Централизованное хранение и поиск событий системы контроля
Для системы ситуационного контроля и учёта рабочего времени проектом предусматривалось централизованное хранение событий. Экспертиза проверяла связанную пару характеристик этого решения: события должны сохраняться в едином хранилище в течение трёх месяцев и оставаться доступными для поиска. По результатам рассмотрения подтверждено, что срок хранения и функция поиска образуют единое проектное решение в пределах серверной и программной части системы.
Связка хранения и поиска событий
Центральным вопросом была не общая архитектура всей системы контроля, а работа с накопленными зарегистрированными событиями. Проект предусматривал централизованное хранилище, задавал для него трёхмесячный срок хранения и одновременно предусматривал поиск событий.
Эти характеристики имеют смысл именно во взаимной связи. Срок хранения определяет, в течение какого проектного периода события должны оставаться в хранилище. Функция поиска определяет возможность обращения к сохранённым событиям. Поэтому экспертная оценка должна была установить не просто наличие двух отдельных формулировок, а то, что обе относятся к одному решению по централизованному накоплению и последующему поиску зарегистрированной информации.
В рассматриваемой документации такая связь была подтверждена. Проект предусматривал единое хранилище событий с трёхмесячным сроком хранения и возможностью поиска зарегистрированных событий.
Какие документы раскрывали решение
На проверку были представлены техническое задание, подраздел сетей связи, структура системы, сведения об оборудовании, а также серверная и программная часть. Эти документы раскрывали разные стороны одного предмета экспертизы.
Техническое задание задавало исходную функциональную задачу, относительно которой можно было оценивать предусмотренную систему. Его роль состояла в фиксации требуемого назначения решения, а не в подтверждении фактических эксплуатационных характеристик уже работающего хранилища.
Подраздел сетей связи и структура системы позволяли рассматривать централизованное хранение в составе проектируемой системы ситуационного контроля и учёта рабочего времени. Через них устанавливалось место соответствующего решения в общей технической структуре.
Сведения об оборудовании входили в проектный контекст реализации предусмотренной функции. При этом само наличие оборудования не заменяло проверку серверной и программной части, поскольку срок хранения и поиск относятся не только к аппаратному составу, но и к организации работы с событиями.
Серверная и программная часть имела ключевое значение для итогового вывода. Именно в её пределах было подтверждено решение по централизованному хранению и поиску событий.
Трёхмесячный срок хранения как проектный параметр
Одним из трёх подтверждённых фактов является срок хранения событий — три месяца. Это конкретная характеристика проектного решения, а не общее указание на необходимость вести архив.
Для экспертизы было важно установить, что указанный период относится именно к централизованному хранилищу событий. Благодаря этому срок хранения можно было связать с конкретной функцией системы: зарегистрированные события должны сохраняться в предусмотренном проектом хранилище в течение установленного периода.
При этом сам по себе трёхмесячный срок ничего не говорит о фактическом объёме базы. Для определения реального объёма хранения потребовались бы дополнительные сведения о количестве и составе событий, интенсивности их регистрации, структуре записей и фактической работе реализованной системы. Таких эксплуатационных характеристик завершённый экспертный результат не подтверждает.
Поэтому сила вывода ограничена проектным уровнем: подтверждено, какой срок хранения предусмотрен документацией, но не подтверждено, какой фактический объём данных будет накоплен или был накоплен за этот период.
Поиск зарегистрированных событий
Второй функциональной частью решения являлся поиск событий. Он рассматривался вместе с хранением, поскольку ценность централизованного накопления событий для проектной задачи связана с возможностью последующего обращения к зарегистрированной информации.
Проектное решение подтверждает наличие функции поиска. Это позволяет установить, что хранилище предусмотрено не только для накопления событий в течение трёх месяцев: документация также предусматривает возможность находить зарегистрированные события.
Однако наличие функции поиска в проекте и её фактическая производительность — разные характеристики. Экспертный результат не устанавливает скорость выполнения запросов, время выдачи результатов или производительность базы при конкретной нагрузке. Для таких выводов необходимы фактические данные или испытания реализованной системы.
Именно поэтому проверенная связь формулируется точно: проект предусматривает централизованное хранение событий в течение трёх месяцев и их поиск. Эксплуатационная скорость и производительность этого поиска за пределы подтверждённого результата не переносятся.
Почему хранение не подтверждает резервное копирование
Централизованное хранилище и резервное копирование решают разные технические задачи. В рассматриваемом кейсе подтверждено первое: проект предусматривает единое место хранения зарегистрированных событий с установленным сроком и функцией поиска.
Из этого факта нельзя автоматически вывести наличие резервной копии данных. Централизованное хранение описывает организацию основного хранения событий, тогда как резервное копирование потребовало бы отдельного подтверждённого решения о создании и использовании копий данных. Такое решение в подтверждённый результат этого кейса не входит.
Это разграничение важно при экспертной оценке аналогичной системы. Наличие архива определённой длительности ещё не отвечает на вопросы сохранности данных при отказе основного хранилища, способа создания копий или восстановления информации. Каждый такой вывод должен иметь собственное документальное основание.
Как был получен подтверждённый вывод
Профессиональная логика проверки складывалась из последовательного сопоставления назначения системы и её технической реализации. Сначала был определён предмет — создание централизованного хранилища событий в системе ситуационного контроля и учёта рабочего времени. Затем были рассмотрены техническое задание, подраздел сетей связи, структура системы, оборудование, серверная и программная часть.
После этого проверялись три подтверждённые характеристики: наличие централизованного хранилища, срок хранения в три месяца и функция поиска событий. Существенным было то, что срок хранения и поиск были представлены не как несвязанные возможности разных компонентов, а как характеристики одного проектного решения.
Техническое заключение зафиксировало результат этой проверки: проектное решение по хранению и поиску событий подтверждено в пределах рассмотренной серверной и программной части.
Для аналогичной задачи такая последовательность показывает, что проверять следует не одну фразу о сроке архива и не отдельное упоминание поиска. Необходимо проследить всю документальную связь: где предусмотрено централизованное хранилище, какой период хранения установлен, предусмотрен ли поиск и относятся ли эти характеристики к одной согласованной части системы.
Сила полученного заключения
Экспертизой подтверждено проектное решение, согласно которому система предусматривает централизованное хранилище зарегистрированных событий, срок хранения составляет три месяца и предусмотрена функция поиска событий.
Заключение относится к рассмотренной серверной и программной части. Оно подтверждает предусмотренные проектом срок хранения и поиск, но не устанавливает фактический объём базы, реальную производительность поисковых запросов или наличие резервного копирования.
Поэтому при оценке другой системы нельзя автоматически переносить трёхмесячный срок или свойства этого решения на новый объект. Сначала требуется проверить его собственное техническое задание, структуру системы и серверно-программные решения, а затем отдельно установить, какие характеристики действительно предусмотрены и какие из них подтверждены фактическими испытаниями.