Pular para o conteúdo

Detecção & Resposta

Com o baseline construído, a observabilidade deixa de só “mostrar” e passa a detectar. Esta página descreve os sinais de detecção e o fluxo de resposta — sempre semi-autônomo.

Variações bruscas contra o normal, detectadas em segundos com gatilhos bem ajustados.

Exemplo: ~100 consultas/min~3000 consultas/min num endpoint. Bem calibrado, o alerta sai em ~30 segundos.

Ataques modernos somam eventos fracos. A força está na correlação, não em um sinal isolado.

flowchart LR
    S1["10 erros de CSP"] --> Corr{{Correlação}}
    S2["20 logins com falha"] --> Corr
    S3["pico de tráfego DNS"] --> Corr
    S4["consulta anônima"] --> Corr
    Corr -->|score alto| Alert["Alerta de incidente"]
Origem do sinalFornecido por
Erros de CSPBFF / CSP
Logins com falhaLLDAP
Picos de DNS / processo / redeeBPF / Tetragon
Métricas/latência/errosPrometheus

A resposta nunca é destrutiva e automática. Segue o princípio 8:

flowchart LR
    Det["Detecta (anomalia/correlação)"] --> Alert["Cria alerta no Grafana"]
    Alert --> Triage["Triagem humana"]
    Triage -->|aprovado| Act["Ação executada (auditada)"]
    Triage -->|negado| Log["Registra e ajusta gatilho"]
  • Detecta → alerta → aprova → executa. Sem “detecta e deleta”.
  • Toda ação é reversível e auditável.
  • Falsos positivos realimentam o ajuste dos gatilhos e do baseline.
  1. Shadow Mode — só observa, constrói baseline (15–30 dias).
  2. Detecção — alertas a partir de anomalias e correlações.
  3. Resposta semi-autônoma — IA propõe, humano aprova, sistema executa.