活動合約
查詢期望的欄位
| 欄位 | 型別 | 為什麼存在 |
|---|---|---|
| timestamp_utc | Timestamp | 操作完成時間(UTC)。 |
| actor_role | Utf8 | 有界角色類;避免在廣泛的報告資料表中使用電子郵件地址。 |
| action | Utf8 | 受控特權操作名稱。 |
| resource_type | Utf8 | 沒有原始資源內容的資源類。 |
| outcome | Utf8 | 最終的成功、拒絕或失敗的結果。 |
| requires_review | Boolean | 政策是否需要人工審查。 |
| environment | Utf8 | 部署環境。 |
DataFusion SQL
複製查詢
sql
SELECT
action,
COUNT(*) AS actions,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS failed_actions,
SUM(CASE WHEN requires_review THEN 1 ELSE 0 END) AS review_required,
100.0 * SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END)
/ NULLIF(COUNT(*), 0) AS failure_rate_pct
FROM security_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
AND environment = 'production'
GROUP BY action
ORDER BY failed_actions DESC, failure_rate_pct DESC, action;此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。
查詢結果
特權操作失敗率
資料匯出在綜合審查集中被拒絕或失敗的比例最高。
data_exported
50%
comparison 1%
permissions_changed
33.33%
comparison 2%
api_key_created
0%
comparison 1%
| action | actions | failed_actions | review_required | failure_rate_pct |
|---|---|---|---|---|
| data_exported | 2 | 1 | 1 | 50 |
| permissions_changed | 3 | 1 | 2 | 33.33 |
| api_key_created | 2 | 0 | 1 | 0 |
綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。
SQL 是如何工作的
- 1受控操作名稱使報告足夠穩定,可以進行策略審查和警示。
- 2失敗率顯示在絕對審查量旁邊,因此罕見的操作不會造成虛假的緊迫性。
- 3角色和資源類支援調查,而無需在報告結果中放置憑據、物件內容或不受限制的識別符號。
需要決定的邊緣情況
- 定義策略拒絕的操作是警示前的預期控制還是事件。
- 將不可變的源記錄和保留策略保留在此聚合查詢之外。
- 僅在具有存取記錄的受限深入分析中使用批准的參與者識別符號。
推薦儀表板
- 酒吧:failure_rate_pct 透過特權行動
- 趨勢:每天的行動被拒絕和失敗
- 審查佇列:requires_review(按操作)和 actor_role
讓查詢範例發揮作用
相關埋點和指南
繼續分析
在真實事件中執行它
建立資料表,調整欄位並儲存結果
免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。