Docs

Digite pelo menos 2 letras.

    Análise por IA

    Veredito do agente de análise sobre um incidente de pico, evidência usada, números do disparo e reanálise.

    Atualizado em Ver como Markdown

    Quando um incidente é aberto, um agente de análise avalia o caso com a evidência do tráfego e o contexto do tenant. Em seguida, registra um veredito. A análise aparece na gaveta Análise do incidente para usuários com responder.read.

    Vereditos

    Veredito O que significa
    Ataque O agente considera o pico um ataque. Só este veredito pode acionar um playbook.
    Benigno O agente considera o pico tráfego legítimo.
    Inconclusivo A evidência é insuficiente para uma decisão.

    Cada veredito inclui a confiança em percentual.

    Estados da análise

    Estado O que significa
    Aguardando agente A análise está na fila ou em andamento.
    Analisado O veredito está pronto.
    Falhou A análise não terminou.
    Sem análise O incidente não tem análise.

    Modo sombra

    O selo Sombra indica que o perfil do agente está em modo sombra: o veredito é registrado, mas não aciona playbook. Os perfis e modos do agente são gerenciados pela Guardnet.

    O que a gaveta mostra

    Veredito

    Campo O que mostra
    Status O estado da análise.
    Motivo A explicação do agente para o veredito.
    Tipo de ataque A classificação do ataque, quando houver.
    Severidade Desprezível, Baixa, Alta ou Crítica.
    Perfil e modelo O perfil do agente que fez a análise.
    Analisado em Data e hora da análise.

    Contexto usado pelo agente

    Os itens da base de conhecimento que o agente consultou para julgar o caso.

    Evidência de requests

    • Requisições estimadas por minuto.
    • Os valores mais frequentes em Caminhos, User agents, Países, ASNs, Status HTTP e Métodos.

    Os IPs são excluídos da evidência intencionalmente. Quando nem toda a evidência pôde ser coletada, a gaveta mostra o aviso Coleta parcial da evidência.

    Números do disparo

    Campo O que mostra
    Valor na janela O volume da janela que disparou.
    Mediana O volume normal para o horário.
    Desvio Quanto o valor ficou acima ou abaixo da mediana.
    Z robusto A medida estatística do desvio.
    Amostras Quantas amostras formaram o baseline.

    Ações

    As ações disponíveis para o incidente. Consulte Respostas e playbooks.

    Os links Ver regra e Incidentes desta regra levam à regra e à lista filtrada.

    Reanalisar

    Use Reanalisar para obter um novo julgamento, por exemplo depois de atualizar a base de conhecimento. A ação exige responder.actions.execute, incluída no papel Tenant Admin.

    1. Na gaveta Análise, selecione Reanalisar.
    2. Leia o aviso da caixa Reanalisar o incidente?.
    3. Confirme a ação.