---
title: Incidentes de Pico
description: 'Busca, filtros e tratamento dos incidentes abertos pelas regras de pico: resolver, ignorar, marcar falso positivo ou reabrir.'
updated: 2026-09-27
sidebarLabel: Incidentes
---

Cada disparo de uma regra abre um incidente, um por sujeito, por exemplo um por IP. A tela **Incidentes de Pico** reúne todos os incidentes e é atualizada automaticamente a cada 5 segundos.

Ver incidentes exige `spikes.incidents.read`. Agir sobre eles exige `spikes.rules.write`, incluída no papel **Tenant Admin**.

## Abrir a lista

Acesse **Detecção de Picos** > **Incidentes**. A lista é dividida em quatro abas:

| Aba | Status | O que reúne |
|---|---|---|
| Abertos | Aberto | Incidentes em andamento. |
| Resolvidos | Resolvido | Incidentes fechados manualmente ou pela recuperação automática. |
| Falsos positivos | Falso positivo | Incidentes que não eram anomalia real. |
| Ignorados | Ignorado | Incidentes descartados sem resolução. |

## Colunas

| Coluna | O que mostra |
|---|---|
| Regra | A regra que disparou. |
| Escopo | O sujeito do incidente, como a zona ou o IP. |
| Início | Quando o incidente abriu. |
| Última detecção / Resolvido em | A janela anômala mais recente ou, nos fechados, quando foi resolvido. |
| Volume | Requisições na janela do disparo. |
| Detecção | O valor e a frase do disparo. |
| Análise | O veredito do agente de análise. Aparece para usuários com `responder.read`. |

Cada incidente tem dois atalhos: **Abrir no painel da Cloudflare com o filtro do incidente** e um link para o ipinfo.io, para consultar o IP.

### Incidente órfão

O selo **Órfão** aparece quando a regra foi editada e o incidente ficou sem avaliação atual. Nesse caso, o valor e a frase mostrados são os do disparo, não os atuais.

## Buscar e filtrar

- **Buscar IP ou regra…**: busca por texto.
- **Regra**: mostra só os incidentes de uma regra.
- **Volume**: **Até 500**, **500 a 1 mil**, **1 mil a 2 mil**, **2 mil a 3 mil**, **3 mil a 5 mil** ou **5 mil ou mais**.
- **Análise**: **Ataque**, **Benigno**, **Inconclusivo**, **Aguardando agente**, **Falhou** ou **Sem análise**. Aparece apenas para usuários com `responder.read`.
- **Limpar filtros**: remove todos os filtros.

## Tratar um incidente

As ações aparecem nas abas **Abertos** e **Ignorados**.

| Ação | Efeito |
|---|---|
| Resolver | Fecha o incidente como resolvido. |
| Ignorar | Move o incidente para **Ignorados**. |
| Marcar falso positivo | Move o incidente para **Falsos positivos** e entra na métrica de **Calibração** da regra. |

As três ações suprimem novos alertas daquele sujeito pelo cooldown da regra. Use **Reabrir** para voltar um incidente a **Abertos**.

:::tip
Marque falsos positivos com critério. Eles alimentam a **Calibração**, que indica se o limiar da regra está adequado. Consulte [Regras de Pico](/pt-br/advisor/deteccao-de-picos/regras/).
:::

## Ver a análise

Na coluna **Análise**, abra a gaveta **Análise** para consultar o julgamento do agente, a evidência e as ações. Consulte [Análise por IA](/pt-br/advisor/deteccao-de-picos/analise-por-ia/).

---

> Guardnet Docs · https://docs.guardnet.com.br/pt-br/advisor/deteccao-de-picos/incidentes/
> Índice da documentação: https://docs.guardnet.com.br/pt-br/llms.txt
