Como funciona a Detecção de Picos
Etapas da Detecção de Picos, da coleta de tráfego a cada 5 minutos até a decisão: baseline, regra, incidente, aviso, análise do agente e playbook.
A Detecção de Picos compara o tráfego de cada janela de 5 minutos com o normal daquele horário e abre um incidente quando o desvio ultrapassa o limite definido na regra. Um agente de análise avalia o incidente. Se houver playbook, uma ação pode ser registrada ou proposta para decisão.
Visão geral do fluxo
- Coleta: o Advisor lê o tráfego da zona na Cloudflare em janelas de 5 minutos.
- Baseline: para cada janela, calcula o normal como a mediana do mesmo horário do dia (±30 min) nos últimos dias.
- Regra: a regra dispara quando o valor ultrapassa o limiar durante o número de janelas exigido.
- Incidente: o disparo abre um incidente em Incidentes de Pico, um por sujeito (por exemplo, um por IP).
- Aviso: se a regra não estiver em modo observação, os locais de notificação e os e-mails configurados recebem o alerta.
- Análise: o agente de análise avalia o incidente e emite um veredito: Ataque, Benigno ou Inconclusivo.
- Playbook: com um veredito Ataque acima da confiança mínima, o playbook registra a ação (Só registrar) ou a propõe e aguarda aprovação (Propor e aguardar aprovação).
- Decisão: em Respostas, aprove ou rejeite a proposta. Em Incidentes, resolva, ignore ou marque como falso positivo.
Coleta e baseline
- As janelas têm 5 minutos.
- Ao criar uma regra, o Advisor busca os últimos 7 dias na Cloudflare, para que a regra comece com baseline.
- O normal é a mediana do mesmo horário do dia, ±30 minutos, ao longo de Baseline (dias): 7 por padrão, no mínimo 3. O fuso é America/Sao_Paulo.
- Além do percentual da regra, uma proteção estatística fixa é aplicada. Ela não é editável.
Aquecimento
A regra só dispara depois do aquecimento do baseline, que exige 80% das amostras do horário nos últimos N dias. Antes disso, a regra não dispara. O indicador Baseline da regra mostra Aquecendo ou Pronto.
Estados de uma regra
| Estado | O que significa |
|---|---|
| Pausada | A regra não avalia janelas nem abre incidentes. |
| Observação | Avalia e registra incidentes, mas não envia alertas. |
| Alertando | Há incidente aberto no momento. |
| Ativa | A regra avalia janelas e não há incidente aberto. |
Quando mais de um estado se aplica, a precedência é: Pausada, depois Observação, depois Alertando.
Indicadores de status
Cada regra mostra cinco indicadores no detalhe:
| Indicador | Valores |
|---|---|
| Coleta | Ligada, Atrasada (mais de 20 min desde a última janela) ou Desligada. |
| Avaliação | Em incidente, Normal ou Sem avaliação. |
| Baseline | Aquecendo ou Pronto, com amostras coletadas sobre esperadas e o percentual. |
| Calibração | Incidentes, falsos positivos e tempo mediano de detecção no período. |
| Alerta | Observação, Ligado ou Sem destino. |
Consulte os detalhes em Regras de Pico.
Onde fica no menu
O menu Detecção de Picos tem três itens. Cada item é exibido para usuários com a permissão correspondente:
| Item | Permissão |
|---|---|
| Regras | spikes.rules.read |
| Incidentes | spikes.incidents.read |
| Respostas | responder.read |
O Tenant Admin cria e edita regras, age sobre incidentes, reanalisa, aprova ações e edita playbooks. O Tenant User apenas visualiza regras, incidentes e respostas. Os perfis e modos do agente de análise são gerenciados pela Guardnet. Consulte Papéis e permissões.