Ağ anomalisi, mevcut trafik davranışının beklenen profil veya tanımlı eşiklerden anlamlı biçimde sapmasıdır. Amaç her yükselişi saldırı olarak sınıflandırmak değil; inceleme gerektiren değişimleri erken ve yeterli bağlamla görünür hale getirmektir.
Anomali ile olay arasındaki fark
Kampanya, yedekleme veya yazılım dağıtımı gibi planlı süreçler de trafik artışı yaratabilir. Bu nedenle tek bir eşik ihlali kesin hüküm değildir. Anomali kaydı, operasyon ekibinin yön, hedef, süre, tepe trafik ve paket hızı gibi verilerle olayı doğrulamasını sağlayan başlangıç noktasıdır.

Etkili bir anomali kaydında ne bulunmalı?
Olay kaydı yalnızca zaman ve IP adresinden oluşmamalıdır. Değişimin büyüklüğü, hangi yönde gerçekleştiği ve hangi ağ grubunu etkilediği müdahale önceliğinin belirlenmesi için gereklidir.
- Başlangıç ve bitiş zamanı
- Hedef IP ve ilişkili subnet grubu
- Incoming veya outgoing yön bilgisi
- Tetikleyici, maksimum Mbps ve maksimum PPS
- Devam eden veya sonlanmış olay durumu
Erken görünürlüğün operasyonel değeri
Doğru bağlamla üretilen erken uyarı, ekibin müşteri bildirimi beklemeden incelemeye başlamasını sağlar. Flowtrion anomali kayıtlarını canlı trafik ve geçmiş analizle bir araya getirerek yanlış pozitifleri ayırmayı ve gerçek etkiyi değerlendirmeyi kolaylaştırır.
Canlı ağ telemetrisini geçmiş, güvenlik ve BGP verileriyle aynı çalışma alanında değerlendirin.