RankShift to nowa metoda do detektowania anomalii w logach systemowych i danych użytkowników, którą można uruchomić bezpośrednio w bazie danych przechowującej informacje. Zamiast monitorować całkowitą liczbę zdarzeń, system śledzi zmiany w rozkładzie kategorii - na przykład gdy jedno źródło błędów logowania nagle rośnie z 2% do 30% całkowitego wolumenu, choć liczba wszystkich nieudanych prób pozostaje taka sama.
Metoda wykorzystuje wyniki Pearsona do porównania udziałów kategorii w danym oknie czasowym z referencyjnym profilem bezpiecznym. Kiedy system detektuje zmianę, ta sama zapytanie SQL zwraca ocenę anomalii, skalibrowany alert oraz kategorię odpowiedzialną za największy wzrost. Testowanie na trzech dużych zbiorach danych - logach HDFS, BGL i Thunderbird - wykazało, że RankShift osiąga wydajność zbliżoną do zaawansowanych autokoderów wektorowych: 0.999 AUROC na HDFS i 0.983 na Thunderbird, a w kontrolowanym eksperymencie dostrzega anomalie niedostrzegalne dla tradycyjnego monitorowania liczby zdarzeń.
Kluczową zaletą jest brak potrzeby trenowania modeli czy utrzymywania oddzielnych usług wnioskowania. Model autoenkodera wymaga 137 razy większych zasobów w stanie wdrożonego, podczas gdy RankShift działa jako zwykłe zapytanie SQL wewnątrz istniejącej bazy danych. Rzeczywiste wskaźniki fałszywych alarmów na wszystkich trzech zbiorach danych odpowiadają założonym poziomom operacyjnym, co czyni tę metodę praktyczną dla rzeczywistych systemów monitorowania.