RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Tulet meenutama, et Elastic Stacki aluseks on mitte-suhteline andmebaas Elasticsearch, veebiliides Kibana ja andmete kogumise töötlejad (kĂ”ige tuntum on Logstash, erinevad Beats, APM ja teised). Üks meeldiv lisand kogu sellele tootevalikule on andmete analĂŒĂŒs masinĂ”ppe algoritmide abil. Artiklis uurime, mis need algoritmid endast kujutavad. Palun, lugege edasi.

MasinÔpe on tasuline funktsioon tingimuslikult tasuta Elastic Stackis ja kuulub X-Packi paketti. Selle kasutamiseks on piisav, kui aktiveerida 30 pÀeva prooviversioon pÀrast installimist. Prooviperioodi lÔppemisel saab taotleda selle pikendamist vÔi osta tellimuse. Tellimuse hind ei sÔltu andmemahust, vaid kasutatavate nodede arvust. Jah, andmemahu suurus mÔjutab tÔepoolest vajalike node'ide arvu, kuid selline litsentsimise lÀhenemine on siiski ettevÔtte eelarve suhtes humanitaarsem. Kui kÔrge jÔudlus pole vajalik, on vÔimalik ka kokku hoida.

ML Elastic Stackis on kirjutatud C++ ja töötab vĂ€ljaspool JVM-i, kus Elasticsearch ise töötab. See tĂ€hendab, et protsess (mis muide on nimetatud autodetectiks) kasutab kĂ”ik, mida JVM ei kasuta. Demoversioonis ei ole see nii kriitiline, kuid tootmiskeskkonnas on oluline eraldada eraldi sĂ”lmed ML ĂŒlesannete jaoks.

MasinĂ”ppe algoritmid jagunevad kaheks kategooriaks — Ă”petusega ja ilma Ă”petuseta. Elastic Stackis on algoritm kategooriast „ilma Ă”petuseta“. Matemaatikaaparaati masinĂ”ppe algoritmidest saab vaadata. . Seal on kirjeldatud arhitektuuri AnalĂŒĂŒsi teostamiseks kasutab masinĂ”ppe algoritm kasutatavand dataid, mis on salvestatud Elasticsearchi indeksitesse. AnalĂŒĂŒsivĂ”imalusi saab luua nii Kibana liidese kui ka API kaudu. Kui kasutada Kibana, ei pea mĂ”ningaid asju teadma. NĂ€iteks tĂ€iendavad indeksid, mida algoritm tööprotsessis kasutab.

TĂ€iendavad indeksid, mida kasutatakse analĂŒĂŒsi kĂ€igus

.ml-state — teave statistiliste mudelite (analĂŒĂŒsi seadistuste) kohta;.ml-anomalies-* — masinĂ”ppe algoritmide töö tulemused;
.ml-notifications — teavitamise seadistused analĂŒĂŒsi tulemuste kohta.
.ml-notifications — analĂŒĂŒsi tulemuste teavitamise seaded.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Elasticsearchi andmeestruktuur koosneb indeksitest ja neid sisaldavatest dokumentidest. Kui vÔrrelda seda relatsioonilise andmebaasiga, siis saab indeksit vÔrrelda andmebaasi skeemiga ja dokumenti tabeli kirjeiga. See vÔrdlus on tingimuslik ja on toodud arusaadavuse lihtsustamiseks nendele, kes on Elasticsearchi kohta vaid kuulnud.

API kaudu on saadaval sama funktsionaalsus nagu veebiliidese kaudu, seetĂ”ttu nĂ€itame selguse ja kontseptsioonide mĂ”istmise huvides, kuidas seadeid Kibana kaudu seadistada. Vasakul menĂŒĂŒs on sektsioon Machine Learning, kus saab luua uue ĂŒlesande (Job). Kibana liideses nĂ€eb see vĂ€lja nagu alloleval pildil. NĂŒĂŒd kĂ€sitleme iga ĂŒlesande tĂŒĂŒpi ja nĂ€itame analĂŒĂŒse, mida siin luua on vĂ”imalik.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Üksik mÔÔdik — ĂŒhe mÔÔdiku analĂŒĂŒs, mitme mÔÔdiku — kahe vĂ”i enama mÔÔdiku analĂŒĂŒs. MĂ”lemal juhul analĂŒĂŒsitakse iga mÔÔdikut isoleeritud keskkonnas, st algoritm ei arvesta paralleelselt analĂŒĂŒsitud mÔÔdikute kĂ€itumist, nagu vĂ”iks tunduda mitme mÔÔdiku puhul. Erinevate mÔÔdikute korrelatsiooni arvestamiseks vĂ”ib kasutada populatsiooni analĂŒĂŒsi. TĂ€iustatud — see on algoritmide tĂ€iendav seadistamine lisavĂ”imalustega kindlate ĂŒlesannete jaoks.

Üksik mÔÔdik

Üheainsa mÔÔdiku muutuste analĂŒĂŒs on kĂ”ige lihtsam, mida siinkohal teha. PĂ€rast nupu 'Loo töö' vajutamist otsib algoritm anomaaliaid.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

VĂ€ljal Kogumine vĂ”ib valida anomaaliate otsimise lĂ€henemisviisi. NĂ€iteks, kui Min peetakse anomaalseteks vÀÀrtusi, mis on allpool tĂŒĂŒpilisi. On Max, KĂ”rge keskmine, Madal, Keskmine, Erakordne ja teised. KĂ”iki funktsioone saab vaadata lingi kaudu.

VĂ€ljal VĂ€li mĂ€rgitakse dokumentis numbriline vĂ€li, mille pĂ”hjal teeme analĂŒĂŒsi.

VĂ€ljal Konteineri ulatus — ajakava granulaarsus, mille alusel analĂŒĂŒs viiakse lĂ€bi. Saate usaldada automaatset sĂŒsteemi vĂ”i valida manuaalselt. Alloleval pildil on toodud liiga madala granulaarsuse nĂ€ide — vĂ”ite jĂ€tta tĂ€helepanuta anomaalia. Selle seadistuse abil saate muuta algoritmi tundlikkust anomaaliate suhtes.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Kogutud andmete kestus on vĂ”tmetegur, mis mĂ”jutab analĂŒĂŒsi tĂ”husust. AnalĂŒĂŒsi kĂ€igus mÀÀrab algoritm korduvad ajavahemikud, arvutab usaldusintervallid (pĂ”hisirged) ja tuvastab anomaaliad — ebatavalised kĂ”rvalekalded meetri tavapĂ€rasest kĂ€itumisest. Lihtsaks nĂ€iteks:

PÔhisirged vÀikese andmeosalusega:

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Kui algoritmil on, mille pĂ”hjal Ă”ppida — nĂ€evad pĂ”hisirged vĂ€lja sellised:

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

PĂ€rast ĂŒlesande kĂ€ivitamist tuvastab algoritm normist anomaalsed kĂ”rvalekalded ja jĂ€rjestab need anomaalia tĂ”enĂ€osuse alusel (kĂ”rvaltoodud number tĂ€histab vastava sildi vĂ€rvi):

Warning (sinine): vÀhem kui 25
Minor (kollane): 25-50
Major (oranĆŸ): 50-75
Critical (punane): 75-100

Alloleval graafikul on toodud nÀide leitud anomaaliatest.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Siin on nÀha arvu 94, mis nÀitab anomaalia tÔenÀosust. Kui vÀÀrtus on lÀhedane 100-le, siis me nÀeme anomaaliat. Diagrammi all oleva veeru jaoks on nÀidatud tÀhtsusetult vÀike tÔenÀosus 0,000063634% selle metrika vÀÀrtuse ilmnemiseks.

Kibanas anomaaliate otsimise kĂ”rval vĂ”ib kĂ€ivitada ka prognoosimise. Seda saab teha hĂ”lpsalt samast anomaalia vaatest — nupp Prognoos paremas ĂŒlanurgas.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Prognoos ehitatakse maksimaalselt 8 nĂ€dalat ette. Isegi kui vĂ€ga tahaks, ei saa rohkem — selline on disain.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

MÔnel juhul on prognoos vÀga kasulik, nÀiteks kui jÀlgitakse kasutaja koormust infrastruktuurile.

Multi Metric

Liigume jĂ€rgmise ML funktsiooni juurde Elastic Stackis — mitme metrika analĂŒĂŒs samaaegselt. Kuid see ei tĂ€henda, et analĂŒĂŒsitakse ĂŒhe metri mĂ”ju teisele. See on sama, mis Single Metric, ainult et mitme metrikaga ĂŒhel ekraanil, et vĂ”rrelda nende mĂ”ju ĂŒksteisele. Ühe metrika sĂ”ltuvuse analĂŒĂŒsimisest rÀÀgime osas Population.

PÀrast Multi Metric ruudu vajutamist ilmub seadeakna avamine. Neile peatume lÀhemalt.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Esmaltamiseks peab esmalt valima analĂŒĂŒsi vĂ€ljad ja andmete konsolideerimise need. Konsolideerimise vĂ”imalused on samad, mis Single Metric jaoks (Max, KĂ”rge keskmine, Madal, Keskmine, Erakordne ja teised). SeejĂ€rel jagatakse andmed soovi korral ĂŒhe vĂ€lja jĂ€rgi (vĂ€li Split Data). NĂ€ites oleme seda teinud vĂ€lja OriginAirportID. Pange tĂ€hele, et paremal poolel olevate mÔÔdikute graafik on nĂŒĂŒd esitatud mitme graafikuna.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

VĂ€li Key Fields (Influencers) mĂ”jutab otseselt leitud anomaaliaid. Vaikimisi on siin alati vĂ€hemalt ĂŒks vÀÀrtus, kuid te saate lisada tĂ€iendavaid. Algoritm arvestab nende vĂ€ljade mĂ”ju analĂŒĂŒsi kĂ€igus ja nĂ€itab kĂ”ige „mĂ”jukamaid“ vÀÀrtusi.

PÀrast kÀivitamist ilmub Kibana liidesesse umbes selline pilt.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

See on nn anomaaliate soojuskaardiga iga vĂ€ljade vÀÀrtuse kohta OriginAirportID, mille oleme mÀÀranud Split Data. Nagu Single Metric puhul, tĂ€histab vĂ€rv anomaalse kĂ”rvalekalde taset. Sarnast analĂŒĂŒsi on mugav teha nĂ€iteks tööjaamade puhul, et jĂ€lgida neid, kus on kahtlaselt palju volitusi jne. Oleme juba kirjutanud kahtlastest sĂŒndmustest Windowsi EventLogis, mida saab samuti siia koguda ja analĂŒĂŒsida.

Soojuskaardi all on anomaaliate loetelu, kust saab minna Ühe MÔÔtme kuvamise juurde ĂŒksikasjalikuks analĂŒĂŒsiks.

Populatsioon

Aneomaliate otsimiseks erinevate mÔÔtmete vahelise korrelatsiooni seas Elastic Stackis on olemas spetsialiseeritud populatsioonianalĂŒĂŒs. Just selle abil saab otsida anomaalseid vÀÀrtusi mĂ”ne serveri jĂ”udluses vĂ”rreldes teistega, nĂ€iteks suureneva pĂ€ringute arvu korral sihtsĂŒsteemile.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Selles illustratsioonis on populatsiooni vĂ€ljas nĂ€idatud vÀÀrtus, mille suhtes analĂŒĂŒsitavad mÔÔtmed viitavad. Antud juhul on see protsessi nimi. Tulemusena nĂ€eme, kuidas iga protsessi protsessorikoormus omavahel mĂ”jutas.

MĂ€rkusena, et analĂŒĂŒsitavate andmete graafik erineb Ühe MÔÔtme ja Mitme MÔÔtme juhtudest. See on Kibana disaini poolt loodud, et parandada analĂŒĂŒsitavate andmete vÀÀrtuste jaotuse tajumist.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Graafikult on nĂ€ha, et protsess stress (ĂŒtleme nii, et see on genereeritud spetsiaalse utiliidi kaudu) serveris poipu, mis mĂ”jutas (vĂ”i oli selle anomaalia mĂ”jutaja) selle anomaalia tekkimist.

Advanced

TĂ€psustatud analĂŒĂŒs. Advanced analĂŒĂŒsi puhul ilmuvad Kibanas tĂ€iendavad sĂ€tted. PĂ€rast Advanced plaatide loomiseks menĂŒĂŒs klikkimist avaneb selline aken vahekaartidega. Vahekaart Töö ĂŒksikasjad jĂ€eti teadlikult vahele, seal on pĂ”hiseaded, mis ei seondu otseselt analĂŒĂŒsi seadistamisega.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

V summary_count_field_name on vabatahtlik, et mÀÀrata vĂ€lja dokumentides olev vĂ€lja nimi, mis sisaldab agrageeritud vÀÀrtusi. Antud nĂ€ites — sĂŒndmuste arv minutis. V categorization_field_name mÀÀrab vĂ€lja nime, mille vÀÀrtus dokument sisaldab mingit muutlikku vÀÀrtust. Selle vĂ€lja mustri jĂ€rgi saab analĂŒĂŒsitud andmeid jagada alagrupikseks. Pange tĂ€hele nuppu Lisa detektor eelneval illustratsioonil. Allpool on tulemused pĂ€rast selle nupu vajutamist.

RÀÀgime Machine Learningist Elastic Stackis (tuntud ka kui Elasticsearch, ELK)

Siin on tĂ€iendav seadistuste plokk detektori seadistamiseks teatud ĂŒlesande jaoks. Konkreetsete kasutusjuhtumite (eriti turvalisuse osas) ĂŒle arutame jĂ€rgmistes artiklites. NĂ€iteks, vaadake ĂŒhte selgitatud juhtumit. See on seotud harva esinevate vÀÀrtuste otsimisega ja see realiseeritakse funktsiooniga rare.

VĂ€ljal function saad valida kindla funktsiooni anomaaliate leidmiseks. Lisaks haruldane, on veel paar huvitavat funktsiooni — pĂ€eva_aeg ja nĂ€dala_aeg. Need tuvastavad metoodika kĂ€itumise anomaaliad pĂ€eva vĂ”i nĂ€dala jooksul. ÜlejÀÀnud analĂŒĂŒsifunktsioonid on dokumentatsioonis.

V vĂ€li_nimi mĂ€rkige dokumentide vĂ€li, mille alusel analĂŒĂŒs toimub. VĂ€lja_nime jĂ€rgi saab kasutada tulemuste analĂŒĂŒsi jagamiseks iga konkreetse vÀÀrtuse jĂ€rgi, mis on siin dokumendi vĂ€ljas mĂ€rgitud. Kui tĂ€idate ĂŒle_vĂ€lja_nime saate populatsiooni analĂŒĂŒsi, millest juba varem rÀÀkisime. Kui mÀÀrata vÀÀrtus jaotuse_vĂ€lja_nimi, siis selle dokumendi vĂ€lja alusel arvutatakse eraldi baasjooned iga vÀÀrtuse jaoks (nĂ€iteks vĂ”ib vÀÀrtus olla serveri vĂ”i serveriprotsessi nimi). vĂ€lja_sage saab valida all vĂ”i ei midagi, mis tĂ€hendaks sagedaste dokumendi vĂ€li vÀÀrtuste vĂ€listamist (vĂ”i kaasamist).

Artiklis pĂŒĂŒdsime lĂŒhidalt tutvustada masinĂ”ppe vĂ”imalusi Elastic Stackis, kuid palju detaile jĂ€i katte alla. RÀÀkige kommentaarides, milliseid juhtumeid olete Elastic Stacki abil lahendanud ja milliste ĂŒlesannete jaoks te seda kasutate. Meiega ĂŒhenduse saamiseks vĂ”ite kasutada isiklikke sĂ”numeid Habril vĂ”i tagasisidevormi meie veebisaidil.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster