AI识别异常流量时,基线为什么比单次告警更重要
异常并不是“数值很高”的同义词。节日流量、版本更新和攻击都可能形成峰值,AI只有理解正常变化范围,才能提高判断准确性。
异常需要参照物
同一流量值在夜间可能异常,在发布日却完全正常。
基线要包含时间、地区、设备和业务类型。
训练资料决定模型能看见什么
历史样本若只来自稳定时期,模型会把正常增长当成风险。
样本还要覆盖维护、促销和突发事件。
单一指标容易误导
请求量、失败率、响应时间和账号行为需要一起阅读。
只看其中一个指标会丢失事件上下文。
误报同样有成本
频繁无效告警会让团队降低敏感度。
风险系统必须记录告警后来是否被确认。
解释比标签更重要
模型应指出哪些特征偏离基线,而不是只给危险分数。
可解释信息帮助人员选择隔离、观察或忽略。
人工复核保留业务语境
算法不知道临时活动、合作方切换或内部测试的完整背景。
人员复核不是否定AI,而是补回缺失条件。
事件结束后更新基线
确认的新行为可能成为未来正常模式。
但被攻击污染的数据不能直接写回训练集。