로그 감지¶
현재 문서의 위치
이 문서는 감지 규칙 설정 프로세스의 두 번째 단계입니다. 설정을 완료한 후, 메인 문서로 돌아가서 세 번째 단계: 이벤트 알림을 계속 진행하세요.
로그 감지 기능은 워크스페이스 내에서 로그 수집기가 생성한 모든 로그 데이터를 모니터링하는 데 사용됩니다. 로그 키워드 기반 알림 규칙을 설정하여 예상 동작과 일치하지 않는 비정상 패턴(예: 로그 텍스트에 나타나는 비정상 레이블, 과도한 오류율 등)을 신속하게 식별하고, 잠재적인 보안 위협이나 시스템 문제를 조기에 발견하고 대응할 수 있습니다.
IT 모니터링 시나리오에서 코드 예외 또는 작업 스케줄링 감지 등에 적합합니다. 예를 들어 로그 오류율이 과도하게 높은 경우를 모니터링합니다.
감지 설정¶
감지 빈도¶
감지 실행 시간 간격을 설정합니다.
-
사전 설정 옵션: 1분, 5분(기본값), 15분, 30분, 1시간, 6시간, 12시간, 24시간
-
Crontab 모드: "Crontab 모드로 전환"을 클릭하여 사용자 정의 주기를 구성할 수 있으며, 초, 분, 시간, 일, 월, 주 등의 주기를 기반으로 예약 작업 실행을 설정할 수 있습니다.
감지 범위¶
각 감지에서 조회할 데이터 시간 범위를 설정합니다(❗️감지 범위는 감지 빈도보다 크거나 같아야 하며, 데이터 실제 보고 주기와 일치해야 합니다. 그렇지 않으면 누락 또는 오탐이 발생할 수 있습니다).
- 사전 설정 옵션:
| 감지 빈도 | 감지 범위 (드롭다운 선택 가능 항목) |
|---|---|
| 1m | 1m/5m/15m/30m/1h/3h |
| 5m | 5m/15m/30m/1h/3h |
| 15m | 15m/30m/1h/3h/6h |
| 30m | 30m/1h/3h/6h |
| 1h | 1h/3h/6h/12h/24h |
| 6h | 6h/12h/24h |
| 12h | 12h/24h |
| 24h | 24h |
- 사용자 정의 형식: 감지 범위를 직접 입력할 수 있습니다. 예:
20m(최근 20분),2h(최근 2시간),1d(최근 1일).
감지 메트릭¶
DQL을 기반으로 감지 데이터 소스 및 집계 방식을 정의합니다. 특정 시간 범위 내에서 지정된 감지 대상의 로그 목록에 설정된 키워드가 나타나는 로그 수를 모니터링합니다(❗️높은 카디널리티 필드를 감지 차원으로 선택하지 마십시오. 설정이 부적절하고 트리거 조건이 너무 느슨하면 빈번한 알림이 발생할 수 있습니다. 현재 최대 쿼리 반환 수는 10만 개입니다).
설정 요소¶
| 설정 항목 | 설명 |
|---|---|
| 인덱스 | 현재 감지 메트릭이 속한 인덱스입니다. 여러 개 선택 가능합니다. ❗️ 로그 > 인덱스에서 인덱스를 설정한 후, 차트 쿼리에서 데이터 소스로 "로그"를 선택하면 서로 다른 인덱스에 해당하는 로그 내용을 선택할 수 있습니다. 기본값은 default 인덱스입니다. |
| 출처 | 현재 감지 메트릭의 데이터 소스입니다. 전체(*) 또는 단일 데이터 소스를 선택할 수 있습니다. |
| 키워드 검색 | 키워드 검색을 지원하며, 로그 텍스트 내 특정 내용을 일치시키는 데 사용됩니다. |
| 필터 조건 | 메트릭의 태그를 기반으로 감지 메트릭 데이터를 필터링하여 감지 데이터 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있으며, 퍼지 일치 및 퍼지 불일치 필터 조건을 지원합니다. |
| 집계 알고리즘 | 기본적으로 "*"가 선택되며, 해당 함수는 count(로그 수 집계)입니다. 다른 필드를 선택하면 함수가 자동으로 count distinct(중복되지 않은 데이터 포인트 수)로 변경됩니다. |
| 감지 차원 | 데이터 내 문자열 타입(keyword) 필드를 감지 차원으로 선택할 수 있습니다. 현재 최대 3개의 필드를 선택할 수 있습니다. 여러 감지 차원 필드의 조합을 통해 특정 감지 대상을 결정할 수 있으며, 시스템은 특정 감지 대상의 통계 메트릭이 트리거 조건의 임계값을 충족하는지 판단하여 충족 시 이벤트를 생성합니다.(예: host와 host_ip를 감지 차원으로 선택한 경우 감지 대상은 {host: host1, host_ip: 127.0.0.1}이 될 수 있습니다.)❗️감지 대상이 "로그"인 경우 기본적으로 status, host, service, source, filename을 감지 차원으로 사용합니다. |
| 쿼리 방식 | 단순 쿼리와 표현식 쿼리를 지원합니다. ❗️쿼리 방식이 표현식 쿼리이고 여러 개의 쿼리를 포함하는 경우, 로그 감지 대상은 동일합니다. 예를 들어 표현식 쿼리 A의 감지 대상이 "로그"이면 표현식 쿼리 B의 감지 대상도 "로그"입니다. |
자세한 내용은 쿼리 방식 상세 설명을 참조하세요.
트리거 조건¶
트리거 조건 및 심각도를 설정합니다. 쿼리 결과가 여러 값인 경우, 하나의 값이라도 트리거 조건을 충족하면 이벤트가 생성됩니다.
치명적, 심각, 중요, 경고의 4단계 임계값과 정상 복구 조건을 설정할 수 있습니다.
| 등급 | 설정 | 설명 |
|---|---|---|
| 치명적 | Result >= [값] |
최고 등급 알림, 즉시 처리 필요 |
| 심각 | Result >= [값] |
높은 등급 알림, 우선 처리 필요 |
| 중요 | Result >= [값] |
중간 등급 알림, 관심 필요 |
| 경고 | Result >= [값] |
낮은 등급 알림, 주의 필요 |
| 정상 | [N]회 감지 동안 이벤트 미발생 |
감지 규칙이 적용된 후, 설정된 사용자 정의 감지 횟수 내에 데이터 감지 결과가 비정상(치명적, 심각, 중요, 경고)에서 정상으로 복구되면 복구 알림 이벤트가 트리거됩니다. ❗️ 복구 알림 이벤트는 알림 음소거의 제한을 받지 않습니다. 복구 알림 이벤트 감지 횟수가 설정되지 않은 경우 알림 이벤트는 복구되지 않으며, 계속해서 이벤트 > 미복구 이벤트 목록에 표시됩니다. |
더 자세한 내용은 이벤트 등급 설명을 참조하세요.
연속 트리거 판단¶
활성화하면 트리거 조건이 지속적으로 충족될 때만 이벤트가 생성되어 일시적인 변동으로 인한 오탐을 방지합니다(❗️최대 설정 상한은 10회입니다).
대량 알림 보호¶
시스템에서 기본적으로 활성화됩니다.
단일 감지에서 생성된 알림 수가 사전 설정된 임계값을 초과하면 시스템이 자동으로 상태별 집계 전략으로 전환합니다: 알림 대상을 개별적으로 처리하지 않고 이벤트 상태에 따라 소량의 요약 알림을 생성하여 푸시합니다.
이를 통해 알림의 적시성을 보장하면서도 알림 노이즈를 크게 줄이고, 너무 많은 알림을 처리하여 발생하는 시간 초과 위험을 방지할 수 있습니다.
이 스위치가 활성화되면, 이후 모니터가 이상을 감지하여 생성한 이벤트 상세에는 기록 및 관련 이벤트가 표시되지 않습니다.
데이터 단절¶
감지 범위 내에서 감지 메트릭의 쿼리 결과가 비어 있는 경우의 처리 전략:
| 옵션 | 설명 |
|---|---|
| 이벤트 미트리거 (기본값) | 감지 범위 시간에 연동하여, 감지 메트릭의 최근 특정 시간 동안의 쿼리 결과를 기반으로 이벤트 생성 여부를 판단합니다. 데이터 누락이 허용되는 시나리오에 적합합니다. |
| 쿼리 결과를 0으로 간주 | 감지 범위 시간에 연동하여, 감지 메트릭의 최근 특정 시간 동안의 쿼리 결과를 0으로 간주하고, 위의 트리거 조건에서 설정된 임계값과 다시 비교하여 비정상 이벤트 트리거 여부를 판단합니다. |
| 사용자 정의 값 채움 및 이벤트 트리거 | 감지 범위 값을 사용자 정의하여 채우고, 각각 다음 이벤트 유형을 트리거하도록 지원합니다: 데이터 단절 이벤트, 치명적 이벤트, 심각 이벤트, 중요 이벤트, 경고 이벤트 및 복구 이벤트. ❗️이 전략을 선택할 때는 사용자 정의 데이터 단절 시간을 감지 범위 간격보다 크거나 같게 설정하는 것이 좋습니다. 설정 시간이 감지 범위 간격보다 작거나 같으면 데이터 단절과 이상 조건이 동시에 충족될 수 있으며, 이 경우 데이터 단절 처리 결과가 우선 적용됩니다. |
트리거 조건, 데이터 단절, 정보 생성이 동시에 설정된 경우, 다음 우선순위로 트리거를 판단합니다: 데이터 단절 > 트리거 조건 > 정보 이벤트 생성.
즉, 먼저 데이터 단절 여부를 확인하고, 그 다음 임계값 트리거 여부를 확인하며, 마지막으로 정보 이벤트 생성 여부를 확인합니다.
정보 생성¶
이 옵션을 활성화하면 정보 생성 조건을 설정해야 합니다. 감지 결과가 "치명적", "심각", "중요", "경고" 임계값 중 하나도 트리거하지 않고 정보 생성 조건을 충족하는 경우에만 시스템이 "정보" 이벤트를 기록합니다.
정상 상태 변화를 기록하거나 우선순위가 낮은 정보를 기록해야 하는 시나리오에 적합합니다.
후속 설정¶
위의 감지 설정을 완료한 후 다음을 계속 설정하십시오: