Relatório de efetividade das Thresholds

Compare o comportamento do ambiente antes e depois de cada ajuste em Decoders e Thresholds.

O relatório de Efetividade das Thresholds responde uma pergunta que antes só era possível responder no olho: os ajustes que fizemos nos Decoders e nas Thresholds melhoraram alguma coisa?

Disponível a partir da versão 2.12.4.

Ele registra de onde veio cada alteração — ajuste manual, Smart Baseline, assistente de IA, marcação de falso positivo ou importação — e compara o período escolhido com o período imediatamente anterior, do mesmo tamanho.

A tela fica em Relatórios -> Efetividade das Thresholds, no menu lateral do Anti-DDoS.

A barra de filtros

Barra de filtros do relatório
  • Período — 7, 30 ou 90 dias, ou Personalizado com data inicial e final (máximo de 365 dias, sem datas futuras);
  • Threshold — restringe o relatório a uma threshold específica;
  • Origem da alteração — restringe a um mecanismo (manual, Smart Baseline, assistente, falso positivo, importação, sistema);
  • Exportar CSV e Imprimir.

O período anterior usado como base é sempre uma janela do mesmo tamanho terminando onde a atual começa. Escolhendo 30 dias, o relatório compara os últimos 30 dias com os 30 anteriores a eles.

A faixa de cobertura

Faixa de aviso sobre a cobertura da comparação

Esta faixa é o que impede o relatório de afirmar uma melhoria que os dados não sustentam. Ela aparece quando:

  • a retenção apagou o período anterior — comparar 90 dias contra 90 dias exige 180 dias de anomalias guardadas. Quando parte da janela anterior já foi removida pela política de retenção, os percentuais são omitidos e a faixa informa quanto do comparativo tem dado;
  • a instalação ainda não tem anomalias em todo o período — nesse caso é apenas uma nota informativa, e o percentual aparece como sem base;
  • o histórico de alterações foi rotacionado — o sistema guarda no máximo 500 alterações por threshold; ajustes mais antigos podem não aparecer.

Com a retenção padrão de 90 dias, o preset de 90 dias sempre exibe o aviso de janela incompleta. Para ter o comparativo íntegro nesse período é preciso aumentar a retenção de anomalias em Configurações do Anti-DDoS.

A manchete

Nota de efetividade e manchete do período

O bloco escuro no topo traz:

  • a nota de efetividade, de 0 a 100;
  • a mancheteO ambiente melhorou, O ambiente está estável, O ambiente piorou ou Sem base para avaliar;
  • o período de comparação;
  • quantos ajustes houve no período e quantas thresholds foram alteradas.

A nota parte de 50 (nada mudou) e se move em até 25 pontos pela variação do ruído (falsos positivos por anomalia) e em até 25 pontos pela variação da precisão (anomalias que eram ataque de verdade). Acima de 60 o ambiente melhorou, abaixo de 40 piorou, entre os dois está estável. A fórmula fica no tooltip do próprio indicador.

Sem base de comparação, a nota não é calculada e aparece como um traço. Isso acontece quando o período anterior não tem anomalia nenhuma — não existe nota sem base contra a qual comparar.

Os cards de variação

Cards de variação das métricas
CardO que conta
AnomaliasQuantas anomalias foram abertas no período.
Falsos positivosAnomalias marcadas explicitamente como falso positivo por um operador.
Sem evidência de ataqueAnomalias em que nenhum ataque foi confirmado. Não é a mesma coisa que falso positivo: pode ser ruído, mas também pode ser que ninguém tenha investigado.
Ataques confirmadosAnomalias com ao menos um ataque confirmado.
Precisão de detecçãoAtaques confirmados ÷ anomalias.
MitigaçõesAções de resposta disparadas.
Duração médiaQuanto tempo, em média, uma anomalia ficou aberta.

Cada card sabe em qual direção ele é bom: uma queda de 30% é ótima em Anomalias e péssima em Ataques confirmados, e a cor da seta acompanha isso. Variações dentro de ±2% aparecem como estáveis, porque abaixo disso é ruído estatístico.

Taxas — precisão, ruído — são comparadas em pontos percentuais, não em percentual de percentual. Uma precisão que sobe de 40% para 50% é exibida como +10 p.p., e não como "+25%".

Anomalias ao longo do período

Gráfico de anomalias ao longo do período

Barras empilhadas com ataques confirmados e falsos positivos, mais a linha de precisão. As linhas verticais marcam cada alteração de configuração — é assim que se vê, no mesmo eixo, o ajuste e o que aconteceu depois dele.

Antes x depois e origem das alterações

Comparativo antes e depois

O gráfico de barras agrupadas coloca lado a lado as métricas do período anterior e do período atual.

Donut com a origem das alterações

O donut mostra de onde vieram as alterações do período:

OrigemO que significa
Ajuste manualAlteração feita direto na tela de thresholds ou de decoders.
Smart BaselineSugestão do Smart Baseline aplicada.
AssistenteAjuste confirmado pelo assistente de IA.
Falso positivoRetune disparado a partir da marcação de uma anomalia como falso positivo.
ImportaçãoThreshold importada de um modelo ou duplicada.
SistemaAlteração automática da própria plataforma.
Não identificadaAlterações anteriores à versão 2.12.4, que não têm origem registrada. Elas nunca terão — o rastreio começou nesta entrega.

Histórico de alterações e seus resultados

Tabela de alterações e seus resultados

Uma linha por ajuste, não por campo alterado: quem mexeu em quatro decoders de uma vez gera um ajuste, não doze.

ColunaO que mostra
DataQuando o ajuste foi feito.
ThresholdQual threshold foi alterada.
UsuárioQuem alterou.
OrigemPor qual mecanismo (tabela acima).
SentidoApertado, Afrouxado, Misto ou Estrutural.
AlteraçõesQuantos campos mudaram no ajuste.
Anomalias (antes → depois)Comparação de janelas simétricas em torno do ajuste.
Falsos positivos (antes → depois)Idem.
NotaA nota daquele ajuste isolado.

O sentido normaliza unidades antes de comparar: um limite que vai de 1 Gbps para 900 Mbps é classificado como Apertado, não como afrouxado.

Ajustes recentes demais aparecem com Aguardando dados no lugar da nota. Sem isso, qualquer alteração feita ontem apareceria como regressão total, só porque a janela "depois" ainda não teve tempo de se formar.

Efetividade por threshold

Ranking de efetividade por threshold

O ranking fecha o relatório mostrando, por threshold, quantos ajustes houve, quantas anomalias e falsos positivos ela gerou, a precisão e a nota. É o atalho para descobrir qual threshold ainda está gerando ruído depois de todo o esforço de tuning.

Marcando falsos positivos

O KPI de falsos positivos só existe porque as anomalias podem ser marcadas como tal. Isso é feito no Histórico de anomalias, individualmente ou em lote.

A marcação manual apenas corrige o registro — ela não expira a anomalia nem altera decoder algum. Retunar a threshold continua sendo trabalho do botão de aplicar sugestões do Smart Baseline.

Exportação

Exportar CSV baixa a tabela completa. A última coluna do arquivo indica se cada linha veio de uma janela confiável — assim quem levar o CSV para uma planilha continua sabendo quais números vieram de um comparativo truncado.

Imprimir usa a impressão do navegador, com um layout próprio para papel/PDF.

Antes de levar este relatório a uma apresentação, confira a faixa de cobertura. Um número de melhoria calculado sobre uma janela anterior parcialmente apagada não se sustenta quando alguém pergunta de onde ele veio — e é exatamente por isso que o relatório omite o percentual nessa situação em vez de exibi-lo.

Nesta página