活動合約
查詢期望的欄位
| 欄位 | 型別 | 為什麼存在 |
|---|---|---|
| timestamp_utc | Timestamp | 認證結果時間。 |
| actor_id | Utf8 | 隱私安全的演員識別符號。 |
| network_bucket | Utf8 | 批准的粗網路或風險桶。 |
| authentication_method | Utf8 | 受控的身分驗證方法。 |
| outcome | Utf8 | 成功或失敗。 |
DataFusion SQL
複製查詢
sql
SELECT
date_trunc('hour', timestamp_utc) AS hour,
network_bucket,
authentication_method,
COUNT(*) AS attempts,
SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) AS failures,
COUNT(DISTINCT actor_id) AS targeted_actors
FROM authentication_events
WHERE timestamp_utc >= now() - INTERVAL '24 hours'
GROUP BY date_trunc('hour', timestamp_utc), network_bucket, authentication_method
HAVING SUM(CASE WHEN outcome = 'failed' THEN 1 ELSE 0 END) >= 20
ORDER BY failures DESC, targeted_actors DESC;此只讀查詢是針對空型別資料表計劃和執行的 阿帕奇 DataFusion 45.2.0。確定性樣本輸出是綜合的並單獨審查;根據您自己的資料驗證欄位型別、閾值和業務定義。 閱讀測試方法。
查詢結果
網路桶認證失敗
代理風險桶針對的身分要多得多,並且故障量最大。
risk-proxy
451
comparison 206
unknown-datacenter
104
comparison 11
| hour | network_bucket | authentication_method | attempts | failures | targeted_actors |
|---|---|---|---|---|---|
| 2026-07-28 18:00 | risk-proxy | password | 480 | 451 | 206 |
| 2026-07-28 19:00 | unknown-datacenter | password | 122 | 104 | 11 |
綜合範例輸出。在將其用於操作決策之前,針對您自己的事件架構和閾值執行查詢。
SQL 是如何工作的
- 1建立調查單元的時間、網路桶和方法。
- 2不同的行為者將廣泛的噴灑與針對某一身分的反覆嘗試區分開來。
- 3門檻是審查候選人,而不是自動濫用證據。
需要決定的邊緣情況
- 隱私和安全所有者必須批准網路分桶。
- 共享的企業網路可以創造良性的集中度。
- 不要記錄密碼、權杖、cookie 或完整的 IP 地址。
推薦儀表板
- 條形圖:按網路儲存桶劃分的故障
- 趨勢:targeted_actors(按小時)
- 資料表:審查的爆發和回應結果
讓查詢範例發揮作用
相關埋點和指南
繼續分析
在真實事件中執行它
建立資料表,調整欄位並儲存結果
免費開始,傳送結構化事件,並將查詢結果用作圖表、共享儀表板小工具或警示輸入。