---
title: Como funciona a Detecção de Picos
description: 'Etapas da Detecção de Picos, da coleta de tráfego a cada 5 minutos até a decisão: baseline, regra, incidente, aviso, análise do agente e playbook.'
updated: 2026-09-27
sidebarLabel: Como funciona
---

A Detecção de Picos compara o tráfego de cada janela de 5 minutos com o normal daquele horário e abre um incidente quando o desvio ultrapassa o limite definido na regra. Um agente de análise avalia o incidente. Se houver playbook, uma ação pode ser registrada ou proposta para decisão.

:::note
O agente de análise e os playbooks não alteram a sua conta Cloudflare. As ações são de governança interna do Advisor: fechar, arquivar ou escalar um incidente.
:::

## Visão geral do fluxo

1. **Coleta**: o Advisor lê o tráfego da zona na Cloudflare em janelas de 5 minutos.
2. **Baseline**: para cada janela, calcula o normal como a mediana do mesmo horário do dia (±30 min) nos últimos dias.
3. **Regra**: a regra dispara quando o valor ultrapassa o limiar durante o número de janelas exigido.
4. **Incidente**: o disparo abre um incidente em **Incidentes de Pico**, um por sujeito (por exemplo, um por IP).
5. **Aviso**: se a regra não estiver em modo observação, os locais de notificação e os e-mails configurados recebem o alerta.
6. **Análise**: o agente de análise avalia o incidente e emite um veredito: **Ataque**, **Benigno** ou **Inconclusivo**.
7. **Playbook**: com um veredito **Ataque** acima da confiança mínima, o playbook registra a ação (**Só registrar**) ou a propõe e aguarda aprovação (**Propor e aguardar aprovação**).
8. **Decisão**: em **Respostas**, aprove ou rejeite a proposta. Em **Incidentes**, resolva, ignore ou marque como falso positivo.

## Coleta e baseline

- As janelas têm 5 minutos.
- Ao criar uma regra, o Advisor busca os últimos 7 dias na Cloudflare, para que a regra comece com baseline.
- O normal é a mediana do mesmo horário do dia, ±30 minutos, ao longo de **Baseline (dias)**: 7 por padrão, no mínimo 3. O fuso é America/Sao_Paulo.
- Além do percentual da regra, uma proteção estatística fixa é aplicada. Ela não é editável.

### Aquecimento

A regra só dispara depois do aquecimento do baseline, que exige 80% das amostras do horário nos últimos N dias. Antes disso, a regra não dispara. O indicador **Baseline** da regra mostra **Aquecendo** ou **Pronto**.

:::tip
Para calibrar a regra, colete dados por pelo menos 3 dias, idealmente 7. Depois, mantenha a regra em **Modo observação** por pelo menos uma semana antes de ativar os alertas.
:::

## Estados de uma regra

| Estado | O que significa |
|---|---|
| Pausada | A regra não avalia janelas nem abre incidentes. |
| Observação | Avalia e registra incidentes, mas não envia alertas. |
| Alertando | Há incidente aberto no momento. |
| Ativa | A regra avalia janelas e não há incidente aberto. |

Quando mais de um estado se aplica, a precedência é: **Pausada**, depois **Observação**, depois **Alertando**.

## Indicadores de status

Cada regra mostra cinco indicadores no detalhe:

| Indicador | Valores |
|---|---|
| Coleta | **Ligada**, **Atrasada** (mais de 20 min desde a última janela) ou **Desligada**. |
| Avaliação | **Em incidente**, **Normal** ou **Sem avaliação**. |
| Baseline | **Aquecendo** ou **Pronto**, com amostras coletadas sobre esperadas e o percentual. |
| Calibração | Incidentes, falsos positivos e tempo mediano de detecção no período. |
| Alerta | **Observação**, **Ligado** ou **Sem destino**. |

Consulte os detalhes em [Regras de Pico](/pt-br/advisor/deteccao-de-picos/regras/).

## Onde fica no menu

O menu **Detecção de Picos** tem três itens. Cada item é exibido para usuários com a permissão correspondente:

| Item | Permissão |
|---|---|
| Regras | `spikes.rules.read` |
| Incidentes | `spikes.incidents.read` |
| Respostas | `responder.read` |

O **Tenant Admin** cria e edita regras, age sobre incidentes, reanalisa, aprova ações e edita playbooks. O **Tenant User** apenas visualiza regras, incidentes e respostas. Os perfis e modos do agente de análise são gerenciados pela Guardnet. Consulte [Papéis e permissões](/pt-br/advisor/referencia/papeis-e-permissoes/).

## Próximos passos

- [Criar uma regra](/pt-br/advisor/deteccao-de-picos/criar-regra/)
- [Incidentes](/pt-br/advisor/deteccao-de-picos/incidentes/)
- [Análise por IA](/pt-br/advisor/deteccao-de-picos/analise-por-ia/)
- [Respostas e playbooks](/pt-br/advisor/deteccao-de-picos/respostas-e-playbooks/)

---

> Guardnet Docs · https://docs.guardnet.com.br/pt-br/advisor/deteccao-de-picos/como-funciona/
> Índice da documentação: https://docs.guardnet.com.br/pt-br/llms.txt
