분류와 조사
분류는 소유자, 영향, 시급성을 확정하는 단계입니다. 조사는 인시던트를 설명할 수 있는 최소한의 근거를 모으는 단계이며, 이때 읽기 작업이 몰래 변경 경로로 바뀌는 일은 없습니다.
조사 계약
섹션 제목: “조사 계약”조사 요청에는 인시던트, 대상 리소스, 시간 범위, 허용 지연 시간을 적습니다. 리소스 분석기는 프로바이더가 가진 근거를 읽어 구조화된 발견 결과를 돌려줍니다. 조정자는 이를 모아 타임라인, 상관관계, 필요하면 근본 원인 가설, 우선순위가 매겨진 권고안을 만듭니다.
보고서는 읽기 전용입니다. 수정 방법을 짚어 주는 권고안이라도 제안일 뿐이며, 타입이 정의된 작업 파이프라인을 다시 거쳐야 합니다.
조사 실행 방식 고르기
섹션 제목: “조사 실행 방식 고르기”짧은 조회와 구독 전체를 훑는 작업이 같은 느낌일 필요는 없습니다. 조사는 세 가지 방식 중 하나로 실행되며, 선택 기준은 FDAI가 무엇을 볼 수 있는지가 아니라 여러분의 주의를 어디에 두느냐입니다.
| 방식 | 받는 것 | 이럴 때 사용 |
|---|---|---|
| 직접 | 같은 응답에 전체 결과 | 질문이 작고 그 자리에서 기다릴 때 |
| 스트리밍 | 분석기가 끝날 때마다 진행 상황과 부분 결과 | 시간이 걸리는데 진행을 보고 싶을 때 |
| 분리형 | 즉시 작업 ID, 결과는 나중에 | 오래 걸리거나 여러 건을 돌려놓고 다른 일을 할 때 |
분리형 조사는 작업 ID로 진행 상황을 확인하고, 업데이트를 구독하고, 취소하고, 완료된 결과를 가져올 수 있습니다. 취소는 최선 노력 방식입니다. 진행 중인 작업이 멈추고 결과는 기록되지 않습니다.
인시던트 상황에서 이 기능에 기대기 전에 알아 둘 동작이 두 가지 있습니다.
- 취소해도 Azure에서 되돌려지는 것은 없습니다. 조사는 읽기만 하므로 되돌릴 것이 없습니다. 취소는 관측을 멈출 뿐이고, 부분 결과에 담긴 권고는 여전히 평소의 승인 경로를 거쳐야 하는 제안입니다.
- 탭을 닫아도 작업이 죽지 않습니다. 분리형 조사는 계속 실행되며 작업 ID로 다시 이어받을 수 있습니다. 실행하던 프로세스가 사라지면 조용히 재시도하는 대신 알 수 없음으로 기록되고, 같은 키로 다시 요청해 재사용하거나 다시 실행할 수 있습니다.
범위를 정한 근거 수집
섹션 제목: “범위를 정한 근거 수집”- 리소스 범위는 분석기가 살펴볼 수 있는 리소스를 제한합니다.
- 시간 범위는 끝없이 과거를 뒤지는 조회를 막습니다.
- 허용 지연 시간은 조사가 정해진 시간 안에 끝났는지 기록합니다.
- 프로바이더 실패는 근거 없음으로 남을 뿐, 사실을 지어내지 않습니다.
- 우선순위는 권고안을 P1, P2, P3로 정렬할 뿐 실행 권한을 주지 않습니다.
근거가 있는지 없는지는 빠진 필드로 짐작하지 않고 명시적으로 기록합니다. 우선순위는 보고서 안에서만 쓰는 정렬 기준입니다. 별도 정책이 없다면 심각도나 신뢰도, 자율성 결정과는 무관합니다.
| 근거 상태 | 의미 | 이후 처리 |
|---|---|---|
| 있음 | 프로바이더가 범위 안의 최신 데이터를 돌려줬습니다 | 발견 결과와 가설의 근거로 쓸 수 있습니다 |
| 비어 있음 | 조회는 성공했지만 맞는 기록이 없습니다 | 조회 범위와 함께 없다는 사실을 보고합니다 |
| 확인 불가 | 프로바이더가 실패했거나 의존 요소가 비정상입니다 | 공백으로 표시하고 그 근거에 기댄 주장을 막습니다 |
| 오래됨 | 데이터는 있지만 최신성 기준을 넘겼습니다 | 그 근거에 기댄 결론을 보류합니다 |
분류 절차
섹션 제목: “분류 절차”- 인시던트 심각도, 소유자, 영향받는 리소스, 사용자 영향을 확인합니다.
- 관측 데이터와 인벤토리가 조사에 쓸 만큼 최신인지 확인합니다.
- 선언된 리소스 유형에 해당하는 분석기만 실행합니다.
- 인과관계를 주장하기 전에 순서가 있는 타임라인부터 만듭니다.
- 함께 움직인 관측과 근거가 뒷받침하는 근본 원인 가설을 구분합니다.
- 실행할 만한 권고안은 인시던트 대응 계획이나 일반 작업 제안으로 보냅니다.
보고서 읽기
섹션 제목: “보고서 읽기”| 항목 | 답하는 질문 |
|---|---|
| 발견된 문제 | 각 리소스 분석기가 무엇을 관찰했나요? |
| 타임라인 | 변경과 증상이 어떤 순서로 일어났나요? |
| 상관관계 | 어떤 관측 값들이 함께 움직이나요? |
| 근본 원인 가설 | 인용된 근거가 어떤 원인을 뒷받침하나요? |
| 권고안 | 다음으로 무엇을 확인하고, 시뮬레이션하고, 제안해야 하나요? |
| 예산 결과 | 근거 수집이 정해진 시간 안에 끝났나요? |
실패했을 때의 동작
섹션 제목: “실패했을 때의 동작”멈춘 분석기는 시간 제한에 걸려 아무 작업도 하지 않은 결과를 남깁니다. 예외는 근거 확인 불가로 기록될 뿐, 응답 전체를 무너뜨려 감사 기록을 잃게 하지 않습니다. 취소 요청은 조사를 깔끔하게 중단합니다.
분석기는 서로 독립적으로 실패합니다. 완료된 분석기의 결과는 부분 보고서에 그대로 남고, 실패하거나 시간이 초과된 분석기는 공백으로 명시됩니다. 전체 허용 시간이 다 되면 조정자는 새 근거 수집을 멈추고, 시간 예산을 지켰는지 기록하며, 근거가 있는 관측만 돌려줍니다. 빠진 부분을 모델이 쓴 문장으로 채우거나, 부분 보고서를 실행으로 바꾸는 일은 없습니다.
권고안을 쓰기 전에 그것을 뒷받침하는 분석기가 끝났는지, 인용한 근거가 최신인지, 권고안이 선언된 리소스와 시간 범위 안에 있는지 확인하세요. 보고서 우선순위가 높으면 검토를 앞당길 수는 있지만, 근본 원인의 근거 확인이나 위험 분류, 승인을 건너뛸 수는 없습니다.
다음 단계
섹션 제목: “다음 단계”| 알아볼 내용 | 문서 |
|---|---|
| 인시던트 기록이 바뀌는 방법 | 인시던트 관리 |
| 인용이 붙은 가설이 관문을 통과하는 방법 | 근본 원인 분석 |
| 권고안이 제안이 되는 방법 | 대응 계획과 완화 |
| 뒷받침 기록을 확인하는 방법 | 감사 로그 읽기 |