---
title: Respostas e playbooks
description: Configuração do playbook que reage a vereditos de ataque, aprovação ou rejeição de ações propostas e histórico de respostas.
updated: 2026-09-27
sidebarLabel: Respostas e playbooks
---

Um playbook define a reação a um veredito de ataque do agente de análise: registrar a ação ou propô-la para aprovação. A tela **Respostas** reúne as ações que aguardam decisão e o histórico.

:::note
As ações são de governança interna do Advisor: fechar, arquivar ou escalar o incidente. Nenhuma configuração da conta Cloudflare do cliente é alterada.
:::

## Permissões

| Papel | O que pode fazer |
|---|---|
| Tenant Admin | Ver respostas (`responder.read`), aprovar e executar ações (`responder.actions.execute`) e editar playbooks (`responder.playbooks.write`). |
| Tenant User | Apenas ver respostas (`responder.read`). |

Consulte [Papéis e permissões](/pt-br/advisor/referencia/papeis-e-permissoes/).

## Quando um playbook age

Playbooks só agem sobre vereditos **Ataque** de um perfil do agente em modo ativo, com confiança igual ou acima do mínimo. Um veredito com o selo **Sombra** não aciona playbook. Consulte [Análise por IA](/pt-br/advisor/deteccao-de-picos/analise-por-ia/).

Cada análise gera no máximo uma ação, apenas sobre incidentes abertos.

## Ações

| Ação | Efeito |
|---|---|
| Resolver incidente | Fecha o incidente. |
| Marcar falso positivo | Marca o incidente como falso positivo. O sujeito pode voltar a alertar depois do cooldown. |
| Arquivar | Arquiva o incidente sem resolvê-lo. |
| Escalar | Publica uma notificação crítica no Advisor, **Incidente escalado:** seguido do nome da regra, para os usuários que podem ver incidentes. Aceita uma **Nota (opcional)** de até 500 caracteres. |

Antes de executar, o Advisor pede confirmação em uma caixa: **Resolver o incidente?**, **Marcar como falso positivo?**, **Arquivar o incidente?** ou **Escalar o incidente?**. Quando uma ação não está disponível, a tela mostra **Indisponível neste ambiente…**.

## Configurar o playbook

O playbook pode valer para o tenant inteiro ou para uma regra.

- **Padrão do tenant**: acesse **Detecção de Picos** > **Respostas** > aba **Resposta padrão**.
- **Por regra**: no detalhe da regra, aba **Resposta automática**. Selecione **Criar playbook desta regra** para definir um playbook próprio ou **Remover playbook desta regra** para voltar ao padrão. Sem playbook próprio, a aba mostra **Vale o padrão do tenant**.

### Campos

| Campo | Padrão | Uso |
|---|---|---|
| Playbook ligado | **Desligado** | **Ligado** ou **Desligado**. |
| Modo | **Só registrar** | **Só registrar** ou **Propor e aguardar aprovação**. |
| Confiança mínima (%) | 80 | Confiança mínima do veredito **Ataque** para o playbook agir. |
| Ação | Escalar | A ação que o playbook registra ou propõe. |
| Nota do aviso (opcional) | — | Texto incluído no aviso. |

Os modos:

| Modo | O que acontece |
|---|---|
| Só registrar | Cria uma ação com status **Simulada**. Nada é executado. |
| Propor e aguardar aprovação | Cria uma proposta em **Aguardando decisão**. Ela expira em 24 horas ou quando o incidente fecha. |

:::tip
Comece com **Só registrar**. O **Histórico** mostra o que o playbook faria antes que propostas entrem na fila de aprovação.
:::

## A tela Respostas

Acesse **Detecção de Picos** > **Respostas**. A tela tem três abas:

- **Aguardando decisão**: propostas que esperam aprovação.
- **Histórico**: todas as ações já decididas, executadas, expiradas ou simuladas.
- **Resposta padrão**: o playbook padrão do tenant.

As colunas incluem a **Origem** da ação (**Manual**, **Playbook** ou **Agente**), **Criada em** e **Expira em** (nas pendentes) ou **Decidida em** (no histórico).

### Aprovar uma ação

1. Na aba **Aguardando decisão**, selecione **Aprovar** na linha da ação.
2. Na caixa **Aprovar: X?**, confira a ação.
3. Selecione **Aprovar e executar**. A ação é executada imediatamente.

### Rejeitar uma ação

1. Na aba **Aguardando decisão**, selecione **Rejeitar** na linha da ação.
2. Preencha o **Motivo (obrigatório)**, com até 500 caracteres.
3. Selecione **Rejeitar ação**.

:::caution
Uma proposta não decidida expira em 24 horas, ou antes, se o incidente fechar.
:::

### Status das ações

| Status | O que significa |
|---|---|
| Aguardando decisão | Proposta esperando aprovação. |
| Rejeitada | A proposta foi rejeitada. |
| Expirada | A proposta passou de 24 horas ou o incidente fechou antes da decisão. |
| Executando | A ação está em execução. |
| Executada | A ação foi concluída. |
| Falhou | A ação não pôde ser concluída. |
| Simulada | Registrada pelo modo **Só registrar**, sem execução. |

---

> Guardnet Docs · https://docs.guardnet.com.br/pt-br/advisor/deteccao-de-picos/respostas-e-playbooks/
> Índice da documentação: https://docs.guardnet.com.br/pt-br/llms.txt
