---
title: Análise por IA
description: Veredito do agente de análise sobre um incidente de pico, evidência usada, números do disparo e reanálise.
updated: 2026-09-27
sidebarLabel: Análise por IA
---

Quando um incidente é aberto, um agente de análise avalia o caso com a evidência do tráfego e o contexto do tenant. Em seguida, registra um veredito. A análise aparece na gaveta **Análise** do incidente para usuários com `responder.read`.

:::note
A análise e as ações decorrentes dela são de governança interna do Advisor. Nenhuma configuração da conta Cloudflare do cliente é alterada.
:::

## Vereditos

| Veredito | O que significa |
|---|---|
| Ataque | O agente considera o pico um ataque. Só este veredito pode acionar um playbook. |
| Benigno | O agente considera o pico tráfego legítimo. |
| Inconclusivo | A evidência é insuficiente para uma decisão. |

Cada veredito inclui a confiança em percentual.

## Estados da análise

| Estado | O que significa |
|---|---|
| Aguardando agente | A análise está na fila ou em andamento. |
| Analisado | O veredito está pronto. |
| Falhou | A análise não terminou. |
| Sem análise | O incidente não tem análise. |

### Modo sombra

O selo **Sombra** indica que o perfil do agente está em modo sombra: o veredito é registrado, mas não aciona playbook. Os perfis e modos do agente são gerenciados pela Guardnet.

## O que a gaveta mostra

### Veredito

| Campo | O que mostra |
|---|---|
| Status | O estado da análise. |
| Motivo | A explicação do agente para o veredito. |
| Tipo de ataque | A classificação do ataque, quando houver. |
| Severidade | **Desprezível**, **Baixa**, **Alta** ou **Crítica**. |
| Perfil e modelo | O perfil do agente que fez a análise. |
| Analisado em | Data e hora da análise. |

### Contexto usado pelo agente

Os itens da [base de conhecimento](/pt-br/advisor/administracao/base-de-conhecimento/) que o agente consultou para julgar o caso.

### Evidência de requests

- **Requisições estimadas por minuto**.
- Os valores mais frequentes em **Caminhos**, **User agents**, **Países**, **ASNs**, **Status HTTP** e **Métodos**.

Os IPs são excluídos da evidência intencionalmente. Quando nem toda a evidência pôde ser coletada, a gaveta mostra o aviso **Coleta parcial da evidência**.

### Números do disparo

| Campo | O que mostra |
|---|---|
| Valor na janela | O volume da janela que disparou. |
| Mediana | O volume normal para o horário. |
| Desvio | Quanto o valor ficou acima ou abaixo da mediana. |
| Z robusto | A medida estatística do desvio. |
| Amostras | Quantas amostras formaram o baseline. |

### Ações

As ações disponíveis para o incidente. Consulte [Respostas e playbooks](/pt-br/advisor/deteccao-de-picos/respostas-e-playbooks/).

Os links **Ver regra** e **Incidentes desta regra** levam à regra e à lista filtrada.

## Reanalisar

Use **Reanalisar** para obter um novo julgamento, por exemplo depois de atualizar a base de conhecimento. A ação exige `responder.actions.execute`, incluída no papel **Tenant Admin**.

1. Na gaveta **Análise**, selecione **Reanalisar**.
2. Leia o aviso da caixa **Reanalisar o incidente?**.
3. Confirme a ação.

:::caution
O aviso da tela diz: "O agente julga o caso de novo com o perfil vigente. Isso chama o modelo (tem custo) e, com um veredito de ataque, pode acionar os playbooks do tenant."
:::

---

> Guardnet Docs · https://docs.guardnet.com.br/pt-br/advisor/deteccao-de-picos/analise-por-ia/
> Índice da documentação: https://docs.guardnet.com.br/pt-br/llms.txt
