Análise por IA
Veredito do agente de análise sobre um incidente de pico, evidência usada, números do disparo e reanálise.
Quando um incidente é aberto, um agente de análise avalia o caso com a evidência do tráfego e o contexto do tenant. Em seguida, registra um veredito. A análise aparece na gaveta Análise do incidente para usuários com responder.read.
Vereditos
| Veredito | O que significa |
|---|---|
| Ataque | O agente considera o pico um ataque. Só este veredito pode acionar um playbook. |
| Benigno | O agente considera o pico tráfego legítimo. |
| Inconclusivo | A evidência é insuficiente para uma decisão. |
Cada veredito inclui a confiança em percentual.
Estados da análise
| Estado | O que significa |
|---|---|
| Aguardando agente | A análise está na fila ou em andamento. |
| Analisado | O veredito está pronto. |
| Falhou | A análise não terminou. |
| Sem análise | O incidente não tem análise. |
Modo sombra
O selo Sombra indica que o perfil do agente está em modo sombra: o veredito é registrado, mas não aciona playbook. Os perfis e modos do agente são gerenciados pela Guardnet.
O que a gaveta mostra
Veredito
| Campo | O que mostra |
|---|---|
| Status | O estado da análise. |
| Motivo | A explicação do agente para o veredito. |
| Tipo de ataque | A classificação do ataque, quando houver. |
| Severidade | Desprezível, Baixa, Alta ou Crítica. |
| Perfil e modelo | O perfil do agente que fez a análise. |
| Analisado em | Data e hora da análise. |
Contexto usado pelo agente
Os itens da base de conhecimento que o agente consultou para julgar o caso.
Evidência de requests
- Requisições estimadas por minuto.
- Os valores mais frequentes em Caminhos, User agents, Países, ASNs, Status HTTP e Métodos.
Os IPs são excluídos da evidência intencionalmente. Quando nem toda a evidência pôde ser coletada, a gaveta mostra o aviso Coleta parcial da evidência.
Números do disparo
| Campo | O que mostra |
|---|---|
| Valor na janela | O volume da janela que disparou. |
| Mediana | O volume normal para o horário. |
| Desvio | Quanto o valor ficou acima ou abaixo da mediana. |
| Z robusto | A medida estatística do desvio. |
| Amostras | Quantas amostras formaram o baseline. |
Ações
As ações disponíveis para o incidente. Consulte Respostas e playbooks.
Os links Ver regra e Incidentes desta regra levam à regra e à lista filtrada.
Reanalisar
Use Reanalisar para obter um novo julgamento, por exemplo depois de atualizar a base de conhecimento. A ação exige responder.actions.execute, incluída no papel Tenant Admin.
- Na gaveta Análise, selecione Reanalisar.
- Leia o aviso da caixa Reanalisar o incidente?.
- Confirme a ação.