Histórico de ataques
Histórico de ataques individuais e o amortecedor (damper) do Anti-DDoS.
Existe uma diferença importante entre ataque e anomalia no Made4Flow:
- um ataque é cada vez que o tráfego de um alvo ultrapassa um limite da threshold;
- uma anomalia só é aberta quando esses ataques se repetem o suficiente para satisfazer o damper (amortecedor).
O Histórico de ataques mostra a camada de baixo — todos os ataques individuais, inclusive os que foram amortecidos e nunca viraram anomalia. É a tela para entender por que uma detecção aconteceu (ou por que não aconteceu).
Ela fica em Dashboard -> Histórico de ataques:
Ataques com anomalia x amortecidos
O seletor no topo da tabela escolhe o que listar:
- Ataques com anomalia/amortecidos — todos;
- Ataques com anomalia — os que passaram pelo damper e geraram uma anomalia, com as respostas de mitigação correspondentes;
- Ataques amortecidos — os que foram detectados mas descartados pelo damper, por não terem se repetido o bastante.
Uma proporção alta de amortecidos costuma indicar limite baixo demais na threshold; uma proporção baixa, com anomalias sendo abertas por picos isolados, indica um damper permissivo.
O link Alterar parâmetros de amortecimento, no canto do card, leva direto às Configurações do Anti-DDoS, onde os dampers são cadastrados. Um damper é definido por quantidade de ataques dentro de um intervalo de tempo — por exemplo, 3 ataques em 180 segundos.
Ataques por dia
O gráfico de barras mostra o volume diário de ataques. Serve para identificar padrão de recorrência — dias da semana, horários e campanhas que voltam.
Últimos logs do amortecedor
Registra as decisões recentes do damper: qual ataque chegou, qual regra foi avaliada e se ele foi promovido a anomalia ou descartado. É o lugar para conferir se o comportamento está de acordo com o esperado depois de mudar uma threshold.
A tabela de ataques
Cada linha é um ataque individual:
| Coluna | O que mostra |
|---|---|
| id | Identificador do ataque. |
| Target | IP ou subnet alvo. |
| Tipo | O vetor identificado. |
| Direção | Sentido do tráfego. |
| Protocolo | Protocolo predominante. |
| Tráfego / PPS / Flows | Volume, taxa de pacotes e quantidade de fluxos. |
| Horário do ataque | Quando foi detectado. |
| Anomalia | A anomalia que o agrupou, se houver. |
| Detalhes | Abre os dados brutos do ataque. |
A tabela pode ser exportada em Copy, CSV, PDF e Print, e o campo Pesquisar filtra por qualquer coluna.
Para investigar por qual interface um ataque entrou, use o construtor de filtros do histórico de anomalias — ele combina interface, prefixo, porta e protocolo na mesma pesquisa. A interface é descoberta a partir dos ataques desta tela, então uma anomalia é encontrada quando algum dos ataques dela passou pela interface pesquisada.