Экспертиза функций управления инцидентами комплексной системы ситуационного контроля
В проекте комплексной системы ситуационного контроля предметом экспертизы был программный контур управления инцидентами: как система должна регистрировать и классифицировать события, обрабатывать и учитывать сформированные инциденты, выполнять предусмотренное автоматическое реагирование и доводить информацию до ответственных сотрудников. В рассмотренном решении подтверждены алгоритмы автоматического реагирования, информирование в реальном времени, регистрация, обработка, учёт и классификация инцидентов, а также оповещение ответственных структур. Экспертный вывод относится к предусмотренному проектом функционалу системы и не является подтверждением его эксплуатационной эффективности или результатов испытаний.
Управление инцидентом как связанный функциональный процесс
Содержательный центр этой проверки — не отдельная программная функция, а последовательная работа системы с инцидентом. Регистрация фиксирует его появление в программном контуре, классификация позволяет отнести его к предусмотренной категории, учёт сохраняет его как объект дальнейшей работы, обработка обеспечивает предусмотренные проектом действия, а механизмы реагирования и информирования связывают выявленное событие с дальнейшей реакцией системы и ответственных сотрудников.
Именно поэтому наличие одной функции, например регистрации, ещё не описывает весь предмет экспертизы. Для управления инцидентами имеет значение связь нескольких функциональных операций. Если событие может быть зарегистрировано, но проект не показывает его дальнейшую обработку или передачу информации, такая модель отличается от решения, в котором жизненный цикл инцидента прослеживается через несколько этапов. В рассматриваемом проекте подтверждён комплекс соответствующих функций.
Основой подтверждённого результата служило техническое заключение по результатам экспертизы проекта. Оно фиксирует те функции, которые установлены в рассмотренной проектной документации. Внутренняя архитектура системы и её идентификаторы в публичный результат не включаются: для понимания выполненной проверки достаточно функциональной связи между событиями, инцидентами, механизмами реагирования и информированием.
Регистрация, классификация, учёт и обработка инцидентов
В проекте подтверждены регистрация, обработка, учёт и классификация инцидентов. Эти функции имеют разное назначение и поэтому должны рассматриваться не как четыре взаимозаменяемых названия одного действия, а как отдельные части предусмотренной модели управления событиями безопасности.
Регистрация характеризует предусмотренную возможность зафиксировать инцидент в системе. Классификация определяет его место в заданной проектом системе категорий. Учёт относится к сохранению и сопровождению сведений об инциденте как об объекте работы. Обработка описывает функциональный уровень, на котором система предусматривает дальнейшие действия с зарегистрированным инцидентом.
Для экспертной проверки важна согласованность этих функций. Недостаточно установить, что каждое соответствующее слово присутствует в документации. Специалист должен понимать, относятся ли они к одному контуру управления инцидентами и образуют ли предусмотренную проектом функциональную модель. Именно такую связь отражает подтверждённый результат данного кейса.
При этом заключение не устанавливает отсутствие пропущенных событий в реальной эксплуатации. Подтверждение функции регистрации означает наличие соответствующего проектного механизма; чтобы определить, фиксируются ли фактически все события в работающей системе, потребовались бы эксплуатационные данные и отдельная проверка.
Алгоритмы автоматического реагирования
Следующий подтверждённый элемент — алгоритмы автоматического реагирования. Их функция состоит в том, что обработка инцидента в проекте не заканчивается одной регистрационной записью: система предусматривает программную реакцию на соответствующие события.
Для эксперта здесь существенна связь между выявленным инцидентом и предусмотренным действием. Само наличие автоматизации ещё не раскрывает, какие конкретные сценарии заложены в систему и насколько корректно каждый из них отрабатывает после внедрения. Поэтому проектная экспертиза подтверждает существование функционального механизма автоматического реагирования, но не превращает его в доказательство безошибочной работы всех возможных сценариев.
В аналогичной задаче профессиональная проверка должна различать три уровня. Первый — предусмотрен ли соответствующий механизм проектом. Второй — можно ли проследить связь условия с предусмотренной реакцией в документации. Третий — как эта реакция фактически работает после реализации. Рассматриваемый кейс подтверждает именно проектный функциональный уровень; эксплуатационные испытания относятся к другому предмету.
Информирование в реальном времени и оповещение ответственных структур
В проекте также подтверждено информирование в реальном времени и оповещение ответственных структур. Эти функции завершают важную часть логики управления инцидентом: информация о событии должна не только существовать внутри программного контура, но и передаваться тем, для кого предусмотрена дальнейшая работа с инцидентом.
Информирование и оповещение связаны с обработкой инцидентов, но не совпадают с ней. Обработка относится к работе системы с самим инцидентом, тогда как информирование характеризует передачу сведений. Для экспертизы это означает необходимость рассматривать не только внутренние функции программной части, но и предусмотренный проектом выход информации к уполномоченным сотрудникам.
Формулировка «в реальном времени» в данном результате относится к предусмотренной функции информирования. Она не подтверждает конкретное фактическое время реакции персонала после получения сообщения. Скорость человеческой реакции зависит уже от эксплуатации системы и организационных действий и не входит в подтверждённый результат этого проектного рассмотрения.
Таким образом, профессиональная цепочка в пределах подтверждённых функций выглядит как работа с инцидентом внутри системы и последующее доведение информации до ответственных лиц. Это позволяет отличить полноценный предмет данной экспертизы от более узкого анализа только регистрации событий или только пользовательского доступа.
Подтверждённый функционал комплексной системы
По результатам экспертизы подтверждено, что проект комплексной системы ситуационного контроля предусматривает:
- регистрацию инцидентов;
- их классификацию, учёт и обработку;
- алгоритмы автоматического реагирования;
- информирование в реальном времени;
- передачу информации уполномоченным сотрудникам и оповещение ответственных структур.
Сила этого результата состоит в подтверждении связанного проектного функционала. Заключение позволяет установить, что работа с событиями безопасности не ограничена одной точкой фиксации: документацией предусмотрены несколько функций, относящихся к обработке инцидента и последующему информированию.
Одновременно результат не подтверждает эксплуатационную эффективность системы и результаты испытаний. В частности, из него нельзя вывести фактическое время реакции персонала, корректность отработки каждого предусмотренного сценария или отсутствие пропущенных событий. Для таких утверждений потребовались бы результаты функционирования и испытаний уже реализованной системы.
Управление инцидентами и управление пользовательским доступом
Для постановки аналогичной задачи важно отделять функции обработки инцидентов от механизмов разграничения пользовательских прав. Здесь экспертный предмет формируется вокруг жизненного цикла события: регистрация, классификация, учёт, обработка, реагирование и информирование. Вопрос о том, какая учётная запись получает определённые полномочия и доступ к функциям системы, относится к другому направлению проверки.
Эту границу показывает связанный кейс «Экспертиза управления учётными записями, ролями и доступом в системе обработки видеоданных»: там предметом являются авторизация, роли и права доступа, тогда как здесь — обработка инцидентов и доведение информации.
При подготовке аналогичной экспертизы состав материалов следует определять по требуемому выводу. Если необходимо подтвердить проектные функции управления инцидентами, документация должна позволять проследить регистрацию и классификацию события, его обработку, предусмотренное реагирование и передачу информации. Если требуется доказать фактическую эффективность этих механизмов после внедрения, проектного описания уже недостаточно — предмет проверки должен включать соответствующие эксплуатационные данные и результаты испытаний. Подтверждённый здесь вывод на другую систему автоматически не переносится.