이벤트 계약
쿼리가 예상하는 필드
| 필드 | 유형 | 그것이 존재하는 이유 |
|---|---|---|
| timestamp_utc | Timestamp | 인증 결과 시간. |
| actor_id | Utf8 | 개인 정보가 보호되는 행위자 식별자입니다. |
| network_bucket | Utf8 | 승인된 거친 네트워크 또는 위험 버킷. |
| authentication_method | Utf8 | 제어된 인증 방법. |
| outcome | Utf8 | 성공 또는 실패. |
DataFusion SQL
쿼리 복사
sql
SELECT
date_trunc('hour', timestamp_utc) AS hour,
network_bucket,
authentication_method,
COUNT(*) AS attempts,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;이 읽기 전용 쿼리는 빈 유형의 테이블에 대해 계획되고 실행됩니다. 아파치 DataFusion 45.2.0. 결정론적 샘플 출력은 합성되어 별도로 검토됩니다. 자신의 데이터에 대해 필드 유형, 임계값 및 비즈니스 정의를 검증합니다. 테스트 방법론을 읽어보세요.
쿼리 결과
네트워크 버킷별 인증 실패
프록시 위험 버킷은 훨씬 더 많은 ID를 대상으로 하며 오류 볼륨이 가장 큽니다.
risk-proxy
451
comparison 206
unknown-datacenter
104
comparison 11
| hour | network_bucket | authentication_method | attempts | failures | targeted_actors |
|---|---|---|---|---|---|
| 2026-07-28 18:00 | risk-proxy | password | 480 | 451 | 206 |
| 2026-07-28 19:00 | unknown-datacenter | password | 122 | 104 | 11 |
합성 예제 출력. 운영 결정에 사용하기 전에 자체 이벤트 스키마 및 임계값에 대해 쿼리를 실행하세요.
예제 재현
공공 픽스처 다운로드
JSON 번들은 타입이 지정된 이벤트 계약을 포함합니다. illustrative 입력 행, 정확한 SQL, 예상 출력, 검토 참고 사항 및 엔진 버전. CSV에는 표시된 결과가 포함됩니다.
SQL 작동 방식
- 1시간, 네트워크 버킷 및 방법은 조사 단위를 만듭니다.
- 2뚜렷한 행위자는 하나의 신원에 대한 반복적인 시도와 광범위한 살포를 구분합니다.
- 3임계값은 자동 남용 증거가 아닌 검토 후보입니다.
결정해야 할 극단적인 경우
- 개인 정보 보호 및 보안 소유자는 네트워크 버킷팅을 승인해야 합니다.
- 공유된 기업 네트워크는 좋은 집중을 만들어낼 수 있습니다.
- 비밀번호, 토큰, 쿠키 또는 전체 IP 주소를 기록하지 마세요.
추천 대시보드
- 막대: 네트워크 버킷별 실패
- 추세: 시간별 targeted_actors
- 표: 검토된 버스트 및 대응 결과
레시피를 활용해 보세요
관련 계측 및 가이드
분석 계속하기
실제 이벤트에서 실행
테이블을 만들고, 필드를 조정하고, 결과를 저장하세요.
무료로 시작하고, 구조화된 이벤트를 보내고, 쿼리 결과를 차트, 공유 대시보드 위젯 또는 알림 입력으로 사용하세요.