Cost Anomalies

[Cost & Finance > Cost Anomalies] 페이지(Beta)에서는 지출이 평소 패턴에서 벗어난 날을 확인할 수 있습니다. CloudOps 는 하루에 한 번 비용을 평가해 그 결과를 이벤트로 남기고, 어떤 서비스가 변화를 이끌었는지 설명합니다.

⚠️
이 페이지는 모니터링 전용입니다 — 계정에서 무언가를 차단하거나 상한을 걸거나 바꾸지 않습니다. 무슨 일이 있었는지 알려 줄 뿐이고 조치 판단은 사용자의 몫입니다. 이력은 최대 30일 보관됩니다.

헤더 줄은 탐지가 마지막으로 언제 돌았고 어느 날짜 데이터를 썼는지 알려 줍니다. 지금 보는 내용이 최신인지 한눈에 판단할 수 있습니다.

요약 카드

카드의미
Detected현재 필터에 걸린 이상 건수
Estimated excess cost그 건들의 기대 비용 초과분 합계
Newly detected가장 최근 탐지 실행이 잡아낸 건. first-time(최초)과 recurring(재발)으로 나뉩니다
ℹ️
Newly detected 는 달력 날짜가 아니라 실제 탐지 실행 기준으로 셉니다. 실행이 지연돼도 그날 값이 0 으로 읽히지 않고 마지막 실행 결과를 그대로 가리킵니다.

목록 보기

검색은 대상 또는 원인에 걸립니다. 신경 쓰는 계정을 찾을 수도, 의심 가는 서비스를 찾을 수도 있습니다.

컬럼설명
Charge date비용이 실제로 발생한 날. 탐지는 보통 다음 날 배치에서 돕니다
Detected탐지 배치가 이상으로 표시한 날 — 청구일보다 하루 이상 뒤일 수 있습니다
Type이상 건이 발견된 수준 — Customer · Organization · Account · App · Service · CSP
Target구체적인 계정 · 제공자 · 서비스 · 앱
Metric측정 대상 — Cost · Usage · Unit cost
Expected → Actual평소 수치와 실제 수치, 그 아래 배수
Impact금액 차이 — 표는 기본적으로 이 값으로 정렬됩니다
Main cause가장 크게 기여한 서비스와 그 비중
SeverityCritical / High / Medium / Low
Duration이상 건이 이어진 기간
ℹ️
Charge dateDetected 는 의도적으로 별도 컬럼입니다. 월요일 지출의 이상 건은 보통 화요일 실행에서 잡히므로, 한쪽으로 정렬한 순서가 다른 쪽과 같지 않습니다.

최초 탐지와 재발

모든 이상 건은 둘 중 하나로 표시됩니다.

구분의미
First detection같은 대상이 전날에는 이상이 아니었습니다 — 새로 생긴 것입니다
Recurring같은 대상이 전날에도 이상이었습니다 — 이어지고 있는 것입니다

계속되는 문제는 복제되지 않고 재탐지로 기록됩니다. 오래 가는 문제도 매일 새 행이 쌓이는 대신 하나의 흐름으로 남습니다.

연관 이상

하나의 원인은 대개 여러 수준에서 동시에 드러납니다 — 어떤 서비스의 급증은 그 서비스가 속한 계정 · 조직 · 애플리케이션에서도 함께 관측됩니다. 한 행이 Root 로 표시되고 나머지는 그 아래 연관 이상으로 묶여 펼쳐 볼 수 있습니다.

ℹ️
연관 이상은 저마다 같은 급증을 다른 수준에서 다시 센 것이라 금액이 합산 대상이 아닙니다 — 더하면 하나의 사건이 여러 배로 부풀려집니다.

필터

Filter 는 좌측에 카테고리, 우측에 옵션이 놓인 2단 패널을 엽니다.

필터기준
Charge period비용이 발생한 시점 — 30일 전체 또는 최근 3 / 7 / 14일
Detection period탐지가 잡아낸 시점 — 전체 또는 최근 3 / 7 / 14일
First / recurring새로 생긴 건만, 또는 이어지는 건만
TypeCustomer · Organization · Account · App · Service · CSP
CSP클라우드 제공자
Severity이탈 정도
SuppressionHide suppressed(기본) · Include suppressed · Suppressed only
Min. impact금액 영향이 기준 미만인 건을 감춥니다

카테고리 옆 ☆ 로 자주 쓰는 필터를 고정할 수 있습니다. 노이즈를 가장 빠르게 줄이는 수단은 Min. impact 입니다 — 지출이 작은 대상의 작은 이탈은 기술적으로는 이상이지만 조치할 가치가 적습니다.

ℹ️
표의 ⋮ > Set Display 에서 페이지당 행 수, 컬럼 표시·순서를 바꾸고, 최대 2개 컬럼을 왼쪽에 고정해 넓은 표를 가로로 스크롤해도 계속 보이게 할 수 있습니다. 배치는 브라우저에 저장됩니다.

억제된 건

억제된 건은 기본 목록에서 빠지고, 이유가 담긴 Suppressed 뱃지가 붙습니다.

이유의미
억제 규칙에 걸림탐지 설정에 이미 기술해 둔 “예상된 반복”
개별 억제해당 건을 직접 억제 처리함

Suppressed only 로 억제해 둔 것을 검토하거나 해제할 대상을 고를 수 있습니다.

탐지 설정

페이지 헤더의 [Detection settings]무엇을 얼마나 민감하게 감시할지 정하는 화면을 엽니다. 이 버튼으로만 들어갈 수 있고(메뉴에는 없습니다), [Back to anomalies] 로 목록에 돌아옵니다.

ℹ️
설정은 다음 탐지 실행부터 적용됩니다. 이미 탐지된 건은 그대로 두며 새 값으로 다시 판정하지 않습니다.

감시 대상 (Watched units)

다섯 개 단위를 각각 켜고 끌 수 있습니다 — Account · CSP · Service · Organization · App.

ℹ️
고객사(customer) 수준은 여기 나오지 않습니다. 이 설정 자체가 고객사 스코프로 저장되므로, 감시 대상 한 줄로 또 세우면 “지금 무엇의 설정을 만지는가” 와 “무엇을 감시하는가” 가 같은 목록에서 섞입니다.
⚠️
감시가 꺼진 단위는 수신자가 지정돼 있어도 알림을 보내지 않습니다. Organization 과 App 은 비용 할당이 구성된 경우에만 탐지되며, 할당이 없으면 켜 두어도 결과가 비어 있습니다.

판정 방식 (Verdict method)

항목하는 일
Detection technique무엇으로 이상 건을 찾을지. 최소 하나는 선택 — MAD(정상 범위 이탈)와 WoW(전주 같은 요일 대비)
Combine rule두 신호를 어떻게 합칠지. AND 는 둘 다 걸릴 때만(권장), OR 은 하나만 걸려도(민감). 기법이 하나면 쓰이지 않습니다
Sensitivity k정상 범위를 얼마나 좁게 잡을지. 낮을수록 더 많이 잡습니다. 0 초과 10 이하 — 기본값 3.5
Baseline window최근 며칠을 “평소"로 볼지. 7~180일 — 기본값 30
Minimum impact금액 변화가 이 값에 못 미치면 무시합니다
ℹ️
MAD 는 평균이 아니라 중앙값으로 평소 변동폭을 재기 때문에 과거의 급증이 기준을 끌어올리지 않습니다. WoW 는 전주 같은 요일과 비교하므로 주간 주기가 이상으로 오인되지 않습니다.

예시로 확인하기

감시 대상 아래의 예시 차트는 현재 설정이 고정된 표본 데이터를 어떻게 판정하는지 보여 줍니다 — 며칠이 이상으로 잡히는지, 어느 날인지. 판정 설정을 바꾸면 결과가 즉시 갱신되므로, 민감도를 저장하기 전에 그 영향을 미리 볼 수 있습니다.

⚠️
예시는 고정된 표본 데이터이며 사용자의 실제 비용이 아닙니다. 설정이 어떻게 작동하는지 보여 주기 위한 것이지 결과를 예측해 주는 것이 아닙니다.

탐지 방식 안내

설정 옆 ? 를 누르면 판정 흐름을 설명하는 안내 창이 열립니다 — 평소 수준을 잡고, 정상 범위를 만들고, 신호를 확인하고, 합쳐서 노이즈를 걸러내는 순서입니다. 용어 설명과 함께, 설정에서 흔히 나오는 질문(왜 안 잡혔는지, AND 와 OR 중 무엇을 고를지, 민감도를 어떻게 정할지)을 다루는 FAQ 도 있습니다.

저장

[Save] 는 커밋 전에 어떤 값이 바뀌는지 먼저 보여 주고, [Reset] 은 마지막 저장 값으로 되돌리며 저장하지 않은 편집을 버립니다. 하단에는 마지막으로 설정을 바꾼 사람과 시각이 남습니다.

알림 수신자

[Alert recipients] 는 목록 페이지가 아니라 Detection settings 화면 헤더에 있으며, 대상 유형별로 알림을 받을 사람을 지정합니다 — 계정 담당자가 모든 서비스 단위 잔변동까지 호출받지 않도록 하기 위해서입니다. 상위 수준에 지정된 수신자는 해당 수준에서 따로 지정하지 않는 한 상속되며, 비워 두면 상속이 유지됩니다.

ℹ️
수신자는 유형마다 지정하는 즉시 저장됩니다 — 같은 화면의 탐지 설정과 달리 화면 단위 저장 버튼이 따로 없습니다. 탐지가 꺼진 유형은 수신자가 남아 있어도 알림이 가지 않고, 아무도 지정하지 않은 유형도 마찬가지입니다.
ℹ️
Organization 은 이 창에서 의도적으로 제외됩니다. CloudOps 에 조직의 소유자 모델이 없어 알림을 배정할 대상이 없기 때문입니다.

이상 상세

행을 클릭하면 이벤트가 열립니다. 제목은 대상과 날짜를 알려 주고, 그 아래 줄에 이벤트 id · 탐지된 수준 · 측정 항목이 표시됩니다.

요약 배너

비용이 올랐는지 내렸는지, 몇 배인지를 한 줄로 판정하고, 이어서 실제 수치와 주된 원인을 문장으로 설명합니다.

일별 추이 (Daily trend)

기준 구간 동안의 일별 측정 비용을 Normal range(CloudOps 가 평소로 본 구간) 위에 겹쳐 그립니다. 범위를 벗어난 날은 표시가 붙어, 이상 건이 숫자가 아니라 이탈로 읽힙니다.

원인 — 증가 기여도

변화량에서 각각이 차지하는 몫을 금액과 비중으로 매긴 상위 서비스 목록입니다. Main cause 컬럼이 한 줄로 요약하는 내용이 이것입니다.

ℹ️
일부 수준은 더 쪼갤 축이 없어 원인 기여도를 보여 줄 수 없습니다. 그럴 때는 그 사실을 알리고, 분해가 가능한 수준으로 가는 링크를 함께 제공합니다.

탐지 근거 (Detection evidence)

항목의미
Method어떻게 판정했는지 — MAD + WoW combined 또는 First seen
Expected모델이 예측한 값
Normal range평소로 취급한 구간
Actual실제 지출
Deviation ratio기대 대비 실제, 배수
Deviation score / Anomaly score범위를 얼마나 벗어났는지, 통계적 수치
Baseline window기대치를 만든 이력 구간
Sensitivity k / Minimum impact탐지 시점의 설정값
ℹ️
민감도와 최소 영향은 판정이 내려진 순간의 스냅샷으로 기록됩니다. 이후 설정을 바꿔도 이 패널은 그 건이 실제로 무엇을 기준으로 판정됐는지 그대로 보여 줍니다.

연관 이상

같은 사건을 다른 수준에서 본 것으로, 각각 자기 기대 → 실제 수치를 가집니다. Root 로 표시된 행이 CloudOps 가 근원으로 보는 쪽입니다.

처리 이력

마지막 상태만이 아니라 에피소드 전체의 타임라인입니다 — 모든 탐지 회차와 모든 사용자 조치가 순서대로 남습니다.

항목의미
Detected이 대상을 처음 잡아낸 회차
Re-detected이후 다시 잡아낸 회차. 에피소드의 몇 일차인지 함께 표시
Detection feedback누군가 True positive 또는 False positive 로 표시
Action상태 변경과 그때 남긴 메모

[Take action] 은 피드백과 메모를 한 번에 기록합니다. 연관 이상이 있는 경우 같은 조치를 함께 적용할지 고를 수 있으며, 끄면 이 건에만 반영됩니다.

v1.7.0