Отчет об аномалиях

Отчет об аномалиях в службе расширенной аналитики помогает ИТ-администраторам заранее выявлять проблемы с работоспособностью устройства до того, как они затронут пользователей. Она отслеживает зависания приложений, сбои и перезапуски STOP-ошибок, обеспечивая видимость проблем до того, как они достигнут каналов поддержки.

Эта функция сопоставляет объекты развертывания и изменения конфигурации для ускорения устранения неполадок и указания первопричин. Группы корреляции устройств выявляют закономерности среди затронутых устройств и отмечают другие, подверженные риску.

Подготовка к работе

Просмотр отчета

  1. В Центре администрирования Microsoft Intune выберите Отчеты>Обзор аналитики >конечных точек.
  2. Перейдите на вкладку "Аномалии ", на которой отображаются все аномалии, обнаруженные в вашей организации.

Снимок экрана: отчет об аномалиях с количеством случаев серьезности и списком обнаруженных аномалий, включая состояние, затронутые устройства и даты возникновения.

  • Используйте возможности сортировки и фильтрации, чтобы уточнить список аномалий.
  • Чтобы просмотреть дополнительные сведения о конкретной аномалии, выберите ее из списка. Изучите такие сведения, как имя приложения, затронутые устройства, когда проблема была впервые обнаружена и в последний раз возникла, а также любые группы устройств, которые могут способствовать возникновению проблемы. Снимок экрана: область сведений об аномалии с уровнем серьезности, состоянием, затронутыми устройствами, датами обнаружения, аналитической моделью и группами корреляции устройств.
  • Выберите группу корреляции устройства из списка, чтобы увидеть общие факторы для устройств. Устройства коррелируют по общим атрибутам, таким как версия приложения, обновление драйвера, версия ОС или модель устройства. Вы можете просмотреть количество устройств, затронутых в настоящее время, и устройств, находящихся в группе риска. Уровень распространенности показывает процент затронутых устройств в корреляционной группе. Снимок экрана: расширенная группа корреляции устройств с общими факторами, такими как версия и издатель приложения, а также распространенностью и связью с затронутыми устройствами.
  • Выберите "Просмотреть затронутые устройства", чтобы отобразить список устройств с основными атрибутами. Фильтр для просмотра устройств в определенных группах корреляции или всех устройств, затронутых аномалией. На временной шкале устройства также отображаются дополнительные аномальные события. Снимок экрана: список затронутых устройств, отфильтрованный по группе корреляции, содержащий имя устройства, состояние, изготовителя, модель, версию ОС и даты появления устройства.

Просмотр данных обнаружения аномалий

Для определения первопричин исследуйте отмеченные группы корреляции устройств с помощью временной шкалы устройств и отчетов о ресурсах. Группы корреляции устройств помогают определить основные причины аномалий высокой и средней степени серьезности, а также устройства группы риска, которые могут быть затронуты в будущем.

Рекомендации

  • Периодически просматривайте панель мониторинга аномалий, чтобы понять текущий базовый план и определить приоритеты исследований и решений новых проблем.
  • Изучение новых обнаруженных проблем для выявления распространенных факторов, например оборудования устройства, как показано в расширенной аналитике.
  • Определите приоритеты аномалий для исследования на основе серьезности и внутренних знаний, например важности приложения.
  • Используйте отчет "Временная шкала устройства" для проверки шаблонов, таких как перезапуск устройства или обновления, связанные с аномалиями.
  • Вместе с ИТ-отделами определите другие факторы, которые могут влиять на аномалии, например недавние обновления приложений.
  • Просмотрите возможные действия по исправлению, отмеченные в отчете об аномалии (например, обновления драйверов или приложений).
  • Интегрируйте решения в поддержку L1/L2, чтобы информировать команды о текущих известных проблемах. Рассмотрите возможность сотрудничества со своей командой ITSM для регистрации известных аномалий, которые исследуются.
  • Протестируйте действия по исправлению на подмножестве устройств и отслеживайте результаты перед развертыванием на других устройствах. После исправления выполняйте упреждающее развертывание на устройствах с угрозой заражения.
  • Просматривайте отчеты об аномалиях после крупных обновлений или инцидентов, чтобы проверить наличие новых проблем, требующих исследования и решения.
  • Для лучшего понимания методов обнаружения просмотрите статистические модели , используемые при обнаружении аномалий.

Статистические модели для определения аномалий

Аналитическая модель обнаруживает когорты устройств, сталкивающиеся с аномальными наборами перезапусков STOP-ошибок, зависаниями или сбоями приложений, требующими внимания администратора. Эти когорты устройств определяются с помощью шаблонов, выявленных из телеметрии датчиков и журналов диагностики.

  • Эвристическая модель на основе пороговых значений: эта модель задает одно или несколько пороговых значений для зависаний приложения, сбоев или перезапусков STOP-ошибок. Устройства помечаются как аномальные, если они превышают установленный порог. Модель проста и эффективна для выявления заметных или статических проблем. Пороговые значения в настоящее время предопределены и не настраиваются.
  • Парная модель t-тестов: Парные t-тесты сравнивают пары наблюдений в наборе данных, ища статистически значимые различия между их средними. Например, сравнение STOP-ошибки перезапускается на одном устройстве до и после изменения политики или сбои приложений после обновления ОС.
  • Модель Z-оценки генеральной совокупности: эта модель вычисляет стандартное отклонение и среднее для набора данных, а затем использует эти значения для определения точек данных, которые являются аномальными. Z-оценка для каждой точки данных представляет собой число стандартных отклонений от среднего. Точки данных за пределами определенного диапазона считаются аномальными. Эта модель хорошо подходит для выделения внешних устройств или приложений, но для их точности требуются большие наборы данных.
  • Модель Z-оценки временных рядов: этот вариант модели Z-оценки предназначен для обнаружения аномалий в данных временных рядов — последовательностей точек данных, собираемых через регулярные интервалы, таких как перезапуск STOP-ошибки с течением времени. Standard отклонение и среднее рассчитываются для скользящего окна, что позволяет модели адаптироваться к временным закономерностям и изменениям в распределении данных.

Примечание.

Когорты устройств определяются только для аномалий средней и высокой степени серьезности.