합성 예제 출력. 운영 결정에 사용하기 전에 자체 이벤트 스키마 및 임계값에 대해 쿼리를 실행하세요.

Privileged-action failure rate: Audit Privileged Actions with SQL 예제 결과의 합성 failure_rate_pct 값에 대한 정적 차트
결정론적 예제 출력의 색인 생성 가능한 SVG입니다. 기사, 런북 또는 저작자가 포함된 디자인 검토를 위해 다운로드하세요.

예제 재현

공공 픽스처 다운로드

JSON 번들은 타입이 지정된 이벤트 계약을 포함합니다. reproducible 입력 행, 정확한 SQL, 예상 출력, 검토 참고 사항 및 엔진 버전. CSV에는 표시된 결과가 포함됩니다.

SQL 작동 방식

  1. 1제어된 작업 이름은 정책 검토 및 알림을 위해 보고서를 충분히 안정적으로 만듭니다.
  2. 2절대적인 검토량 옆에 실패율이 표시되므로 드문 작업으로 인해 잘못된 긴급성이 발생하지 않습니다.
  3. 3역할 및 리소스 클래스는 보고 결과에 자격 증명, 개체 콘텐츠 또는 무제한 식별자를 입력하지 않고도 조사를 지원합니다.

결정해야 할 극단적인 경우

  • 알림하기 전에 정책 거부 작업이 예상되는 제어인지 사고인지 정의합니다.
  • 이 집계 쿼리 외부에 변경 불가능한 소스 기록과 보존 정책을 유지하세요.
  • 액세스 로깅이 포함된 제한된 드릴다운에서만 승인된 행위자 식별자를 사용하십시오.

추천 대시보드

  • 바: 특권적 행동에 의한 failure_rate_pct
  • 추세: 일별 거부 및 실패한 작업
  • 검토 대기열: 작업별 requires_review 및 actor_role

알림 안내

보안 소유자가 임계값을 승인한 후 새 작업 클래스, 반복된 거부 시도에 대해 알림하거나 백로그를 검토합니다.

알림 설정 읽기

레시피를 활용해 보세요

관련 계측 및 가이드

분석 계속하기

실제 이벤트에서 실행

테이블을 만들고, 필드를 조정하고, 결과를 저장하세요.

무료로 시작하고, 구조화된 이벤트를 보내고, 쿼리 결과를 차트, 공유 대시보드 위젯 또는 알림 입력으로 사용하세요.

API 키 받기