이상치 감지¶
현재 문서 위치
본 문서는 탐지 규칙 구성 프로세스의 두 번째 단계입니다. 구성을 완료한 후에는 메인 문서로 돌아가 세 번째 단계: 이벤트 알림을 계속 진행하세요.
특정 그룹 내 탐지 대상의 메트릭 또는 통계 데이터를 알고리즘을 통해 분석하여, 유의미한 이상치 편차가 존재하는지 식별합니다. 감지된 불일치가 사전 설정된 임계값을 초과하면 시스템은 이상치 감지 이상 이벤트를 생성하여 이후 알림 추적 및 분석에 사용합니다. 이 방법은 잠재적인 이상 상황을 적시에 발견하고 처리하는 데 도움을 주어 모니터링의 정확성과 대응 속도를 향상시킵니다.
메트릭 데이터의 특성을 기반으로 적절한 거리 매개변수를 구성하여, 데이터가 정상 범위에서 크게 벗어날 때 알림을 트리거하는 데 적합합니다. 예를 들어, 특정 호스트의 메모리 사용률이 동일 그룹 내 다른 호스트보다 현저히 높을 때 시스템이 즉시 경보를 발령하여 잠재적인 성능 문제를 신속하게 식별하고 대응할 수 있습니다.
탐지 구성¶
탐지 빈도¶
탐지 실행 시간 주기를 설정하며, 선택한 탐지 간격에 자동으로 일치합니다.
- 기본 선택: 5분
탐지 간격¶
매 탐지 시 조회할 데이터의 시간 범위를 설정합니다 (❗️탐지 간격은 탐지 빈도보다 크거나 같아야 하며, 데이터 실제 보고 주기와 일치해야 누락 또는 오탐지를 방지할 수 있습니다).
| 탐지 간격 (드롭다운 옵션) | 탐지 빈도 |
|---|---|
| 15m | 5m |
| 30m | 5m |
| 1h | 15m |
| 4h | 30m |
| 12h | 1h |
| 1d | 1h |
탐지 메트릭¶
DQL 기반으로 탐지 데이터 소스 및 집계 방식을 정의합니다 (❗️탐지 차원으로 높은 카디널리티 필드를 선택하지 마십시오. 구성이 부적절하고 트리거 조건이 너무 느슨하면 빈번한 알림이 발생할 수 있습니다. 현재 쿼리 최대 반환 수는 10만 개 레코드입니다).
구성 요소¶
| 구성 항목 | 설명 |
|---|---|
| 워크스페이스 | 기본값은 현재 워크스페이스이며, 다른 권한이 부여된 워크스페이스로 전환 가능합니다. 권한 부여 후, 현재 계정의 다른 워크스페이스에 있는 탐지 메트릭을 사용하여 모니터를 생성할 수 있습니다. 규칙 생성이 완료되면 워크스페이스 간 알림 구성이 가능합니다. 다른 워크스페이스를 선택할 때, 탐지 메트릭 드롭다운 목록에는 현재 워크스페이스에서 사용이 허가된 데이터 유형만 표시된다는 점에 유의하세요. |
| 데이터 소스 유형 | 메트릭, 로그, 인프라스트럭처, 리소스 카탈로그, 이벤트, APM, RUM, 네트워크 및 프로파일 등 |
| 쿼리 방식 | 단순 쿼리, 표현식 쿼리 |
| 필터 조건 | 메트릭의 태그를 기반으로 탐지 메트릭의 데이터를 필터링하여 탐지 데이터 범위를 제한합니다. 하나 이상의 태그 필터를 추가할 수 있으며, 퍼지 일치 및 퍼지 불일치 필터 조건을 지원합니다. |
| 집계 알고리즘 | Avg by(평균), Min by(최소), Max by(최대), Sum by(합계), Last(마지막 값), First by(첫 번째 값), Count by(데이터 포인트 수), Count_distinct by(고유 데이터 포인트 수), p50(중앙값), p75(75% 위치 값), p90(90% 위치 값), p99(99% 위치 값) |
| 탐지 차원 | 데이터 내 문자열 유형(keyword) 필드는 모두 탐지 차원으로 선택할 수 있으며, 현재 최대 3개의 필드를 지원합니다. 여러 탐지 차원의 필드 조합을 통해 특정 탐지 대상을 결정할 수 있습니다. 시스템은 각 탐지 대상의 통계 메트릭이 트리거 조건의 임계값을 충족하는지 판단하고, 조건이 충족되면 이벤트를 생성합니다.* (예: 탐지 차원으로 host와 host_ip를 선택하면 탐지 대상은 {host: host1, host_ip: 127.0.0.1}가 될 수 있습니다.)* |
| 별칭 | 탐지 메트릭 이름을 사용자 정의합니다. |
자세한 내용은 쿼리 방식 설명을 참조하세요.
트리거 조건¶
트리거 조건 및 심각도 수준을 구성합니다. 쿼리 결과가 여러 값인 경우, 하나의 값이라도 트리거 조건을 충족하면 이벤트가 생성됩니다.
이상치 감지는 DBSCAN 알고리즘을 사용하여 이상을 식별하며, 심각 수준 임계값과 정상 복구 조건을 구성할 수 있습니다.
| 수준 | 구성 | 설명 |
|---|---|---|
| 심각 | DBSCAN 알고리즘, 거리 [값] |
DBSCAN 알고리즘을 사용하여 이상치를 감지합니다. 거리 매개변수는 한 샘플이 다른 샘플과 이웃할 때 두 샘플 간의 최대 거리를 나타냅니다 (float, 기본값=0.5). ❗️ range(0-3.0) 사이의 부동 소수점 값을 선택적으로 구성할 수 있습니다. 구성하지 않으면 기본 거리 매개변수는 0.5입니다. 거리 설정이 클수록 감지되는 이상점이 적어지고, 너무 작으면 많은 이상치가 감지될 수 있으며, 너무 크면 이상점이 전혀 감지되지 않을 수 있습니다. 데이터 특성에 따라 적절한 거리 매개변수를 설정해야 합니다. |
| 정상 | [N]회 탐지 동안 이벤트 미발생 |
탐지 규칙이 적용된 후, 구성된 사용자 정의 탐지 횟수 내에 데이터 탐지 결과가 이상(심각)에서 정상으로 복구되면 복구 알림 이벤트가 트리거됩니다. ❗️ 복구 알림 이벤트는 알림 음소거의 제한을 받지 않습니다. 복구 알림 이벤트 탐지 횟수가 설정되지 않은 경우 알림 이벤트는 복구되지 않으며, 계속 이벤트 > 미복구 이벤트 목록에 남아 있습니다. |
자세한 내용은 이벤트 수준 설명을 참조하세요.
대량 알림 보호¶
시스템에서 기본적으로 활성화됩니다.
단일 탐지에서 생성된 알림 수가 사전 설정된 임계값을 초과하면 시스템이 자동으로 상태별 집계 전략으로 전환합니다: 더 이상 알림 대상을 개별적으로 처리하지 않고, 이벤트 상태에 따라 소수의 요약 알림을 생성하여 푸시합니다.
이를 통해 알림의 적시성을 보장하면서도 알림 노이즈를 크게 줄이고, 너무 많은 알림을 처리하여 발생하는 시간 초과 위험을 방지할 수 있습니다.
이 스위치가 켜져 있으면, 이후 모니터가 이상을 감지하여 생성한 이벤트 상세에 기록 기록 및 관련 이벤트가 표시되지 않습니다.
데이터 공백¶
탐지 간격 내 탐지 메트릭의 쿼리 결과가 비어 있는 경우의 처리 전략:
| 옵션 | 설명 |
|---|---|
| 이벤트 트리거 안 함 (기본값) | 탐지 간격의 시간 범위와 연동되어, 탐지 메트릭의 최근 특정 분 동안의 쿼리 결과를 기반으로 이벤트 생성 여부를 판단합니다. 데이터 누락이 허용되는 시나리오에 적합합니다. |
| 쿼리 결과를 0으로 간주 | 탐지 간격의 시간 범위와 연동되어, 탐지 메트릭의 최근 특정 분 동안의 쿼리 결과를 0으로 간주하고, 위 트리거 조건에서 구성된 임계값과 다시 비교하여 이상 이벤트 트리거 여부를 판단합니다. |
| 사용자 정의 값으로 채우고 이벤트 트리거 | 탐지 간격 값을 사용자 정의하여 채우고, 다음 이벤트 유형을 각각 트리거할 수 있습니다: 데이터 공백 이벤트, 심각 이벤트, 중요 이벤트, 경고 이벤트 및 복구 이벤트. ❗️이 전략을 선택할 때는 사용자 정의 데이터 공백 시간 구성이 탐지 간격의 시간 간격보다 크거나 같도록 권장합니다. 구성 시간이 탐지 간격 시간 간격보다 작거나 같으면 데이터 공백과 이상이 동시에 충족될 수 있으며, 이 경우 데이터 공백 처리 결과가 우선 적용됩니다. |
트리거 조건, 데이터 공백, 정보 생성을 동시에 구성할 때는 다음 우선순위에 따라 트리거를 판단합니다: 데이터 공백 > 트리거 조건 > 정보 이벤트 생성.
즉, 먼저 데이터가 공백인지 확인하고, 그다음 임계값 트리거 여부를 확인하며, 마지막으로 정보 이벤트 생성 여부를 확인합니다.
정보 생성¶
이 옵션을 활성화하면 시스템은 위 트리거 조건과 일치하지 않는 모든 탐지 결과를 "정보" 이벤트 형태로 기록합니다.
정상 상태 변화 또는 낮은 우선순위 정보를 기록해야 하는 시나리오에 적합합니다.
후속 구성¶
위 탐지 구성을 완료한 후, 다음 구성을 계속 진행하세요: