콘텐츠로 이동

로그 감지


현재 문서의 위치

이 문서는 감지 규칙 설정 프로세스의 두 번째 단계입니다. 설정을 완료한 후, 메인 문서로 돌아가서 세 번째 단계: 이벤트 알림을 계속 진행하세요.

로그 감지 기능은 워크스페이스 내에서 로그 수집기가 생성한 모든 로그 데이터를 모니터링하는 데 사용됩니다. 로그 키워드 기반 알림 규칙을 설정하여 예상 동작과 일치하지 않는 비정상 패턴(예: 로그 텍스트에 나타나는 비정상 레이블, 과도한 오류율 등)을 신속하게 식별하고, 잠재적인 보안 위협이나 시스템 문제를 조기에 발견하고 대응할 수 있습니다.

IT 모니터링 시나리오에서 코드 예외 또는 작업 스케줄링 감지 등에 적합합니다. 예를 들어 로그 오류율이 과도하게 높은 경우를 모니터링합니다.

감지 설정

감지 빈도

감지 실행 시간 간격을 설정합니다.

  • 사전 설정 옵션: 1분, 5분(기본값), 15분, 30분, 1시간, 6시간, 12시간, 24시간

  • Crontab 모드: "Crontab 모드로 전환"을 클릭하여 사용자 정의 주기를 구성할 수 있으며, 초, 분, 시간, 일, 월, 주 등의 주기를 기반으로 예약 작업 실행을 설정할 수 있습니다.

감지 범위

각 감지에서 조회할 데이터 시간 범위를 설정합니다(❗️감지 범위는 감지 빈도보다 크거나 같아야 하며, 데이터 실제 보고 주기와 일치해야 합니다. 그렇지 않으면 누락 또는 오탐이 발생할 수 있습니다).

  • 사전 설정 옵션:
감지 빈도 감지 범위 (드롭다운 선택 가능 항목)
1m 1m/5m/15m/30m/1h/3h
5m 5m/15m/30m/1h/3h
15m 15m/30m/1h/3h/6h
30m 30m/1h/3h/6h
1h 1h/3h/6h/12h/24h
6h 6h/12h/24h
12h 12h/24h
24h 24h
  • 사용자 정의 형식: 감지 범위를 직접 입력할 수 있습니다. 예: 20m(최근 20분), 2h(최근 2시간), 1d(최근 1일).

감지 메트릭

DQL을 기반으로 감지 데이터 소스 및 집계 방식을 정의합니다. 특정 시간 범위 내에서 지정된 감지 대상의 로그 목록에 설정된 키워드가 나타나는 로그 수를 모니터링합니다(❗️높은 카디널리티 필드를 감지 차원으로 선택하지 마십시오. 설정이 부적절하고 트리거 조건이 너무 느슨하면 빈번한 알림이 발생할 수 있습니다. 현재 최대 쿼리 반환 수는 10만 개입니다).

설정 요소

설정 항목 설명
인덱스 현재 감지 메트릭이 속한 인덱스입니다. 여러 개 선택 가능합니다.
❗️ 로그 > 인덱스에서 인덱스를 설정한 후, 차트 쿼리에서 데이터 소스로 "로그"를 선택하면 서로 다른 인덱스에 해당하는 로그 내용을 선택할 수 있습니다. 기본값은 default 인덱스입니다.
출처 현재 감지 메트릭의 데이터 소스입니다. 전체(*) 또는 단일 데이터 소스를 선택할 수 있습니다.
키워드 검색 키워드 검색을 지원하며, 로그 텍스트 내 특정 내용을 일치시키는 데 사용됩니다.
필터 조건 메트릭의 태그를 기반으로 감지 메트릭 데이터를 필터링하여 감지 데이터 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있으며, 퍼지 일치 및 퍼지 불일치 필터 조건을 지원합니다.
집계 알고리즘 기본적으로 "*"가 선택되며, 해당 함수는 count(로그 수 집계)입니다. 다른 필드를 선택하면 함수가 자동으로 count distinct(중복되지 않은 데이터 포인트 수)로 변경됩니다.
감지 차원 데이터 내 문자열 타입(keyword) 필드를 감지 차원으로 선택할 수 있습니다. 현재 최대 3개의 필드를 선택할 수 있습니다. 여러 감지 차원 필드의 조합을 통해 특정 감지 대상을 결정할 수 있으며, 시스템은 특정 감지 대상의 통계 메트릭이 트리거 조건의 임계값을 충족하는지 판단하여 충족 시 이벤트를 생성합니다.

(예: hosthost_ip를 감지 차원으로 선택한 경우 감지 대상은 {host: host1, host_ip: 127.0.0.1}이 될 수 있습니다.)
❗️감지 대상이 "로그"인 경우 기본적으로 status, host, service, source, filename을 감지 차원으로 사용합니다.
쿼리 방식 단순 쿼리와 표현식 쿼리를 지원합니다.
❗️쿼리 방식이 표현식 쿼리이고 여러 개의 쿼리를 포함하는 경우, 로그 감지 대상은 동일합니다. 예를 들어 표현식 쿼리 A의 감지 대상이 "로그"이면 표현식 쿼리 B의 감지 대상도 "로그"입니다.

자세한 내용은 쿼리 방식 상세 설명을 참조하세요.

트리거 조건

트리거 조건 및 심각도를 설정합니다. 쿼리 결과가 여러 값인 경우, 하나의 값이라도 트리거 조건을 충족하면 이벤트가 생성됩니다.

치명적, 심각, 중요, 경고의 4단계 임계값과 정상 복구 조건을 설정할 수 있습니다.

등급 설정 설명
치명적 Result >= [값] 최고 등급 알림, 즉시 처리 필요
심각 Result >= [값] 높은 등급 알림, 우선 처리 필요
중요 Result >= [값] 중간 등급 알림, 관심 필요
경고 Result >= [값] 낮은 등급 알림, 주의 필요
정상 [N]회 감지 동안 이벤트 미발생 감지 규칙이 적용된 후, 설정된 사용자 정의 감지 횟수 내에 데이터 감지 결과가 비정상(치명적, 심각, 중요, 경고)에서 정상으로 복구되면 복구 알림 이벤트가 트리거됩니다.
❗️ 복구 알림 이벤트는 알림 음소거의 제한을 받지 않습니다. 복구 알림 이벤트 감지 횟수가 설정되지 않은 경우 알림 이벤트는 복구되지 않으며, 계속해서 이벤트 > 미복구 이벤트 목록에 표시됩니다.

더 자세한 내용은 이벤트 등급 설명을 참조하세요.

연속 트리거 판단

활성화하면 트리거 조건이 지속적으로 충족될 때만 이벤트가 생성되어 일시적인 변동으로 인한 오탐을 방지합니다(❗️최대 설정 상한은 10회입니다).

대량 알림 보호

시스템에서 기본적으로 활성화됩니다.

단일 감지에서 생성된 알림 수가 사전 설정된 임계값을 초과하면 시스템이 자동으로 상태별 집계 전략으로 전환합니다: 알림 대상을 개별적으로 처리하지 않고 이벤트 상태에 따라 소량의 요약 알림을 생성하여 푸시합니다.

이를 통해 알림의 적시성을 보장하면서도 알림 노이즈를 크게 줄이고, 너무 많은 알림을 처리하여 발생하는 시간 초과 위험을 방지할 수 있습니다.

이 스위치가 활성화되면, 이후 모니터가 이상을 감지하여 생성한 이벤트 상세에는 기록 및 관련 이벤트가 표시되지 않습니다.

데이터 단절

감지 범위 내에서 감지 메트릭의 쿼리 결과가 비어 있는 경우의 처리 전략:

옵션 설명
이벤트 미트리거 (기본값) 감지 범위 시간에 연동하여, 감지 메트릭의 최근 특정 시간 동안의 쿼리 결과를 기반으로 이벤트 생성 여부를 판단합니다. 데이터 누락이 허용되는 시나리오에 적합합니다.
쿼리 결과를 0으로 간주 감지 범위 시간에 연동하여, 감지 메트릭의 최근 특정 시간 동안의 쿼리 결과를 0으로 간주하고, 위의 트리거 조건에서 설정된 임계값과 다시 비교하여 비정상 이벤트 트리거 여부를 판단합니다.
사용자 정의 값 채움 및 이벤트 트리거 감지 범위 값을 사용자 정의하여 채우고, 각각 다음 이벤트 유형을 트리거하도록 지원합니다: 데이터 단절 이벤트, 치명적 이벤트, 심각 이벤트, 중요 이벤트, 경고 이벤트복구 이벤트.

❗️이 전략을 선택할 때는 사용자 정의 데이터 단절 시간을 감지 범위 간격보다 크거나 같게 설정하는 것이 좋습니다. 설정 시간이 감지 범위 간격보다 작거나 같으면 데이터 단절과 이상 조건이 동시에 충족될 수 있으며, 이 경우 데이터 단절 처리 결과가 우선 적용됩니다.

트리거 조건, 데이터 단절, 정보 생성이 동시에 설정된 경우, 다음 우선순위로 트리거를 판단합니다: 데이터 단절 > 트리거 조건 > 정보 이벤트 생성.

즉, 먼저 데이터 단절 여부를 확인하고, 그 다음 임계값 트리거 여부를 확인하며, 마지막으로 정보 이벤트 생성 여부를 확인합니다.

정보 생성

이 옵션을 활성화하면 정보 생성 조건을 설정해야 합니다. 감지 결과가 "치명적", "심각", "중요", "경고" 임계값 중 하나도 트리거하지 않고 정보 생성 조건을 충족하는 경우에만 시스템이 "정보" 이벤트를 기록합니다.

정상 상태 변화를 기록하거나 우선순위가 낮은 정보를 기록해야 하는 시나리오에 적합합니다.

후속 설정

위의 감지 설정을 완료한 후 다음을 계속 설정하십시오:

  1. 이벤트 알림: 이벤트 제목, 내용, 알림 대상자, 데이터 단절 처리 및 관련 인시던트를 정의합니다.

  2. 알림 설정: 알림 정책을 선택하고 알림 대상자 및 음소거 주기를 설정합니다.

  3. 연결: 대시보드를 연결하여 빠르게 이동하여 데이터를 확인할 수 있도록 합니다.

  4. 권한: 작업 권한을 설정하여 이 모니터를 편집/삭제할 수 있는 사용자를 제어합니다.

문서 평가

이 페이지가 도움이 되었나요?