本文へ移動
Telemetry
セキュリティと監査 SQL レシピ

不審な認証バーストを検出

多くの ID または粗いネットワーク ソースにわたって失敗が繰り返される短い認証ウィンドウを見つけます。

上級者向けauthentication_eventsレビュー済み 2026-07-28テスト済み アパッチ DataFusion 45.2.0

レビュー者 Telemetry 製品チーム . SQL の互換性、イベント コントラクト、合成出力、および操作上の注意事項. 基準と所有権を確認する

質問に回答しました

どの認証ウィンドウに集中障害アクティビティが表示されますか?

バースト ビューにより、通常の認証情報のタイプミスと集中した自動試行が分離されます。生の認証情報や完全な IP アドレスではなく、プライバシーに安全なアクターとネットワーク バケットを使用します。

イベント契約

クエリが期待するフィールド

フィールド種類なぜ存在するのか
timestamp_utcTimestamp認証結果の時間。
actor_idUtf8プライバシーに配慮したアクター識別子。
network_bucketUtf8承認された大まかなネットワークまたはリスク バケット。
authentication_methodUtf8制御された認証方法。
outcomeUtf8成功か失敗か。
DataFusion SQL

クエリをコピーする

sql
SELECT
  date_trunc('hour', timestamp_utc) AS hour,
  network_bucket,
  authentication_method,
  COUNT(*) AS attempts,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
  COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;

この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。

クエリ結果

ネットワークバケット別の認証失敗

プロキシ リスク バケットは、はるかに多くの ID を対象とし、障害の量が最大になります。

hournetwork_bucketauthentication_methodattemptsfailurestargeted_actors
2026-07-28 18:00risk-proxypassword480451206
2026-07-28 19:00unknown-datacenterpassword12210411

合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。

Authentication failures by network bucket: Detect Suspicious Authentication Bursts 結果例からの合成 failures 値の静的チャート
決定論的な出力例のインデックス可能な SVG。記事、ランブック、または出典を明示した設計レビューのためにダウンロードしてください。

例を再現する

パブリックフィクスチャをダウンロードする

JSON バンドルには、型付きイベント コントラクトが含まれています。 illustrative 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。

SQL の仕組み

  1. 1時間、ネットワーク バケット、および方法によって調査ユニットが作成されます。
  2. 2広範囲にわたるスプレー行為と、1 つのアイデンティティに対する繰り返しの試みを区別するのは、個別の攻撃者です。
  3. 3しきい値はレビュー候補であり、自動的に不正行為が証明されるものではありません。

決定すべきエッジケース

  • プライバシーとセキュリティの所有者はネットワーク バケット化を承認する必要があります。
  • 企業ネットワークを共有すると、無害な集中が生じる可能性があります。
  • パスワード、トークン、Cookie、または完全な IP アドレスをログに記録しないでください。

推奨されるダッシュボード

  • バー: ネットワーク バケット別の障害
  • トレンド: 時間別 targeted_actors
  • 表: レビューされたバーストと対応結果

アラートガイダンス

ボリュームとアクターのしきい値が承認された後にのみ、大量のバーストをセキュリティ応答プロセスにルーティングします。

アラート設定を読む

レシピを活用する

関連する機器とガイド

分析を続ける

実際のイベントで実行する

テーブルを作成し、フィールドを調整して、結果を保存します

無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。

API キーを取得する