Sobald die Daten gesammelt, bereinigt und strukturiert wurden, können sie ausgewertet werden. Es gibt verschiedene Analysemethoden, die von den Prozessen, dem Verwendungszweck der Daten und der Größe der Datensätze abhängen. Zu den Optionen gehören unter anderem:
- Klassifizierung: Das Filtern und Anpassen von Daten wird erleichtert, wenn sie mit Stichwörtern versehen sind, anhand derer die Daten in verschiedene Kategorien eingeteilt werden können.
- Mustererkennung: Die Erkennung von Mustern durch das Filtern von Nachrichten kann bei der Erkennung von Datenmustern helfen, die wiederum zur Identifizierung von Anomalien beitragen können.
- Künstliche Unwissenheit: Die Auswertung von Daten kann durch die Vielzahl an Routine-Protokollmeldungen erschwert werden. Künstliche Unwissenheit ist ein ML-System, das routinemäßige Änderungen ignoriert, es sei denn, sie bleiben aus.
- Korrelationsanalyse: Die Erfassung von Informationen von Servern, Betriebssystemen und Netzwerkgeräten kann sich als ineffizient erweisen, wenn beim Auftreten eines einzigen systemweiten Events keine Möglichkeit besteht, die Daten zu vergleichen. Bei der Korrelationsanalyse werden Nachrichten von allen Komponenten ausgewertet, die mit einem Event in Verbindung stehen.
Dies wird auch als mehrdimensionale Anomalie-Erkennung bezeichnet.