Evidence y correlación
El modelo inmutable de Evidence con evaluación de la calidad y el motor de correlación que asocia los síntomas relacionados entre sí a una causa raíz probable, con un nivel de confianza explícito.
Modelo Evidence
Qué es Evidence
Evidence es una prueba estructurada sobre cuya base el sistema crea, actualiza o verifica un Issue.
Evidence puede ser:
- calculada automáticamente;
- recibida de un dispositivo;
- importada de un sistema externo;
- añadida por un usuario;
- generada por un informe especializado;
- adjuntada en forma de documento, fotografía o comentario.
Estructura de Evidence
evidence_id: EVD-830129
issue_id: OHM-2026-001842
type: detector_finding
source:
provider: analyze_station
detector_id: archive.tail_gap.v3
detector_version: '3.2.1'
observed_at: '2026-07-23T04:00:00Z'
created_at: '2026-07-23T04:03:12Z'
payload:
missing_hours: 73
coverage_valid: 0.91
last_valid_hour: '2026-07-20T03:00:00Z'
quality:
completeness: 1.0
freshness: 0.98
consistency: 0.96
confidence: 0.98
links:
report: '/reports/analyze-station/5690'Tipos de Evidence
| Tipo | Ejemplo |
|---|---|
detector_finding | resultado de un detector |
telemetry_sample | fragmento de telemetría |
archive_window | resumen de un periodo de archivo |
event_log | registro de eventos del dispositivo |
configuration_snapshot | snapshot de la configuración |
operator_comment | comentario del despachador |
field_report | acta o informe de una brigada de campo |
photo | fotografía del equipo |
external_ticket | enlace a un ticket externo |
verification_result | confirmación de la resolución |
root_cause_confirmation | confirmación de la causa raíz |
knowledge_application | aplicación de un artículo de la base de conocimiento |
Calidad de Evidence
Para cada Evidence se calcula su calidad:
donde:
- — completitud;
- — actualidad;
- — coherencia;
- — confianza en la fuente;
- .
Pesos base recomendados:
| Componente | Peso |
|---|---|
| — completitud | 0.30 |
| — actualidad | 0.25 |
| — coherencia | 0.25 |
| — confianza en la fuente | 0.20 |
El resultado se normaliza al rango de 0 a 1.
Inmutabilidad de Evidence
La Evidence original nunca se edita retroactivamente. Una corrección crea una nueva versión o una Evidence correctiva independiente.
Esto garantiza:
- la auditabilidad;
- la reproducibilidad;
- la protección del historial;
- el análisis correcto de los casos controvertidos;
- la posibilidad de recalcular.
Correlación de eventos y Root Cause
Objetivo de la correlación
La correlación evita que se creen numerosos Issues independientes para una misma causa técnica.
El sistema analiza:
- la coincidencia del activo (Asset);
- la proximidad temporal;
- la dependencia topológica;
- el firmware compartido;
- el gateway compartido;
- el operador de comunicaciones compartido;
- la región compartida;
- la cola de servidor compartida;
- la secuencia de síntomas;
- los vínculos históricos;
- las Root Cause confirmadas de casos anteriores.
Niveles de correlación
Dentro de un mismo activo
Varios síntomas se consolidan en torno a un canon principal.
flowchart TD
A["stale_communication"] --> C{"Correlación dentro del activo"}
B["no_hourly_archive"] --> C
D["battery_unknown"] --> C
C --> R["Issue principal stale_communication"]
C --> S1["Señal secundaria no_hourly_archive"]
C --> S2["Señal secundaria battery_unknown"]Entre activos
Los problemas similares se agrupan en un incidente masivo.
flowchart TD
A["38 dispositivos"] --> G{"Agrupación"}
B["Una versión de firmware"] --> G
C["Un intervalo de tiempo"] --> G
D["Un tipo de fallo"] --> G
G --> M["Massive Incident firmware_regression"]Por dependencia
Los problemas de los dispositivos dependientes se vinculan al fallo de un componente compartido.
flowchart TD
A["Gateway-17 no disponible"] --> B["12 correctores sin comunicación"]
B --> C["12 archivos no entregados"]
C --> D["Un incidente de dependencia"]Puntuación del vínculo (Correlation Score)
Para evaluar la fuerza de un vínculo se emplea un modelo explicable:
donde:
- — coincidencia de activo o dependencia;
- — proximidad temporal;
- — coincidencia de patrón;
- — contexto compartido;
- — confirmación histórica del vínculo.
Ejemplo de pesos:
| Factor | Peso |
|---|---|
| — coincidencia de activo o dependencia | 0.30 |
| — proximidad temporal | 0.20 |
| — similitud de patrón | 0.20 |
| — contexto compartido | 0.15 |
| — confirmación histórica | 0.15 |
El umbral de fusión se define por clase de problema. Para las señales críticas de seguridad se admite un umbral más conservador.
Clases de Root Cause
OHM utiliza un catálogo gestionado de causas raíz:
| Clase | Ejemplos |
|---|---|
| Power | batería, alimentación, convertidor |
| Communication | red, SIM, señal, operador |
| Firmware | regresión, incompatibilidad |
| Configuration | parámetro erróneo |
| Registry | duplicado, ghost, vinculación incorrecta |
| Sensor | fallo, deriva, lecturas congeladas |
| Metering | problema metrológico |
| Infrastructure | servidor, cola, gateway |
| Integration | API, formato, mapping |
| Human | error en una acción o en un proceso |
| Environment | temperatura, humedad, impacto externo |
| Security | vulneración de la integridad o del acceso |
| External | sistema o proveedor externo |
| Unknown | datos insuficientes |
Estados de Root Cause
| Estado | Significado |
|---|---|
hypothesis | hipótesis propuesta automáticamente |
under_investigation | la hipótesis se está verificando |
probable | confirmada por varios indicios independientes |
confirmed | confirmada por un usuario autorizado y por Evidence |
rejected | la hipótesis se ha rechazado |
unknown | la causa raíz no se ha establecido |
Confianza en la Root Cause
La confianza en una hipótesis se calcula a partir del conjunto de pruebas:
donde:
- — fiabilidad del detector o de la fuente;
- — calidad de la Evidence;
- — coherencia de la Evidence con la hipótesis;
- — coeficiente de independencia de las fuentes.
Si varias Evidence proceden del mismo conjunto de datos de origen, no se consideran plenamente independientes.
Confianza operativa (Operational Confidence)
Operational Confidence indica hasta qué punto el sistema está seguro de que un Issue es un problema real y correctamente clasificado.
donde:
- — fiabilidad de los detectores;
- — calidad de la Evidence;
- — coherencia de la correlación;
- — tasa de confirmación histórica;
- — penalización por contradicciones y falta de datos.
Interpretación:
| Confidence | Nivel | Acción |
|---|---|---|
| ≥ 0.85 | alto | creación automática de un Issue accionable |
| 0.65–0.85 | suficiente | creación del Issue con triaje estándar |
| 0.40–0.65 | limitado | se requiere revisión |
| < 0.40 | bajo | señal analítica, acciones automáticas prohibidas |
Temas relacionados
¿Te resultó útil esta página?
¡Gracias por tus comentarios!