Skip to content

AxonOps — AI-Native Control Plane for Open Source Data Platforms

AxonOps Security Dashboard Metrics Mapping

This document maps the metrics used in the AxonOps Security dashboard and event sources.

The Security dashboard provides comprehensive security monitoring for Cassandra, including authentication tracking, authorization monitoring, and audit logging of DDL, DCL, and DML queries. It also tracks JMX access events for complete security visibility.

Dashboard MetricDescriptionAttributes
cas_authentication_successSuccessful authentication attemptsusername, axonfunction (rate), dc, rack, host_id

Unlike other dashboards that primarily use metrics, the Security dashboard is heavily event-driven, using AxonOps’ event collection and filtering capabilities.

Event TypeSourceLevelDescriptionPanel Usage
authenticationCassandraerrorFailed authentication attemptsFailed Authentications (timeline & table)
DDL_queryCassandraallData Definition Language queries (CREATE, ALTER, DROP)DDL queries (timeline & table)
DCL_queryCassandraallData Control Language queries (GRANT, REVOKE)DCL queries (timeline & table)
DML_queryCassandraallData Manipulation Language queries (SELECT, INSERT, UPDATE, DELETE)DML queries (timeline & table)
authorizationCassandraerrorFailed authorization attemptsFailed Authorizations (timeline & table)
jmxSystemallJMX access eventsJMX (timeline & table)
// Successful Authentications by User (Rate)
sum(cas_authentication_success{axonfunction='rate',dc=~'$dc',rack=~'$rack',host_id=~'$host_id'}) by (username)
# Failed Authentications
{
"host_id": "$host_id",
"level": "error",
"type": "authentication"
}
# DDL Queries
{
"host_id": "$host_id",
"source": "Cassandra",
"type": "DDL_query"
}
# DCL Queries
{
"source": "Cassandra",
"type": "DCL_query"
}
# DML Queries
{
"host_id": "$host_id",
"source": "Cassandra",
"type": "DML_query"
}
# Failed Authorizations
{
"level": "error",
"source": "Cassandra",
"type": "authorization"
}
# JMX Events
{
"host_id": "$host_id",
"type": "jmx"
}
  • Failed Authentications - Timeline view of authentication failures

  • Failed Authentications - Table view with detailed event information

  • DDL queries - Timeline of schema changes

  • DDL queries - Table view of DDL operations

  • DCL queries - Timeline of permission changes

  • DCL query - Table view of DCL operations

  • DML queries - Timeline of data modifications

  • DML queries - Table view of DML operations

  • Failed Authorizations - Timeline of authorization failures

  • Failed Authorizations - Table view with details

  • JMX - Timeline of JMX access events

  • JMX - Table view of JMX operations

  • Successful Authentications by user (rate) - Line chart showing authentication success rates per user

  • data center (dc) - Filter by data center

  • rack - Filter by rack

  • node (host_id) - Filter by specific node

  • groupBy - Dynamic grouping (dc, rack, host_id)

  • Failed Authentication: Captured when invalid credentials are provided

  • Successful Authentication: Tracked via metrics for rate analysis

  • Event Fields: timestamp, host_id, username, source IP, error message

  • CREATE: Keyspace, table, index, user, role creation

  • ALTER: Schema modifications

  • DROP: Object deletion

  • Event Fields: timestamp, host_id, username, query, keyspace, table

  • GRANT: Permission grants to users/roles

  • REVOKE: Permission revocations

  • Event Fields: timestamp, host_id, username, query, resource, permission

  • SELECT: Data reads (when audit enabled)

  • INSERT/UPDATE: Data modifications

  • DELETE: Data removal

  • Event Fields: timestamp, host_id, username, query, keyspace, table

  • Failed Authorization: User lacks required permissions

  • Event Fields: timestamp, host_id, username, resource, operation, required permission

  • JMX Operations: MBean access and modifications

  • Event Fields: timestamp, host_id, operation, MBean, user

  • Visual representation of event frequency over time
  • Quickly identify security incident patterns
  • Useful for trend analysis and anomaly detection
  • Detailed event information
  • Full query text and parameters
  • User attribution and source information
  • Sortable and searchable

Monitor Failed Attempts:

  • Set alerts for repeated failures
  • Identify brute force attempts
  • Track source IPs

Track Success Rates:

  • Monitor per-user authentication rates
  • Identify unusual access patterns
  • Detect compromised accounts

DDL Monitoring:

  • Track all schema changes
  • Maintain change history
  • Identify unauthorized modifications

DCL Monitoring:

  • Track permission changes
  • Audit role modifications
  • Ensure least privilege

DML Monitoring (if enabled):

  • Monitor sensitive data access
  • Track data modifications
  • Compliance reporting

Failed Authorization:

  • Identify permission gaps
  • Detect privilege escalation attempts
  • Review access patterns

Access Monitoring:

  • Track administrative operations
  • Monitor configuration changes
  • Audit system modifications
  • Authentication: Set authenticator in cassandra.yaml

  • Authorization: Set authorizer in cassandra.yaml

  • Audit Logging: Configure audit log settings

  1. Enable event collection
  2. Configure event retention
  3. Set appropriate event filters
  • Complete record of security events
  • User attribution for all actions
  • Timestamp precision for forensics
  • PCI DSS: Track access to cardholder data
  • HIPAA: Monitor PHI access
  • GDPR: Audit data access and modifications
  • SOX: Track financial data access
  • Export event data for analysis
  • Generate compliance reports
  • Security incident investigation
  1. Verify security features enabled in Cassandra
  2. Check axon-agent event collection
  3. Confirm event filters match your setup
  1. Ensure authentication is enabled
  2. Verify metrics collection is active
  3. Check user activity exists
  1. DML auditing can impact performance
  2. Consider sampling for high-volume systems
  3. Adjust event retention policies
  • Event-based panels don’t show metrics queries
  • Filters use exact matching for event fields
  • Some panels filter by $host_id, others show cluster-wide
  • Timeline and table views often paired for same event type
  • The dashboard emphasizes security event visibility over performance metrics