活动合约
查询期望的字段
| 字段 | 类型 | 为什么存在 |
|---|---|---|
| timestamp_utc | Timestamp | 认证结果时间。 |
| actor_id | Utf8 | 隐私安全的演员标识符。 |
| network_bucket | Utf8 | 批准的粗网络或风险桶。 |
| authentication_method | Utf8 | 受控的身份验证方法。 |
| outcome | Utf8 | 成功或失败。 |
DataFusion SQL
复制查询
sql
SELECT
date_trunc('hour', timestamp_utc) AS hour,
network_bucket,
authentication_method,
COUNT(*) AS attempts,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;此只读查询是针对空类型表计划和执行的 阿帕奇 DataFusion 45.2.0。确定性样本输出是综合的并单独审查;根据您自己的数据验证字段类型、阈值和业务定义。 阅读测试方法。
查询结果
网络桶认证失败
代理风险桶针对的身份要多得多,并且故障量最大。
risk-proxy
451
comparison 206
unknown-datacenter
104
comparison 11
| hour | network_bucket | authentication_method | attempts | failures | targeted_actors |
|---|---|---|---|---|---|
| 2026-07-28 18:00 | risk-proxy | password | 480 | 451 | 206 |
| 2026-07-28 19:00 | unknown-datacenter | password | 122 | 104 | 11 |
综合示例输出。在将其用于操作决策之前,针对您自己的事件架构和阈值运行查询。
SQL 是如何工作的
- 1创建调查单元的时间、网络桶和方法。
- 2不同的行为者将广泛的喷洒与针对某一身份的反复尝试区分开来。
- 3门槛是审查候选人,而不是自动滥用证据。
需要决定的边缘情况
- 隐私和安全所有者必须批准网络分桶。
- 共享的企业网络可以创造良性的集中度。
- 不要记录密码、令牌、cookie 或完整的 IP 地址。
推荐仪表板
- 条形图:按网络存储桶划分的故障
- 趋势:targeted_actors(按小时)
- 表:审查的爆发和响应结果
让查询示例发挥作用
相关埋点和指南
继续分析
在真实事件中运行它
创建表,调整字段并保存结果
免费开始,发送结构化事件,并将查询结果用作图表、共享仪表板小部件或警报输入。