Casos de uso (consultas de ejemplo)
RolAnalistaLectura10 min
Ejemplos listos para copiar. Reemplazá el nombre de tabla y las columnas según tu integración; todos usan **SQL Presto**.
Para qué sirve
Plantillas de consultas SQL Presto para tareas frecuentes de investigación. Cambiá la tabla (cloudtrail, google_admin, etc.) y los valores entre comillas simples.
Antes de empezar
- Acotá siempre el rango de tiempo (selector del editor o
WHERE "time" BETWEEN ...). - Encerrá tabla y columnas entre comillas dobles; los valores de texto entre comillas simples.
Consejos
- Cuando una consulta te resulte útil de forma recurrente, convertila en regla de detección (icono escudo) para alertar automáticamente.
- Para investigar un incidente con muchos indicadores, usá Incident Response: pegás los logs, extraés IOCs y la consulta se genera sola.
Explorar una fuente
- Ver todo (acotado):
SELECT * FROM "cloudtrail" LIMIT 100 - Solo columnas clave:
SELECT "time", "activity_name", "actor_user_name", "src_endpoint_ip" FROM "cloudtrail" ORDER BY "time" DESC LIMIT 100 - Valores únicos:
SELECT DISTINCT "workgroup", "version_id" FROM "cloudtrail"
Accesos y autenticación
- Logins de consola (AWS):
SELECT "time", "actor_user_name", "src_endpoint_ip" FROM "cloudtrail" WHERE "activity_name" = 'ConsoleLogin' ORDER BY "time" DESC LIMIT 100 - Actividad de un usuario:
SELECT "time", "activity_name", "src_endpoint_ip" FROM "cloudtrail" WHERE "actor_user_name" = 'alice' ORDER BY "time" DESC LIMIT 200
Conteos y tendencias (agregaciones)
- Top IPs por actividad:
SELECT "src_endpoint_ip", COUNT(*) AS events FROM "cloudtrail" GROUP BY "src_endpoint_ip" ORDER BY events DESC LIMIT 20 - Eventos por tipo de actividad:
SELECT "activity_name", COUNT(*) AS total FROM "cloudtrail" GROUP BY "activity_name" ORDER BY total DESC LIMIT 50
Búsqueda de indicadores (IOCs)
- IPs sospechosas (lista):
SELECT * FROM "cloudtrail" WHERE "src_endpoint_ip" IN ('1.2.3.4', '5.6.7.8') LIMIT 100 - Patrón en parámetros:
SELECT * FROM "cloudtrail" WHERE CAST("requestParameters" AS TEXT) LIKE '%bucket-secreto%' LIMIT 100 - Nombre de evento contiene texto:
SELECT * FROM "cloudtrail" WHERE CAST("eventName" AS TEXT) LIKE '%Delete%' LIMIT 100