콘텐츠로 이동

RCA 증거 수집 Runbook

Root-cause analysis (RCA) 가설을 수락하거나 게시하기 전에 범위와 인용이 있는 근거 집합을 구성할 때 이 런북을 사용합니다. 수집과 interpretation을 구분하여 모든 causal 점유를 알려진 출처와 시간으로 추적할 수 있게 합니다.

인시던트 범위에 authorized된 근거만 수집하세요. 시크릿 또는 raw restricted 페이로드 대신 opaque 참조와 해시를 저장합니다.

인시던트 분류가 인시던트 ID, affected 범위, 최종 책임자 소유자, 근거 시간 범위, next 결정 기한을 설정한 뒤 시작합니다. 범위 또는 타임라인이 크게 변경되면 수집을 반복합니다.

항목필요한 값
조사 소유자범위, 예산, 최종 근거 집합을 책임지는 사람
검토자출처 신원, 인용, 지원하지 않는 공백을 검증하는 사람
시간 경계정당한 lead-in 시간을 포함한 시작 및 end 시각
Resource 경계Included 리소스, 의존성, 지역, 명시적 exclusion
근거 예산출처, 조회, 양, 보존 한도
접근 경계Authorized 신원과 처리 요구사항

수집 경계를 조용히 확장하지 않습니다. 추가 리소스 또는 시간 범위를 조회하기 전에 수정된 경계를 기록하고 승인합니다.

근거 등급수집할 내용Reliability 검사
Event와 감사발견된 문제, 상태 전이, 결정, 승인, 액션생산자, 순서, 상관관계 ID, 해시
변경배포, 구성, 카탈로그, 정책, 소유권 갱신버전, 행위자, 범위, 완료 상태
메트릭SLI, 포화, 오류, 지연 시간, 의존성 상태출처, 집계, 누락된 데이터, 시각
로그와 추적Correlated 실행 및 요청 기록시계, sampling, 민감정보 제거, 추적 continuity
인벤토리관련 시점의 리소스 상태와 관계스냅샷 시간, 출처, 완전성
KnowledgeRule, 런북, 이전 인시던트, 아키텍처 참조버전, 승인 상태, 출처 이력

출처가 해당 기록을 생성해야 했고 출처 상태가 absence에 의미가 있음을 입증하는 경우에만 기록이 없다는 사실을 근거로 사용합니다.

  1. 경계를 동결합니다. 인시던트, 대상 리소스, 시간 범위, 출처 허용 목록, 근거 예산, 접근 범위를 기록합니다.
  2. 출처 상태를 수집합니다. Returned 데이터를 해석하기 전에 시계, 인제스트 delay, 보존, sampling, known 공백을 검증합니다.
  3. 변경할 수 없는 참조를 수집합니다. Correlated 이벤트, 변경, 메트릭, 로그, 추적, 인벤토리, 룰, approved knowledge 참조를 수집합니다.
  4. 시간을 normalize합니다. 출처 시각을 보존하고 known 시계 오프셋을 기록합니다. 정렬을 강제하기 위해 시각을 다시 작성하지 않습니다.
  5. 시간 순서를 구성합니다. 원인을 정렬하기 전에 supported 사실을 정렬합니다. 공백과 conflicting 기록을 명시합니다.
  6. 가설을 구성합니다. 각 후보 원인에 supporting 근거, contradicting 근거, 점유를 반증할 관측을 기록합니다.
  7. 인용을 테스트합니다. 모든 점유가 supplied 참조로 해석되고 수집 경계 안에서 참조를 사용할 수 있었는지 확인합니다.
  8. 집합을 검토합니다. 검토자가 범위, 처리, 최신성, 인용 무결성, 대안, 해결되지 않은 모호함을 확인합니다.

Leading 가설과 대안에 동일한 필드를 사용합니다.

필드내용
점유하나의 범위가 제한된 causal 구문입니다.
Supporting 근거점유 확신도를 높이는 참조입니다.
Contradicting 근거확신도를 낮추거나 대안을 지원하는 참조입니다.
Falsifier점유를 반증할 관측입니다.
확신도Basis가 포함된 구성된 확신도 값입니다.
공백Conclusion에 영향을 주는 누락된 또는 unreliable 근거입니다.

상관관계만으로 causation으로 promote하지 않습니다. 인시던트 시작과 가까운 변경은 방식과 근거가 causal 링크를 지원할 때까지 후보입니다.

근거가 범위를 벗어나거나 인용을 검증할 수 없거나 시각이 일치하지 않거나 출처 상태를 알 수 없거나 프로바이더 응답에 unvouched 데이터가 포함될 수 있으면 중지합니다. 수집이 approved 처리 경계를 벗어난 시크릿 또는 restricted 페이로드를 노출할 수 있는 경우에도 중지합니다.

지원하지 않는 결과는 해결되지 않은 가설로 사람 검토에 전달합니다. Execution-eligible 완화로 만들지 않습니다.

최종 패키지는 경계, 출처 인벤토리, source-health 검사, 시간 순서, 근거 참조와 해시, 가설 기록, 검토자, 확신도 basis, 해결되지 않은 공백을 포함합니다. 수집 시작 및 end 시간을 기록하고 패키지 버전을 인시던트 감사 이력에 연결합니다.

모든 자료 점유에 verifiable 인용이 있고 credible 대안이 기록되며 처리 룰이 충족되고 검토자가 패키지를 수락하면 수집이 완료됩니다. 결과는 supported 원인, disproved 원인 또는 명시적 해결되지 않은 결과일 수 있습니다.

다음 작업문서
인시던트 범위 또는 심각도 새로 고침인시던트 분류
Supported 완화 제안 라우팅인시던트 완화와 롤백
최종 causal 검토 보존사후 분석 작업 흐름