콘텐츠로 이동

구간 탐지 V2


현재 문서의 위치

이 문서는 탐지 규칙 설정 흐름의 두 번째 단계입니다. 설정을 완료한 후에는 메인 문서로 돌아가 세 번째 단계: 이벤트 알림을 계속 진행하세요.

데이터 범위: 메트릭(M), 분산 추적(T), 실제 사용자 모니터링 데이터(R)

V2 버전 구간 탐지는 과거 데이터를 활용하여 신뢰 구간을 구성하고 정상적인 변동 범위를 예측합니다. 시스템은 현재 데이터 특성과 과거 데이터를 비교하여 신뢰 구간을 벗어나는지 판단하고, 이를 통해 이상을 식별하여 알림을 트리거함으로써 데이터 안정성과 보안을 보장합니다.

주요 특징:

  • 심층 분석: 과거 데이터를 기반으로 신뢰 구간을 구성하여 정상적인 변동을 예측합니다.
  • 지속적 업데이트: Guance 알고리즘 팀이 지속적으로 업데이트하여 데이터 처리 성능을 향상시킵니다.

개념

신뢰 구간 범위(confidence_interval) : 특정 탐지 범위 내에서 시계열 데이터의 변동 허용도를 측정하는 지표로, 값은 1%에서 100% 사이입니다.

  • 데이터 변동성이 크고 무작위성이 강한 경우 값을 적절히 높일 수 있습니다.
  • 데이터 변동에 규칙성이 있는 경우 값을 낮출 수 있습니다.

만약:

  • 신뢰 구간이 너무 넓으면 상하 경계가 넓어져 이상점 탐지 수가 줄어듭니다.
  • 신뢰 구간이 너무 좁으면 이상값이 너무 많이 탐지될 수 있습니다.
  • 신뢰 구간이 너무 넓으면 이상을 전혀 탐지하지 못할 수 있습니다.

따라서 데이터의 변동 특성에 따라 이 매개변수를 적절히 조정하는 것은 이상 탐지의 민감도와 정확성의 균형을 맞추는 데 매우 중요하며, 과도한 오탐지나 이상 상황 누락을 효과적으로 방지할 수 있습니다.

탐지 설정

탐지 빈도

탐지를 실행하는 시간 주기를 설정합니다.

  • 고정 빈도: 10분(변경 불가)

탐지 메트릭

DQL을 기반으로 탐지 데이터 소스 및 집계 방식을 정의합니다.

설정 항목 설명
워크스페이스 기본값은 현재 워크스페이스이며, 다른 권한이 있는 워크스페이스로 전환할 수 있습니다. 권한 부여 후 현재 계정의 다른 워크스페이스에 있는 탐지 메트릭을 사용하여 모니터를 생성할 수 있습니다
데이터 유형 현재 탐지할 데이터 유형으로, 메트릭, APM(분산 추적), RUM(실제 사용자 모니터링)을 포함합니다
메저먼트 현재 탐지 메트릭이 속한 메저먼트
메트릭 현재 탐지 대상 메트릭
집계 알고리즘 Avg by(평균), Min by(최소값), Max by(최대값), Sum by(합계), Last(마지막 값), First by(첫 번째 값), Count by(데이터 포인트 수), Count_distinct by(고유 데이터 포인트 수), p50(중앙값), p75(75% 위치 값), p90(90% 위치 값), p99(99% 위치 값) 지원
탐지 차원 데이터에서 문자열 유형(keyword) 필드를 탐지 차원으로 선택할 수 있으며, 현재 최대 3개 필드까지 지원합니다. 여러 탐지 차원 필드 조합을 통해 특정 탐지 객체(예: {host: host1, host_ip: 127.0.0.1})를 식별합니다
필터 조건 메트릭의 태그를 기반으로 탐지 데이터를 필터링하여 탐지 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있으며, 와일드카드 일치 및 와일드카드 불일치 필터 조건을 지원합니다
별칭 사용자 정의 탐지 메트릭 이름
쿼리 방식 단순 쿼리표현식 쿼리 지원

트리거 조건

각 알림 수준(치명, 심각, 중요, 경고)의 트리거 조건과 정상 복구 조건을 설정합니다.

설정 항목 설명
변동 방향 데이터 이상 방향 선택:

  • 상향 또는 하향: 데이터 증가 또는 감소 모두 트리거
  • 상향: 데이터 증가만 트리거
  • 하향: 데이터 감소만 트리거
  • 신뢰 구간 상하한 범위 신뢰 구간 폭 설정(1-100%). 예측 신뢰 구간 범위의 폭으로, 변동폭이 큰 메트릭의 경우 신뢰 구간 폭을 적절히 높여 오탐지를 방지할 수 있습니다
    치명/심각/중요/경고 Result >= [값] % 일 때 트리거합니다. 변동 이상 데이터 포인트 비율을 비교하여 설정 범위를 벗어나면 이벤트가 트리거됩니다
    정상 [N]회 탐지 동안 이벤트가 발생하지 않음. 탐지 규칙이 적용된 후, 설정한 사용자 정의 탐지 횟수 내에 데이터 탐지 결과가 이상에서 정상으로 복구되면 복구 알림 이벤트가 트리거됩니다

    대량 알림 보호

    기본적으로 활성화됩니다. 단일 탐지에서 생성된 알림 수가 사전 설정 임계값(100)을 초과하면 시스템이 자동으로 상태별 집계 전략을 적용하여 개별 객체의 집계 및 음소거 프로세스를 일시 중단하고, 상태별로 요약 이벤트를 생성 및 푸시합니다. 이를 통해 알림의 적시성을 보장하면서도 노이즈를 현저히 줄이고 처리 시간 초과 위험을 방지합니다. 이 스위치가 활성화되면, 이후 모니터가 이상을 탐지하여 생성된 이벤트 상세에는 기록 및 관련 이벤트가 표시되지 않습니다.

    참고

    복구 알림 이벤트는 알림 음소거의 제한을 받지 않습니다. 복구 알림 이벤트 탐지 횟수가 설정되지 않은 경우, 알림 이벤트는 복구되지 않으며 이벤트 > 미복구 이벤트 목록에 계속 표시됩니다.

    데이터 누락

    탐지 구간 내에서 탐지 메트릭의 쿼리 결과가 비어 있는 경우의 처리 전략:

    옵션 설명
    이벤트 트리거 안 함 탐지 구간의 시간 범위와 연동하여, 탐지 메트릭의 최근 몇 분 동안의 쿼리 결과를 기반으로 이벤트 생성 여부를 판단합니다
    쿼리 결과를 0으로 간주 탐지 구간의 시간 범위와 연동하여, 탐지 메트릭의 최근 몇 분 동안의 쿼리 결과를 0으로 간주하고 위의 트리거 조건에 설정된 임계값과 다시 비교하여 이상 이벤트 트리거 여부를 판단합니다
    사용자 정의 값 채우기 및 이벤트 트리거 탐지 구간 값을 사용자 정의하여 채우고, 다음 이벤트 유형을 각각 트리거할 수 있습니다: 데이터 누락 이벤트, 긴급 이벤트, 중요 이벤트, 경고 이벤트 및 복구 이벤트.

    이 전략을 선택할 경우, 사용자 정의 데이터 누락 시간 설정은 탐지 구간 시간 간격 이상으로 설정하는 것이 좋습니다. 설정 시간이 탐지 구간 시간 간격 이하인 경우 데이터 누락과 이상이 동시에 충족될 수 있으며, 이 경우 데이터 누락 처리 결과가 우선 적용됩니다

    정보 생성

    이 옵션을 활성화하면 시스템이 위의 트리거 조건에 매칭되지 않은 모든 탐지 결과를 "정보" 이벤트 형태로 기록합니다.

    트리거 조건, 데이터 누락, 정보 생성이 동시에 설정된 경우, 다음 우선순위에 따라 트리거를 판단합니다: 데이터 누락 > 트리거 조건 > 정보 이벤트 생성.

    후속 설정

    위의 탐지 설정을 완료한 후, 다음 설정을 계속 진행하세요:

    1. 이벤트 알림: 이벤트 제목, 내용, 알림 대상, 데이터 누락 처리 및 인시던트 연결 정의
    2. 알림 설정: 알림 정책 선택, 알림 대상 및 음소거 주기 설정
    3. 연결: 대시보드 연결, 빠른 이동 및 데이터 조회 지원
    4. 권한: 작업 권한 설정, 이 모니터를 편집/삭제할 수 있는 사용자 제어

    문서 평가

    이 페이지가 도움이 되었나요?