Detecção & Resposta
Com o baseline construído, a observabilidade deixa de só “mostrar” e passa a detectar. Esta página descreve os sinais de detecção e o fluxo de resposta — sempre semi-autônomo.
Tipos de sinal
Seção intitulada “Tipos de sinal”Anomalia (desvio do baseline)
Seção intitulada “Anomalia (desvio do baseline)”Variações bruscas contra o normal, detectadas em segundos com gatilhos bem ajustados.
Exemplo:
~100 consultas/min→~3000 consultas/minnum endpoint. Bem calibrado, o alerta sai em ~30 segundos.
Sinal composto (correlação)
Seção intitulada “Sinal composto (correlação)”Ataques modernos somam eventos fracos. A força está na correlação, não em um sinal isolado.
flowchart LR
S1["10 erros de CSP"] --> Corr{{Correlação}}
S2["20 logins com falha"] --> Corr
S3["pico de tráfego DNS"] --> Corr
S4["consulta anônima"] --> Corr
Corr -->|score alto| Alert["Alerta de incidente"]
| Origem do sinal | Fornecido por |
|---|---|
| Erros de CSP | BFF / CSP |
| Logins com falha | LLDAP |
| Picos de DNS / processo / rede | eBPF / Tetragon |
| Métricas/latência/erros | Prometheus |
Fluxo de resposta (humano no loop)
Seção intitulada “Fluxo de resposta (humano no loop)”A resposta nunca é destrutiva e automática. Segue o princípio 8:
flowchart LR
Det["Detecta (anomalia/correlação)"] --> Alert["Cria alerta no Grafana"]
Alert --> Triage["Triagem humana"]
Triage -->|aprovado| Act["Ação executada (auditada)"]
Triage -->|negado| Log["Registra e ajusta gatilho"]
- Detecta → alerta → aprova → executa. Sem “detecta e deleta”.
- Toda ação é reversível e auditável.
- Falsos positivos realimentam o ajuste dos gatilhos e do baseline.
Maturidade
Seção intitulada “Maturidade”- Shadow Mode — só observa, constrói baseline (15–30 dias).
- Detecção — alertas a partir de anomalias e correlações.
- Resposta semi-autônoma — IA propõe, humano aprova, sistema executa.