跳至主要內容
Telemetry
安全和稽核 SQL查詢範例

使用 SQL 審查特權操作

總結敏感的管理行為、被拒絕的嘗試以及審查所需的結果,而無需收集原始機密或資源內容。

入門security_audit_events已審查 2026-07-28測試用 阿帕奇 DataFusion 45.2.0

審閱者 Telemetry產品團隊 . SQL 相容性、事件契約、合成輸出和操作注意事項. 審查標準和所有權

問題已回答

哪些特權操作最常失敗或需要人工審查?

有用的安全稽核資料表記錄了誰以有限的角色術語行事、發生了什麼受控操作、涉及哪個資源類以及最終結果。該查詢按被拒絕或失敗的活動對操作類別進行排名,同時保留審閱量。

活動合約

查詢期望的欄位

欄位型別為什麼存在
timestamp_utcTimestamp操作完成時間(UTC)。
actor_roleUtf8有界角色類;避免在廣泛的報告資料表中使用電子郵件地址。
actionUtf8受控特權操作名稱。
resource_typeUtf8沒有原始資源內容的資源類。
outcomeUtf8最終的成功、拒絕或失敗的結果。
requires_reviewBoolean政策是否需要人工審查。
environmentUtf8部署環境。
DataFusion SQL

複製查詢

sql
SELECT
  action,
  COUNT(*) AS actions,
  SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
  SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
  100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
    / NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
  AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;

此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。

查詢結果

特權操作失敗率

資料匯出在綜合審查集中被拒絕或失敗的比例最高。

actionactionsfailed_actionsreview_requiredfailure_rate_pct
data_exported21150
permissions_changed31233.33
api_key_created2010

綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。

Privileged-action failure rate:來自 Audit Privileged Actions with SQL 範例結果的合成 failure_rate_pct 值的靜態圖表
確定性範例輸出的可索引 SVG。下載它以獲取帶有歸屬的文章、操作手冊或設計評論。

重現範例

下載公共裝置

JSON 包包含型別化事件契約, reproducible 輸入行、確切的 SQL、預期輸出、審閱註釋和引擎版本。 CSV 包含顯示的結果。

SQL 是如何工作的

  1. 1受控操作名稱使報告足夠穩定,可以進行策略審查和警示。
  2. 2失敗率顯示在絕對審查量旁邊,因此罕見的操作不會造成虛假的緊迫性。
  3. 3角色和資源類支援調查,而無需在報告結果中放置憑據、物件內容或不受限制的識別符號。

需要決定的邊緣情況

  • 定義策略拒絕的操作是警示前的預期控制還是事件。
  • 將不可變的源記錄和保留策略保留在此聚合查詢之外。
  • 僅在具有存取記錄的受限深入分析中使用批准的參與者識別符號。

推薦儀表板

  • 酒吧:failure_rate_pct 透過特權行動
  • 趨勢:每天的行動被拒絕和失敗
  • 審查佇列:requires_review(按操作)和 actor_role

警示指導

針對新操作類、重複被拒絕的嘗試或在安全所有者批准閾值後審查積壓的警示。

讀取警示設定

讓查詢範例發揮作用

相關埋點和指南

繼續分析

在真實事件中執行它

建立資料表,調整欄位並儲存結果

免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。

獲取 API 金鑰