Anomaly detection using correlations of load
- 10. ?? メールサービスの配送遅延障害
–? 暗号化サーバのロードアベレージに相関の異常
–? 大サイズファイルが添付されたメールを大量に受信
?? 全体の負荷が上昇し、フル稼働状態
?? 一方、暗号化処理が追いつかずロードアベレージだけが上がり続け
相関が崩れた
–? サービスレベルの低下を検出
?? 影響を最小限にできていたはず
障害検出事例(2)
10
送信サーバ
添付ファイル
暗号化サーバ
MTA、フィルタ
100Mbps
CPU使用率100%
際限なく上昇!!
- 24. 検知の仕組み
?? 異常度を計算
–? 部之惓6
?? マハラノビス距離と等価
–? 総合異常度
?? 部之惓¥纹骄鶄
?? 10 σ を閾値に設定
–? 異常の継続時間
?? 「一瞬だけ相関が崩れたが直ちに元の正常な状態に戻る」
?? この場合、アラートは不必要
?? アラート送信条件:「相関の異常が15分以上継続している」
24
データ i
データ j
dij
フィッティングで
得た直線