payment_count DESC,
vendor_id,
invoice_no;
正常な結果
該当行が0件です。
ただし、0件であっても、元データの欠落や抽出期間の誤りがないことを別途確認します。
異常候補の結果
同じ取引先、請求書番号、金額の組合せが複数件表示されます。
判断方法
表示されたデータを、請求書原本、取消処理、再支払処理、返金記録と突き合わせます。
重複していても、正当な分割払いや再請求である可能性があります。SQLの結果だけで二重支払と断定してはいけません。
確認方法2:休日の特権操作を抽出する
目的
土曜日や日曜日に管理者権限が使用されていないかを確認します。
実行場所
SIEM、ログ分析基盤、または監査用データベースで実行します。
SQL例
SELECT
event_time,
user_id,
source_ip,
action,
target_resource,
ticket_no
FROM privileged_access_logs
WHERE user_role = 'administrator'
AND EXTRACT(
ISODOW FROM event_time AT TIME ZONE 'Asia/Tokyo'
) IN (6, 7)
ORDER BY event_time;
正常な結果