Evidence e correlazione
Il modello Evidence immutabile con valutazione della qualità e il motore di correlazione che collega i sintomi affini a una probabile Root Cause con un livello di confidenza esplicito.
Modello Evidence
Che cos’è Evidence
Evidence è una prova strutturata sulla base della quale il sistema crea, aggiorna o verifica un Issue.
Evidence può essere:
- calcolata automaticamente;
- ricevuta da un dispositivo;
- importata da un sistema esterno;
- aggiunta da un utente;
- generata da un report specializzato;
- allegata sotto forma di documento, fotografia o commento.
Struttura di Evidence
evidence_id: EVD-830129
issue_id: OHM-2026-001842
type: detector_finding
source:
provider: analyze_station
detector_id: archive.tail_gap.v3
detector_version: '3.2.1'
observed_at: '2026-07-23T04:00:00Z'
created_at: '2026-07-23T04:03:12Z'
payload:
missing_hours: 73
coverage_valid: 0.91
last_valid_hour: '2026-07-20T03:00:00Z'
quality:
completeness: 1.0
freshness: 0.98
consistency: 0.96
confidence: 0.98
links:
report: '/reports/analyze-station/5690'Tipi di Evidence
| Tipo | Esempio |
|---|---|
detector_finding | risultato di un Detector |
telemetry_sample | frammento di telemetria |
archive_window | sintesi di un periodo di archivio |
event_log | registro eventi del dispositivo |
configuration_snapshot | Snapshot della configurazione |
operator_comment | commento del dispatcher |
field_report | rapporto o verbale della squadra sul campo |
photo | fotografia dell’apparecchiatura |
external_ticket | collegamento a un ticket esterno |
verification_result | conferma dell’avvenuta risoluzione |
root_cause_confirmation | conferma della Root Cause |
knowledge_application | applicazione di un articolo della Knowledge Base |
Qualità dell’Evidence
Per ogni Evidence viene calcolata la qualità:
dove:
- — completezza;
- — attualità;
- — coerenza;
- — fiducia nella fonte;
- .
Pesi di base consigliati:
| Componente | Peso |
|---|---|
| — completezza | 0.30 |
| — attualità | 0.25 |
| — coerenza | 0.25 |
| — fiducia nella fonte | 0.20 |
Il risultato è normalizzato nell’intervallo da 0 a 1.
Immutabilità dell’Evidence
L’Evidence originaria non viene mai modificata retroattivamente. Una correzione crea una nuova versione oppure un’Evidence correttiva separata.
Questo garantisce:
- l’auditabilità;
- la riproducibilità;
- la protezione dello storico;
- il corretto riesame dei casi controversi;
- la possibilità di ricalcolo.
Correlazione degli eventi e Root Cause
Compito della correlazione
La correlazione impedisce la creazione di molti Issue indipendenti per una stessa causa tecnica.
Il sistema analizza:
- la corrispondenza dell’Asset;
- la prossimità temporale;
- la dipendenza topologica;
- il firmware comune;
- il gateway comune;
- l’operatore di telecomunicazioni comune;
- la regione comune;
- la coda comune sul server;
- la sequenza dei sintomi;
- i legami storici;
- le Root Cause confermate di casi passati.
Livelli di correlazione
All’interno di un singolo Asset
Più sintomi vengono consolidati attorno a un Canon principale.
flowchart TD
A["stale_communication"] --> C{"Correlazione all'interno dell'Asset"}
B["no_hourly_archive"] --> C
D["battery_unknown"] --> C
C --> R["Issue principale stale_communication"]
C --> S1["Segnale secondario no_hourly_archive"]
C --> S2["Segnale secondario battery_unknown"]Tra Asset diversi
Problemi simili vengono raggruppati in un Massive Incident.
flowchart TD
A["38 dispositivi"] --> G{"Raggruppamento"}
B["Una sola versione firmware"] --> G
C["Una sola finestra temporale"] --> G
D["Un solo tipo di guasto"] --> G
G --> M["Massive Incident firmware_regression"]Per dipendenza
I problemi dei dispositivi figli vengono collegati al guasto di un componente comune.
flowchart TD
A["Gateway-17 non raggiungibile"] --> B["12 correttori senza comunicazione"]
B --> C["12 archivi non consegnati"]
C --> D["Un unico incidente di dipendenza"]Punteggio di correlazione (Correlation Score)
Per valutare la forza di un legame viene utilizzato un modello spiegabile:
dove:
- — corrispondenza di Asset o dipendenza;
- — prossimità temporale;
- — corrispondenza del pattern;
- — contesto comune;
- — conferma storica del legame.
Esempio di pesi:
| Fattore | Peso |
|---|---|
| — corrispondenza di Asset o dipendenza | 0.30 |
| — prossimità temporale | 0.20 |
| — somiglianza del pattern | 0.20 |
| — contesto comune | 0.15 |
| — conferma storica | 0.15 |
La soglia di unificazione è definita per classe di problema. Per i segnali critici di Security è ammessa una soglia più conservativa.
Classi di Root Cause
OHM utilizza un catalogo gestito delle Root Cause:
| Classe | Esempi |
|---|---|
| Power | batteria, alimentazione, convertitore |
| Communication | rete, SIM, segnale, operatore |
| Firmware | regressione, incompatibilità |
| Configuration | parametro errato |
| Registry | duplicato, voce fantasma, associazione errata |
| Sensor | guasto, deriva, letture bloccate |
| Metering | problema metrologico |
| Infrastructure | server, coda, gateway |
| Integration | API, formato, mappatura |
| Human | errore in un’azione o in un processo |
| Environment | temperatura, umidità, sollecitazioni esterne |
| Security | violazione dell’integrità o degli accessi |
| External | sistema o fornitore di terze parti |
| Unknown | dati insufficienti |
Stati della Root Cause
| Stato | Significato |
|---|---|
hypothesis | ipotesi proposta automaticamente |
under_investigation | l’ipotesi è in fase di verifica |
probable | confermata da più indicatori indipendenti |
confirmed | confermata da un utente autorizzato e da Evidence |
rejected | l’ipotesi è stata respinta |
unknown | la Root Cause non è stata individuata |
Confidenza nella Root Cause
La confidenza in un’ipotesi viene calcolata in base all’insieme delle Evidence:
dove:
- — affidabilità del Detector o della fonte;
- — qualità dell’Evidence;
- — coerenza dell’Evidence con l’ipotesi;
- — coefficiente di indipendenza delle fonti.
Se più Evidence provengono dallo stesso insieme di dati di origine, non sono considerate pienamente indipendenti.
Confidenza operativa (Operational Confidence)
Operational Confidence indica quanto il sistema sia certo che un Issue sia un problema reale e correttamente classificato.
dove:
- — affidabilità dei Detector;
- — qualità delle Evidence;
- — coerenza della correlazione;
- — tasso di conferma storica;
- — penalità per contraddizioni e dati insufficienti.
Interpretazione:
| Confidence | Livello | Azione |
|---|---|---|
| ≥ 0.85 | alto | creazione automatica di un Issue actionable |
| 0.65–0.85 | sufficiente | creazione dell’Issue con triage standard |
| 0.40–0.65 | limitato | è richiesto un riesame |
| < 0.40 | basso | segnale analitico, azioni automatiche vietate |
Argomenti correlati
Questa pagina è stata utile?
Grazie per il tuo feedback!