Evidence a korelácia

Nemenný model Evidence s hodnotením kvality a korelačný mechanizmus, ktorý spája príbuzné symptómy s pravdepodobnou koreňovou príčinou a explicitne uvádza mieru istoty.

Model Evidence

Čo je Evidence

Evidence je štruktúrovaný dôkaz, na základe ktorého systém vytvára, aktualizuje alebo verifikuje Issue.

Evidence môže byť:

  • automaticky vypočítané;
  • prijaté zo zariadenia;
  • importované z externého systému;
  • pridané používateľom;
  • vygenerované špecializovaným reportom;
  • priložené ako dokument, fotografia alebo komentár.

Štruktúra Evidence

Typy Evidence

TypPríklad
detector_findingvýsledok detektora
telemetry_samplefragment telemetrie
archive_windowsúhrn za archívne obdobie
event_logprotokol udalostí zariadenia
configuration_snapshotSnapshot konfigurácie
operator_commentkomentár dispečera
field_reportprotokol alebo správa terénnej čaty
photofotografia zariadenia
external_ticketodkaz na externú požiadavku
verification_resultpotvrdenie odstránenia
root_cause_confirmationpotvrdenie Root Cause
knowledge_applicationpoužitie článku Knowledge Base

Kvalita Evidence

Pre každé Evidence sa vypočíta kvalita:

Qevidence=wcC+wfF+wsS+wtTQ_{evidence} = w_c C + w_f F + w_s S + w_t T

kde:

  • CC — úplnosť;
  • FF — aktuálnosť;
  • SS — konzistentnosť;
  • TT — dôvera k zdroju;
  • wc+wf+ws+wt=1w_c + w_f + w_s + w_t = 1.

Odporúčané základné váhy:

KomponentVáha
wcw_c — úplnosť0.30
wfw_f — aktuálnosť0.25
wsw_s — konzistentnosť0.25
wtw_t — dôvera k zdroju0.20

Výsledok sa normalizuje do rozsahu od 0 do 1.

Nemennosť Evidence

Pôvodné Evidence sa nikdy neupravuje spätne. Oprava vytvára novú verziu alebo samostatné korekčné Evidence.

Tým sa zabezpečuje:

  • auditovateľnosť;
  • reprodukovateľnosť;
  • ochrana histórie;
  • korektné posúdenie sporných prípadov;
  • možnosť opakovaného prepočtu.

Korelácia udalostí a Root Cause

Úloha korelácie

Korelácia bráni tomu, aby pre tú istú technickú príčinu vzniklo množstvo samostatných Issues.

Systém analyzuje:

  • zhodu aktíva (Asset);
  • časovú blízkosť;
  • topologickú závislosť;
  • spoločný firmvér;
  • spoločnú bránu;
  • spoločného telekomunikačného operátora;
  • spoločný región;
  • spoločnú serverovú frontu;
  • postupnosť symptómov;
  • historické väzby;
  • potvrdené koreňové príčiny minulých prípadov.

Úrovne korelácie

V rámci jedného aktíva

Viaceré symptómy sa zlúčia okolo hlavného kánonu.

flowchart TD
  A["stale_communication"] --> C{"Korelácia v rámci aktíva"}
  B["no_hourly_archive"] --> C
  D["battery_unknown"] --> C
  C --> R["Hlavný Issue stale_communication"]
  C --> S1["Sekundárny signál no_hourly_archive"]
  C --> S2["Sekundárny signál battery_unknown"]

Medzi aktívami

Podobné problémy sa zoskupia do hromadného incidentu (Massive Incident).

flowchart TD
  A["38 zariadení"] --> G{"Zoskupenie"}
  B["Jedna verzia firmvéru"] --> G
  C["Jedno časové okno"] --> G
  D["Jeden typ poruchy"] --> G
  G --> M["Massive Incident firmware_regression"]

Podľa závislosti

Problémy podriadených zariadení sa naviažu na výpadok spoločného komponentu.

flowchart TD
  A["Gateway-17 nedostupný"] --> B["12 korektorov bez spojenia"]
  B --> C["12 nedoručených archívov"]
  C --> D["Jeden incident závislosti"]

Skóre väzby (Correlation Score)

Na posúdenie sily väzby sa používa vysvetliteľný model:

Scorr=waA+wtT+wpP+wcC+whHS_{corr} = w_a A + w_t T + w_p P + w_c C + w_h H

kde:

  • AA — zhoda aktíva alebo závislosti;
  • TT — časová blízkosť;
  • PP — zhoda vzoru;
  • CC — spoločný kontext;
  • HH — historické potvrdenie väzby.

Príklad váh:

FaktorVáha
AA — zhoda aktíva alebo závislosti0.30
TT — časová blízkosť0.20
PP — podobnosť vzoru0.20
CC — spoločný kontext0.15
HH — historické potvrdenie0.15

Prah zlúčenia sa nastavuje podľa triedy problému. Pri kritických bezpečnostných signáloch je prípustný konzervatívnejší prah.

Triedy Root Cause

OHM používa riadený katalóg koreňových príčin:

TriedaPríklady
Powerbatéria, napájací zdroj, menič
Communicationsieť, SIM, signál, operátor
Firmwareregresia, nekompatibilita
Configurationchybný parameter
Registryduplicita, ghost, nesprávne priradenie
Sensorporucha, drift, zaseknuté hodnoty
Meteringmetrologický problém
Infrastructureserver, fronta, brána
IntegrationAPI, formát, mapovanie
Humanchyba úkonu alebo procesu
Environmentteplota, vlhkosť, vonkajší vplyv
Securitynarušenie integrity alebo prístupu
Externalsystém tretej strany alebo dodávateľ
Unknownnedostatok údajov

Stavy Root Cause

StavVýznam
hypothesisautomaticky navrhnutá hypotéza
under_investigationhypotéza sa overuje
probablepotvrdená viacerými nezávislými príznakmi
confirmedpotvrdená oprávneným používateľom a Evidence
rejectedhypotéza bola zamietnutá
unknownkoreňová príčina nebola určená

Istota v Root Cause

Istota v hypotéze sa počíta zo súhrnu dôkazov:

Croot=i=1nriqiaii=1nriKindependenceC_{root} = \frac{ \sum_{i=1}^{n} r_i q_i a_i }{ \sum_{i=1}^{n} r_i } \cdot K_{independence}

kde:

  • rir_i — spoľahlivosť detektora alebo zdroja;
  • qiq_i — kvalita Evidence;
  • aia_i — súlad Evidence s hypotézou;
  • KindependenceK_{independence} — koeficient nezávislosti zdrojov.

Ak viaceré Evidence pochádzajú z tej istej pôvodnej množiny údajov, nepovažujú sa za úplne nezávislé.

Prevádzková istota (Operational Confidence)

Operational Confidence vyjadruje, nakoľko si je systém istý, že Issue je skutočný a správne klasifikovaný problém.

Cissue=wdD+weE+wrR+whHwxXC_{issue} = w_d D + w_e E + w_r R + w_h H - w_x X

kde:

  • DD — spoľahlivosť detektorov;
  • EE — kvalita Evidence;
  • RR — konzistentnosť korelácie;
  • HH — historická miera potvrdenia;
  • XX — penalizácia za rozpory a nedostatok údajov.

Interpretácia:

ConfidenceÚroveňAkcia
≥ 0.85vysokáautomatické vytvorenie Issue určeného na riešenie
0.65–0.85dostatočnávytvorenie Issue so štandardnou triážou
0.40–0.65obmedzenávyžaduje sa preverenie
< 0.40nízkaanalytický signál, automatické akcie sú zakázané

Súvisiace témy

Naposledy aktualizované

Bola táto stránka užitočná?