Histórico de ataques

Histórico de ataques individuais e o amortecedor (damper) do Anti-DDoS.

Existe uma diferença importante entre ataque e anomalia no Made4Flow:

  • um ataque é cada vez que o tráfego de um alvo ultrapassa um limite da threshold;
  • uma anomalia só é aberta quando esses ataques se repetem o suficiente para satisfazer o damper (amortecedor).

O Histórico de ataques mostra a camada de baixo — todos os ataques individuais, inclusive os que foram amortecidos e nunca viraram anomalia. É a tela para entender por que uma detecção aconteceu (ou por que não aconteceu).

Ela fica em Dashboard -> Histórico de ataques:

Menu Dashboard do Anti-DDoS com o item Histórico de ataques Tela completa do histórico de ataques

Ataques com anomalia x amortecidos

Seletor de modo da listagem de ataques

O seletor no topo da tabela escolhe o que listar:

  • Ataques com anomalia/amortecidos — todos;
  • Ataques com anomalia — os que passaram pelo damper e geraram uma anomalia, com as respostas de mitigação correspondentes;
  • Ataques amortecidos — os que foram detectados mas descartados pelo damper, por não terem se repetido o bastante.
Cabeçalho com o seletor de modo e o atalho para os parâmetros

Uma proporção alta de amortecidos costuma indicar limite baixo demais na threshold; uma proporção baixa, com anomalias sendo abertas por picos isolados, indica um damper permissivo.

O link Alterar parâmetros de amortecimento, no canto do card, leva direto às Configurações do Anti-DDoS, onde os dampers são cadastrados. Um damper é definido por quantidade de ataques dentro de um intervalo de tempo — por exemplo, 3 ataques em 180 segundos.

Ataques por dia

Gráfico de quantidade de ataques por dia

O gráfico de barras mostra o volume diário de ataques. Serve para identificar padrão de recorrência — dias da semana, horários e campanhas que voltam.

Últimos logs do amortecedor

Card com os últimos logs do amortecedor

Registra as decisões recentes do damper: qual ataque chegou, qual regra foi avaliada e se ele foi promovido a anomalia ou descartado. É o lugar para conferir se o comportamento está de acordo com o esperado depois de mudar uma threshold.

A tabela de ataques

Cada linha é um ataque individual:

ColunaO que mostra
idIdentificador do ataque.
TargetIP ou subnet alvo.
TipoO vetor identificado.
DireçãoSentido do tráfego.
ProtocoloProtocolo predominante.
Tráfego / PPS / FlowsVolume, taxa de pacotes e quantidade de fluxos.
Horário do ataqueQuando foi detectado.
AnomaliaA anomalia que o agrupou, se houver.
DetalhesAbre os dados brutos do ataque.

A tabela pode ser exportada em Copy, CSV, PDF e Print, e o campo Pesquisar filtra por qualquer coluna.

Para investigar por qual interface um ataque entrou, use o construtor de filtros do histórico de anomalias — ele combina interface, prefixo, porta e protocolo na mesma pesquisa. A interface é descoberta a partir dos ataques desta tela, então uma anomalia é encontrada quando algum dos ataques dela passou pela interface pesquisada.

Nesta página