Серия «Кейсы»

3

Раз уж поползло...

Серия Кейсы
Раз уж поползло...

SecurityLab в целом достаточно точно пересказывает исследование Hunt.io. Цифры 14,5 тыс., 1 923 backdoor-аккаунта, 283 устройства через P2P и основная роль TCP/37777 соответствуют первоисточнику. Но заголовок "один человек получил доступ" несколько сильнее доказательств. Hunt.io аккуратнее говорит о "single operator". Это может быть один человек, но исследование этого не доказывает.

Главный недостаток новости SecurityLab: формат превращает довольно важный кейс операционной кибербезопасности в историю про "14 500 взломанных камер Dahua". А самый полезный вывод исследования гораздо скучнее и поэтому хуже продаётся заголовками: устройства с уязвимостями четырёх-пятилетней давности до сих пор смотрят в Интернет.

По факту "взлома" удалось найти что основной результат дали три механизма:
👉 подбор паролей через открытый TCP/37777: 12 324 уникальных IP
👉 старые CVE-2021-33044 и CVE-2021-33045: 1 923 камеры
👉 злоупотребление P2P-инфраструктурой: 283 камеры

То есть тут проблема то не у Dahua, а у тех кто "поставил и забыл". Как там у "рукожопных пролетариев" принято? Работает - не трогай!
Вот именно этот лозунг и останавливает не разбирающихся коечников от вызова профессионалов на аудит и обслуживание системы.

Минимальные правила довольно скучны. И именно поэтому ими часто пренебрегают:
• не выставляйте интерфейсы камер и регистраторов непосредственно в Интернет без необходимости;
• закрывайте внешние служебные порты, включая 37777, если они не нужны;
• меняйте стандартные пароли и не используйте простые или повторяющиеся пароли;
• регулярно обновляйте firmware;
• отключайте P2P и облачные функции, если вы ими не пользуетесь;
• отделяйте видеонаблюдение и IoT от основной и/или корпоративной сети VLAN'ами и правилами firewall;
• периодически проверяйте список пользователей устройства;
• ведите журнал версий прошивок и обновлений так же, как для серверов и рабочих станций.

Для владельцев Dahua есть ещё конкретная рекомендация от Hunt.io: проверить устройства, доступные через TCP/37777 в июне-июле 2026 года, на наличие посторонней учётной записи p2pwn и удалить её. Одной смены пароля администратора в таком случае может быть недостаточно.

Систему безопасности мало установить. Её приходится ещё и эксплуатировать безопасно. Поставить камеру один раз и забыть о ней на пять лет довольно удобно.
Особенно для злоумышленника, который вчера вайбкодить научился.

Источники: Dahua PSIRT, Hunt.io, CISA, SecurityLab.

Показать полностью
0

Как запрос на тренинг стал диагностикой бизнеса

Серия Кейсы

Как запрос на тренинг стал диагностикой бизнеса

История началась вполне обычно. Производственная компания из пищевой отрасли обратилась ко мне через «сарафанное радио»:

Меня попросили подобрать тренинги для сотрудников. Правда, не уточнили, нужны на hard skills или на soft skills, хотя по мне есть пробелы и там, и там. Если у вас есть каталог обучающих программ - можете поделиться?

Как запрос на тренинг стал диагностикой бизнеса

После уточняющих вопросов о том кому и какие тренинги нужны, получаю информацию о том, что «целевая группа» будет состоять из бухгалтерии, торгового отдела, руководителей отделов и ещё экспедиторов. В общем:

«Нам нужно обучить менеджеров».
Чему? Зачем? Пока непонятно. Заказчику кажется, что в этой формулировке уже спрятано готовое решение. Предполагается, что проблема находится в сотрудниках, сотрудники чего-то не знают, а после тренинга узнают и начнут работать лучше.

Иногда это действительно так, если, например, взяли группу соискателей на должность неопытных или не из отрасли и нужно подтянуть их знания до «гигиенического минимума». Но значительно чаще менеджеры знают что им нужно делать. Просто внутри компании нет условий, в которых они могут делать это регулярно и правильно.

Поэтому вместо немедленного предложения тренинга я предложил сначала провести диагностику. Не для того, чтобы усложнить продажу или написать отчёт на сто страниц, хотя я могу! Я себе ставил задачу гораздо прозаичнее: понять чему именно учить людей, каких людей, какие проблемы относятся к компетенциям сотрудников, а какие созданы самой системой управления.

В переписке я задавал много разных вопросов, даже сделал небольшой каталог готовых тренингов, , которые уже давно провожу, чтобы у заказчика была возможность оценить мои возможности и навести обо мне справки. А после «установочной встречи» я был приятно удивлён тем, что руководитель попросил начать с диагностики текущей ситуации и я радостно попросил данные для проведения анализа.

Как запрос на тренинг стал диагностикой бизнеса

Что было запрошено

Руководителю компании предложил заполнить отдельный опросник, в общем то не сложный с вопросами типа «Какие стратегические цели стоят перед компанией на ближайшие 12 месяцев?» и «Кто принимает решение о покупке у ваших клиентов?». Это нужно было сделать лично, чтобы зафиксировать его представление о целях бизнеса, проблемах компании и желаемом результате. Ну, и если бы мне предстояло-таки делать тренинг для продаж, чтобы я понимал с кем эти продажи работают и для чего.

Дополнительно компания должна была по мере готовности предоставить:
- структуру компании;
- краткое описание информационных систем и операционных процессов;
- финансовые показатели и управленческую отчётность за 2023–2026 годы;
- несколько описаний корпоративной культуры от сотрудников разных уровней;
- результаты короткого тестирования сотрудников отдела продаж.

Конфиденциальные данные можно было скрыть или же подписать NDA. Финансовые показатели можно было перевести в условные единицы. Документы не требовалось специально переделывать или приводить к красивому виду. Наоборот, важно было получить их именно в той форме, в которой ими пользуется компания. Иногда внешний вид управленческой отчётности рассказывает об управлении больше, чем содержащиеся в ней цифры.

После изучения материалов я планировал провести двухчасовую игровую (да, опять Стокер) диагностическую сессию. Она должна была одновременно решить несколько задач:
- проверить выводы, полученные из документов о том, кто какое место занимает в структуре, за какие финансовые потоки отвечает и т.д.;
- посмотреть, как сотрудники взаимодействуют между собой, их навыки коммуникации и ведения переговоров;
- выявить расхождения между официальными процессами и реальной практикой;
- определить проблемы, зоны роста и приоритеты;
- подготовить рекомендации по дальнейшей работе и обучению.

Если бы компания решила остановиться после этого этапа, стоимость диагностики составляла бы 150 000 тенге. О том как появилась эта сумма можно написать целый отдельный курс по «подготовке, принятию и проживанию решений». Но, в итоге, она тоже была диагностической. Для того, чтобы понять насколько заказчик в «теме» рынка консалтинга и образования и что ему действительно нужно.

Я не предлагал долгосрочный консалтинговый контракт. Предлагал сравнительно короткий и очень, очень недорогой способ понять, что именно происходит внутри бизнеса.

Ответ, которого не было

Встреча была в четверг и закончилась на договорённостях что я пришлю опросники, тесты и задания, который нужно будет выполнить, а директор компании оптимистично пообещал прислать всё «на следующей неделе». Вообще, я уже описывал такие тесты в серии своих статей- «Сдайте анализ организации» и названный срок меня воодушевил, потому что человек взял очень грамотную для такого задания паузу, в течение которой можно предоставить запрашиваемые данные на компании со штатом до 1000 человек при условии, что никаких подготовительных материалов нет. Через десять дней после отправки всех тестов и запросов никаких ответов я не получил. Совершенно никаких.

Это само по себе не было проблемой. Финансовую отчётность, описание процессов и мнения сотрудников невозможно собрать за один вечер. В нормальной рабочей ситуации часть информации появляется постепенно. Но ведь не поступило вообще никакой обратной связи! Не было сообщения: «Письмо получили». Не было уточняющих вопросов. Не был назначен ответственный. Не появился предварительный срок. Не было даже стандартного корпоративного «вернёмся к вам позднее», которое иногда означает «никогда», но хотя бы подтверждает существование канала связи.

К моменту подготовки этого материала ситуация не сильно сдвинулась с мёртвой точки. Я периодически «мучаю» свой контакт внутри компании, узнаю как идут дела и мне говорят, что процесс идёт, хотя куда…

Вот тут-то запрос на диагностику перестал быть подготовительным этапом и сам превратился в результат диагностики.

Письмо как краш-тест системы управления

Представим, что компания получила не письмо от консультанта, а запрос от крупного клиента. Клиент просит предоставить структуру проекта, финансовые условия, описание процессов, ответственных и сроки. Запрос касается нескольких подразделений, поэтому информацию нужно собрать, согласовать и передать.

Что должно произойти в управляемой организации?
Кто-то принимает запрос. Этот человек определяет, какие подразделения должны предоставить информацию. У каждого блока появляется ответственный и срок. Если часть информации отсутствует, это фиксируется. Если запрос непонятен или избыточен, компания задаёт вопросы. Если руководство решает не продолжать работу, консультанту или клиенту сообщают об отказе. Во всех вариантах возникает управленческое действие. Обычный такой CJM.

Молчание не является действием. Это состояние, при котором запрос попадает между должностями, подразделениями и уровнями полномочий. Все его видят, но никто не считает своим. Так выглядит не отсутствие времени. Так выглядит отсутствие владельца процесса.

Что можно увидеть без единого интервью

По одному факту отсутствия ответа нельзя ставить компании диагноз. Возможны техническая ошибка, потерянное письмо, отпуск ответственного сотрудника или изменение приоритетов. Хотя я общался с сотрудником, которого попросили «подобрать тренера» и с директором предприятия, казалось, что информация не должна была куда-то «пропасть».

Вот когда запрос касается самой системы управления и в течение продолжительного времени не появляется даже промежуточная реакция, возникают вполне обоснованные гипотезы.

Как запрос на тренинг стал диагностикой бизнеса

1. Не определён владелец задачи

Письмо адресовано конкретному человеку, но выполнение требует участия других руководителей, финансовой службы, отдела продаж, кадровой функции и других подразделений.

Получатель может переслать запрос коллегам, однако пересылка не равна постановке задачи. Вот почему меня интересует структура компании.

Если никто не отвечает за конечный результат, каждый участник отвечает только за свой маленький фрагмент. В итоге фрагменты существуют, а результата нет. Нет того кто это соберёт в единый документ и подготовил ответ.

Тогда о каких тренингах нужно говорить с этой компанией?

2. Сотрудники не понимают границы своих полномочий

Человек может иметь доступ к нужным данным, но не понимать, имеет ли он право их передавать. И это опять вопрос к структуре - она скелет, на котором держится бизнес.

И вот сотрудник идёт за согласованием к руководителю. Руководитель идёт к собственнику. Собственник занят. Задача останавливается, хотя формально никто от неё не отказался.

Такая система кажется осторожной. На практике она просто медленная.

3. Информация существует в головах, а не в процессах

Структура компании может быть известна всем, но нигде не зафиксирована. Такое бывает очень часто, а ещё чаще бывает, что компания растёт без «актуализации» своей структуры пока для этого не подойдёт «самый неподходящий момент».

Процессы работают, пока на месте конкретный сотрудник. Управленческая отчётность собирается вручную по запросу собственника. Правила продаж передаются от старых менеджеров новым в жанре устного народного творчества.

Когда появляется внешний запрос, выясняется, что собрать целостную картину практически невозможно. Не потому, что бизнеса нет, а потому, что он не описан и не собран в систему. Это не плохо, ведь бизнес-то работает! И по известному и абсолютному заклинанию «…работает? Не трожь» никто и не ковыряется. Но когда начинаются проблемы или появляются вопросы, то тут вскрывается обычно страшное.

4. Подразделения используют разные версии реальности

Финансы считают прибыль одним способом. Продажи оценивают результат по выручке. Производство ориентируется на объём выпуска. Маркетинг говорит о количестве обращений. Руководство уверено, что все работают на одну цель, поскольку показатели каждого подразделения выглядят убедительно.

Но сложить их в единую модель невозможно. А бывает, что и не нужно, потому что каждый руководитель подразделения ходит отдельно от всех к директору и там тет-а-тет отстаивает своё видение реальности.

5. Компания хочет изменений, но не готова к диагностике

Фраза «мы хотим улучшить работу» звучит безопасно. Диагностика значительно менее комфортна. Она может показать, что проблема находится не в рядовых сотрудниках, а в системе постановки задач, распределении ответственности, управленческой отчётности или решениях руководителей.

Тренинг можно провести и забыть. После нормальной диагностики придётся что-то менять.

6. Инициатива не имеет активного руководителя

Исследования Prosci последовательно называют активное и заметное участие руководителя одним из главных факторов успеха изменений. По их данным, проекты с эффективным спонсором-управлением достигали целей значительно чаще, чем проекты со слабым спонсорством: 79% против 27%.

Речь не о том, что директор должен самостоятельно собирать таблицы. Он должен показать, что задача действительно важна, назначить ответственного, определить срок и устранить препятствия. То есть заниматься тем, для чего он и занимает свою должность - управлять. Не делать что-то самому, не перекидывать задачи дальше по иерархии. А понять суть, определить зоны ответственности, контролировать и требовать результат.

Без этого любая инициатива быстро превращается в факультатив.

Как запрос на тренинг стал диагностикой бизнеса

Было ли моё исходное письмо идеальным

Нет. Хоть я перепроверяю письма перед отправкой, через день два приходит «более гениальная мысль». Думаю, что в нём следовало сразу обозначить одного координатора со стороны компании и согласовать с ним срок первой реакции.

Формулировка о том, что по блоку документов не будет дополнительных разъяснений, могла восприниматься жёстко, хотя я преследовал определённые цели и, конечно же, не собирался игнорировать вопросы. Её смысл состоял в том, чтобы увидеть реальные материалы компании, а не специально подготовленную витрину. Однако получатель мог понять её как запрет задавать вопросы.

Сам объём запроса мог выглядеть не как подготовка к тренингу, а как начало полноценного организационного аудита. Фактически так и было, хотя его границы и стоимость были ограничены.

Правда ни одна из этих мыслей не объясняет полного отсутствия ответа. Управляемая компания в такой ситуации уточняет, спорит, сокращает объём, переносит срок или отказывается. Неуправляемая оставляет вопрос висеть между людьми.

Почему проблему сложно решить изнутри

После подобных историй возникает логичный вопрос: зачем компании внешний консультант? Разве руководство само не знает, что происходит в его бизнесе? Обычно знает, конечно же. Но фрагментами и их размер зависит от многих параметров (возраст компании, размер, вовлечённость руководителя в операционку, система управления и т.п.).

Собственник видит финансовый результат и несколько наиболее заметных проблем. Коммерческий директор видит план продаж, клиентов и менеджеров. Производство видит загрузку, брак и сроки. Финансы видят платежи, затраты и кассовые разрывы. Сотрудники видят ежедневные препятствия, о которых руководители могут не знать.

Каждый обладает частью правды. Проблемы начинаются, когда лишь одна часть объявляется полной картиной - «…у нас всё хорошо, но надо продажи исправить». И понеслась охота на разных внутренних ведьм. Однако, поймав одну за руку, начинаются долгие разборки (иногда в духе Святой Инквизиции) и выясняется, что ведьма всё сделала по уставу. И, очевидно, что проблемы в нём. А как его исправить? Да! Добавить согласование! А это новый круг ада. Сотрудники привыкают к повторным согласованиям, ручному переносу данных, потерянным заявкам и совещаниям без решений. Через некоторое время это перестаёт восприниматься как дефект процесса. Это называется «у нас так принято». Так культура пожирает стратегию за завтраком.

Внутренняя диагностика затрагивает интересы

Обязательно. Обязательно чьи-то затрагивает. Сильно или по касательной. Но в этом процессе вскрываются мелкие косяки, которые до этого успешно прятались в операционке.

Если отдел продаж утверждает, что производство срывает сроки, производство отвечает, что продажи обещают клиентам невозможное. Если финансовая служба требует больше документов, сотрудники обвиняют её в бюрократии. Если руководитель предлагает перераспределить полномочия, кто-то неизбежно теряет влияние.

Поэтому обсуждение процессов быстро превращается в самооборону подразделений и должностей.

Подчинённые фильтруют информацию

Чем выше руководитель находится в структуре, тем лучше подготовлены сообщения, которые до него доходят. Плохие новости смягчаются. Проблемы получают приличные названия. Провал превращается в «отклонение». Отсутствие результата становится «процессом согласования». Это не обязательно сознательный обман. Люди адаптируют информацию под ожидания системы. И под свои страхи.

А где декодер, чтобы «расфильтровать» такую информацию до исходной?

Некому собрать противоречия в одну модель

Даже если сотрудники честно описывают ситуацию, их версии будут различаться. Все мы люди, все мы разные и смотрим на ситуацию по разному. Кому-то кажется что коммерческий директор не дожал крупного заказчика, а кому-то видится, что отдел продаж плохо отработал лиды.

Внешний специалист нужен не для выбора того, кто говорит правду. Он сопоставляет версии с документами, показателями и наблюдаемыми действиями.

Его задача состоит в том, чтобы отделить:

  • факт от интерпретации;

  • проблему сотрудника от дефекта процесса;

  • единичный сбой от повторяющегося паттерна;

  • симптом от причины;

  • полезную традицию от дорогостоящей привычки.

Внутренние сотрудники заняты операционной работой. Им сложно одновременно выполнять план и проектировать новую систему. Для этого нужны по истине титанические усилия, непробиваемое упорство и много удачи.

Поэтому компании годами работают в режиме ремонта двигателя на ходу. Иногда успешно. Иногда двигатель просто становится набором заплат, которые уже нельзя отличить от исходной конструкции.

Что делает внешний консультант

Хороший консультант не приносит компании волшебную схему. Он их не знает. Но он знает как работают уже описанные схемы, для этого он их изучал «на своих эмбиеях», для того чтобы научиться видеть паттерны, так где остальные видят уникальность.

Он создаёт условия, при которых компания впервые может увидеть себя целиком. Для этого он:

  1. собирает документы и показатели;

  2. проводит интервью на разных уровнях;

  3. сравнивает официальные процессы с реальными;

  4. фиксирует точки передачи ответственности;

  5. выявляет повторные действия, простои и конфликты;

  6. оценивает стоимость проблем;

  7. определяет владельцев процессов;

  8. формирует перечень управленческих решений;

  9. помогает внедрить изменения;

  10. проверяет дали ли они измеримый результат.

Если вспомнить мой любимый PDCA, то консультант это своего рода детектив-учётчик. Ему нужно полностью восстановить букву «С» - то есть учёт всех планов и действий, чтобы была возможность их проанализировать. А для этого иногда приходится заниматься археологическим раскопками на месте того самого бизнеса, куда его позвали.

Самая полезная часть этой работы обычно состоит не в рекомендациях. Она состоит в формулировке проблемы, с которой все могут согласиться. Пока у каждого подразделения своя причина происходящего, компания не может перейти к решению.

Почему нельзя начинать с тренинга

…если у вас не проделана вся та работа, о которой я спросил возможного заказчика в самом начале - для кого тренинг, зачем, что тренируем, как поймём что натренировали, какой образ результата, какие исходные данные о сотрудниках…

Как запрос на тренинг стал диагностикой бизнеса

Обучение помогает, когда причиной проблемы действительно является недостаток знаний или навыков. Но тренинг не решает:

  • противоречивые планы;

  • отсутствие полномочий;

  • двойное подчинение;

  • разорванную ответственность;

  • некорректную мотивацию;

  • плохую управленческую отчётность;

  • несогласованные действия подразделений;

  • отсутствие правил работы с клиентами;

  • решения, которые принимаются, но не исполняются.

Можно научить менеджеров лучше вести переговоры. Но это не поможет, если компания не может вовремя рассчитать цену, подтвердить срок поставки или согласовать коммерческие условия. Можно обучить руководителей постановке задач, но результат исчезнет, если у них нет полномочий менять приоритеты и требовать исполнения. Можно внедрить CRM. Но автоматизация хаоса обычно создаёт автоматизированный хаос. Он быстрее, дороже, правда, снабжён красивыми диаграммами.

Поэтому нормальная последовательность выглядит так:
диагностика → выбор приоритетов → изменение процессов → обучение → сопровождение → оценка результата.
Не наоборот.

Цена бездействия

Организационные проблемы редко выглядят как отдельная строка расходов. Компания не получает счёт с назначением платежа «отсутствие ответственности».

Она платит иначе:

  • потерянными клиентами;

  • повторной работой;

  • просроченными решениями;

  • избыточными запасами;

  • скидками, которыми компенсируют внутренние ошибки;

  • временем руководителей;

  • выгоранием сильных сотрудников;

  • наймом новых людей вместо исправления процесса;

  • внедрением систем, которые не начинают работать.

McKinsey (я слышал, что многие заказчики называют их «Макинзойдами», и, если честно, не всегда не заслужено, дорого не значит полезно) отмечает, что даже крупные программы изменений в среднем теряют значительную часть ожидаемой ценности на этапах исполнения и закрепления результата. В одном из исследований речь шла в среднем о 42% потенциального эффекта.

Причина обычно не в отсутствии красивой стратегии. Сложнее всего назначить ответственность, изменить ежедневные действия и не позволить системе вернуться в прежнее состояние.

Когда компании нужна внешняя помощь?

Внешняя диагностика особенно полезна, если:

  • руководство получает противоречивые объяснения одной проблемы;

  • решения принимаются, но регулярно не исполняются;

  • подразделения обвиняют друг друга;

  • компания выросла, а процессы остались рассчитаны на десять человек;

  • собственник участвует почти во всех значимых согласованиях;

  • новые сотрудники долго не могут понять, как здесь всё устроено;

  • внедрение CRM, ERP или другой системы не дало ожидаемого результата;

  • продажи зависят от нескольких людей;

  • отчётность существует, но не помогает принимать решения;

  • обучение проводится регулярно, а показатели не меняются;

  • компания не может собрать информацию о собственной работе без чрезвычайного положения.

Последний признак особенно показателен. Если организация не способна в разумный срок описать свою структуру, процессы и показатели, ей уже не нужно доказывать необходимость диагностики. Она её только что провела.

Вместо заключения

В описанном случае работа ещё не началась. Но, я уже определил, что могу со 100% уверенностью сказать, что какие бы тренинги у меня не попросили, они не сработают и я в таком случае буду настаивать на «корпоративном тимбилдинге в обучающем стиле» - это будет полезнее.

Мной не были изучены финансовые показатели. Не проводились интервью. Не анализировалась воронка продаж. Не состоялась диагностическая сессия.

Но первый результат уже появился.

Компания продемонстрировала, как внутри неё обрабатывается задача, которая:

  • не относится к привычной операционной деятельности;

  • требует участия нескольких подразделений;

  • не имеет заранее назначенного владельца;

  • может привести к неудобным выводам;

  • требует решения руководителя.

Задача остановилась. Это повод признать, что организационные проблемы есть и они не выглядят драматично, чаще всего они маскируются под «у нас так принято и ведь работает же!»

Обычно никто не кричит. Ничего не ломается. Люди продолжают ходить на работу. Просто вопросы остаются без ответа, решения переносятся, а изменения не начинаются.

Именно поэтому внешняя помощь часто требуется не тогда, когда компания ничего не понимает. Она требуется тогда, когда внутри компании каждый всё понимает по-своему.

А я решил, что нужно сделать таки «каталог моих услуг» и выложить их хоть куда-нибудь. Хотя бы для того, чтобы потом было на что ворчать в духе:

«…опять не обновили каталог и у нас заказывают что-то что мы сто лет не делали».

Показать полностью 5
1

Что написано в проекте, не работает на объекте…

Серия Кейсы

Я понимаю, что лезу «не в своё» дело, что экспертизы в проектной документации у меня чуть меньше, чем у начинающего. Однако в СБ я что-то да понимаю, поэтому пройти мимо не могу…

На глаза мне попался проект, в котором я наткнулся на следующий лист:

Далее я буду описывать свои мысли на счёт этого фрагмента. Я намерено вырываю фрагмент из контекста, чтобы поставить для себя вопросы, ответы на которые сам бы искал далее в проекте если бы меня попросили провести «аудит» этого объекта. Внимание - не проектной документации, её я аудировать не умею, потому что знание норм и правил заполнения и оформления мне знакомы не достаточно, чтобы этим заниматься.

Уж не знаю как относятся к этому разделу те, кто читает текст, но я хотел бы поговорить на тему - а зачем писать фигню, если её всё равно никто не читает, не проверяет и она, в принципе, не нужна? Текст перечисляет благие намерения (причём фантастические), оборудование и его количество, но почти не содержит проверяемых требований. После монтажа будет трудно объективно установить, выполнена задача или нет.

Формально здесь написано, что система видеонаблюдения должна бороться с терроризмом, вандализмом, воровством, обеспечивать наблюдение, запись, удалённый доступ и взаимодействие с государственными органами.
Ну, и помимо того что я не знаю как СВН может «предотвращать возможные террористические и диверсионные акты» в этом описании практически не определено:
- что именно должна видеть каждая камера;
- с каким качеством;
- при каких условиях;
- сколько должен хранится архив;
- кто наблюдает за изображением;
- кто и как реагирует;
- какое время реакции допустимо;
- что происходит при отказе сети, сервера или питания;
- по каким критериям систему принимают.

Получается не техническое требование, а декларация: «система должна делать всё хорошее и не допускать ничего плохого». Для презентации может и сгодится, а вот для проектирования… - не знаю. Тут меня могут закидать тапками вроде: «это не обязательный и/или непроверяемый параграф/пункт/раздел». Хорошо - зачем тогда его вообще писать? Или зачем писать такую ахинею? Разве за столько лет существования проектирования систем видеонаблюдения нельзя было сформировать какой-то один шаблонный текст/табличку, куда вносились бы параметры объекта, количество оборудования и всё? Зачем эта глупость? А ведь это тотальная глупость… Я придираюсь? Возможно! Но, давайте по пунктам!

Путаница в терминологии

В одном разделе используются сразу несколько обозначений:
- система СВН;
- система охранного видеонаблюдения;
- система охранного телевидения;
- система телевизионного наблюдения;
- технические средства охранного телевидения.
Это не смертельная ошибка, но разве для проектного документа это хорошо? Возникает вопрос: речь везде идёт об одной системе или о нескольких подсистемах? В чём была проблема выбрать один термин? Хотя бы из ГОСТ Р 51558-2014, который и определяет обозначение СОТ, система охранная телевизионная. Если авторы выбирают СВН, это, возможно, допустимо в данной документации, но термин нужно определить один раз и далее использовать последовательно.

Название раздела тоже не соответствует содержанию. «Структура и назначение» внезапно включает:
- цели;
- функции;
- эксплуатационные возможности;
- количество камер;
- классификацию камер;
- состав подсистем;
- электропитание;
- программное обеспечение.
Настолько всё «свободно» в проектировании? Не было бы логичнее разделить материал на назначение системы, исходные данные об объекте, функциональные задачи, зоны видеоконтроля, требования к качеству изображения, состав и архитектура системы, требования к архиву, электропитание и резервирование, информационная безопасность, порядок эксплуатации и реагирования, критерии приёмки.

Тут, как бы, всё свалено в один шкаф, камеры от туда торчат, но зачем, кому?

Система наделена функциями, которых сама выполнять не может

В тексте сказано:

Цель создания системы — защита помещений Объекта от возможных вандальных действий, своевременное реагирование и пресечение возможных террористических и диверсионных действий.

Видеонаблюдение само по себе ничего не пресекает и редко что-либо предотвращает. Оно может:

  • помочь обнаружить событие;

  • показать оператору происходящее;

  • помочь подтвердить тревогу;

  • зафиксировать события, действия, сцены;

  • предоставитьсохранённую информацию;

  • сохранить материалы для расследования.

Пресекают действия сотрудники охраны, полиция или другие уполномоченные лица. Если в проекте нет оператора, регламента и сил реагирования, фраза о «своевременном пресечении» является необоснованной.

Если бы вдруг, кому-то пришло бы в голову попросить меня описать это своими словами то я бы написал:

Система предназначена для визуального контроля установленных зон, обнаружения и верификации потенциально опасных событий, хранения и передачи информации ответственным лицам, документирования происшествий и информационного обеспечения действий службы безопасности.

Антитеррористические требования, мне казалось, нельзя назначать объекту просто по настроению автора. Они зависят от назначения, категории и ведомственной принадлежности объекта. Для мест массового пребывания людей, образовательных, медицинских и промышленных объектов действуют разные требования. Поэтому до фразы о предотвращении террористических актов в документе должны появиться:

  • категория объекта;

  • основание категорирования;

  • применимый нормативный акт;

  • модель угроз;

  • критические элементы;

  • потенциально опасные участки;

  • конкретные функции видеонаблюдения.

Без этого слово «террористический» выполняет в проекте преимущественно декоративную функцию, которую обычно исполняют слова «цифровизация» и «импортозамещение».

Юридическая корректность формулировок и ИнфоБез

Особенно неудачна фраза:

…для облегчения определения степени вины лиц, привлекаемых к ответственности.

Система видеонаблюдения не определяет степень вины. Это делают соответствующие органы , проводящие расследования и суд в установленном порядке. Система может предоставить видеоматериалы:
- для установления обстоятельств события;
- поиска и идентификации участников;
- документирования последовательности действий;
- передачи уполномоченным органам;
- использования в рамках проверки или расследования.

А уж облегчат ли эти видеоматериалы работу или усложнят её - зависит не от СОТ. Термин «оперативная база данных» здесь тоже лишний. Видеоархив может использовать базу данных для хранения индексов и метаданных, но сам по себе не становится «оперативной базой данных».

И, кстати, об упалномоченных органах:

…Система охранного видеонаблюдения предназначена для оперативного обмена информацией; оперативного реагирования всех заинтересованных служб и органов взаимодействия (МВД, ФСБ) при возникновении внештатных ситуаций

Вот зачем это тут? Ладно бы «…данные СОТ могут использоваться для передачи представителям таких то органов» и то размыто и сильно навешивает груз отвественности на конкретных исполнителей, а они сами, получается, на месте в момент «возникновения внештатной ситуации», должны определить: кому именно передаётся информация, кто решает какую передать и как (может просто SMSсообщение, а может часть архива через email), а если канал связи не защищён? На каком основании предоставляется доступ к проектируемой системе, какие условия интеграции должны быть выполнены?

Если ответов в проекте нет (спойлер: нет), то это скорее «пожелание счастливого пути и хорошего рабочего дня». Что там дальше?

Система охранного видеонаблюдения предназначена для возможности удаленного доступа для просмотра текущих событий в реальном времени любой из подключенных камер, а также архива, с любого персонального компьютера, подключенного к глобальной сети Интернет (опционально)

Ничего себе «опция»! Так может сразу трансляцию организовать на открытый стриминг? Мне кажется меньше заинтересованных в просмотре будет, чем от «полуприкрытого» объекта. Удалённый доступ (если такой требуется) должен предоставляться только авторизованным пользователям с назначенных или управляемых устройств через защищённый канал связи с применением ролевой модели доступа, многофакторной аутентификации и регистрации всех действий всех пользователей. А определить по каким каналам с каким уровнем защиты будет происходить удалённый доступ? А всякие там настройки учётных записей, разграничение прав, журнилирование, политика паролей, порядок выдачи/отзыва доступа? Это всё где-то когда-то будет описываться или… «на усмотрение службы эксплуатации»?

Наша любимая, в последнее время, биометрия! Видеоизображение, позволяющее установить человека, связано с обработкой персональных данных. Если изображение используется непосредственно для автоматизированного установления личности, может возникать режим обработки биометрических данных. Роскомнадзор отдельно разъясняет, что до использования изображения для установления личности оно не считается биометрическим, но это не выводит обычную видеозапись из сферы регулирования персональных данных. И если написано, что «…для облегчения определения степени вины лиц», тогда тут как бы возникает и вопрос цели обработки видеоданных содержащих персональные, правовое основание, категории лиц в кадре, круг пользователей архива, сроки хранения и так далее.

А давайте поставим 116 камер! Почему? А почему бы и нет?

Какие зоны контролируем? Зачем? С какой целью? Ах, да - «…для облегчения определения степени вины лиц».

Сначала должны определяться зоны, задачи и требования к изображению. Количество камер является результатом расчёта, а не исходной религиозной догмой. Ну, предположим, далее в проекте, действительно мы увидим что учтено: какие зоны контролируются; какая задача назначена каждой камере; требуемая ширина сцены; расстояние до цели; высота установки; фокусное расстояние; плотность пикселей; уровень детализации; освещённость; встречная засветка; скорость движения людей и транспорта; наличие препятствий; требования к ночному изображению и нам действительно всё станет понятно. Но, что-то я сомневаюсь! Почему?

Для выполнения требований, предъявляемых к системе охранного телевидения, проектом предусматривается установка 116 видеокамер:
- 16 IP-видеокамер для наружной установки в термокожухах;
- 2 вандалостойких IP-камеры;
- 1 поворотная скоростная уличная IP-видеокамера;
- 97 IP-видеокамер для внутренней установки;

«Вандалостойкая камера» может одновременно быть: внутренней; наружной; стационарной; поворотной; купольной; цилиндрической и ещё всякой! Ведь скоростную поворотную вынесли в отдельную категорию, хотя она тоже «уличная». Термокожух указан как самоцель и фраза «16 IP-видеокамер для наружной установки в термокожухах» выглядит как наследство от старого проекта, когда термокожухи были прям отдельным компонентом, а значит эти камеры должны быть «box»-формфактора? Современная уличная камера может иметь герметичный корпус «с завода», даже, иногда, с обогревом под требуемый температурный диапазон. Внешний термокожух не является обязательным признаком чего-то особенного.

С повороткой не понятки: кто управляет и как, и откуда, используются ли пресеты, преднастройки «туров» или «сканирований», какие зоны контролирует, что и кто и как контролирует те зоны от которых поворотка отвернулась. PTZ-камера видит только туда, куда в данный момент направлена. Во время патрулирования остальные направления фактически не контролируются с требуемой детализацией. Поэтому поворотная камера обычно дополняет стационарные, а не заменяет их. Иначе вся безопасность объекта может повернуться не в ту сторону в самый содержательный момент.

Технические средства охранного телевидения обеспечивают: просмотр изображения от любой телекамеры в реальном времени и в записи

Да?!? А где требования к или описание этих самых изображений? Разрешение живого видео? Записи? Частота кадров и опорных тоже? Выдержка? Кодек? Только один поток или два? WDR/BLC/HLC включать? А что каждая камеры делает, ну хотя бы по DORI? Или это будет как монтажник поставит?

Нет вы (проектировщики и эксперты) мне скажите такое описание специально вносится в проект, чтобы кто-то потом не забыл поставить ему такие вопросы и отдельно (где-то) на них ответить? То есть это такой «риторически-философский» проект - на усмотрение исполнителя и заказчика?

Идём дальше! Круглосуточное наблюдение и запись - суть вещи разные. И в этих фразах непонятно почти всё - наблюдение это в смысле оператор должен следить? А как его место организовано? А рабочее время? А сменяемость? А какие показатели будут говорить о его качественной работе? Или тут имеется в виду, что камеры должны круглосуточно показывать соответствующую картинку? А если тут про запись, то где описание архива? Фраза «запись видеоизображения на предусмотренное время» недопустима для требований. Ведь столько всего можно/нужно указать про архив:
- срок хранения, например не менее XX календарных суток;
- режим записи: постоянный, по движению, по тревоге или комбинированный;
- разрешение, частоту кадров, средний и максимальный битрейт;
- глубину архива при нормальной загрузке;
- резерв свободного места, порядок перезаписи, допустимые потери;
- резервирование, формат экспорта, наличие штатного проигрывателя;
- сохранение даты, времени и идентификатора камеры;
- проверку целостности экспортированного файла.

Для объектов отдельных категорий срок хранения может быть установлен специальными требованиями. Например, для мест массового пребывания людей и некоторых промышленных объектов предусматривается хранение видеоданных в течение месяца. Но применять такую цифру автоматически ко всем объектам нельзя.

Оперативное реагирование

-Рядовой! Что там у нас по видеонаблюдению с места происшествия?
-Есть запись с 84 камеры.
-А что там?
-Не знаю, нужно смотреть.
-А есть запись с той камеры, которая нам нужна - со склада, у второго выхода и желательно чтобы смотрела на север?

Мелочи ведь! Можно разобраться. Но из-за таких мелочей все проблоемы и возникают. А начинается всё с того, что в проекте написано: «система должна обеспечивать регистрацию времени, даты, номера телекамеры».

Удивительно как на одной странице сначала описывается, что ТСОТ обеспечивают всякое и включают в себя разное, а потом тут же говориться о том, что система видеонаблюдение содержит разные подсистемы и узлы, в которых исключены некоторые описанные выше. Скоростная поворотка пропала, но появились автоматизированные рабочие места.

Электропитание описали - оно должно быть. Классический проектный фокус: время задано, но нигде не указано кем и сколько.

Нет требований к надёжности и контролю отказов системы: как система обнаруживает потерю камеры и что и кто и какие действия предпринимает? Допускается ли потеря одной камеры, а нескольких, а на какое время? Есть ли запасные порты коммутации и лицензии? Какие показатели нужно отслеживать, чтобы контролировать эффективность работы системы?
В прочем эксплуатационных требований тоже нет, в разделе нет распределения родей польз-ователей, порядка выдачи доступов, системы обучения операторов, регламента обслуживания системы и узлов и много чего ещё. Принимать такой проект можно «не глядя» ведь критериев приёмки тоже нет.

Что сделано:
- назначение системы в целом обозначено;
- предусмотрено живое изображение и архив;
- выделены наружные и внутренние камеры;
- упомянуты серверы, коммутаторы и рабочие места;
- предусмотрено бесперебойное питание;
- указано общее количество оборудования;
- заявлена необходимость документирования событий;
- учитывается возможность удалённого доступа.
Проблема не в направлениях. Проблема в отсутствии конкретики и проверяемости.

Я готов к тому, что вы скажете мне что-то вроде «не суйся не в своё дело», «у нас и так проблем с ПСкой хватает, чтобы ещё тут ваши СВНы и СКУДы вычитывать», «что не предписано регламентами то остаётся на усмотрение». И вот эта последняя фраза меня лично сильно задевает. Если человек писавший конкретно этот раздел, конкретно в этом проекте новичок и это его «первый блин комом» - попутного ветра ему в становлении и накапливании опыта.

Если же это «опытный» и сделавший «на отвали»… Ещё раз повторюсь - разбирал в тексте лишь один лист, на основании которого хотел показать, какие вопросы необходимо поднимать если не в проектной документации то в «управленческом» документе, чтобы ваша система работала на вашу безопасности, а не на беспокойство.

Показать полностью 4
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества