Kaspersky Machine Learning for Anomaly Detection

Об инцидентах, обнаруженных элементом ML-модели на основе диагностического правила

ML-модель может включать в себя один или несколько элементов на основе диагностических правил. Результатом выполнения каждого диагностического правила является получение следующих значений, которые вычисляются в каждый момент времени:

  • Значение 0. Диагностическое правило в текущий момент не сработало или не применимо.
  • Значение 1. Диагностическое правило в текущий момент сработало.
  • В отдельных случаях возможны промежуточные значения от 0 до 1. Диагностическое правило в текущий момент сработало частично.

При достижении полученным значения порога, установленного для диагностического правила (как правило, равного единице), элемент на основе диагностического правила регистрирует инцидент. Для каждого инцидента, зарегистрированного диагностическим правилом автоматически формируется пресет Теги инцидента #<идентификатор инцидента>, который доступен для выбора в разделе История при переходе в него из таблицы инцидентов по нажатию на дату и время регистрации конкретного инцидента. В составе этого пресета присутствует значение, полученное в результате работы диагностического правила, а также теги, входящие в состав этого правила.