بستگی به آنچه شما در حال تلاش برای شناسایی، واقعا. این ممکن است به این معنی باشد که شما فقط محیطی برای شاخص های موجود جستجو می کنید، اگر مطمئن هستید که چیزی به خطر افتاده است و شما می خواهید بدانید که مهاجم چه اطلاعاتی از خود دارد، یا احتمالا به این معنی است که شما همیشه به دنبال شاخص هایی هستید. اگر شما در حال تلاش برای فعال کردن نفوذ است.
به عنوان مثال، اگر یک رشته خاص به یک سرور HTTP ارسال شود، مهاجم اجازه می دهد آنرا به عنوان یک تعمیر موقت به وجود آورد، ممکن است ارزش یک پیکربندی فایروال برای جلوگیری از آن رشته به سرورهای HTTP با این حال، هنگامی که شما HTTP سرور را ثابت کرده اید، بنابراین رشته دیگر باعث مشکل نمی شود، شما احتمالا از اهمیت صرفا علمی برخوردار نیستید، بنابراین می توانید نظارت بر آن را متوقف کنید. شاخص هنوز معتبر است (می گوید "کسی در مورد این رشته می داند و سعی در ایجاد تصادف دارد")، اما دیگر به محیط شما اعمال نمی شود.
به همین ترتیب، به صورت کمی نسبتا ساده، اگر شما برای ترافیک از یک کشور خاص به عنوان احتمالا مخرب نظارت داشته باشید، اگر شرکت شما به این کشور گسترش پیدا کند، این قانون را تنظیم کنید، به این معنی که ترافیک مشروع نیز از همان منبع آمده است.
برخی موارد وجود دارد که در آن شما نیاز به نگه داشتن نظارت را عمدتا برای همیشه: هر یک از سیستم می تواند هدف از حمله DDoS با اطلاع بسیار کمی، بنابراین در مراحل اولیه قرار گرفتن و پاسخ مناسب به نظارت مستمر نیاز دارد. شما نمیتوانید بگویید "ما هرگز هدف حمله حملات DDoS نیستیم"، در حالی که شما با اطمینان می توانید بگویید "ما SSH را اجرا نمی کنیم، بنابراین نیازی به نظارت بر ترافیک بالقوه خطرناک در پورت های SSH نیست"، همانطور که زمانی که شما مایل به نظارت بر وضعیت خود هستید، اگر تغییرات رخ دهد.