Reglas escritas, no intuiciones
Cada tipo de evento tiene su regla y su umbral. La reutilización de un token de sesión abre un incidente crítico de inmediato, sin contador. Más de cinco fallos de 2FA en un minuto, para un usuario o desde una dirección: incidente alto. Más de diez fallos de conexión en un minuto desde la misma dirección: incidente. Una clave de API usada desde una dirección nunca vista: incidente, por confirmar.
- Reutilización de sesión: crítico, inmediato, todas las sesiones revocadas
- Ráfaga de fallos de 2FA o de activación de 2FA: alto
- Ráfaga de fallos de conexión desde una misma dirección: vigilado
- Clave de API desde una nueva dirección IP: señalado