イベント契約
クエリが期待するフィールド
| フィールド | 種類 | なぜ存在するのか |
|---|---|---|
| timestamp_utc | Timestamp | 認証結果の時間。 |
| actor_id | Utf8 | プライバシーに配慮したアクター識別子。 |
| network_bucket | Utf8 | 承認された大まかなネットワークまたはリスク バケット。 |
| authentication_method | Utf8 | 制御された認証方法。 |
| outcome | Utf8 | 成功か失敗か。 |
DataFusion SQL
クエリをコピーする
sql
SELECT
date_trunc('hour', timestamp_utc) AS hour,
network_bucket,
authentication_method,
COUNT(*) AS attempts,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;この読み取り専用クエリは、空の型付きテーブルに対して計画され、実行されます。 アパッチ DataFusion 45.2.0。決定論的なサンプル出力は合成され、個別にレビューされます。フィールド タイプ、しきい値、ビジネス定義を独自のデータと照合して検証します。 テスト方法を読んでください。
クエリ結果
ネットワークバケット別の認証失敗
プロキシ リスク バケットは、はるかに多くの ID を対象とし、障害の量が最大になります。
risk-proxy
451
comparison 206
unknown-datacenter
104
comparison 11
| hour | network_bucket | authentication_method | attempts | failures | targeted_actors |
|---|---|---|---|---|---|
| 2026-07-28 18:00 | risk-proxy | password | 480 | 451 | 206 |
| 2026-07-28 19:00 | unknown-datacenter | password | 122 | 104 | 11 |
合成出力例。運用上の決定に使用する前に、独自のイベント スキーマとしきい値に対してクエリを実行します。
例を再現する
パブリックフィクスチャをダウンロードする
JSON バンドルには、型付きイベント コントラクトが含まれています。 illustrative 入力行、正確な SQL、予想される出力、レビューメモ、およびエンジンのバージョン。 CSV には、表示された結果が含まれます。
SQL の仕組み
- 1時間、ネットワーク バケット、および方法によって調査ユニットが作成されます。
- 2広範囲にわたるスプレー行為と、1 つのアイデンティティに対する繰り返しの試みを区別するのは、個別の攻撃者です。
- 3しきい値はレビュー候補であり、自動的に不正行為が証明されるものではありません。
決定すべきエッジケース
- プライバシーとセキュリティの所有者はネットワーク バケット化を承認する必要があります。
- 企業ネットワークを共有すると、無害な集中が生じる可能性があります。
- パスワード、トークン、Cookie、または完全な IP アドレスをログに記録しないでください。
推奨されるダッシュボード
- バー: ネットワーク バケット別の障害
- トレンド: 時間別 targeted_actors
- 表: レビューされたバーストと対応結果
レシピを活用する
関連する機器とガイド
分析を続ける
実際のイベントで実行する
テーブルを作成し、フィールドを調整して、結果を保存します
無料で始めて、構造化されたイベントを送信し、クエリ結果をグラフ、共有ダッシュボード ウィジェット、またはアラート入力として使用します。