Regras escritas, não intuições
Cada tipo de evento tem a sua regra e o seu limiar. A reutilização de um token de sessão abre um incidente crítico imediatamente, sem contador. Mais de cinco falhas de 2FA num minuto, para um utilizador ou a partir de um endereço: incidente elevado. Mais de dez falhas de início de sessão num minuto a partir do mesmo endereço: incidente. Uma chave de API utilizada a partir de um endereço nunca visto: incidente, a confirmar.
- Reutilização de sessão: crítico, imediato, todas as sessões revogadas
- Rajada de falhas de 2FA ou de ativação de 2FA: elevado
- Rajada de falhas de início de sessão a partir do mesmo endereço: vigiado
- Chave de API a partir de um novo endereço IP: assinalado