Relatório de efetividade das Thresholds
Compare o comportamento do ambiente antes e depois de cada ajuste em Decoders e Thresholds.
O relatório de Efetividade das Thresholds responde uma pergunta que antes só era possível responder no olho: os ajustes que fizemos nos Decoders e nas Thresholds melhoraram alguma coisa?
Disponível a partir da versão 2.12.4.
Ele registra de onde veio cada alteração — ajuste manual, Smart Baseline, assistente de IA, marcação de falso positivo ou importação — e compara o período escolhido com o período imediatamente anterior, do mesmo tamanho.
A tela fica em Relatórios -> Efetividade das Thresholds, no menu lateral do Anti-DDoS.
A barra de filtros
- Período — 7, 30 ou 90 dias, ou Personalizado com data inicial e final (máximo de 365 dias, sem datas futuras);
- Threshold — restringe o relatório a uma threshold específica;
- Origem da alteração — restringe a um mecanismo (manual, Smart Baseline, assistente, falso positivo, importação, sistema);
- Exportar CSV e Imprimir.
O período anterior usado como base é sempre uma janela do mesmo tamanho terminando onde a atual começa. Escolhendo 30 dias, o relatório compara os últimos 30 dias com os 30 anteriores a eles.
A faixa de cobertura
Esta faixa é o que impede o relatório de afirmar uma melhoria que os dados não sustentam. Ela aparece quando:
- a retenção apagou o período anterior — comparar 90 dias contra 90 dias exige 180 dias de anomalias guardadas. Quando parte da janela anterior já foi removida pela política de retenção, os percentuais são omitidos e a faixa informa quanto do comparativo tem dado;
- a instalação ainda não tem anomalias em todo o período — nesse caso é apenas uma nota informativa, e o percentual aparece como sem base;
- o histórico de alterações foi rotacionado — o sistema guarda no máximo 500 alterações por threshold; ajustes mais antigos podem não aparecer.
Com a retenção padrão de 90 dias, o preset de 90 dias sempre exibe o aviso de janela incompleta. Para ter o comparativo íntegro nesse período é preciso aumentar a retenção de anomalias em Configurações do Anti-DDoS.
A manchete
O bloco escuro no topo traz:
- a nota de efetividade, de 0 a 100;
- a manchete — O ambiente melhorou, O ambiente está estável, O ambiente piorou ou Sem base para avaliar;
- o período de comparação;
- quantos ajustes houve no período e quantas thresholds foram alteradas.
A nota parte de 50 (nada mudou) e se move em até 25 pontos pela variação do ruído (falsos positivos por anomalia) e em até 25 pontos pela variação da precisão (anomalias que eram ataque de verdade). Acima de 60 o ambiente melhorou, abaixo de 40 piorou, entre os dois está estável. A fórmula fica no tooltip do próprio indicador.
Sem base de comparação, a nota não é calculada e aparece como um traço. Isso acontece quando o período anterior não tem anomalia nenhuma — não existe nota sem base contra a qual comparar.
Os cards de variação
| Card | O que conta |
|---|---|
| Anomalias | Quantas anomalias foram abertas no período. |
| Falsos positivos | Anomalias marcadas explicitamente como falso positivo por um operador. |
| Sem evidência de ataque | Anomalias em que nenhum ataque foi confirmado. Não é a mesma coisa que falso positivo: pode ser ruído, mas também pode ser que ninguém tenha investigado. |
| Ataques confirmados | Anomalias com ao menos um ataque confirmado. |
| Precisão de detecção | Ataques confirmados ÷ anomalias. |
| Mitigações | Ações de resposta disparadas. |
| Duração média | Quanto tempo, em média, uma anomalia ficou aberta. |
Cada card sabe em qual direção ele é bom: uma queda de 30% é ótima em Anomalias e péssima em Ataques confirmados, e a cor da seta acompanha isso. Variações dentro de ±2% aparecem como estáveis, porque abaixo disso é ruído estatístico.
Taxas — precisão, ruído — são comparadas em pontos percentuais, não em percentual de percentual. Uma precisão que sobe de 40% para 50% é exibida como +10 p.p., e não como "+25%".
Anomalias ao longo do período
Barras empilhadas com ataques confirmados e falsos positivos, mais a linha de precisão. As linhas verticais marcam cada alteração de configuração — é assim que se vê, no mesmo eixo, o ajuste e o que aconteceu depois dele.
Antes x depois e origem das alterações
O gráfico de barras agrupadas coloca lado a lado as métricas do período anterior e do período atual.
O donut mostra de onde vieram as alterações do período:
| Origem | O que significa |
|---|---|
| Ajuste manual | Alteração feita direto na tela de thresholds ou de decoders. |
| Smart Baseline | Sugestão do Smart Baseline aplicada. |
| Assistente | Ajuste confirmado pelo assistente de IA. |
| Falso positivo | Retune disparado a partir da marcação de uma anomalia como falso positivo. |
| Importação | Threshold importada de um modelo ou duplicada. |
| Sistema | Alteração automática da própria plataforma. |
| Não identificada | Alterações anteriores à versão 2.12.4, que não têm origem registrada. Elas nunca terão — o rastreio começou nesta entrega. |
Histórico de alterações e seus resultados
Uma linha por ajuste, não por campo alterado: quem mexeu em quatro decoders de uma vez gera um ajuste, não doze.
| Coluna | O que mostra |
|---|---|
| Data | Quando o ajuste foi feito. |
| Threshold | Qual threshold foi alterada. |
| Usuário | Quem alterou. |
| Origem | Por qual mecanismo (tabela acima). |
| Sentido | Apertado, Afrouxado, Misto ou Estrutural. |
| Alterações | Quantos campos mudaram no ajuste. |
| Anomalias (antes → depois) | Comparação de janelas simétricas em torno do ajuste. |
| Falsos positivos (antes → depois) | Idem. |
| Nota | A nota daquele ajuste isolado. |
O sentido normaliza unidades antes de comparar: um limite que vai de 1 Gbps para 900 Mbps é classificado como Apertado, não como afrouxado.
Ajustes recentes demais aparecem com Aguardando dados no lugar da nota. Sem isso, qualquer alteração feita ontem apareceria como regressão total, só porque a janela "depois" ainda não teve tempo de se formar.
Efetividade por threshold
O ranking fecha o relatório mostrando, por threshold, quantos ajustes houve, quantas anomalias e falsos positivos ela gerou, a precisão e a nota. É o atalho para descobrir qual threshold ainda está gerando ruído depois de todo o esforço de tuning.
Marcando falsos positivos
O KPI de falsos positivos só existe porque as anomalias podem ser marcadas como tal. Isso é feito no Histórico de anomalias, individualmente ou em lote.
A marcação manual apenas corrige o registro — ela não expira a anomalia nem altera decoder algum. Retunar a threshold continua sendo trabalho do botão de aplicar sugestões do Smart Baseline.
Exportação
Exportar CSV baixa a tabela completa. A última coluna do arquivo indica se cada linha veio de uma janela confiável — assim quem levar o CSV para uma planilha continua sabendo quais números vieram de um comparativo truncado.
Imprimir usa a impressão do navegador, com um layout próprio para papel/PDF.
Antes de levar este relatório a uma apresentação, confira a faixa de cobertura. Um número de melhoria calculado sobre uma janela anterior parcialmente apagada não se sustenta quando alguém pergunta de onde ele veio — e é exatamente por isso que o relatório omite o percentual nessa situação em vez de exibi-lo.