Conceito e mecanismo
A deteção depende de uma cadeia: gerar eventos, transportá-los, interpretá-los, aplicar regras e responder. Uma regra ativa pode receber um campo essencial vazio após mudança de parser. Compara evento bruto, transformação e resultado normalizado antes de concluir que o comportamento desapareceu. Cobertura precisa de denominador: sessenta fontes válidas entre oitenta esperadas representam setenta e cinco por cento, com vinte lacunas. Qualidade do alerta também tem medidas distintas. Se cinquenta de duzentos alertas revistos forem verdadeiros positivos, a precisão é vinte e cinco por cento. Isso não permite calcular recall sem conhecer os incidentes não detetados. Explica sempre população, intervalo e limitações da medida.
Aplicação guiada
Num incidente fictício, o backend deixa de receber eventos e a fila do Collector cresce. Espaço para doze mil eventos a cem por segundo, sem saída e com unidades definidas no exercício, dura cento e vinte segundos. Persistência ajuda a recuperar a fila após reinício, mas não cria disco infinito nem elimina limites de retry. Verifica o armazenamento efetivamente usado, capacidade, permissões e recuperação. Não interpretes backlog zero depois de apagar dados como entrega bem-sucedida. No relatório para APS e gestão, separa indisponibilidade do destino, perda observada e intervalos ainda por reconciliar. Um período sem alertas durante falha de ingestão tem significado diferente de um período com fontes válidas e sem deteções.
TP=50, FP=150: precisão=25%; falsos negativos desconhecidos impedem calcular recall.
Armadilhas comuns
Sem alertas como sem incidentes; fila persistente como ilimitada; inventário como ingestão; precisão como recall.
Tópicos relacionados: Governance, risco e exceções · Fornecedores, dados e ameaças · Resiliência e dependências de recuperação
Demonstra a cobertura do caminho antes de confiar na conclusão.
Referência: Collector resiliency · CAS-005 / SecurityX V5; objectives 3.0; launched 2024-12-17