Saltar al contenido
Telemetry
Seguridad y auditoría receta SQL

Detectar ráfagas de autenticación sospechosas

Encuentre ventanas de autenticación breves con fallas repetidas en muchas identidades o fuentes de red generales.

Avanzadoauthentication_eventsRevisado 2026-07-28Probado con Apache DataFusion 45.2.0

Revisado por el equipo de producto Telemetry en . Compatibilidad con SQL, contrato de eventos, resultados sintéticos y advertencias operativas. Revisar los estándares y la propiedad

Pregunta respondida

¿Qué ventanas de autenticación muestran actividad de falla concentrada?

Una vista en ráfaga separa las credenciales comunes mal escritas de los intentos automatizados concentrados. Utiliza actores y depósitos de red seguros para la privacidad en lugar de credenciales sin procesar o direcciones IP completas.

Contrato de evento

Campos que espera la consulta

CampoTipoPor que existe
timestamp_utcTimestampTiempo de resultado de la autenticación.
actor_idUtf8Identificador de actor seguro para la privacidad.
network_bucketUtf8Red gruesa aprobada o grupo de riesgo.
authentication_methodUtf8Método de autenticación controlado.
outcomeUtf8éxito o fracaso.
DataFusionSQL

Copiar la consulta

sql
SELECT
  date_trunc('hour', timestamp_utc) AS hour,
  network_bucket,
  authentication_method,
  COUNT(*) AS attempts,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
  COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;

Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.

Resultado de la consulta

Fallos de autenticación por segmento de red

El segmento de riesgo de proxy se dirige a muchas más identidades y tiene el mayor volumen de fallas.

hournetwork_bucketauthentication_methodattemptsfailurestargeted_actors
2026-07-28 18:00risk-proxypassword480451206
2026-07-28 19:00unknown-datacenterpassword12210411

Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.

Authentication failures by network bucket: gráfico estático de valores sintéticos de failures del resultado del ejemplo Detect Suspicious Authentication Bursts
SVG indexable de la salida del ejemplo determinista. Descárguelo para ver un artículo, un runbook o una revisión de diseño con atribución.

Reproducir el ejemplo

Descargar el accesorio público

El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.

Cómo funciona el SQL

  1. 1La hora, el segmento de red y el método crean una unidad de investigación.
  2. 2Los distintos actores separan las fumigaciones amplias de los repetidos intentos contra una identidad.
  3. 3El umbral es un candidato a revisión, no una prueba automática de abuso.

Casos extremos para decidir

  • Los propietarios de privacidad y seguridad deben aprobar la agrupación de redes.
  • Las redes corporativas compartidas pueden crear una concentración benigna.
  • No registre contraseñas, tokens, cookies ni direcciones IP completas.

Panel recomendado

  • Barras: fallas por segmento de red
  • Tendencia: targeted_actors por hora
  • Tabla: ráfagas revisadas y resultado de la respuesta

Guía de alerta

Enrute ráfagas de gran volumen al proceso de respuesta de seguridad solo después de que se aprueben los umbrales de volumen y actor.

Leer configuración de alerta

Pon la receta a trabajar

Instrumentación y guías relacionadas.

Continuar el análisis

Ejecútelo en eventos reales.

Crea una tabla, adapta los campos y guarda el resultado.

Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.

Obtén una clave API