Docs

Digite pelo menos 2 letras.

    Como funciona a Detecção de Picos

    Etapas da Detecção de Picos, da coleta de tráfego a cada 5 minutos até a decisão: baseline, regra, incidente, aviso, análise do agente e playbook.

    Atualizado em Ver como Markdown

    A Detecção de Picos compara o tráfego de cada janela de 5 minutos com o normal daquele horário e abre um incidente quando o desvio ultrapassa o limite definido na regra. Um agente de análise avalia o incidente. Se houver playbook, uma ação pode ser registrada ou proposta para decisão.

    Visão geral do fluxo

    1. Coleta: o Advisor lê o tráfego da zona na Cloudflare em janelas de 5 minutos.
    2. Baseline: para cada janela, calcula o normal como a mediana do mesmo horário do dia (±30 min) nos últimos dias.
    3. Regra: a regra dispara quando o valor ultrapassa o limiar durante o número de janelas exigido.
    4. Incidente: o disparo abre um incidente em Incidentes de Pico, um por sujeito (por exemplo, um por IP).
    5. Aviso: se a regra não estiver em modo observação, os locais de notificação e os e-mails configurados recebem o alerta.
    6. Análise: o agente de análise avalia o incidente e emite um veredito: Ataque, Benigno ou Inconclusivo.
    7. Playbook: com um veredito Ataque acima da confiança mínima, o playbook registra a ação (Só registrar) ou a propõe e aguarda aprovação (Propor e aguardar aprovação).
    8. Decisão: em Respostas, aprove ou rejeite a proposta. Em Incidentes, resolva, ignore ou marque como falso positivo.

    Coleta e baseline

    • As janelas têm 5 minutos.
    • Ao criar uma regra, o Advisor busca os últimos 7 dias na Cloudflare, para que a regra comece com baseline.
    • O normal é a mediana do mesmo horário do dia, ±30 minutos, ao longo de Baseline (dias): 7 por padrão, no mínimo 3. O fuso é America/Sao_Paulo.
    • Além do percentual da regra, uma proteção estatística fixa é aplicada. Ela não é editável.

    Aquecimento

    A regra só dispara depois do aquecimento do baseline, que exige 80% das amostras do horário nos últimos N dias. Antes disso, a regra não dispara. O indicador Baseline da regra mostra Aquecendo ou Pronto.

    Estados de uma regra

    Estado O que significa
    Pausada A regra não avalia janelas nem abre incidentes.
    Observação Avalia e registra incidentes, mas não envia alertas.
    Alertando Há incidente aberto no momento.
    Ativa A regra avalia janelas e não há incidente aberto.

    Quando mais de um estado se aplica, a precedência é: Pausada, depois Observação, depois Alertando.

    Indicadores de status

    Cada regra mostra cinco indicadores no detalhe:

    Indicador Valores
    Coleta Ligada, Atrasada (mais de 20 min desde a última janela) ou Desligada.
    Avaliação Em incidente, Normal ou Sem avaliação.
    Baseline Aquecendo ou Pronto, com amostras coletadas sobre esperadas e o percentual.
    Calibração Incidentes, falsos positivos e tempo mediano de detecção no período.
    Alerta Observação, Ligado ou Sem destino.

    Consulte os detalhes em Regras de Pico.

    Onde fica no menu

    O menu Detecção de Picos tem três itens. Cada item é exibido para usuários com a permissão correspondente:

    Item Permissão
    Regras spikes.rules.read
    Incidentes spikes.incidents.read
    Respostas responder.read

    O Tenant Admin cria e edita regras, age sobre incidentes, reanalisa, aprova ações e edita playbooks. O Tenant User apenas visualiza regras, incidentes e respostas. Os perfis e modos do agente de análise são gerenciados pela Guardnet. Consulte Papéis e permissões.

    Próximos passos