Evidence моделі және корреляция

Сапа бағасы бар өзгермейтін Evidence моделі және өзара байланысты симптомдарды ықтимал түпкі себеппен айқын сенімділік деңгейінде байланыстыратын корреляция механизмі.

Evidence моделі

Evidence дегеніміз не

Evidence — оның негізінде жүйе Issue жасайтын, жаңартатын немесе верификациялайтын құрылымдалған дәлелдеме.

Evidence мынадай болуы мүмкін:

  • автоматты түрде есептелген;
  • құрылғыдан алынған;
  • сыртқы жүйеден импортталған;
  • пайдаланушы қосқан;
  • бейінді есеп қалыптастырған;
  • құжат, фото немесе пікір түрінде тіркелген.

Evidence құрылымы

Evidence түрлері

ТүріМысал
detector_findingдетектордың нәтижесі
telemetry_sampleтелеметрия фрагменті
archive_windowархив кезеңі бойынша жиынтық мәлімет
event_logқұрылғы оқиғаларының журналы
configuration_snapshotконфигурацияның Snapshot-ы
operator_commentдиспетчердің пікірі
field_reportдалалық бригаданың актісі немесе есебі
photoжабдықтың фотосуреті
external_ticketсыртқы өтінімге сілтеме
verification_resultақаудың жойылғанын растау
root_cause_confirmationтүпкі себепті растау
knowledge_applicationKnowledge Base мақаласын қолдану

Evidence сапасы

Әрбір Evidence үшін сапа есептеледі:

Qevidence=wcC+wfF+wsS+wtTQ_{evidence} = w_c C + w_f F + w_s S + w_t T

мұнда:

  • CC — толықтық;
  • FF — өзектілік;
  • SS — келісімділік;
  • TT — дереккөзге сенім;
  • wc+wf+ws+wt=1w_c + w_f + w_s + w_t = 1.

Ұсынылатын базалық салмақтар:

КомпонентСалмағы
wcw_c — толықтық0.30
wfw_f — өзектілік0.25
wsw_s — келісімділік0.25
wtw_t — дереккөзге сенім0.20

Нәтиже 0 мен 1 аралығына нормаланады.

Evidence өзгермейтіндігі

Бастапқы Evidence ешқашан кері күнмен өңделмейді. Түзету жаңа нұсқа немесе бөлек түзетуші Evidence жасайды.

Бұл мыналарды қамтамасыз етеді:

  • аудиттеу мүмкіндігін;
  • қайталанғыштықты;
  • тарихтың сақталуын;
  • даулы жағдайларды дұрыс қарауды;
  • қайта есептеу мүмкіндігін.

Оқиғалар корреляциясы және Root Cause

Корреляцияның міндеті

Корреляция бір ғана техникалық себеп бойынша көптеген тәуелсіз Issues жасалуын болдырмайды.

Жүйе мыналарды талдайды:

  • активтің сәйкестігін;
  • уақыттық жақындықты;
  • топологиялық тәуелділікті;
  • ортақ firmware-ді;
  • ортақ шлюзді;
  • ортақ байланыс операторын;
  • ортақ өңірді;
  • ортақ серверлік кезекті;
  • симптомдардың реттілігін;
  • тарихи байланыстарды;
  • өткен жағдайлардың расталған түпкі себептерін.

Корреляция деңгейлері

Бір активтің ішінде

Бірнеше симптом басты канонның айналасына біріктіріледі.

flowchart TD
  A["stale_communication"] --> C{"Актив ішіндегі корреляция"}
  B["no_hourly_archive"] --> C
  D["battery_unknown"] --> C
  C --> R["Басты Issue stale_communication"]
  C --> S1["Қосалқы сигнал no_hourly_archive"]
  C --> S2["Қосалқы сигнал battery_unknown"]

Активтер арасында

Ұқсас проблемалар жаппай инцидентке топтастырылады.

flowchart TD
  A["38 құрылғы"] --> G{"Топтастыру"}
  B["Бір firmware нұсқасы"] --> G
  C["Бір уақыт аралығы"] --> G
  D["Бір ақаулық түрі"] --> G
  G --> M["Massive Incident firmware_regression"]

Тәуелділік бойынша

Еншілес құрылғылардың проблемалары ортақ компоненттің істен шығуымен байланыстырылады.

flowchart TD
  A["Gateway-17 қолжетімсіз"] --> B["12 корректор байланыссыз"]
  B --> C["12 архив жеткізілмеді"]
  C --> D["Бір dependency incident"]

Байланыс бағасы (Correlation Score)

Байланыстың күшін бағалау үшін түсіндірілетін модель қолданылады:

Scorr=waA+wtT+wpP+wcC+whHS_{corr} = w_a A + w_t T + w_p P + w_c C + w_h H

мұнда:

  • AA — активтің немесе тәуелділіктің сәйкестігі;
  • TT — уақыттық жақындық;
  • PP — паттерннің сәйкестігі;
  • CC — ортақ контекст;
  • HH — байланыстың тарихи расталуы.

Салмақтардың мысалы:

ФакторСалмағы
AA — активтің немесе тәуелділіктің сәйкестігі0.30
TT — уақыттық жақындық0.20
PP — паттерннің ұқсастығы0.20
CC — ортақ контекст0.15
HH — тарихи расталу0.15

Біріктіру шегі проблема класы бойынша белгіленеді. Сыни security-сигналдар үшін неғұрлым консервативті шек қолдануға болады.

Root Cause кластары

OHM түпкі себептердің басқарылатын анықтамалығын пайдаланады:

КлассМысалдар
Powerбатарея, қуат көзі, түрлендіргіш
Communicationжелі, SIM, сигнал, оператор
Firmwareрегрессия, үйлесімсіздік
Configurationқате параметр
Registryтелнұсқа, ghost, қате байланыстыру
Sensorістен шығу, дрейф, көрсеткіштің қатып қалуы
Meteringметрологиялық проблема
Infrastructureсервер, кезек, шлюз
IntegrationAPI, пішім, mapping
Humanәрекеттегі немесе процестегі қате
Environmentтемпература, ылғал, сыртқы әсер
Securityтұтастықтың немесе қолжетімділіктің бұзылуы
Externalсыртқы жүйе немесе жеткізуші
Unknownдеректер жеткіліксіз

Root Cause статустары

СтатусМағынасы
hypothesisавтоматты түрде ұсынылған гипотеза
under_investigationгипотеза тексерілуде
probableбірнеше тәуелсіз белгі арқылы расталған
confirmedуәкілетті пайдаланушы мен Evidence растаған
rejectedгипотеза жоққа шығарылды
unknownтүпкі себеп анықталмаған

Root Cause-қа сенімділік

Гипотезаға сенімділік дәлелдемелердің жиынтығы бойынша есептеледі:

Croot=i=1nriqiaii=1nriKindependenceC_{root} = \frac{ \sum_{i=1}^{n} r_i q_i a_i }{ \sum_{i=1}^{n} r_i } \cdot K_{independence}

мұнда:

  • rir_i — детектордың немесе дереккөздің сенімділігі;
  • qiq_i — Evidence сапасы;
  • aia_i — Evidence-тің гипотезамен келісімділігі;
  • KindependenceK_{independence} — дереккөздердің тәуелсіздік коэффициенті.

Егер бірнеше Evidence бір ғана бастапқы деректер жиынынан шыққан болса, олар толықтай тәуелсіз деп саналмайды.

Операциялық сенімділік (Operational Confidence)

Operational Confidence жүйенің Issue шынайы әрі дұрыс жіктелген проблема екеніне қаншалықты сенімді екенін көрсетеді.

Cissue=wdD+weE+wrR+whHwxXC_{issue} = w_d D + w_e E + w_r R + w_h H - w_x X

мұнда:

  • DD — детекторлардың сенімділігі;
  • EE — Evidence сапасы;
  • RR — корреляцияның келісімділігі;
  • HH — тарихи расталу үлесі;
  • XX — қайшылықтар мен деректердің жетіспеуі үшін айыппұл.

Интерпретация:

ConfidenceДеңгейіӘрекет
≥ 0.85жоғарыавтоматты түрде actionable Issue жасау
0.65–0.85жеткіліктіәдеттегі triage арқылы Issue жасау
0.40–0.65шектеулітексеру қажет
< 0.40төменаналитикалық сигнал, автоматты әрекеттерге тыйым салынады

Қатысты тақырыптар

Бұл бет пайдалы болды ма?