Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Tiempo de resultado de exportación. |
| actor_role | Utf8 | Rol de actor acotado. |
| data_class | Utf8 | Clasificación homologada como interna o restringida. |
| row_count_band | Utf8 | Banda de tamaño de exportación gruesa. |
| outcome | Utf8 | éxito, negado o fracasado. |
| review_status | Utf8 | not_required, pendiente, aprobado o escalado. |
Copiar la consulta
SELECT
data_class,
actor_role,
COUNT(*) AS export_attempts,
SUM(CASE WHEN outcome = 'success' THEN 1 ELSE 0 END) AS completed_exports,
SUM(CASE WHEN outcome <> 'success' THEN 1 ELSE 0 END) AS unsuccessful_exports,
SUM(CASE WHEN review_status IN ('pending', 'escalated') THEN 1 ELSE 0 END)
AS open_reviews
FROM data_export_audit_events
WHERE timestamp_utc >= now() - INTERVAL '30 days'
GROUP BY data_class, actor_role
ORDER BY open_reviews DESC, unsuccessful_exports DESC;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Abrir reseñas de exportación por clase de datos
Las exportaciones de soporte restringido crean la cola de revisión actual más grande.
| data_class | actor_role | export_attempts | completed_exports | unsuccessful_exports | open_reviews |
|---|---|---|---|---|---|
| restricted | support | 18 | 9 | 9 | 4 |
| internal | admin | 84 | 82 | 2 | 1 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1La clasificación de datos y el rol producen grupos relevantes para las políticas.
- 2Las revisiones abiertas permanecen separadas de los resultados fallidos.
- 3Una banda de tamaño admite la revisión proporcional sin copiar el contenido exportado a la telemetría.
Casos extremos para decidir
- Nunca registre filas exportadas, nombres de archivos que contengan datos personales o URL de descarga firmadas.
- Las exportaciones de servicios aprobadas pueden necesitar una política separada.
- Los registros de auditoría de fuente inmutable y los paneles agregados satisfacen diferentes necesidades de retención.
Panel recomendado
- Barras: open_reviews por clase de datos
- Tendencia: completed_exports por rol
- Tabla: revisiones escaladas en el sistema restringido
Guía de alerta
Alerta sobre una exportación restringida no aprobada, repetidos intentos rechazados o una revisión vencida.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Continuar el análisis
Analizar la tasa de fallas de autenticación
Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.
Receta abiertaAuditar las decisiones de autorización de la herramienta del agente de IA
Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.
Receta abiertaAuditar acciones privilegiadas con SQL
Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.