콘텐츠로 건너뛰기
Telemetry
보안 및 감사 SQL 레시피

의심스러운 인증 버스트 감지

여러 ID 또는 거친 네트워크 소스에서 반복적으로 실패하는 짧은 인증 창을 찾으세요.

고급authentication_events검토됨 2026-07-28테스트됨 아파치 DataFusion 45.2.0

검토자 Telemetry 제품 팀 . SQL 호환성, 이벤트 계약, 합성 출력 및 운영상의 주의사항. 표준 및 소유권 검토

질문에 답변됨

어떤 인증 창에 집중된 실패 활동이 표시됩니까?

버스트 보기는 집중된 자동 시도와 잘못 입력된 일반적인 자격 증명을 구분합니다. 원시 자격 증명이나 전체 IP 주소 대신 개인 정보 보호 행위자와 네트워크 버킷을 사용합니다.

이벤트 계약

쿼리가 예상하는 필드

필드유형그것이 존재하는 이유
timestamp_utcTimestamp인증 결과 시간.
actor_idUtf8개인 정보가 보호되는 행위자 식별자입니다.
network_bucketUtf8승인된 거친 네트워크 또는 위험 버킷.
authentication_methodUtf8제어된 인증 방법.
outcomeUtf8성공 또는 실패.
DataFusion SQL

쿼리 복사

sql
SELECT
  date_trunc('hour', timestamp_utc) AS hour,
  network_bucket,
  authentication_method,
  COUNT(*) AS attempts,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
  COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;

이 읽기 전용 쿼리는 빈 유형의 테이블에 대해 계획되고 실행됩니다. 아파치 DataFusion 45.2.0. 결정론적 샘플 출력은 합성되어 별도로 검토됩니다. 자신의 데이터에 대해 필드 유형, 임계값 및 비즈니스 정의를 검증합니다. 테스트 방법론을 읽어보세요.

쿼리 결과

네트워크 버킷별 인증 실패

프록시 위험 버킷은 훨씬 더 많은 ID를 대상으로 하며 오류 볼륨이 가장 큽니다.

hournetwork_bucketauthentication_methodattemptsfailurestargeted_actors
2026-07-28 18:00risk-proxypassword480451206
2026-07-28 19:00unknown-datacenterpassword12210411

합성 예제 출력. 운영 결정에 사용하기 전에 자체 이벤트 스키마 및 임계값에 대해 쿼리를 실행하세요.

Authentication failures by network bucket: Detect Suspicious Authentication Bursts 예제 결과의 합성 failures 값에 대한 정적 차트
결정론적 예제 출력의 색인 생성 가능한 SVG입니다. 기사, 런북 또는 저작자가 포함된 디자인 검토를 위해 다운로드하세요.

예제 재현

공공 픽스처 다운로드

JSON 번들은 타입이 지정된 이벤트 계약을 포함합니다. illustrative 입력 행, 정확한 SQL, 예상 출력, 검토 참고 사항 및 엔진 버전. CSV에는 표시된 결과가 포함됩니다.

SQL 작동 방식

  1. 1시간, 네트워크 버킷 및 방법은 조사 단위를 만듭니다.
  2. 2뚜렷한 행위자는 하나의 신원에 대한 반복적인 시도와 광범위한 살포를 구분합니다.
  3. 3임계값은 자동 남용 증거가 아닌 검토 후보입니다.

결정해야 할 극단적인 경우

  • 개인 정보 보호 및 보안 소유자는 네트워크 버킷팅을 승인해야 합니다.
  • 공유된 기업 네트워크는 좋은 집중을 만들어낼 수 있습니다.
  • 비밀번호, 토큰, 쿠키 또는 전체 IP 주소를 기록하지 마세요.

추천 대시보드

  • 막대: 네트워크 버킷별 실패
  • 추세: 시간별 targeted_actors
  • 표: 검토된 버스트 및 대응 결과

알림 안내

볼륨 및 행위자 임계값이 승인된 후에만 대용량 버스트를 보안 대응 프로세스로 라우팅합니다.

알림 설정 읽기

레시피를 활용해 보세요

관련 계측 및 가이드

분석 계속하기

실제 이벤트에서 실행

테이블을 만들고, 필드를 조정하고, 결과를 저장하세요.

무료로 시작하고, 구조화된 이벤트를 보내고, 쿼리 결과를 차트, 공유 대시보드 위젯 또는 알림 입력으로 사용하세요.

API 키 받기