-- 최근 7일간 누가 어떤 테이블에 접근했는지 확인
SELECT
event_date,
user_identity.email AS user_email,
action_name,
request_params.full_name_arg AS table_name,
source_ip_address
FROM system.access.audit
WHERE action_name IN ('getTable', 'commandSubmit')
AND event_date >= CURRENT_DATE() - INTERVAL 7 DAYS
ORDER BY event_date DESC
LIMIT 100;
-- 비정상 접근 패턴 감지: 야간 시간대(22시~06시) 활동
SELECT
user_identity.email,
COUNT(*) AS late_night_actions,
COLLECT_SET(action_name) AS action_types
FROM system.access.audit
WHERE HOUR(event_time) NOT BETWEEN 6 AND 22
AND event_date >= CURRENT_DATE() - INTERVAL 30 DAYS
GROUP BY user_identity.email
HAVING COUNT(*) > 10
ORDER BY late_night_actions DESC;
-- 권한 변경 이력 (중요 보안 이벤트)
SELECT
event_time,
user_identity.email AS actor,
action_name,
request_params
FROM system.access.audit
WHERE action_name IN (
'updatePermissions', 'grantPrivileges', 'revokePrivileges',
'createCredential', 'deleteCredential'
)
AND event_date >= CURRENT_DATE() - INTERVAL 30 DAYS
ORDER BY event_time DESC;