maskinintelligens.se

Tjänster / Anomalidetektering

Anomalidetektering

Anomalidetektering pekar ut observationer som avviker från det normala mönstret. Svårigheten ligger sällan i att hitta avvikelser utan i att hitta rätt antal: ett system som larmar för ofta stängs av, och ett som larmar för sällan upptäcks aldrig som trasigt.

Vanliga utgångslägen

  • Larmen är så många att ingen längre tittar på dem.
  • Avvikelser upptäcks av en kund innan de upptäcks av er.
  • Trösklarna sattes en gång av någon som slutat, och ingen vågar ändra dem.

Så gör jag

Nästan alla anomalisystem som byggs fungerar tekniskt och misslyckas ändå. Skälet är att ingen räknade på hur många larm organisationen orkar granska.

Ett system som larmar tvåhundra gånger om dagen till ett team som kan titta på tjugo blir avstängt inom en månad. Ett som larmar två gånger om året vet ingen om det fungerar.

Därför börjar arbetet i larmbudgeten: hur många fall kan ni faktiskt hantera per dag, och vilka är de som ger mest tillbaka? Frågan låter administrativ och den avgör om systemet finns kvar om ett år.

Definiera vad avvikande betyder

Ett värde kan vara ovanligt högt, ovanligt för just den enheten, eller ovanligt givet tidpunkten. De kräver olika metoder, och valet följer av vad som ska upptäckas, inte tvärtom.

Avvikelse mot eget normalläge

En butik som säljer för 40 000 en tisdag är normalt eller alarmerande beroende på butik. Att modellera varje enhets eget mönster, med hierarkisk pooling för de små, ger färre falsklarm än en gemensam tröskel.

Larmbudget i stället för tröskel

Utgå från hur många larm organisationen faktiskt kan hantera per dag och kalibrera systemet mot det. Det gör tröskeln till ett verksamhetsbeslut i stället för ett godtyckligt tal.

Återkoppling från utfallet

Varje granskat larm är märkt data. Fångas den återkopplingen upp förbättras systemet över tid; görs den inte förblir det lika bra som dag ett.

Vad du får

  • Detektering i drift mot era dataflöden, med larm till rätt kanal
  • Kalibrering mot en larmbudget ni kan hantera
  • Prioritering efter förväntad kostnad, inte efter avvikelsens storlek
  • Återkopplingsflöde som gör granskade larm till träningsdata

Förstudie · 2–3 veckor

95 000 140 000 kr

Spannet styrs av antalet dataflöden som ska övervakas och om märkta historiska fall finns.

Hör av dig

Vanliga frågor

Behöver vi märkt data med kända avvikelser?

Inte för att komma igång. Det finns metoder som lär sig det normala utan exempel på det onormala. Men med några hundra märkta fall blir systemet betydligt bättre, och de fallen brukar finnas i ärendehistoriken.

Hur undviker vi att drunkna i falsklarm?

Genom att kalibrera mot en larmbudget i stället för mot en statistisk tröskel, och genom att rangordna efter förväntad kostnad. Ett stort men billigt avvikande värde ska hamna under ett litet men dyrt.

Är det inte samma sak som en tröskel i vårt BI-verktyg?

Det är samma idé. Skillnaden är att en fast tröskel inte tar hänsyn till säsong, enhetens eget mönster eller att spridningen växer med nivån. Det är därför fasta trösklar brukar sluta i att larmen stängs av.

Kan systemet förklara varför något flaggades?

Det bör det, annars granskas larmen inte. Att redovisa vilka variabler som avvek och hur mycket är en del av leveransen, inte ett tillägg.