La correlación de eventos es una técnica que permite interpretar una gran cantidad de eventos y señalar los pocos eventos que son realmente importantes en esa masa de información. Esto se logra buscando y analizando relaciones entre eventos.
Historia
La correlación de eventos se ha utilizado en diversos campos durante muchos años:
- desde la década de 1970, telecomunicaciones y control de procesos industriales ;
- desde la década de 1980, gestión de redes y gestión de sistemas ;
- desde la década de 1990, gestión de servicios de TI , sistemas de publicación-suscripción (pub/sub), procesamiento de eventos complejos (CEP) y gestión de eventos e información de seguridad (SIEM);
- Desde principios de la década de 2000, sistemas distribuidos basados en eventos y monitoreo de actividad empresarial (BAM).
Ejemplos y dominios de aplicación
La gestión integrada se subdivide tradicionalmente en varios campos:
- capa por capa: gestión de red , gestión de sistema , gestión de servicios , etc.
- por función de gestión: gestión del rendimiento , gestión de la seguridad , etc.
La correlación de eventos se produce en diferentes componentes según el campo de estudio:
- En el campo de la gestión de redes , la correlación de eventos se realiza en una plataforma de gestión conocida normalmente como estación de gestión de redes o sistema de gestión de redes (NMS). Por ejemplo, los eventos pueden notificar que un dispositivo acaba de reiniciarse o que un enlace de red está inactivo en ese momento.
- En el campo de la gestión de sistemas , un evento puede, por ejemplo, informar que la utilización de la CPU de un servidor de comercio electrónico ha estado al 100% durante más de 15 minutos.
- Dentro del campo de la gestión de servicios , un evento puede notificar que un Objetivo de Nivel de Servicio no se cumple para un cliente determinado, por ejemplo.
- En el ámbito de la gestión de la seguridad , la plataforma de gestión se conoce habitualmente como Gestión de eventos e información de seguridad (SIEM), y la correlación de eventos se realiza a menudo en un motor de correlación independiente. Ese motor puede recibir eventos directamente en tiempo real o puede leerlos desde el almacenamiento SIEM. En este caso, los ejemplos de eventos monitoreados incluyen actividades como la autenticación, el acceso a servicios y datos, y la salida de herramientas de seguridad puntuales como un sistema de detección de intrusiones (IDS) o un software antivirus .
En este artículo, nos centramos en la correlación de eventos en la gestión integrada y proporcionamos enlaces a otros campos.
Correlación de eventos en la gestión integrada
El objetivo de la gestión integrada es integrar de forma coherente la gestión de redes (datos, telefonía y multimedia), sistemas (servidores, bases de datos y aplicaciones) y servicios informáticos. El ámbito de aplicación de esta disciplina incluye, en particular, la gestión de redes , la gestión de sistemas y la gestión del nivel de servicio .
Eventos y correlador de eventos
La correlación de eventos suele tener lugar dentro de una o varias plataformas de gestión. Se implementa mediante un software conocido como correlador de eventos . Este componente se alimenta automáticamente con eventos que se originan en elementos gestionados (aplicaciones, dispositivos), herramientas de monitorización, el sistema de tickets de problemas , etc. Cada evento captura algo especial (desde el punto de vista de la fuente del evento) que sucedió en el dominio de interés para el correlador de eventos, que variará según el tipo de análisis que el correlador intente realizar.
El correlador de eventos desempeña un papel fundamental en la gestión integrada, ya que solo en él se unen los eventos de muchas fuentes dispares y permiten la comparación entre fuentes. Por ejemplo, aquí es donde la falla de un servicio se puede atribuir a una falla específica en la infraestructura de TI subyacente , o donde se puede identificar la causa raíz de un posible ataque de seguridad.
La mayoría de los correladores de eventos pueden recibir eventos de los sistemas de tickets de problemas . Sin embargo, solo algunos de ellos pueden notificar a los sistemas de tickets de problemas cuando se resuelve un problema, lo que explica en parte la dificultad de los Service Desks para mantenerse actualizados con las últimas noticias. En teoría, la integración de la gestión en las organizaciones requiere que la comunicación entre el correlador de eventos y el sistema de tickets de problemas funcione en ambos sentidos.
Un evento puede transmitir una alarma o informar de un incidente (lo que explica por qué la correlación de eventos solía llamarse correlación de alarmas ), pero no necesariamente. También puede informar de que una situación vuelve a la normalidad o simplemente enviar alguna información que considere relevante (por ejemplo, la política P se ha actualizado en el dispositivo D). La gravedad del evento es una indicación que da la fuente del evento al destino del evento sobre la prioridad que se le debe dar a este evento mientras se procesa.
Descomposición paso a paso
La correlación de eventos se puede descomponer en cuatro pasos: filtrado de eventos, agregación de eventos, enmascaramiento de eventos y análisis de la causa raíz. Un quinto paso (activación de acciones) suele asociarse con la correlación de eventos y, por lo tanto, se menciona brevemente aquí.
Filtrado de eventos
El filtrado de eventos consiste en descartar eventos que el correlador de eventos considera irrelevantes. Por ejemplo, algunos dispositivos de gama baja son difíciles de configurar y, en ocasiones, envían eventos que no interesan a la plataforma de gestión (por ejemplo, la impresora P necesita papel A4 en la bandeja 1). Otro ejemplo es el filtrado de eventos informativos o de depuración por parte de un correlador de eventos que solo se interesa por la disponibilidad y los fallos.
Agregación de eventos
La agregación de eventos es una técnica en la que se combinan varios eventos muy similares (pero no necesariamente idénticos) en un agregado que representa los datos del evento subyacente. Su objetivo principal es resumir una colección de eventos de entrada en una colección más pequeña que se pueda procesar mediante varios métodos analíticos . Por ejemplo, el agregado puede proporcionar resúmenes estadísticos de los eventos subyacentes y los recursos que se ven afectados por esos eventos. Otro ejemplo es la agregación temporal, cuando la fuente del evento informa el mismo problema una y otra vez, hasta que finalmente se resuelve.
La desduplicación de eventos es un tipo especial de agregación de eventos que consiste en fusionar duplicados exactos del mismo evento. Estos duplicados pueden deberse a la inestabilidad de la red (por ejemplo, el mismo evento se envía dos veces desde la fuente del evento porque la primera instancia no se reconoció con la suficiente rapidez, pero ambas instancias finalmente llegan al destino del evento).
Enmascaramiento de eventos
El enmascaramiento de eventos (también conocido como enmascaramiento topológico en la administración de redes ) consiste en ignorar los eventos que pertenecen a los sistemas que se encuentran aguas abajo de un sistema que ha fallado. Por ejemplo, los servidores que se encuentran aguas abajo de un enrutador averiado no superarán el sondeo de disponibilidad.
Análisis de causa raíz
El análisis de causa raíz es el último y más complejo paso de la correlación de eventos. Consiste en analizar las dependencias entre eventos, basándose, por ejemplo, en un modelo del entorno y en gráficos de dependencia, para detectar si algunos eventos pueden explicarse por otros. Por ejemplo, si la base de datos D se ejecuta en el servidor S y este servidor se sobrecarga de forma duradera (la CPU se utiliza al 100 % durante un tiempo prolongado), el evento “el SLA de la base de datos D ya no se cumple” puede explicarse por el evento “el servidor S está sobrecargado de forma duradera”.
Acción desencadenante
En esta etapa, el correlador de eventos se queda con un puñado de eventos como máximo sobre los que se debe actuar. Estrictamente hablando, la correlación de eventos termina aquí. Sin embargo, por abuso del lenguaje, los correladores de eventos que se encuentran en el mercado (por ejemplo, en la gestión de redes ) a veces también incluyen capacidades de resolución de problemas. Por ejemplo, pueden activar acciones correctivas o investigaciones adicionales automáticamente.
Correlación de eventos en otros campos
Correlación de eventos en ITIL
El alcance de ITIL es mayor que el de la gestión integrada. Sin embargo, la correlación de eventos en ITIL es bastante similar a la correlación de eventos en la gestión integrada.
En el marco de ITIL versión 2, la correlación de eventos abarca tres procesos: gestión de incidentes, gestión de problemas y gestión del nivel de servicio.
En el marco de trabajo de ITIL versión 3, la correlación de eventos se lleva a cabo en el proceso de Gestión de eventos. El correlacionador de eventos se denomina motor de correlación .
Correlación de eventos en sistemas de publicación y suscripción
Correlación de eventos en el procesamiento de eventos complejos
Correlación de eventos en el seguimiento de la actividad empresarial
Correlación de eventos en el control de procesos industriales
Véase también
- Seguimiento de la actividad empresarial
- Razonamiento causal
- Procesamiento de eventos complejos
- Normas de la ECA
- Procesamiento de flujo de eventos
- Arquitectura basada en eventos
- Programación basada en eventos
- SOA basada en eventos
- Gestión de incidentes
- Sistema de seguimiento de problemas
- Gestión de servicios de TI
- Gestión de red
- Gestión de problemas
- Análisis de causa raíz
- Control de supervisión y adquisición de datos (SCADA)
- Gestión de sistemas
Referencias
- M. Hasan, B. Sugla y R. Viswanathan, "Un marco conceptual para sistemas de filtrado y correlación de eventos de gestión de redes", en Proc. 6º Simposio internacional IFIP / IEEE sobre gestión integrada de redes (IM 1999) , Boston, MA, EE. UU., mayo de 1999, págs. 233–246.
- HG Hegering, S. Abeck y B. Neumair, Gestión integrada de sistemas en red , Morgan Kaufmann, 1998.
- G. Jakobson y M. Weissman, "Correlación de alarmas", IEEE Network , vol. 7, n.º 6, págs. 52–59, noviembre de 1993.
- S. Kliger, S. Yemini, Y. Yemini, D. Ohsie y S. Stolfo, "Un enfoque de codificación para la correlación de eventos", en Proc. 4º Simposio internacional IEEE/IFIP sobre gestión integrada de redes (ISINM 1995) , Santa Bárbara, CA, EE. UU., mayo de 1995, págs. 266–277.
- JP Martin-Flatin, G. Jakobson y L. Lewis, "Correlación de eventos en la gestión integrada: lecciones aprendidas y perspectivas", Journal of Network and Systems Management , vol. 17, n.º 4, diciembre de 2007.
- M. Sloman (Ed.), "Gestión de redes y sistemas distribuidos", Addison-Wesley, 1994.
Enlaces externos
- Página de tecnologías de correlación de eventos de Softpanorama