跳转到内容
Telemetry
安全和审计 SQL查询示例

检测可疑的身份验证突发

查找跨多个身份或粗略网络源重复失败的短身份验证窗口。

高级authentication_events已审核 2026-07-28测试用 阿帕奇 DataFusion 45.2.0

审阅者 Telemetry产品团队 . SQL 兼容性、事件契约、合成输出和操作注意事项. 审查标准和所有权

问题已回答

哪些身份验证窗口显示集中的失败活动?

突发视图将普通的错误输入凭据与集中的自动尝试分开。它使用隐私安全的参与者和网络存储桶,而不是原始凭证或完整的 IP 地址。

活动合约

查询期望的字段

字段类型为什么存在
timestamp_utcTimestamp认证结果时间。
actor_idUtf8隐私安全的演员标识符。
network_bucketUtf8批准的粗网络或风险桶。
authentication_methodUtf8受控的身份验证方法。
outcomeUtf8成功或失败。
DataFusion SQL

复制查询

sql
SELECT
  date_trunc('hour', timestamp_utc) AS hour,
  network_bucket,
  authentication_method,
  COUNT(*) AS attempts,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
  COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;

此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。

查询结果

网络桶认证失败

代理风险桶针对的身份要多得多,并且故障量最大。

hournetwork_bucketauthentication_methodattemptsfailurestargeted_actors
2026-07-28 18:00risk-proxypassword480451206
2026-07-28 19:00unknown-datacenterpassword12210411

综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。

Authentication failures by network bucket:来自 Detect Suspicious Authentication Bursts 示例结果的合成 failures 值的静态图表
确定性示例输出的可索引 SVG。下载它以获取带有归属的文章、操作手册或设计评论。

重现示例

下载公共装置

JSON 包包含类型化事件契约, illustrative 输入行、确切的 SQL、预期输出、审阅注释和引擎版本。 CSV 包含显示的结果。

SQL 是如何工作的

  1. 1创建调查单元的时间、网络桶和方法。
  2. 2不同的行为者将广泛的喷洒与针对某一身份的反复尝试区分开来。
  3. 3门槛是审查候选人,而不是自动滥用证据。

需要决定的边缘情况

  • 隐私和安全所有者必须批准网络分桶。
  • 共享的企业网络可以创造良性的集中度。
  • 不要记录密码、令牌、cookie 或完整的 IP 地址。

推荐仪表板

  • 条形图:按网络存储桶划分的故障
  • 趋势:targeted_actors(按小时)
  • 表:审查的爆发和响应结果

警报指导

仅在数量和参与者阈值获得批准后,才将大量突发路由到安全响应流程。

读取警报设置

让查询示例发挥作用

相关埋点和指南

继续分析

在真实事件中运行它

创建表,调整字段并保存结果

免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。

获取 API 密钥