A Neural Screener–Reasoner Framework for Evidence-Grounded Log-Based Anomaly Detection and Explanation
Dit artikel stelt een Neural Screener–Reasoner-framework voor dat een parser-vrije, lineaire self-attention detector combineert met een retrieval-augmented LLM om met hoge nauwkeurigheid log-anomalieën te detecteren en verifieerbare, op bewijs gebaseerde verklaringen te genereren, terwijl de inferentiekosten worden beheerd.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Moderne computersystemen zijn enorme, onderling verbonden netwerken die alles aandrijven, van wetenschappelijk onderzoek tot wereldwijde financiën. Om deze systemen soepel te laten draaien, vertrouwen ingenieurs op een constante stroom van digitale records die logs worden genoemd. Deze logs fungeren als een dagboek van de activiteit van het systeem en leggen elke actie, fout en statuswijziging vast met een tijdstempel en een bericht. Wanneer er iets misgaat — een server crasht, een bestand wordt niet opgeslagen of er vindt een beveiligingslek plaats — bevatten deze logs de aanwijzingen die nodig zijn om te begrijpen wat er is gebeurd. Echter, naarmate systemen groter en sneller worden, wordt de hoeveelheid van deze logs overweldigend. Een enkele dag aan activiteiten kan miljoenen regels tekst genereren, waardoor het voor menselijke operators onmogelijk is om ze allemaal te lezen. Decennialang was de oplossing het bouwen van geautomatiseerde tools die deze logs scannen om anomalieën op te sporen, of vreemde patronen die op een probleem duiden. Maar er is een aanzienlijk gat gebleven: hoewel deze tools een operator kunnen vertellen dat er iets mis is, kunnen ze vaak niet uitleggen waarom. Ze bieden een binaire waarschuwing, een simpel "ja" of "nee", zonder aan te wijzen naar de specifieke regels tekst die het alarm triggerden of de huidige fout te verbinden met eerdere defecten. Dit laat ingenieurs achter met een rood licht maar zonder kaart, waardoor ze gedwongen worden handmatig door duizenden regels tekst te ploeteren om de grondoorzaak te vinden.
Een team onderzoekers heeft een nieuw framework ontwikkeld dat is ontworpen om dit gat te overbruggen, waarbij ze verder gaan dan eenvoudige detectie om bewijsgestuurde verklaringen te bieden. Hun aanpak behandelt het probleem in twee afzonderlijke fasen, vergelijkbaar met een triageverpleegkundige gevolgd door een specialistische arts. De eerste fase, die zij de "Screener" noemen, is een snelle, efficiënte detector die ruwe logberichten scant zonder deze eerst op te splitsen in kleinere, vooraf gedefinieerde delen. Traditionele methoden dwingen logs vaak eerst in rigide sjablonen, een proces dat belangrijke details kan wegnemen of fouten kan introduceren. Deze nieuwe Screener leest de ruwe tekst direct, gebruikmakend van een gestroomlijnd aandachtmechanisme (attention mechanism) dat het mogelijk maakt om lange sequenties van gegevens snel en nauwkeurig te verwerken. In tests op twee grote datasets die supercomputer- en gedistribueerde opslagsystemen vertegenwoordigen, identificeerde deze Screener anomalieën met bijna perfecte nauwkeurigheid, waarbij bijna elke problematische sessie correct werd gemarkeerd terwijl normaal gedrag werd genegeerd. Het fungeert als een zeer betrouwbaar filter, waardoor wordt gewaarborgd dat geen enkel echt probleem door de mazen van het net glipt.
Zodra de Screener een sessie als verdacht markeert, neemt de tweede fase, de "Reasoner", het over om een voor mensen leesbare verklaring te genereren. In plaats van te gokken of uitsluitend te vertrouwen op zijn interne kennis, werkt de Reasoner als een onderzoeker die door een archief graaft. Het haalt specifieke voorbeelden van eerdere anomalieën en normaal gedrag op uit een database van historische logs. Met deze opgehaalde voorbeelden als gids, construeert het een gestructureerd rapport dat elke bewering koppelt aan een specifieke regel tekst in de huidige log en een overeenkomstige regel in de historische voorbeelden. Dit zorgt ervoor dat de verklaring niet alleen een vloeiend verhaal is, maar een gegrond argument dat wordt ondersteund door concrete bewijzen. Om de betrouwbaarheid te garanderen, controleert een geautomatiseerde verifieerder elke gegenereerde verklaring tegen strikte regels, om te waarborgen dat elke geciteerde regel daadwerkelijk bestaat en dat de redenering standhoudt. In hun experimenten slaagde elke door dit systeem gegenereerde verklaring voor deze strenge controles, en menselijke experts beoordeelden de kwaliteit van de verklaringen als zeer correct en volledig.
De onderzoekers hebben ook rekening gehouden met de praktische realiteit dat het genereren van deze gedetailleerde verklaringen rekenintensief is. Het draaien van een complex redeneerproces op elke gemarkeerde anomalie zou te traag en te kostbaar zijn voor gebruik in de echte wereld. Om dit op te lossen, introduceerden ze een slim gating-mechanisme dat beslist welke anomalieën een volledige verklaring verdienen. Het systeem geeft prioriteit aan sessies waarbij de initiële Screener minder zelfvertrouwen had, waarbij het zijn dure redeneerkracht concentreert op de gevallen die het meest ambigu of moeilijk te begrijpen zijn. Door dit te doen, kan het framework een groot deel van de unieke foutpatronen verklaren terwijl het aanzienlijk minder computermiddelen gebruikt. De studie vond dat door alleen de meest onzekere gevallen uit te leggen, het systeem nog steeds de meerderheid van de bekende fouttypen kan dekken, waarmee een balans wordt gevonden tussen grondigheid en efficiëntie. Dit werk demonstreert dat het mogelijk is om geautomatiseerde systemen te bouwen die niet alleen problemen met hoge precisie detecteren, maar ook de traceerbare, bewijsgebaseerde redenering bieden die menselijke operators nodig hebben om hen snel en met vertrouwen te kunnen herstellen.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.