跳转到内容
Telemetry
安全和审计 SQL查询示例

使用 SQL 审核特权操作

总结敏感的管理行为、被拒绝的尝试以及审查所需的结果,而无需收集原始机密或资源内容。

入门security_audit_events已审核 2026-07-28测试用 阿帕奇 DataFusion 45.2.0

审阅者 Telemetry产品团队 . SQL 兼容性、事件契约、合成输出和操作注意事项. 审查标准和所有权

问题已回答

哪些特权操作最常失败或需要人工审核?

有用的安全审计表记录了谁以有限的角色术语行事、发生了什么受控操作、涉及哪个资源类以及最终结果。该查询按被拒绝或失败的活动对操作类别进行排名,同时保留审阅量。

活动合约

查询期望的字段

字段类型为什么存在
timestamp_utcTimestamp操作完成时间(UTC)。
actor_roleUtf8有界角色类;避免在广泛的报告表中使用电子邮件地址。
actionUtf8受控特权操作名称。
resource_typeUtf8没有原始资源内容的资源类。
outcomeUtf8最终的成功、拒绝或失败的结果。
requires_reviewBoolean政策是否需要人工审查。
environmentUtf8部署环境。
DataFusion SQL

复制查询

sql
SELECT
  action,
  COUNT(*) AS actions,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
  SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
  100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
  AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;

此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。

查询结果

特权操作失败率

数据导出在综合审核集中被拒绝或失败的比例最高。

actionactionsfailed_actionsreview_requiredfailure_rate_pct
data_exported21150
permissions_changed31233.33
api_key_created2010

综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。

Privileged-action failure rate:来自 Audit Privileged Actions with SQL 示例结果的合成 failure_rate_pct 值的静态图表
确定性示例输出的可索引 SVG。下载它以获取带有归属的文章、操作手册或设计评论。

重现示例

下载公共装置

JSON 包包含类型化事件契约, reproducible 输入行、确切的 SQL、预期输出、审阅注释和引擎版本。 CSV 包含显示的结果。

SQL 是如何工作的

  1. 1受控操作名称使报告足够稳定,可以进行策略审查和警报。
  2. 2失败率显示在绝对审核量旁边,因此罕见的操作不会造成虚假的紧迫性。
  3. 3角色和资源类支持调查,而无需在报告结果中放置凭据、对象内容或不受限制的标识符。

需要决定的边缘情况

  • 定义策略拒绝的操作是警报前的预期控制还是事件。
  • 将不可变的源记录和保留策略保留在此聚合查询之外。
  • 仅在具有访问日志记录的受限深入分析中使用批准的参与者标识符。

推荐仪表板

  • 酒吧:failure_rate_pct 通过特权行动
  • 趋势:每天的行动被拒绝和失败
  • 审核队列:requires_review(按操作)和 actor_role

警报指导

针对新操作类、重复被拒绝的尝试或在安全所有者批准阈值后审查积压的警报。

读取警报设置

让查询示例发挥作用

相关埋点和指南

继续分析

在真实事件中运行它

创建表,调整字段并保存结果

免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。

获取 API 密钥