콘텐츠로 이동

이상치 감지


현재 문서 위치

본 문서는 탐지 규칙 구성 프로세스의 두 번째 단계입니다. 구성을 완료한 후에는 메인 문서로 돌아가 세 번째 단계: 이벤트 알림을 계속 진행하세요.

특정 그룹 내 탐지 대상의 메트릭 또는 통계 데이터를 알고리즘을 통해 분석하여, 유의미한 이상치 편차가 존재하는지 식별합니다. 감지된 불일치가 사전 설정된 임계값을 초과하면 시스템은 이상치 감지 이상 이벤트를 생성하여 이후 알림 추적 및 분석에 사용합니다. 이 방법은 잠재적인 이상 상황을 적시에 발견하고 처리하는 데 도움을 주어 모니터링의 정확성과 대응 속도를 향상시킵니다.

메트릭 데이터의 특성을 기반으로 적절한 거리 매개변수를 구성하여, 데이터가 정상 범위에서 크게 벗어날 때 알림을 트리거하는 데 적합합니다. 예를 들어, 특정 호스트의 메모리 사용률이 동일 그룹 내 다른 호스트보다 현저히 높을 때 시스템이 즉시 경보를 발령하여 잠재적인 성능 문제를 신속하게 식별하고 대응할 수 있습니다.

탐지 구성

탐지 빈도

탐지 실행 시간 주기를 설정하며, 선택한 탐지 간격에 자동으로 일치합니다.

  • 기본 선택: 5분

탐지 간격

매 탐지 시 조회할 데이터의 시간 범위를 설정합니다 (❗️탐지 간격은 탐지 빈도보다 크거나 같아야 하며, 데이터 실제 보고 주기와 일치해야 누락 또는 오탐지를 방지할 수 있습니다).

탐지 간격 (드롭다운 옵션) 탐지 빈도
15m 5m
30m 5m
1h 15m
4h 30m
12h 1h
1d 1h

탐지 메트릭

DQL 기반으로 탐지 데이터 소스 및 집계 방식을 정의합니다 (❗️탐지 차원으로 높은 카디널리티 필드를 선택하지 마십시오. 구성이 부적절하고 트리거 조건이 너무 느슨하면 빈번한 알림이 발생할 수 있습니다. 현재 쿼리 최대 반환 수는 10만 개 레코드입니다).

구성 요소

구성 항목 설명
워크스페이스 기본값은 현재 워크스페이스이며, 다른 권한이 부여된 워크스페이스로 전환 가능합니다.

권한 부여 후, 현재 계정의 다른 워크스페이스에 있는 탐지 메트릭을 사용하여 모니터를 생성할 수 있습니다. 규칙 생성이 완료되면 워크스페이스 간 알림 구성이 가능합니다. 다른 워크스페이스를 선택할 때, 탐지 메트릭 드롭다운 목록에는 현재 워크스페이스에서 사용이 허가된 데이터 유형만 표시된다는 점에 유의하세요.
데이터 소스 유형 메트릭, 로그, 인프라스트럭처, 리소스 카탈로그, 이벤트, APM, RUM, 네트워크 및 프로파일 등
쿼리 방식 단순 쿼리, 표현식 쿼리
필터 조건 메트릭의 태그를 기반으로 탐지 메트릭의 데이터를 필터링하여 탐지 데이터 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있으며, 퍼지 일치 및 퍼지 불일치 필터 조건을 지원합니다.
집계 알고리즘 Avg by(평균), Min by(최소), Max by(최대), Sum by(합계), Last(마지막 값), First by(첫 번째 값), Count by(데이터 포인트 수), Count_distinct by(고유 데이터 포인트 수), p50(중앙값), p75(75% 위치 값), p90(90% 위치 값), p99(99% 위치 값)
탐지 차원 데이터 내 문자열 유형(keyword) 필드는 모두 탐지 차원으로 선택할 수 있으며, 현재 최대 3개의 필드를 지원합니다. 여러 탐지 차원의 필드 조합을 통해 특정 탐지 대상을 결정할 수 있습니다. 시스템은 각 탐지 대상의 통계 메트릭이 트리거 조건의 임계값을 충족하는지 판단하고, 조건이 충족되면 이벤트를 생성합니다.

* (예: 탐지 차원으로 hosthost_ip를 선택하면 탐지 대상은 {host: host1, host_ip: 127.0.0.1}가 될 수 있습니다.)*
별칭 탐지 메트릭 이름을 사용자 정의합니다.

자세한 내용은 쿼리 방식 설명을 참조하세요.

트리거 조건

트리거 조건 및 심각도 수준을 구성합니다. 쿼리 결과가 여러 값인 경우, 하나의 값이라도 트리거 조건을 충족하면 이벤트가 생성됩니다.

이상치 감지는 DBSCAN 알고리즘을 사용하여 이상을 식별하며, 심각 수준 임계값과 정상 복구 조건을 구성할 수 있습니다.

수준 구성 설명
심각 DBSCAN 알고리즘, 거리 [값] DBSCAN 알고리즘을 사용하여 이상치를 감지합니다. 거리 매개변수는 한 샘플이 다른 샘플과 이웃할 때 두 샘플 간의 최대 거리를 나타냅니다 (float, 기본값=0.5).

❗️ range(0-3.0) 사이의 부동 소수점 값을 선택적으로 구성할 수 있습니다. 구성하지 않으면 기본 거리 매개변수는 0.5입니다. 거리 설정이 클수록 감지되는 이상점이 적어지고, 너무 작으면 많은 이상치가 감지될 수 있으며, 너무 크면 이상점이 전혀 감지되지 않을 수 있습니다. 데이터 특성에 따라 적절한 거리 매개변수를 설정해야 합니다.
정상 [N]회 탐지 동안 이벤트 미발생 탐지 규칙이 적용된 후, 구성된 사용자 정의 탐지 횟수 내에 데이터 탐지 결과가 이상(심각)에서 정상으로 복구되면 복구 알림 이벤트가 트리거됩니다.
❗️ 복구 알림 이벤트는 알림 음소거의 제한을 받지 않습니다. 복구 알림 이벤트 탐지 횟수가 설정되지 않은 경우 알림 이벤트는 복구되지 않으며, 계속 이벤트 > 미복구 이벤트 목록에 남아 있습니다.

자세한 내용은 이벤트 수준 설명을 참조하세요.

대량 알림 보호

시스템에서 기본적으로 활성화됩니다.

단일 탐지에서 생성된 알림 수가 사전 설정된 임계값을 초과하면 시스템이 자동으로 상태별 집계 전략으로 전환합니다: 더 이상 알림 대상을 개별적으로 처리하지 않고, 이벤트 상태에 따라 소수의 요약 알림을 생성하여 푸시합니다.

이를 통해 알림의 적시성을 보장하면서도 알림 노이즈를 크게 줄이고, 너무 많은 알림을 처리하여 발생하는 시간 초과 위험을 방지할 수 있습니다.

이 스위치가 켜져 있으면, 이후 모니터가 이상을 감지하여 생성한 이벤트 상세에 기록 기록 및 관련 이벤트가 표시되지 않습니다.

데이터 공백

탐지 간격 내 탐지 메트릭의 쿼리 결과가 비어 있는 경우의 처리 전략:

옵션 설명
이벤트 트리거 안 함 (기본값) 탐지 간격의 시간 범위와 연동되어, 탐지 메트릭의 최근 특정 분 동안의 쿼리 결과를 기반으로 이벤트 생성 여부를 판단합니다. 데이터 누락이 허용되는 시나리오에 적합합니다.
쿼리 결과를 0으로 간주 탐지 간격의 시간 범위와 연동되어, 탐지 메트릭의 최근 특정 분 동안의 쿼리 결과를 0으로 간주하고, 위 트리거 조건에서 구성된 임계값과 다시 비교하여 이상 이벤트 트리거 여부를 판단합니다.
사용자 정의 값으로 채우고 이벤트 트리거 탐지 간격 값을 사용자 정의하여 채우고, 다음 이벤트 유형을 각각 트리거할 수 있습니다: 데이터 공백 이벤트, 심각 이벤트, 중요 이벤트, 경고 이벤트복구 이벤트.

❗️이 전략을 선택할 때는 사용자 정의 데이터 공백 시간 구성이 탐지 간격의 시간 간격보다 크거나 같도록 권장합니다. 구성 시간이 탐지 간격 시간 간격보다 작거나 같으면 데이터 공백과 이상이 동시에 충족될 수 있으며, 이 경우 데이터 공백 처리 결과가 우선 적용됩니다.

트리거 조건, 데이터 공백, 정보 생성을 동시에 구성할 때는 다음 우선순위에 따라 트리거를 판단합니다: 데이터 공백 > 트리거 조건 > 정보 이벤트 생성.

즉, 먼저 데이터가 공백인지 확인하고, 그다음 임계값 트리거 여부를 확인하며, 마지막으로 정보 이벤트 생성 여부를 확인합니다.

정보 생성

이 옵션을 활성화하면 시스템은 위 트리거 조건과 일치하지 않는 모든 탐지 결과를 "정보" 이벤트 형태로 기록합니다.

정상 상태 변화 또는 낮은 우선순위 정보를 기록해야 하는 시나리오에 적합합니다.

후속 구성

위 탐지 구성을 완료한 후, 다음 구성을 계속 진행하세요:

  1. 이벤트 알림: 이벤트 제목, 내용, 알림 대상자, 데이터 공백 처리 및 관련 인시던트 정의;

  2. 알림 구성: 알림 정책 선택, 알림 대상 및 음소거 기간 설정;

  3. 연결: 대시보드 연결, 빠른 이동 및 데이터 확인 가능;

  4. 권한: 작업 권한 설정, 이 모니터를 편집/삭제할 수 있는 사용자 제어.

문서 평가

이 페이지가 도움이 되었나요?