Articulo de referencia

Correlación de eventos

La correlación de eventos es una técnica que permite interpretar una gran cantidad de eventos y señalar los pocos eventos que son realmente importantes en esa masa de informació...

La correlación de eventos es una técnica que permite interpretar una gran cantidad de eventos y señalar los pocos eventos que son realmente importantes en esa masa de información. Esto se logra buscando y analizando relaciones entre eventos.

Historia

La correlación de eventos se ha utilizado en diversos campos durante muchos años:

Ejemplos y dominios de aplicación

La gestión integrada se subdivide tradicionalmente en varios campos:

La correlación de eventos se produce en diferentes componentes según el campo de estudio:

En este artículo, nos centramos en la correlación de eventos en la gestión integrada y proporcionamos enlaces a otros campos.

Correlación de eventos en la gestión integrada

El objetivo de la gestión integrada es integrar de forma coherente la gestión de redes (datos, telefonía y multimedia), sistemas (servidores, bases de datos y aplicaciones) y servicios informáticos. El ámbito de aplicación de esta disciplina incluye, en particular, la gestión de redes , la gestión de sistemas y la gestión del nivel de servicio .

Eventos y correlador de eventos

La correlación de eventos suele tener lugar dentro de una o varias plataformas de gestión. Se implementa mediante un software conocido como correlador de eventos . Este componente se alimenta automáticamente con eventos que se originan en elementos gestionados (aplicaciones, dispositivos), herramientas de monitorización, el sistema de tickets de problemas , etc. Cada evento captura algo especial (desde el punto de vista de la fuente del evento) que sucedió en el dominio de interés para el correlador de eventos, que variará según el tipo de análisis que el correlador intente realizar.

El correlador de eventos desempeña un papel fundamental en la gestión integrada, ya que solo en él se unen los eventos de muchas fuentes dispares y permiten la comparación entre fuentes. Por ejemplo, aquí es donde la falla de un servicio se puede atribuir a una falla específica en la infraestructura de TI subyacente , o donde se puede identificar la causa raíz de un posible ataque de seguridad.

La mayoría de los correladores de eventos pueden recibir eventos de los sistemas de tickets de problemas . Sin embargo, solo algunos de ellos pueden notificar a los sistemas de tickets de problemas cuando se resuelve un problema, lo que explica en parte la dificultad de los Service Desks para mantenerse actualizados con las últimas noticias. En teoría, la integración de la gestión en las organizaciones requiere que la comunicación entre el correlador de eventos y el sistema de tickets de problemas funcione en ambos sentidos.

Un evento puede transmitir una alarma o informar de un incidente (lo que explica por qué la correlación de eventos solía llamarse correlación de alarmas ), pero no necesariamente. También puede informar de que una situación vuelve a la normalidad o simplemente enviar alguna información que considere relevante (por ejemplo, la política P se ha actualizado en el dispositivo D). La gravedad del evento es una indicación que da la fuente del evento al destino del evento sobre la prioridad que se le debe dar a este evento mientras se procesa.

Descomposición paso a paso

La correlación de eventos se puede descomponer en cuatro pasos: filtrado de eventos, agregación de eventos, enmascaramiento de eventos y análisis de la causa raíz. Un quinto paso (activación de acciones) suele asociarse con la correlación de eventos y, por lo tanto, se menciona brevemente aquí.

Filtrado de eventos

El filtrado de eventos consiste en descartar eventos que el correlador de eventos considera irrelevantes. Por ejemplo, algunos dispositivos de gama baja son difíciles de configurar y, en ocasiones, envían eventos que no interesan a la plataforma de gestión (por ejemplo, la impresora P necesita papel A4 en la bandeja 1). Otro ejemplo es el filtrado de eventos informativos o de depuración por parte de un correlador de eventos que solo se interesa por la disponibilidad y los fallos.

Agregación de eventos

La agregación de eventos es una técnica en la que se combinan varios eventos muy similares (pero no necesariamente idénticos) en un agregado que representa los datos del evento subyacente. Su objetivo principal es resumir una colección de eventos de entrada en una colección más pequeña que se pueda procesar mediante varios métodos analíticos . Por ejemplo, el agregado puede proporcionar resúmenes estadísticos de los eventos subyacentes y los recursos que se ven afectados por esos eventos. Otro ejemplo es la agregación temporal, cuando la fuente del evento informa el mismo problema una y otra vez, hasta que finalmente se resuelve.

La desduplicación de eventos es un tipo especial de agregación de eventos que consiste en fusionar duplicados exactos del mismo evento. Estos duplicados pueden deberse a la inestabilidad de la red (por ejemplo, el mismo evento se envía dos veces desde la fuente del evento porque la primera instancia no se reconoció con la suficiente rapidez, pero ambas instancias finalmente llegan al destino del evento).

Enmascaramiento de eventos

El enmascaramiento de eventos (también conocido como enmascaramiento topológico en la administración de redes ) consiste en ignorar los eventos que pertenecen a los sistemas que se encuentran aguas abajo de un sistema que ha fallado. Por ejemplo, los servidores que se encuentran aguas abajo de un enrutador averiado no superarán el sondeo de disponibilidad.

Análisis de causa raíz

El análisis de causa raíz es el último y más complejo paso de la correlación de eventos. Consiste en analizar las dependencias entre eventos, basándose, por ejemplo, en un modelo del entorno y en gráficos de dependencia, para detectar si algunos eventos pueden explicarse por otros. Por ejemplo, si la base de datos D se ejecuta en el servidor S y este servidor se sobrecarga de forma duradera (la CPU se utiliza al 100 % durante un tiempo prolongado), el evento “el SLA de la base de datos D ya no se cumple” puede explicarse por el evento “el servidor S está sobrecargado de forma duradera”.

Acción desencadenante

En esta etapa, el correlador de eventos se queda con un puñado de eventos como máximo sobre los que se debe actuar. Estrictamente hablando, la correlación de eventos termina aquí. Sin embargo, por abuso del lenguaje, los correladores de eventos que se encuentran en el mercado (por ejemplo, en la gestión de redes ) a veces también incluyen capacidades de resolución de problemas. Por ejemplo, pueden activar acciones correctivas o investigaciones adicionales automáticamente.

Correlación de eventos en otros campos

Correlación de eventos en ITIL

El alcance de ITIL es mayor que el de la gestión integrada. Sin embargo, la correlación de eventos en ITIL es bastante similar a la correlación de eventos en la gestión integrada.

En el marco de ITIL versión 2, la correlación de eventos abarca tres procesos: gestión de incidentes, gestión de problemas y gestión del nivel de servicio.

En el marco de trabajo de ITIL versión 3, la correlación de eventos se lleva a cabo en el proceso de Gestión de eventos. El correlacionador de eventos se denomina motor de correlación .

Correlación de eventos en sistemas de publicación y suscripción

Correlación de eventos en el procesamiento de eventos complejos

Correlación de eventos en el seguimiento de la actividad empresarial

Correlación de eventos en el control de procesos industriales

Véase también

Referencias

  • M. Hasan, B. Sugla y R. Viswanathan, "Un marco conceptual para sistemas de filtrado y correlación de eventos de gestión de redes", en Proc. 6º Simposio internacional IFIP / IEEE sobre gestión integrada de redes (IM 1999) , Boston, MA, EE. UU., mayo de 1999, págs. 233–246.
  • HG Hegering, S. Abeck y B. Neumair, Gestión integrada de sistemas en red , Morgan Kaufmann, 1998.
  • G. Jakobson y M. Weissman, "Correlación de alarmas", IEEE Network , vol. 7, n.º 6, págs. 52–59, noviembre de 1993.
  • S. Kliger, S. Yemini, Y. Yemini, D. Ohsie y S. Stolfo, "Un enfoque de codificación para la correlación de eventos", en Proc. 4º Simposio internacional IEEE/IFIP sobre gestión integrada de redes (ISINM 1995) , Santa Bárbara, CA, EE. UU., mayo de 1995, págs. 266–277.
  • JP Martin-Flatin, G. Jakobson y L. Lewis, "Correlación de eventos en la gestión integrada: lecciones aprendidas y perspectivas", Journal of Network and Systems Management , vol. 17, n.º 4, diciembre de 2007.
  • M. Sloman (Ed.), "Gestión de redes y sistemas distribuidos", Addison-Wesley, 1994.
  • Página de tecnologías de correlación de eventos de Softpanorama
Retrieved from "https://en.wikipedia.org/w/index.php?title=Event_correlation&oldid=1154048889"