活动合约
查询期望的字段
| 字段 | 类型 | 为什么存在 |
|---|---|---|
| timestamp_utc | Timestamp | 操作完成时间(UTC)。 |
| actor_role | Utf8 | 有界角色类;避免在广泛的报告表中使用电子邮件地址。 |
| action | Utf8 | 受控特权操作名称。 |
| resource_type | Utf8 | 没有原始资源内容的资源类。 |
| outcome | Utf8 | 最终的成功、拒绝或失败的结果。 |
| requires_review | Boolean | 政策是否需要人工审查。 |
| environment | Utf8 | 部署环境。 |
DataFusion SQL
复制查询
sql
SELECT
action,
COUNT(*) AS actions,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。
查询结果
特权操作失败率
数据导出在综合审核集中被拒绝或失败的比例最高。
data_exported
50%
comparison 1%
permissions_changed
33.33%
comparison 2%
api_key_created
0%
comparison 1%
| action | actions | failed_actions | review_required | failure_rate_pct |
|---|---|---|---|---|
| data_exported | 2 | 1 | 1 | 50 |
| permissions_changed | 3 | 1 | 2 | 33.33 |
| api_key_created | 2 | 0 | 1 | 0 |
综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。
SQL 是如何工作的
- 1受控操作名称使报告足够稳定,可以进行策略审查和警报。
- 2失败率显示在绝对审核量旁边,因此罕见的操作不会造成虚假的紧迫性。
- 3角色和资源类支持调查,而无需在报告结果中放置凭据、对象内容或不受限制的标识符。
需要决定的边缘情况
- 定义策略拒绝的操作是警报前的预期控制还是事件。
- 将不可变的源记录和保留策略保留在此聚合查询之外。
- 仅在具有访问日志记录的受限深入分析中使用批准的参与者标识符。
推荐仪表板
- 酒吧:failure_rate_pct 通过特权行动
- 趋势:每天的行动被拒绝和失败
- 审核队列:requires_review(按操作)和 actor_role
让查询示例发挥作用
相关埋点和指南
继续分析
在真实事件中运行它
创建表,调整字段并保存结果
免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。