Evidence a korelace

Neměnný model Evidence s hodnocením kvality a korelační mechanismus, který spojuje související symptomy s pravděpodobnou kořenovou příčinou a explicitní mírou jistoty.

Model Evidence

Co je Evidence

Evidence je strukturovaný důkaz, na jehož základě systém vytváří, aktualizuje nebo verifikuje Issue.

Evidence může být:

  • automaticky vypočtena;
  • přijata ze zařízení;
  • importována z externího systému;
  • přidána uživatelem;
  • vytvořena specializovaným reportem;
  • přiložena jako dokument, fotografie nebo komentář.

Struktura Evidence

Typy Evidence

TypPříklad
detector_findingvýsledek detektoru
telemetry_samplefragment telemetrie
archive_windowsouhrn archivního období
event_logprotokol událostí zařízení
configuration_snapshotsnímek konfigurace
operator_commentkomentář dispečera
field_reportzpráva nebo protokol terénní čety
photofotografie zařízení
external_ticketodkaz na externí tiket
verification_resultpotvrzení odstranění
root_cause_confirmationpotvrzení kořenové příčiny
knowledge_applicationpoužití článku znalostní báze

Kvalita Evidence

Pro každou Evidence se počítá kvalita:

Qevidence=wcC+wfF+wsS+wtTQ_{evidence} = w_c C + w_f F + w_s S + w_t T

kde:

  • CC — úplnost;
  • FF — aktuálnost;
  • SS — konzistence;
  • TT — důvěra ve zdroj;
  • wc+wf+ws+wt=1w_c + w_f + w_s + w_t = 1.

Doporučené základní váhy:

KomponentaVáha
wcw_c — úplnost0.30
wfw_f — aktuálnost0.25
wsw_s — konzistence0.25
wtw_t — důvěra ve zdroj0.20

Výsledek se normalizuje do rozsahu od 0 do 1.

Neměnnost Evidence

Původní Evidence se nikdy neupravuje zpětně. Oprava vytvoří novou verzi nebo samostatnou korekční Evidence.

Tím se zajišťuje:

  • auditovatelnost;
  • reprodukovatelnost;
  • ochrana historie;
  • korektní rozbor sporných případů;
  • možnost přepočtu.

Korelace událostí a Root Cause

Úloha korelace

Korelace zabraňuje vzniku mnoha nezávislých Issues k jedné a téže technické příčině.

Systém analyzuje:

  • shodu aktiva;
  • časovou blízkost;
  • topologickou závislost;
  • společný firmware;
  • společnou bránu;
  • společného komunikačního operátora;
  • společný region;
  • společnou serverovou frontu;
  • posloupnost symptomů;
  • historické vazby;
  • potvrzené kořenové příčiny z minulých případů.

Úrovně korelace

V rámci jednoho aktiva

Několik symptomů se konsoliduje kolem hlavního kánonu (Canon).

flowchart TD
  A["stale_communication"] --> C{"Korelace v rámci aktiva"}
  B["no_hourly_archive"] --> C
  D["battery_unknown"] --> C
  C --> R["Hlavní Issue stale_communication"]
  C --> S1["Sekundární signál no_hourly_archive"]
  C --> S2["Sekundární signál battery_unknown"]

Napříč aktivy

Podobné problémy se sdružují do hromadného incidentu.

flowchart TD
  A["38 zařízení"] --> G{"Seskupení"}
  B["Jedna verze firmwaru"] --> G
  C["Jedno časové okno"] --> G
  D["Jeden typ poruchy"] --> G
  G --> M["Massive Incident firmware_regression"]

Podle závislosti

Problémy podřízených zařízení se spojují s výpadkem společné komponenty.

flowchart TD
  A["Gateway-17 nedostupná"] --> B["12 korektorů bez spojení"]
  B --> C["12 archivů nedoručeno"]
  C --> D["Jeden incident závislosti"]

Hodnocení vazby (Correlation Score)

Pro posouzení síly vazby se používá vysvětlitelný model:

Scorr=waA+wtT+wpP+wcC+whHS_{corr} = w_a A + w_t T + w_p P + w_c C + w_h H

kde:

  • AA — shoda aktiva nebo závislosti;
  • TT — časová blízkost;
  • PP — shoda vzoru;
  • CC — společný kontext;
  • HH — historické potvrzení vazby.

Příklad vah:

FaktorVáha
AA — shoda aktiva nebo závislosti0.30
TT — časová blízkost0.20
PP — podobnost vzoru0.20
CC — společný kontext0.15
HH — historické potvrzení0.15

Práh pro sloučení se nastavuje podle třídy problému. U kritických security-signálů je přípustný konzervativnější práh.

Třídy Root Cause

OHM používá řízený číselník kořenových příčin:

TřídaPříklady
Powerbaterie, napájení, měnič
Communicationsíť, SIM, signál, operátor
Firmwareregrese, nekompatibilita
Configurationchybný parametr
Registryduplicita, ghost, chybná vazba
Sensorporucha, drift, zamrzlé hodnoty
Meteringmetrologický problém
Infrastructureserver, fronta, brána
IntegrationAPI, formát, mapování
Humanchyba v úkonu nebo procesu
Environmentteplota, vlhkost, vnější vliv
Securitynarušení integrity nebo přístupu
Externalexterní systém nebo dodavatel
Unknownnedostatek dat

Statusy Root Cause

StatusVýznam
hypothesisautomaticky navržená hypotéza
under_investigationhypotéza se ověřuje
probablepotvrzena několika nezávislými indikátory
confirmedpotvrzena oprávněným uživatelem a Evidence
rejectedhypotéza byla zamítnuta
unknownkořenová příčina nebyla určena

Míra jistoty Root Cause

Míra jistoty hypotézy se počítá ze souhrnu důkazů:

Croot=i=1nriqiaii=1nriKindependenceC_{root} = \frac{ \sum_{i=1}^{n} r_i q_i a_i }{ \sum_{i=1}^{n} r_i } \cdot K_{independence}

kde:

  • rir_i — spolehlivost detektoru nebo zdroje;
  • qiq_i — kvalita Evidence;
  • aia_i — soulad Evidence s hypotézou;
  • KindependenceK_{independence} — koeficient nezávislosti zdrojů.

Pochází-li několik Evidence z téže zdrojové datové sady, nepovažují se za plně nezávislé.

Provozní jistota (Operational Confidence)

Operational Confidence vyjadřuje, nakolik si je systém jistý, že Issue je reálný a správně klasifikovaný problém.

Cissue=wdD+weE+wrR+whHwxXC_{issue} = w_d D + w_e E + w_r R + w_h H - w_x X

kde:

  • DD — spolehlivost detektorů;
  • EE — kvalita Evidence;
  • RR — konzistence korelace;
  • HH — historická míra potvrzení;
  • XX — penalizace za rozpory a nedostatek dat.

Interpretace:

ConfidenceÚroveňAkce
≥ 0.85vysokáautomatické vytvoření actionable Issue
0.65–0.85dostatečnávytvoření Issue s běžným triage
0.40–0.65omezenávyžaduje se prověření
< 0.40nízkáanalytický signál, automatické akce jsou zakázány

Související témata

Byla tato stránka užitečná?