El sistema de Anomaly detection es una herramienta valiosa que analiza patrones e identifica interrupciones en el tráfico de tu sitio web, alertándote cuando ocurren y ofreciendo la opción de activar nuestros sistemas para reaccionar ante un incidente cuando sea necesario.
Tras acceder al panel de control, dirígete a la sección de Anomaly detection. Es muy probable que los sitios monitorizados y el historial de detección aparezcan vacíos. El botón New, ubicado dentro del apartado de sitios monitorizados, te permitirá crear una nueva configuración.

Al hacer clic, se abrirá una ventana modal en la que seleccionarás el sitio y el servicio para los que deseas configurar el servicio. A continuación, aparecerán los tipos de anomalías y los umbrales. Un umbral es un valor fijo o un porcentaje del total de solicitudes; este límite indica cuándo se considera que ocurre una anomalía si la métrica observada supera el valor especificado.
Una vez creada y guardada la configuración, activar la detección de anomalías será tan sencillo como marcar la casilla ubicada en el menú desplegable de ese sitio.
Basada en diversas estadísticas, analizamos el tráfico para detectar aumentos en las solicitudes o el ancho de banda. Además, el sistema busca patrones similares en el pasado para determinar si se trata de una anomalía o un evento recurrente. Esta detección, junto con la de solicitudes por IP, es muy útil para identificar ataques DDoS.
Se basa en dos factores:
La sensibilidad de esta detección puede variar según la naturaleza de tu sitio web; por ello, recomendamos ajustar los valores para que el sistema solo alerte ante anomalías reales.
Basada en diversas estadísticas, analizamos el tráfico para detectar aumentos en las solicitudes o el ancho de banda. Además, el sistema busca patrones similares en el pasado para determinar si se trata de una anomalía o un evento recurrente. Esta detección, junto con la de solicitudes por IP, es muy útil para identificar ataques DDoS.
La sensibilidad de esta detección puede variar según la naturaleza de tu sitio web; por ello, recomendamos ajustar los valores para que el sistema solo alerte ante anomalías reales.
El sistema detecta caídas bruscas en la tasa de aciertos (hit ratio) de tu sitio web. Esto puede deberse a cambios en las políticas de caché o a intentos de atacar tu origen eludiendo la caché con parámetros aleatorios.
Te alerta cuando la plataforma de origen tarda más de lo normal en responder y los tiempos de respuesta se disparan. Esta detección también utiliza una distribución normal para identificar tiempos por encima del umbral permitido.
Notifica cualquier aumento sustancial en los errores 503 en tu sitio web. Monitorizar este tipo de error es crucial porque, en Transparent Edge, todos los errores 50x se enmascaran con un código de estado 503, a menos que la configuración anule este comportamiento con la cabecera X-Show-Origin-Errors.
Esta detección se basa en las detecciones positivas del sistema WAF para cada uno de tus sitios web. Si el WAF bloquea más de 30 solicitudes desde una única IP, se considera tráfico de escaneo sospechoso. Esto activará una alerta si excede el umbral de sensibilidad permitido.
Esta función notifica cualquier aumento sustancial en solicitudes únicas y recuperación de contenido desde una única IP en tu sitio web. Monitorizar estas anomalías ayuda a detectar bots sospechosos que intentan encontrar debilidades en tu sitio. Típicamente, estas IPs tienen una tasa de solicitudes por segundo más baja, pero recuperan una cantidad significativa de contenido.
La función de reacciones automáticas permite una respuesta más ágil ante posibles vulnerabilidades o ataques en tu sitio, como un ataque de Denegación de Servicio Distribuido (DDoS). Para configurarlas, es necesario definir una condición basada en un umbral. Una vez establecido, el sistema activará la reacción automáticamente cuando se supere el valor definido en dicho umbral.
Las reacciones solo pueden configurarse si previamente has establecido la monitorización para tu sitio. Una vez hecho esto, encontrarás el botón Reacciones en el menú desplegable del sitio.

Una vez abierto el menú de reacciones automáticas, puedes seleccionar el tipo de anomalía para la cual deseas configurar la reacción y definir el umbral en el que dicha reacción se activará.

Si una IP está provocando cualquier anomalía, esta reacción la bloqueará y la añadirá automáticamente a la lista negra.
Si en algún momento se supera el umbral establecido para la anomalía elegida, se activará el modo "Under Attack" (Bajo Ataque).
Se realizará una petición a la URL proporcionada en la configuración de la reacción cuando se exceda el umbral especificado.
Se enviarán notificaciones a las direcciones de correo especificadas. Solo se pueden introducir correos de usuarios de la empresa.
Se enviará una notificación a cualquier sistema de chat compatible con Slack. Solo es necesario introducir la dirección del webhook y el canal donde se desea enviar la notificación.
Si una IP está causando alguna anomalía, esta reacción obligará a realizar un captcha en cada solicitud procedente de dicha IP y la incluirá automáticamente en la lista de captcha.
Si una IP está causando alguna anomalía, esta reacción obligará a realizar un desafío JavaScript en cada solicitud de esa IP y la añadirá automáticamente a la lista de js-challenge.
Si una IP está provocando alguna anomalía, esta reacción incluirá dicha IP en cualquiera de las listas ACL de red especificadas en la configuración.
Para más información sobre listas visita
Listas ACL