Jump to content

Корреляция событий

Корреляция событий — это метод, позволяющий осмыслить большое количество событий и выявить те немногие события, которые действительно важны в этой массе информации. Это достигается путем поиска и анализа связей между событиями.

Корреляция событий уже много лет используется в различных областях:

Примеры и области применения

[ редактировать ]

Интегрированный менеджмент традиционно подразделяется на различные области:

Корреляция событий происходит в разных компонентах в зависимости от области исследования:

В этой статье мы сосредоточимся на корреляции событий в интегрированном управлении и предоставим ссылки на другие области.

Корреляция событий в интегрированном управлении

[ редактировать ]

Целью интегрированного управления является согласованная интеграция управления сетями (данными, телефонами и мультимедиа), системами (серверами, базами данных и приложениями) и ИТ-услугами. В сферу применения этой дисциплины, в частности, входит управление сетью , управление системами и управление уровнем обслуживания .

События и коррелятор событий

[ редактировать ]

Корреляция событий обычно происходит внутри одной или нескольких платформ управления. Это реализуется с помощью программного обеспечения, известного как коррелятор событий . Этот компонент автоматически получает события, происходящие от управляемых элементов (приложений, устройств), инструментов мониторинга, системы заявок на неисправности и т. д. Каждое событие фиксирует что-то особенное (с точки зрения источника событий), которое произошло в области, интересующей коррелятор событий. , которое будет меняться в зависимости от типа анализа, который пытается выполнить коррелятор.

Коррелятор событий играет ключевую роль в интегрированном управлении, поскольку только внутри него события из множества разрозненных источников объединяются и позволяют сравнивать разные источники. Например, здесь отказ службы может быть приписан конкретному сбою в базовой ИТ-инфраструктуре или когда можно определить основную причину потенциальной атаки на систему безопасности.

Большинство корреляторов событий могут получать события из систем заявок на неисправности . Однако только некоторые из них могут уведомить системы заявок о проблемах, когда проблема решена, что частично объясняет трудности, с которыми службам поддержки сложно быть в курсе последних новостей. Теоретически интеграция управления в организациях требует, чтобы связь между коррелятором событий и системой заявок на неисправности работала в обоих направлениях.

Событие может передавать сигнал тревоги или сообщать об инциденте (это объясняет, почему корреляция событий раньше называлась корреляцией сигналов тревоги ), но это не обязательно. Он также может сообщить, что ситуация возвращается в норму, или просто отправить некоторую информацию, которую он считает актуальной (например, политика P была обновлена ​​на устройстве D). Серьезность . события — это указание источника события назначению события о приоритете, который этому событию следует придавать во время обработки

Пошаговая декомпозиция

[ редактировать ]

Корреляцию событий можно разбить на четыре этапа: фильтрация событий, агрегирование событий, маскирование событий и анализ первопричин. Пятый шаг (запуск действия) часто связан с корреляцией событий и поэтому кратко упоминается здесь.

Фильтрация событий

[ редактировать ]

Фильтрация событий заключается в отбрасывании событий, которые коррелятор событий считает несущественными. Например, ряд устройств нижнего уровня сложно настроить, и они иногда отправляют события, не представляющие интереса, на платформу управления (например, принтеру P требуется бумага формата A4 в лотке 1). Другим примером является фильтрация информационных или отладочных событий с помощью коррелятора событий, который интересуется только доступностью и неисправностями.

Агрегация событий

[ редактировать ]

Агрегация событий — это метод, при котором несколько очень похожих (но не обязательно идентичных) событий объединяются в совокупность, представляющую базовые данные о событии. Его основная цель — объединить коллекцию входных событий в меньшую коллекцию, которую можно обрабатывать с использованием различных методов аналитики . Например, агрегат может предоставлять статистические сводки основных событий и ресурсов, на которые эти события влияют. Другим примером является временное агрегирование, когда источник событий снова и снова сообщает об одной и той же проблеме, пока проблема не будет окончательно решена.

Дедупликация событий — это особый тип агрегации событий, заключающийся в объединении точных дубликатов одного и того же события. Такие дубликаты могут быть вызваны нестабильностью сети (например, одно и то же событие отправляется дважды источником события, поскольку первый экземпляр не был подтвержден достаточно быстро, но оба экземпляра в конечном итоге достигают места назначения события).

Маскирование событий

[ редактировать ]

Маскирование событий (также известное как топологическое маскирование в управлении сетью ) заключается в игнорировании событий, относящихся к системам, расположенным ниже по потоку от вышедшей из строя системы. Например, серверы, расположенные ниже по потоку от вышедшего из строя маршрутизатора, не смогут выполнить опрос доступности.

Анализ первопричин

[ редактировать ]

Анализ первопричин — последний и наиболее сложный этап корреляции событий. Он состоит из анализа зависимостей между событиями, например, на основе модели среды и графов зависимостей, чтобы определить, можно ли объяснить одни события другими. Например, если база данных D работает на сервере S и этот сервер постоянно перегружен (процессор используется на 100% в течение длительного времени), событие «SLA для базы данных D больше не выполняется» можно объяснить событием «Сервер S постоянно перегружен».

Запуск действия

[ редактировать ]

На этом этапе у коррелятора событий остается не более нескольких событий, над которыми необходимо действовать. Строго говоря, корреляция событий на этом заканчивается. Однако из-за языковых злоупотреблений корреляторы событий, представленные на рынке (например, в управлении сетями ), иногда также включают в себя возможности решения проблем. Например, они могут автоматически инициировать корректирующие действия или дальнейшие расследования.

Корреляция событий в других областях

[ редактировать ]

Корреляция событий в ITIL

[ редактировать ]

Область применения ITIL шире, чем сфера применения интегрированного управления. Однако корреляция событий в ITIL очень похожа на корреляцию событий в интегрированном управлении.

В рамках ITIL версии 2 корреляция событий охватывает три процесса: управление инцидентами, управление проблемами и управление уровнем обслуживания.

В среде ITIL версии 3 корреляция событий происходит в процессе управления событиями. Коррелятор событий называется механизмом корреляции .

Корреляция событий в системах публикации-подписки

[ редактировать ]

Корреляция событий при сложной обработке событий

[ редактировать ]

Корреляция событий в мониторинге деловой активности

[ редактировать ]

Корреляция событий в управлении производственными процессами

[ редактировать ]

См. также

[ редактировать ]
  • М. Хасан, Б. Сугла и Р. Вишванатан, «Концептуальная основа систем корреляции и фильтрации событий сетевого управления», в Proc. 6-й Международный симпозиум IFIP / IEEE по интегрированному управлению сетями (IM 1999) , Бостон, Массачусетс, США, май 1999 г., стр. 233–246.
  • Х.Г. Хегеринг, С. Абек и Б. Ноймер, Интегрированное управление сетевыми системами , Морган Кауфманн, 1998.
  • Г. Якобсон и М. Вайсман, «Корреляция сигналов тревоги», IEEE Network , Vol. 7, № 6, стр. 52–59, ноябрь 1993 г.
  • С. Клигер, С. Йемини, Й. Йемини, Д. Оси и С. Столфо, «Подход к кодированию корреляции событий», в Proc. 4-й Международный симпозиум IEEE/IFIP по интегрированному управлению сетями (ISINM 1995) , Санта-Барбара, Калифорния, США, май 1995 г., стр. 266–277.
  • Дж. П. Мартин-Флатин, Г. Якобсон и Л. Льюис, «Корреляция событий в интегрированном управлении: извлеченные уроки и перспективы», Журнал сетевого и системного управления , том 17, № 4, декабрь 2007 г.
  • М. Сломан (ред.), «Управление сетями и распределенными системами», Аддисон-Уэсли, 1994.
[ редактировать ]
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 510cc1d3b7ff5d4bed7461a7e36fa8fa__1683661800
URL1:https://arc.ask3.ru/arc/aa/51/fa/510cc1d3b7ff5d4bed7461a7e36fa8fa.html
Заголовок, (Title) документа по адресу, URL1:
Event correlation - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)