Contrato de evento
Campos que espera la consulta
| Campo | Tipo | Por que existe |
|---|---|---|
| timestamp_utc | Timestamp | Tiempo de resultado de la autenticación. |
| actor_id | Utf8 | Identificador de actor seguro para la privacidad. |
| network_bucket | Utf8 | Red gruesa aprobada o grupo de riesgo. |
| authentication_method | Utf8 | Método de autenticación controlado. |
| outcome | Utf8 | éxito o fracaso. |
Copiar la consulta
SELECT
date_trunc('hour', timestamp_utc) AS hour,
network_bucket,
authentication_method,
COUNT(*) AS attempts,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;Esta consulta de solo lectura se planifica y ejecuta en una tabla escrita vacía con Apache DataFusion 45.2.0. El resultado de la muestra determinista es sintético y se revisa por separado; valide tipos de campos, umbrales y definiciones comerciales con sus propios datos. Lea la metodología de prueba.
Resultado de la consulta
Fallos de autenticación por segmento de red
El segmento de riesgo de proxy se dirige a muchas más identidades y tiene el mayor volumen de fallas.
| hour | network_bucket | authentication_method | attempts | failures | targeted_actors |
|---|---|---|---|---|---|
| 2026-07-28 18:00 | risk-proxy | password | 480 | 451 | 206 |
| 2026-07-28 19:00 | unknown-datacenter | password | 122 | 104 | 11 |
Salida de ejemplo sintético. Ejecute la consulta con su propio esquema de eventos y umbrales antes de utilizarla para decisiones operativas.
Reproducir el ejemplo
Descargar el accesorio público
El paquete JSON incluye el contrato de evento escrito, illustrative filas de entrada, SQL exacto, resultado esperado, notas de revisión y versión del motor. El CSV contiene el resultado mostrado.
Cómo funciona el SQL
- 1La hora, el segmento de red y el método crean una unidad de investigación.
- 2Los distintos actores separan las fumigaciones amplias de los repetidos intentos contra una identidad.
- 3El umbral es un candidato a revisión, no una prueba automática de abuso.
Casos extremos para decidir
- Los propietarios de privacidad y seguridad deben aprobar la agrupación de redes.
- Las redes corporativas compartidas pueden crear una concentración benigna.
- No registre contraseñas, tokens, cookies ni direcciones IP completas.
Panel recomendado
- Barras: fallas por segmento de red
- Tendencia: targeted_actors por hora
- Tabla: ráfagas revisadas y resultado de la respuesta
Guía de alerta
Enrute ráfagas de gran volumen al proceso de respuesta de seguridad solo después de que se aprueben los umbrales de volumen y actor.
Leer configuración de alertaPon la receta a trabajar
Instrumentación y guías relacionadas.
Continuar el análisis
Analizar la tasa de fallas de autenticación
Mida los errores de autenticación por método y motivo mientras mantiene visibles el volumen de tráfico y las identidades afectadas.
Receta abiertaAuditar las decisiones de autorización de la herramienta del agente de IA
Revise las decisiones de herramientas de agentes permitidas, denegadas y con aprobación requerida por clase de riesgo sin recopilar indicaciones, argumentos de herramientas, resultados o credenciales.
Receta abiertaAuditar acciones privilegiadas con SQL
Resuma acciones administrativas sensibles, intentos denegados y resultados requeridos por revisión sin recopilar secretos en bruto ni contenidos de recursos.
Receta abiertaEjecútelo en eventos reales.
Crea una tabla, adapta los campos y guarda el resultado.
Comience gratis, envíe eventos estructurados y utilice el resultado de la consulta como un gráfico, un widget de panel compartido o una entrada de alerta.