Anomali Çeşitleri
Anomaliler üç türde sınıflandırılır: nokta anomalisi (tek bir gözlem), bağlam anomalisi (belirli bağlam içinde anormal olan ancak genel olarak normal olan gözlem) ve kolektif anomali (birlikte anormal anlam ifade eden gözlem grubu). Örneğin bir kredi kartında yurt dışı harcama tek başına normal olabilir; ancak aynı anda iki farklı ülkede gerçekleşen harcama bağlam anomalisidir. Bir ağda kısa sürede patlayan trafik ise kolektif anomali örneği oluşturur.
Temel Algoritmalar
Isolation Forest, verinin rastgele bölünmesiyle anormal örneklerin daha az bölme gerektirdiğini varsayarak çalışır; hızlı ve ölçeklenebilirdir. LOF (Local Outlier Factor), bir noktanın komşu yoğunluğuna göre ne kadar izole olduğunu ölçer. One-Class SVM, yalnızca normal sınıf üzerinde eğitim alarak karar sınırları oluşturur. Autoencoder ise normal veriyi sıkıştırıp yeniden oluşturmak için eğitilir; anomaliler yüksek yeniden yapım hatası verir.
Zaman Serisi Anomali Tespiti
Sensör verileri, finansal zaman serileri ve günlük (log) verileri gibi sırasal veri kaynakları, anomali tespiti açısından özel zorluklar içermektedir. LSTM Autoencoder, bir penceredeki normal sistemi öğrenip gelecekteki penceredeki yeniden yapım hatasını ölçer. STL (Seasonal-Trend decomposition using LOESS) ile mevsimsel etkileri giderdikten sonra kalıntı anomali analizi uygulamak da yaygın bir yaklaşımdır. Prophet + anomaly scoring kombinasyonu da kurumsal ortamlarda tercih edilmektedir.
Uygulama Alanları
Finans sektöründe anlık ödeme işlemlerinin milyonlarcası saniyede taranarak sahte işlemler engellenir. Siber güvenlikte ağ trafiği izlenerek bilinmeyen saldırı imzalarının dışında yeni tehditlere karşı sıfır gün (zero-day) anomali tespiti uygulanır. Üretimde CNC makinesi veya robot kolundan gelen sensör verileri analiz edilerek arızadan önce uyarı verilir. Sağlıkta giyilebilir cihazlardan gelen kalp ritmi verileri anomali tespiti ile aritmiler erkenden saptanabilir.
Anomali Tespiti Araçları ve Platformlar
PyOD
Python Outlier Detection kütüphanesi; 40+ algoritma (Isolation Forest, LOF, COPOD) tek API altında sunar.
Amazon Lookout
AWS yönetilen anomali tespiti; zaman serisi ve endüstriyel sensör verisi için önceden eğitilmiş modeller içerir.
Prometheus + AlertManager
Metrik tabanlı anomali izleme; eşik kuralları ve ML destekli otomatik anomali uyarıları için kullanılır.
River
Çevrimiçi (online) makine öğrenmesi kütüphanesi; akış verisi üzerinde gerçek zamanlı anomali tespiti için uygundur.
Sık Sorulan Sorular
- check_circle Anomali tespiti ile sınıflandırma arasındaki fark nedir? Sınıflandırma her sınıf için etiketli örnek ister; anomali tespiti çoğunlukla yalnızca normal veriyle eğitilir ve nadir anomalileri yakalar. Bu nedenle anomali tespiti, etiketli verinin kısıtlı olduğu siber güvenlik ve dolandırıcılık senaryolarında tercih edilir.
- check_circle Hangi algoritma seçilmeli? Tablo verisi için Isolation Forest iyi bir başlangıç noktasıdır. Zaman serisi için LSTM Autoencoder; yüksek boyutlu veri için VAE düşünülebilir. Küçük veri setlerinde LOF ve One-Class SVM daha güvenilir sonuçlar verebilir.
- check_circle Eşik değeri nasıl belirlenir? İşletme maliyetleri dikkate alınmalıdır: bir güvenlik sisteminde yanlışlıkla kaybetmek mi, yoksa yanlış pozitif ile analist yorgunluğu mu daha pahalı? Precision-Recall eğrisi ve F-beta skoru bu dengeyi optimize etmek için kullanılır.
- check_circle PyOD nedir? Python Outlier Detection — 40'tan fazla anomali tespit algoritması içeren açık kaynak kütüphanesidir. Isolation Forest, LOF, COPOD ve ECOD gibi klasik yöntemlerden derin öğrenme tabanlı algoritmalara (AutoEncoder, DeepSVDD) kadar tek bir API sunar.
- check_circle Anomali tespiti gerçek zamanlı akış verilerinde nasıl çalışır? Apache Kafka veya AWS Kinesis gibi akış platformlarıyla entegre çalışan hafif modeller (Isolation Forest, River kütüphanesi) milisaniyeler içinde karar verebilir. LSTM tabanlı yaklaşımlar daha yüksek gecikmeyle daha derin örüntüler yakalar; seçim gecikme bütçesine bağlıdır.