跳至主要內容
Telemetry
安全和稽核 SQL查詢範例

檢測可疑的身分驗證突發

查詢跨多個身分或粗略網路源重複失敗的短身分驗證視窗。

高階authentication_events已審查 2026-07-28測試用 阿帕奇 DataFusion 45.2.0

審閱者 Telemetry產品團隊 . SQL 相容性、事件契約、合成輸出和操作注意事項. 審查標準和所有權

問題已回答

哪些身分驗證視窗顯示集中的失敗活動?

突發檢視將普通的錯誤輸入憑據與集中的自動嘗試分開。它使用隱私安全的參與者和網路儲存桶,而不是原始憑證或完整的 IP 地址。

活動合約

查詢期望的欄位

欄位型別為什麼存在
timestamp_utcTimestamp認證結果時間。
actor_idUtf8隱私安全的演員識別符號。
network_bucketUtf8批准的粗網路或風險桶。
authentication_methodUtf8受控的身分驗證方法。
outcomeUtf8成功或失敗。
DataFusion SQL

複製查詢

sql
SELECT
  date_trunc('hour', timestamp_utc) AS hour,
  network_bucket,
  authentication_method,
  COUNT(*) AS attempts,
  SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
  COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;

此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。

查詢結果

網路桶認證失敗

代理風險桶針對的身分要多得多,並且故障量最大。

hournetwork_bucketauthentication_methodattemptsfailurestargeted_actors
2026-07-28 18:00risk-proxypassword480451206
2026-07-28 19:00unknown-datacenterpassword12210411

綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。

Authentication failures by network bucket:來自 Detect Suspicious Authentication Bursts 範例結果的合成 failures 值的靜態圖表
確定性範例輸出的可索引 SVG。下載它以獲取帶有歸屬的文章、操作手冊或設計評論。

重現範例

下載公共裝置

JSON 包包含型別化事件契約, illustrative 輸入行、確切的 SQL、預期輸出、審閱註釋和引擎版本。 CSV 包含顯示的結果。

SQL 是如何工作的

  1. 1建立調查單元的時間、網路桶和方法。
  2. 2不同的行為者將廣泛的噴灑與針對某一身分的反覆嘗試區分開來。
  3. 3門檻是審查候選人,而不是自動濫用證據。

需要決定的邊緣情況

  • 隱私和安全所有者必須批准網路分桶。
  • 共享的企業網路可以創造良性的集中度。
  • 不要記錄密碼、權杖、cookie 或完整的 IP 地址。

推薦儀表板

  • 條形圖:按網路儲存桶劃分的故障
  • 趨勢:targeted_actors(按小時)
  • 資料表:審查的爆發和回應結果

警示指導

僅在數量和參與者閾值獲得批准後,才將大量突發路由到安全回應流程。

讀取警示設定

讓查詢範例發揮作用

相關埋點和指南

繼續分析

在真實事件中執行它

建立資料表,調整欄位並儲存結果

免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。

獲取 API 金鑰