Incidentes de Pico
Busca, filtros e tratamento dos incidentes abertos pelas regras de pico: resolver, ignorar, marcar falso positivo ou reabrir.
Cada disparo de uma regra abre um incidente, um por sujeito, por exemplo um por IP. A tela Incidentes de Pico reúne todos os incidentes e é atualizada automaticamente a cada 5 segundos.
Ver incidentes exige spikes.incidents.read. Agir sobre eles exige spikes.rules.write, incluída no papel Tenant Admin.
Abrir a lista
Acesse Detecção de Picos > Incidentes. A lista é dividida em quatro abas:
| Aba | Status | O que reúne |
|---|---|---|
| Abertos | Aberto | Incidentes em andamento. |
| Resolvidos | Resolvido | Incidentes fechados manualmente ou pela recuperação automática. |
| Falsos positivos | Falso positivo | Incidentes que não eram anomalia real. |
| Ignorados | Ignorado | Incidentes descartados sem resolução. |
Colunas
| Coluna | O que mostra |
|---|---|
| Regra | A regra que disparou. |
| Escopo | O sujeito do incidente, como a zona ou o IP. |
| Início | Quando o incidente abriu. |
| Última detecção / Resolvido em | A janela anômala mais recente ou, nos fechados, quando foi resolvido. |
| Volume | Requisições na janela do disparo. |
| Detecção | O valor e a frase do disparo. |
| Análise | O veredito do agente de análise. Aparece para usuários com responder.read. |
Cada incidente tem dois atalhos: Abrir no painel da Cloudflare com o filtro do incidente e um link para o ipinfo.io, para consultar o IP.
Incidente órfão
O selo Órfão aparece quando a regra foi editada e o incidente ficou sem avaliação atual. Nesse caso, o valor e a frase mostrados são os do disparo, não os atuais.
Buscar e filtrar
- Buscar IP ou regra…: busca por texto.
- Regra: mostra só os incidentes de uma regra.
- Volume: Até 500, 500 a 1 mil, 1 mil a 2 mil, 2 mil a 3 mil, 3 mil a 5 mil ou 5 mil ou mais.
- Análise: Ataque, Benigno, Inconclusivo, Aguardando agente, Falhou ou Sem análise. Aparece apenas para usuários com
responder.read. - Limpar filtros: remove todos os filtros.
Tratar um incidente
As ações aparecem nas abas Abertos e Ignorados.
| Ação | Efeito |
|---|---|
| Resolver | Fecha o incidente como resolvido. |
| Ignorar | Move o incidente para Ignorados. |
| Marcar falso positivo | Move o incidente para Falsos positivos e entra na métrica de Calibração da regra. |
As três ações suprimem novos alertas daquele sujeito pelo cooldown da regra. Use Reabrir para voltar um incidente a Abertos.
Ver a análise
Na coluna Análise, abra a gaveta Análise para consultar o julgamento do agente, a evidência e as ações. Consulte Análise por IA.