Модель Evidence і кореляція
Незмінна модель Evidence з оцінюванням якості та механізм кореляції, який пов’язує споріднені симптоми з імовірною першопричиною і явно вказує рівень упевненості.
Модель Evidence
Що таке Evidence
Evidence — структурований доказ, на підставі якого система створює, оновлює або верифікує Issue.
Evidence може бути:
- автоматично розрахованим;
- отриманим від пристрою;
- імпортованим із зовнішньої системи;
- доданим користувачем;
- сформованим профільним звітом;
- долученим у вигляді документа, фото або коментаря.
Структура Evidence
evidence_id: EVD-830129
issue_id: OHM-2026-001842
type: detector_finding
source:
provider: analyze_station
detector_id: archive.tail_gap.v3
detector_version: '3.2.1'
observed_at: '2026-07-23T04:00:00Z'
created_at: '2026-07-23T04:03:12Z'
payload:
missing_hours: 73
coverage_valid: 0.91
last_valid_hour: '2026-07-20T03:00:00Z'
quality:
completeness: 1.0
freshness: 0.98
consistency: 0.96
confidence: 0.98
links:
report: '/reports/analyze-station/5690'Типи Evidence
| Тип | Приклад |
|---|---|
detector_finding | результат детектора |
telemetry_sample | фрагмент телеметрії |
archive_window | зведення за архівний період |
event_log | журнал подій пристрою |
configuration_snapshot | знімок конфігурації |
operator_comment | коментар диспетчера |
field_report | акт або звіт польової бригади |
photo | фотографія обладнання |
external_ticket | посилання на зовнішню заявку |
verification_result | підтвердження усунення |
root_cause_confirmation | підтвердження першопричини |
knowledge_application | застосування статті бази знань |
Якість Evidence
Для кожного Evidence розраховується якість:
де:
- — повнота;
- — актуальність;
- — узгодженість;
- — довіра до джерела;
- .
Рекомендовані базові ваги:
| Компонент | Вага |
|---|---|
| — повнота | 0.30 |
| — актуальність | 0.25 |
| — узгодженість | 0.25 |
| — довіра до джерела | 0.20 |
Результат нормується в діапазон від 0 до 1.
Незмінність Evidence
Первинне Evidence ніколи не редагується заднім числом. Виправлення створює нову версію або окреме коригувальне Evidence.
Це забезпечує:
- можливість аудиту;
- відтворюваність;
- захист історії;
- коректний розгляд спірних випадків;
- можливість повторного розрахунку.
Кореляція подій і Root Cause
Завдання кореляції
Кореляція запобігає створенню безлічі незалежних Issues на одну й ту саму технічну причину.
Система аналізує:
- збіг активу;
- часову близькість;
- топологічну залежність;
- спільну прошивку;
- спільний шлюз;
- спільного оператора зв’язку;
- спільний регіон;
- спільну серверну чергу;
- послідовність симптомів;
- історичні зв’язки;
- підтверджені root causes минулих випадків.
Рівні кореляції
У межах одного активу
Кілька симптомів об’єднуються навколо основного Canon.
flowchart TD
A["stale_communication"] --> C{"Кореляція в межах активу"}
B["no_hourly_archive"] --> C
D["battery_unknown"] --> C
C --> R["Головний Issue stale_communication"]
C --> S1["Вторинний сигнал no_hourly_archive"]
C --> S2["Вторинний сигнал battery_unknown"]Між активами
Подібні проблеми групуються в масовий інцидент.
flowchart TD
A["38 пристроїв"] --> G{"Групування"}
B["Одна версія прошивки"] --> G
C["Одне часове вікно"] --> G
D["Один тип збою"] --> G
G --> M["Massive Incident firmware_regression"]За залежністю
Проблеми дочірніх пристроїв пов’язуються з відмовою спільного компонента.
flowchart TD
A["Gateway-17 недоступний"] --> B["12 коректорів без зв’язку"]
B --> C["12 архівів не доставлено"]
C --> D["Один інцидент залежності"]Оцінка зв’язку (Correlation Score)
Для оцінювання сили зв’язку використовується пояснювана модель:
де:
- — збіг активу або залежності;
- — часова близькість;
- — збіг патерну;
- — спільний контекст;
- — історична підтвердженість зв’язку.
Приклад ваг:
| Фактор | Вага |
|---|---|
| — збіг активу або залежності | 0.30 |
| — часова близькість | 0.20 |
| — подібність патерну | 0.20 |
| — спільний контекст | 0.15 |
| — історична підтвердженість | 0.15 |
Поріг об’єднання задається окремо для кожного класу проблем. Для критичних security-сигналів допускається консервативніший поріг.
Класи Root Cause
OHM використовує керований довідник першопричин:
| Клас | Приклади |
|---|---|
| Power | батарея, живлення, перетворювач |
| Communication | мережа, SIM, сигнал, оператор |
| Firmware | регресія, несумісність |
| Configuration | помилковий параметр |
| Registry | дублікат, ghost, неправильна прив’язка |
| Sensor | відмова, дрейф, залипання показань |
| Metering | метрологічна проблема |
| Infrastructure | сервер, черга, шлюз |
| Integration | API, формат, mapping |
| Human | помилка дії або процесу |
| Environment | температура, волога, зовнішній вплив |
| Security | порушення цілісності або доступу |
| External | стороння система або постачальник |
| Unknown | недостатньо даних |
Статуси Root Cause
| Статус | Значення |
|---|---|
hypothesis | автоматично запропонована гіпотеза |
under_investigation | гіпотеза перевіряється |
probable | підтверджена кількома незалежними ознаками |
confirmed | підтверджена уповноваженим користувачем і Evidence |
rejected | гіпотезу відхилено |
unknown | першопричину не встановлено |
Упевненість у Root Cause
Упевненість у гіпотезі розраховується за сукупністю доказів:
де:
- — надійність детектора або джерела;
- — якість Evidence;
- — узгодженість Evidence з гіпотезою;
- — коефіцієнт незалежності джерел.
Якщо кілька Evidence походять з одного й того самого вихідного набору даних, вони не вважаються повністю незалежними.
Операційна впевненість (Operational Confidence)
Operational Confidence показує, наскільки система впевнена, що Issue є реальною та правильно класифікованою проблемою.
де:
- — надійність детекторів;
- — якість Evidence;
- — узгодженість кореляції;
- — історична підтверджуваність;
- — штраф за суперечності та брак даних.
Інтерпретація:
| Confidence | Рівень | Дія |
|---|---|---|
| ≥ 0.85 | високий | автоматичне створення actionable Issue |
| 0.65–0.85 | достатній | створення Issue зі звичайним triage |
| 0.40–0.65 | обмежений | потрібна перевірка |
| < 0.40 | низький | аналітичний сигнал, автоматичні дії заборонені |
Пов'язані теми
Чи була ця сторінка корисною?
Дякуємо за відгук!