
Ретроспективный поиск для правила signal
Для выполнения ретроспективного анализа найденных событий, удовлетворяющих условиям определенного правила signal, необходимо выбрать правило на странице управления правилами и нажать кнопку
. В открывшейся форме установить временной интервал поиска и нажать кнопку "Поиск".

Рисунок 1.
Для ретроспективного поиска событий по цепочечному правилу (тип Chain) есть возможность указывать пороговое значение количества событий в звене цепочки. Результат поиска будет ограничиваться по этому порогу. Границы параметра - от 1 до 10000.

Рисунок 2.
| Рекомендуется устанавливать не слишком большое значение данного параметра. Ретропоиск выполняется в течение 30 секунд, и в случае большого количества запросов поиск может не успеть отработать и завершится с ошибкой. |
Для правил агрегаций (Bucket, Count) есть возможность разделить интервал времени (start_time - end_time) на временные диапазоны поиска с помощью параметра (time_range).
Например, если задали поиск за последние 30 минут, в результате поиска были найдены 3 сработки правила.

Рисунок 3.
Если установили параметр Разделение по диапазону (time_range) 3 минуты, поиск выполнялся 10 раз по 3 минуты. В результате поиска было найдено 6 сработок правила агрегации.

Рисунок 4.
| Важно учитывать, что фактические границы установленных диапазонов ретроспективного поиска и регулярного фактического выполнения правил сервисом Signal почти наверняка будут отличаются по времени (например, регулярное правило выполнялось в 16:00, а ретроспективный поиск запускался в 16:07). Это может приводить к получению разного количества сработок при выполнении ретроспективного поиска и регулярного выполнения правил. Отличие может выражаться как в отсутствии при ретроспективном поиске обнаружений зафиксированных регулярным выполнением правил, так и в наличии сработок, которые не обнаружены при регулярной работе правил Signal. Например, ретроспективный поиск по правилу "5 неудачных попыток ввода пароля" может выдать 2 сработки, а регулярное правило одну, т.к., предположим, всего было 12 неудачных попыток, и все попали в интервал регулярной проверки, а при ретроспективном поиске разделились по 5 и 7 в разделенные диапазоны. |
По нажатию кнопки
в строке события происходит вызов модального окна с детальной информацией по данному событию.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.