Основные выводы

  • Сбои Swisscom в 2020 году нужно рассматривать как последовательность, а не как один отказ с одной причиной. Федеральное ведомство связи (OFCOM) зафиксировало шесть отключений в период с 17 января по 19 февраля, а также ещё одно 26 мая; его анализ выделил семь инцидентов с последствиями на национальном уровне из десяти сообщений. [1]
  • 17 января сбой фиксированной связи затронул большинство кантонов примерно с 10:00 до 11:22. Согласно отчётам, основанным на данных Swisscom, причиной стал дефектный компонент. Экстренные номера были недоступны; пользователям предлагалось использовать мобильную связь, однако эта рекомендация не гарантирует, что у каждого абонента была рабочая альтернатива. [18]
  • Событие 11–12 февраля даёт наиболее чёткие публичные доказательства контроля. Swisscom сообщила, что несколько критических компонентов были обновлены одновременно, поскольку риск был признан слишком низким; позднее компания заявила, что более безопасный план предполагал бы разделение работ на две ночи. [3]
  • Это техническое обслуживание началось около 22:30, затронуло интернет-сервисы, фиксированную и мобильную телефонию, телевидение и сделало экстренные номера недоступными в нескольких кантонах. Swisscom остановила и отменила работы, после чего сервисы восстановились после полуночи. [15]
  • SRF сообщила как минимум о 40 пропущенных звонках в Цюрихский центр экстренной помощи и привела объяснение Swisscom: установленное резервирование не удалось активировать, поскольку ошибка при обслуживании вывела его из строя. Эта цифра является свидетельством из одного центра, а не общенациональным итогом пропущенных вызовов. [16]
  • Последующие инциденты следует рассматривать отдельно. 19 февраля аппаратный сбой затронул часть абонентов примерно на пять часов, а 26 мая нарушение фиксированной и мобильной связи охватило все регионы Швейцарии; при этом современные сообщения указывали, что экстренные номера не пострадали и причина сбоя ещё расследовалась. [17][19]
  • OFCOM охарактеризовал экстренный вызов как сквозную услугу, включающую фиксированный или мобильный доступ абонента, любые транзитные сети, маршрутизацию экстренного вызова и подключение центра тревоги. Резервный вариант в одной точке не может гарантировать непрерывность всей цепочки. [1][20]
  • Swisscom заказала два внешних аудита и внедрила более строгие меры контроля изменений, дополнительное резервирование, более тесное взаимодействие с экстренными организациями, дополнительный мониторинг и программу по устранению единых точек отказа. Это задокументированные меры; результаты аудитов не являются публичными в доступных материалах, а принятые меры не являются независимым доказательством того, что каждый вид отказа был надёжно устранён. [1][2][3]
  • Swisscom тем не менее выполнила годовой критерий доступности голосовой связи в рамках универсальной услуги. Этот смягчающий факт показывает, почему агрегированный показатель доступности может сосуществовать с серьёзным нарушением непрерывности экстренной связи в конкретный момент и в конкретном месте. [1][7]
  • Позднее официальные меры повысили планку проектных требований: доступность экстренных номеров вошла в стратегические цели Федерального совета для Swisscom на 2022–2025 годы, а эталонная модель OFCOM 2023 года предложила независимое резервирование платформы, второго провайдера для подключения центров тревоги и усиленную статическую или динамическую маршрутизацию. Это последующие документы по управлению и проектированию, а не ретроспективные выводы о состоянии сети в 2020 году. [8][13]

Резервирование становится реальным только тогда, когда трафик может его использовать

Сеть может содержать дублирующие компоненты, но при этом иметь единую операционную судьбу. Два устройства могут зависеть от одного и того же решения по обслуживанию. Две технологии доступа могут сходиться на одной голосовой платформе. Два логических маршрута могут заканчиваться на одном подключении центра тревоги. Резерв может быть установлен, но недоступен во время проведения работ. Для обычных услуг такой пробел может обернуться неприятным сбоем. Для экстренного номера он становится проверкой того, могут ли граждане дозвониться до полиции, пожарных или медиков, когда счёт идёт на минуты.

Описание Swisscom события 11 февраля делает эту разницу необычайно конкретной. Оператор сообщил, что несколько критических компонентов были обновлены одновременно, поскольку работы были оценены как слишком низкорискованные. Также было отмечено, что изменение следовало бы разделить на две ночи, затрагивая только половину критических компонентов каждую ночь. [3] Это признание не раскрывает полную архитектуру, лиц, принимавших решения, или все выполненные команды. Однако оно подтверждает, что запланированный объём работ был частью проблемы отказа.

Этот факт меняет вопрос ответственности. Недостаточно задаваться вопросом, существовало ли резервное оборудование до начала работ. Более полезны вопросы: находились ли компоненты в действительно независимых доменах отказа, сохранялся ли во время работ хотя бы один заведомо исправный маршрут, контролировались ли экстренные вызовы независимо от обычного трафика и восстановил ли откат сервис, который был действительно важен. Резервирование – это рабочее свойство, демонстрируемое под нагрузкой, а не инвентарный перечень.

Анализ OFCOM поддерживает эту точку зрения со стороны сервиса. Экстренный вызов – это не функция, выполняемая одним устройством. Вызов должен пройти через фиксированное или мобильное соединение, пройти через сеть провайдера и любые транзитные участки, быть направленным в технически и географически соответствующий центр тревоги и достичь этого центра через его собственное подключение. [1] Дублирующий элемент на одном этапе не может компенсировать общую зависимость на другом. Непрерывность, следовательно, относится ко всей цепочке вызова, даже если контроль над ней распределён между несколькими организациями.

Именно поэтому последовательность сбоев Swisscom является кейсом по подотчётности сетевой инфраструктуры, а не рядовой историей о корпоративном сбое. Исключите маршрутизацию экстренных вызовов, зависимости между фиксированной и мобильной связью, потерю работоспособного резервирования из-за технического обслуживания, свидетельства о недоступности некоторых центров тревоги и неопределённость в отношении завершения вызовов – и тезис об общественной безопасности исчезнет. Останется лишь перечень перебоев в обслуживании.

Центральный вопрос состоит в том, продолжал ли функционировать критически важный канал связи в тот момент, когда должны были сработать его номинальные средства защиты.

Хронология – это последовательность, а не один дефект

Первый принцип – численный и хронологический. OFCOM сообщил о шести сбоях в сети Swisscom в период с 17 января по 19 февраля 2020 года и ещё об одном сбое 26 мая. Swisscom сообщила о десяти нарушениях в первом полугодии. Согласно отчёту OFCOM, одно из них не достигло порога обязательной отчётности, два представляли собой локальные обрывы кабеля вне ответственности Swisscom, в результате чего для анализа осталось семь инцидентов с общенациональными последствиями. В рамках этих событий пострадали фиксированная или мобильная телефония, интернет, телевидение и услуги мобильной радиосвязи. [1]

Эти цифры не следует превращать в утверждение о том, что на протяжении всего периода действовал один и тот же дефект. Вывод OFCOM был более осторожным: сбои, по-видимому, имели разные причины и не были связаны между собой. [1] Swisscom публично говорила о сочетании аппаратного отказа, человеческой ошибки и отсутствия или неэффективности резервирования, но ни это описание, ни близость дат не указывают на одну скрытую техническую первопричину. Правильной единицей анализа является ограниченная последовательность, которая через разные события ставила повторяющиеся вопросы устойчивости.

17 января: сбой фиксированной связи и неполная история резервирования

17 января сеть фиксированной связи вышла из строя в большинстве швейцарских кантонов. Портал SWI swissinfo.ch со ссылкой на Swisscom сообщил об интервале примерно с 10:00 до 11:22 и связал нарушение с дефектным компонентом. Экстренные номера пострадали. Пользователям было рекомендовано использовать мобильную связь, пока фиксированная связь недоступна. [18]

Рекомендация использовать мобильную связь свидетельствует о некотором разнообразии доступа, но не является доказательством всеобщей непрерывности. Она показывает, что альтернативная технология доступа оставалась доступной по крайней мере для части пользователей; она не утверждает, что каждый человек, пытавшийся совершить экстренный вызов, имел работающее мобильное устройство, находился в зоне покрытия, понимал инструкцию или мог дозвониться до центра тревоги по полностью независимому маршруту.

Источники не предоставляют такой популяционной детализации, поэтому вывод более узкий: альтернатива на стороне абонента может снизить ущерб, но не доказывает, что сама экстренная служба оставалась непрерывно доступной.

Январское событие также не следует задним числом объяснять февральскими причинами. Публичные данные относят январский сбой к дефектному компоненту. В них не говорится, что то же самое одновременное обновление ПО, то же самое отключённое резервирование или точно такое же состояние маршрутизации вызвали оба инцидента. [18] Сохранение этого разграничения важно, потому что полезная программа повышения устойчивости должна проверять более чем один класс отказов: отказ компонента, ошибка обслуживания, перегрузка, потеря зависимости и поведение при восстановлении могут требовать разных мер контроля.

11–12 февраля: обслуживание пересекло границу резервирования

Перебой 11–12 февраля является самым сильным публичным доказательством относительно контроля. SRF сообщила, что событие началось около 22:30 и затронуло интернет-сервисы, фиксированную и мобильную телефонию и телевидение. Экстренные номера были недоступны в нескольких кантонах. Swisscom остановила и отменила обслуживание, после чего сервисы восстановились после полуночи. [15]

Позднее Swisscom предоставила ключевую деталь планирования. Несколько критических сетевых компонентов были обновлены одновременно, поскольку классификация риска оказалась слишком низкой. Оператор заявил, что работы следовало разделить на две ночи, чтобы в каждую ночь затрагивалась только половина критических компонентов. [3] Это не основание для того, чтобы назвать кого-то халатным. Это свидетельство того, что классификация риска, сегментация работ и сохранение незатронутого домена отказа были организационными средствами контроля с прямыми последствиями для общественной безопасности.

Отдельный отчёт SRF добавляет эффект на уровне сервиса. Как минимум 40 звонков в Цюрихский центр экстренной помощи остались без ответа во время перерыва. В сообщении также приводится объяснение Swisscom: резервирование существовало, но его не удалось активировать после того, как ошибка обслуживания вывела его из строя. [16] Минимум в 40 звонков относится к указанному Цюрихскому центру. Его нельзя умножать, обобщать на всю Швейцарию или представлять как полный подсчёт неудавшихся экстренных вызовов.

Различие между установкой и активацией является центральным уроком. Резервирование, которое административно или технически недоступно во время операции, с наибольшей вероятностью нарушающей основную систему, не является полезной защитой для этой операции. План обслуживания, таким образом, может создать отказ по общей причине, даже если стационарная архитектура содержит дублирующее оборудование. Публичные данные не раскрывают точную топологию, но их достаточно, чтобы задать вопрос: учитывал ли план изменений предусмотренное разделение топологии.

Откат также требует точного прочтения. Остановка и отмена работ были необходимым действием по восстановлению, а сообщённое восстановление после полуночи даёт ограниченную хронологию сервиса. [15] Однако одна только отмена не отвечает на вопросы: какие маршруты экстренных вызовов возобновили работу, как проверялось завершение вызовов, восстановился ли каждый пострадавший центр тревоги и как долго сохранялись повторные попытки и частичные сбои. Конфигурация может вернуться в предыдущее состояние до того, как сквозной сервис станет полностью работоспособным. Источники не предоставляют национальную матрицу восстановления по каждому сервису.

19 февраля: более узкий аппаратный инцидент

19 февраля SRF сообщила о ещё одном сбое, на этот раз связанном с аппаратным дефектом. Он затронул часть абонентов примерно с 03:40 до 08:40. Сообщение поместило его в контекст январского и февральского (11–12 числа) инцидентов, но его публичный масштаб был уже. [17]

Имеющиеся данные не позволяют утверждать, что пострадали все абоненты Swisscom, что отказали все сервисы или что экстренные номера были недоступны по всей стране во время этого события. Оно относится к последовательности регулятора в начале 2020 года, поскольку способствовало усилению внимания к стабильности сети. Оно не наследует доказательства влияния на экстренные вызовы от 17 января или 11–12 февраля. Рассмотрение его отдельно предотвращает превращение истинной последовательности в ложную совокупность.

26 мая: общенациональное нарушение связи без подтверждённого отказа экстренных номеров

26 мая фиксированная и мобильная связь была нарушена во всех регионах Швейцарии примерно с 11:50 до 14:55. Современные сообщения SWI указывали, что Swisscom заявила, что экстренные номера не пострадали. Также сообщалось, что точная причина всё ещё расследовалась. [19]

Обе части этого сообщения важны. Масштаб нарушения связи делает майский инцидент релевантным для анализа устойчивости регулятором. Заявленная доступность экстренных номеров не позволяет ему стать ещё одним подтверждённым отказом экстренных вызовов. Нераскрытая причина не даёт позднейшему анализу заполнить пробел февральским объяснением по обслуживанию, версией о поставщике или вымышленным общим компонентом.

Ограниченное утверждение таково: майский сбой был общенациональным отказом фиксированной и мобильной связи в рамках последовательности, при этом экстренные номера, как сообщалось, не пострадали, а причина на момент публикации источника не была установлена.

Отдельный мартовский инцидент также требует разграничения. Позднее Swisscom и Sunrise описали перегрузку межсетевого соединения во время исключительно высокого объёма вызовов в ранний период COVID-19. [4] Этот факт демонстрирует, что пропускная способность межсетевых соединений может стать зависимостью для непрерывности. Он не показывает, что пандемический трафик вызвал январские или февральские сбои, и не должен использоваться для сведения проблемы перегрузки межсетевого соединения, вызванной спросом, к более ранним аппаратным и процедурным инцидентам.

Экстренный вызов – это сквозная сетевая услуга

Номер экстренной службы прост на пользовательском интерфейсе, но сложен внутри. Абонент набирает короткий номер. Сеть должна определить запрашиваемую услугу, определить соответствующий пункт назначения, сохранить или получить информацию о местоположении, если требуется, маршрутизировать вызов через соответствующие голосовые системы и доставить его в центр тревоги, способный ответить. Материалы OFCOM до инцидентов уже описывали проблемы маршрутизации и определения местоположения, связанные с мобильными и VoIP-услугами. [20]

Отчёт OFCOM о инцидентах 2020 года представил цепочку в практических терминах. Экстренный вызов проходит через фиксированное или мобильное соединение абонента, может проходить через другую сеть и должен достичь центра тревоги через подключение этого центра. [1] Эта структура порождает несколько отдельных вопросов доступности. Может ли абонент инициировать голосовую сессию? Может ли провайдер распознать и маршрутизировать экстренный номер? Может ли транзит или межсетевое соединение передать его? Доступно ли сопоставление пункта назначения? Может ли назначенный центр тревоги принять вызов?

Могут ли оператор и центр определить, что вызов завершён?

Данные 2020 года содержат доказательства с обеих сторон. OFCOM заявил, что доступ к экстренным службам иногда был невозможен для абонентов других операторов. Также сообщалось, что некоторые центры тревоги сами были временно недоступны. [1] Первый факт указывает на зависимость от межпровайдерской маршрутизации или транзита; второй – на сторону получателя в цепочке. Ни один из них не даёт полной топологии, но вместе они исключают анализ, ограниченный розничными абонентами Swisscom.

Переход Швейцарии на All-IP предоставляет релевантный контекст, но не причину инцидента. Swisscom зафиксировала завершение миграции на All-IP в 2020 году, а годовой отчёт ComCom также описывал этот переход. [5][7] Фиксированная телефония, работающая поверх IP, может иметь общие операционные системы и зависимости, отличные от старых аналоговых решений. Приведённые записи не устанавливают, что VoIP сам по себе вызвал какой-либо конкретный сбой в 2020 году. Обоснованный вывод состоит в том, что непрерывность экстренной связи следовало оценивать в среде IP-телефонии, а не предполагать её на основе исторической идентичности проводной линии.

Ранее Swisscom рекламировала поддержку от батарей и мобильное резервирование для IP-терминалов экстренной связи. [6] Это иллюстрирует один полезный уровень устойчивости: обеспечьте питание клиентского оборудования и предложите другую технологию доступа. Это не является доказательством топологии центров тревоги в 2020 году и не показывает, что переключение прошло успешно во время инцидентов. Батарея не может восстановить недоступную платформу маршрутизации. Мобильный телефон не может гарантировать независимость, если фиксированные и мобильные вызовы сходятся на отказавшей функции или подключении пункта назначения.

Действующие руководства OFCOM и технические материалы дополнительно описывают обязанности провайдеров по маршрутизации и определению местоположения, а также роль центральных функций экстренных вызовов. [9][10] Эти актуальные материалы не следует проецировать назад как точное описание каждой конфигурации или обязанности в 2020 году. Они полезны, поскольку делают видимыми сервисные уровни: источник, местоположение, маршрутизация, платформа и доставка в центр тревоги должны рассматриваться вместе.

Таким образом, проблема непрерывности является системной, но не бесхозной. Разные организации могут контролировать разные сегменты. Оператор фиксированной или мобильной связи контролирует свои системы доступа и голоса. Транзитные или интерконнект-партнёры контролируют связи между сетями. Оператор платформы экстренных вызовов может контролировать центральные функции маршрутизации. Кантональные или экстренные организации могут контролировать способ подключения их центров тревоги. Регулятор контролирует часть нормативной и отчётной среды.

Разделённый контроль делает доказательства более важными, а не менее, потому что ни один индикатор состояния не доказывает работоспособность всей услуги.

Февральское изменение было цепочкой контрольных решений

Обновление ПО часто описывается как технический акт, но его риск формируется ещё до начала работ. Кто-то определяет предполагаемое изменение. Кто-то идентифицирует затронутые компоненты. Кто-то классифицирует риск и масштаб воздействия. Кто-то решает, можно ли трогать резервные элементы одновременно. Кто-то устанавливает условия остановки и критерии отката. Кто-то выбирает телеметрию, которая определит, остаются ли клиенты и экстренные службы защищёнными.

Отчёт Swisscom указывает на сбой в этой цепочке, не называя конкретных исполнителей. Риск был оценён слишком низко, несколько критических компонентов были обновлены одновременно, и позднее оператор заявил, что работы следовало разделить на две ночи. [3] Таким образом, релевантной единицей подотчётности является система контроля изменений: её правила, доказательства, согласования, ограничения разделения и способность сохранить заведомо исправный сервисный маршрут.

Классификация риска – это не просто административная метка. Она определяет, кто должен утвердить изменение, какое тестирование требуется, какая часть сети может быть затронута, какой персонал должен присутствовать, нужно ли уведомлять внешние организации и какой порог отката применяется. Когда затрагиваемый сервис включает экстренные вызовы, значимость последствий должна иметь вес наряду с оценкой вероятности. Событие с низкой вероятностью всё равно может требовать строгих мер контроля, если его возможные последствия включают недоступность центров тревоги.

Сегментация работ не менее важна. Разделение обновления на две ночи само по себе не гарантирует безопасность. Однако оно сохраняет больше возможностей наблюдать за одной группой, пока другая остаётся неизменной. Это может ограничить общий масштаб поражения, предоставить сравнительное состояние и снизить вероятность того, что одна ошибочная предпосылка отключит все резервные элементы одновременно. Собственный отчёт Swisscom делает сегментацию конкретным контрфактическим сценарием, а не общей передовой практикой. [3]

Публичные данные не говорят, кто составлял оценку риска, кто её утвердил и повлиял ли поставщик на план. Они не раскрывают точные компоненты, конфигурацию, граф зависимостей или команды обслуживания. Это отсутствие не позволяет возлагать персональную вину или обвинять поставщика. Оно не препятствует основанному на фактах вопросу: какой контроль позволил нескольким критическим элементам попасть в один домен изменений и какие доказательства теперь предотвращают повторение?

Мониторинг – следующее звено. Обычные аварийные сигналы могут показывать состояние процессора, интерфейса или доступность платформы. Непрерывность экстренной связи требует представления на уровне сервиса: попытки экстренных вызовов, успешность маршрутизации, доставка в назначенный центр, сигналы ответа или завершения, сбои по исходной сети и аномалии на стороне получателя. Источники не раскрывают, какие показатели были доступны в реальном времени 11 февраля. Именно поэтому данные мониторинга должны быть частью любого достоверного подтверждения.

Критерии отката также должны быть специфичными для сервиса. Команда может отменить изменение, когда инфраструктурные аварийные сигналы пересекут порог. Но если экстренные вызовы уже не проходят, критерий сработал слишком поздно. Более сильный контроль определяет как превентивные условия прекращения, так и условия восстановления. Первое ограничивает ущерб; второе не позволяет объявить восстановление на основе одного лишь состояния изменённых компонентов.

SRF сообщила, что Swisscom остановила и отменила обслуживание и что сервисы восстановились после полуночи. [15] Это подтверждает публичную хронологию. Это не устанавливает, что все маршруты вызовов восстановились одновременно. Строгая запись о восстановлении разделяла бы фиксированную голосовую связь, мобильную голосовую связь, вызовы из других сетей, доставку в каждый пострадавший центр тревоги и информацию о местоположении. Она также фиксировала бы, оставались ли альтернативы доступными на протяжении всего восстановления.

Таким образом, февральское событие не поддаётся двум простым объяснениям. Его нельзя адекватно объяснить ошибкой одного человека, потому что одновременный масштаб зависел от организационных мер контроля. Его нельзя адекватно оправдать наличием резервирования, потому что резервирование, по имеющимся данным, было недоступно, когда оно потребовалось. Ответственность находится в разрыве между проектным замыслом и эксплуатационным поведением.

Резервный путь должен быть независим от того отказа, для покрытия которого он предназначен

Резервный маршрут полезен только в том случае, если он не использует тот же критический домен отказа. Независимость может быть физической, логической, административной или организационной. Два оптоволоконных волокна в одном кабеле могут разделять физический риск. Два устройства, изменяемые в рамках одного плана обслуживания, могут разделять административный риск. Фиксированный и мобильный доступ могут казаться разнообразными, но использовать общую платформу маршрутизации. Два канала к центру тревоги могут использовать разные продукты, но одного провайдера или помещение.

Публичные данные не раскрывают достаточно для картирования этих взаимосвязей для каждого события 2020 года. Они раскрывают результаты, которые оправдывают их проверку. 17 января мобильная связь предлагалась как альтернатива отказавшей фиксированной связи. [18] 11–12 февраля фиксированная и мобильная телефония были среди затронутых сервисов, а установленное резервирование, по имеющимся данным, было недоступно после ошибки обслуживания. [15][16] 26 мая фиксированная и мобильная связь снова была нарушена во всех регионах Швейцарии, хотя экстренные номера, как сообщалось, не пострадали. [19]

Это не доказательство единой общей платформы. Это свидетельство того, что одних лишь меток доступа недостаточно для установления независимости. Оценка непрерывности должна прослеживать, где фиксированный и мобильный голос расходятся, где они сходятся и остаётся ли маршрут экстренного вызова отдельным в каждой критической точке. Тот же тест применяется к абонентам других операторов, потому что OFCOM установил, что доступ к экстренным службам иногда был невозможен и для них. [1]

Подключение центров тревоги особенно важно. Абонент может иметь исправный телефонный аппарат, работающую сеть доступа и корректно маршрутизируемый вызов, но всё равно не дозвониться до помощи, если подключение пункта назначения недоступно. OFCOM сообщил, что некоторые центры тревоги сами становились временно недоступны. [1] Это выводит устойчивость за пределы границы розничного оператора. Это требует ясности относительно основного и резервного провайдеров, физического и логического разделения, контроля маршрутизации и протестированного переключения на стороне принимающего центра.

Позднее, в 2023 году, эталонная модель OFCOM предложила независимое резервирование платформы экстренных вызовов Swisscom, доступ через второго провайдера для центров тревоги и более сильные варианты статической или динамической маршрутизации. [8] Эти предложения нельзя использовать как схему сети 2020 года. Они ценны как более поздняя официальная формулировка проблемы независимости, выявленной сквозным характером экстренных вызовов.

Практический тест легко сформулировать, но трудно доказать: если откажет основной компонент, провайдер, маршрут, платформа или орган обслуживания, сможет ли тот же абонент по-прежнему дозвониться до нужного центра тревоги по маршруту, который не унаследовал этот отказ? Для ответа «да» требуются доказательства на уровне трафика. Ярлыка «резервный», пункта договора или архитектурного слайда недостаточно.

Доказательства воздействия должны быть локальными там, где они локальны

Отказы экстренных вызовов провоцируют громкие заявления, но доступные источники поддерживают дисциплинированное изложение. SRF сообщила, что как минимум 40 звонков в Цюрихский центр экстренной помощи остались без ответа во время перерыва 11–12 февраля. [16] Это конкретное свидетельство неудачного контакта в названном центре. Это не полный швейцарский итог и не говорит о том, что произошло с каждым абонентом впоследствии.

Более широкий отчёт OFCOM говорит, что доступ к экстренным службам иногда был невозможен для абонентов других операторов и что некоторые центры тревоги были временно недоступны. [1] Он не публикует полный подсчёт попыток, ответов, неудач, отказов или перенаправленных вызовов. Он также не устанавливает, что неудачный вызов привёл к смерти или иному конкретному исходу. Отсутствие полного подсчёта воздействия должно оставаться видимым, а не заполняться предположениями.

Эта граница не делает доказательства тривиальными. Сорок или более пропущенных звонков в одном центре демонстрируют, что отказ перешёл с уровня доступности платформы на уровень публичной услуги. Общенациональная неизвестность показывает дефицит доказательств: без сопоставимых данных от всех затронутых центров и исходных сетей нельзя измерить ни полный вред, ни эффективность резервирования.

Надёжная запись об инциденте сохраняла бы подсчёты по времени, исходному провайдеру, типу доступа (фиксированный/мобильный), предполагаемому центру тревоги, выбранному маршруту, результату установления соединения, результату ответа и действию по резервированию. Она бы различала абонентов, которые успешно перезвонили, и тех, кто отказался от попытки, использовал другую сеть или остался без связи. Работа определения местоположения требовала бы собственного результата, потому что соединённый вызов и вызов с корректно определённым местоположением – это связанные, но разные сервисные исходы.

Действующие официальные материалы рассматривают маршрутизацию и местоположение как основные функции экстренного вызова. [9][10]

Восстановление должно измеряться с той же точностью. Здоровье инфраструктуры – это свидетельство, но не окончательный сервисный тест. Решающим доказательством является то, что вызовы от затронутых типов доступа и других операторов снова достигали правильных центров тревоги, с необходимой информацией, при реалистичной нагрузке. Источники не публикуют такую полную матрицу для 2020 года.

Разные причины всё равно могут указывать на общий недостаток управления

Вывод OFCOM о том, что инциденты, по-видимому, имели разные причины, является ограничением для статьи, а не препятствием для анализа. [1] Дефектный компонент, ошибка планирования обслуживания и ещё один аппаратный сбой не должны переписываться как один технический дефект. Сеть тем не менее может демонстрировать повторяющийся недостаток управления, когда разные триггеры приводят к серьёзным последствиям для непрерывности, а организация не может публично продемонстрировать независимое резервирование и восстановление на уровне сервиса.

Общий вопрос – контроль над распространением отказа. Остался ли отказ компонента ограниченным? Сохранило ли изменение незатронутый домен отказа? Усилили ли повторные попытки или межсистемные зависимости событие? Могли ли другие операторы по-прежнему маршрутизировать экстренные вызовы? Могли ли центры тревоги принимать их? Обнаружил ли мониторинг отказ на уровне транзакций? Доказали ли критерии восстановления работоспособность для каждого сервиса?

Такая постановка вопроса избегает как чрезмерных обобщений, так и самоуспокоения. Она не утверждает, что Swisscom игнорировала известную единственную причину. Она также не позволяет разным первопричинам завершить расследование. Устойчивость существует для того, чтобы справляться более чем с одним триггером. Релевантным доказательством является то, сдерживают ли система и её операционная модель отказ компонента, ошибку изменения, перегрузку и потерю связи с пунктом назначения, не лишая доступности экстренной связи.

Меры реагирования существенны, но не полностью проверяемы

Задокументированная реакция Swisscom включала создание целевой группы на уровне группы, ужесточение обработки изменений, более строгий контроль критического обслуживания, дополнительное резервирование и мониторинг совместно с экстренными организациями, а также программу Stabilo для выявления и устранения единых точек отказа. OFCOM описал кратко-, средне- и долгосрочные технические, организационные и культурные меры. [1][3]

Swisscom также заказала два внешних аудита. Один изучал критически важные для системы платформы и операционные средства контроля; другой касался устойчивости системы экстренных вызовов. OFCOM получил результаты, провёл четыре совещания с Swisscom и связался с одним из аудиторов. Позднее парламентский надзор рассмотрел основные отключения, аудиты, резервирование экстренной связи и проверку практик обслуживания. [1][2]

Это значимое свидетельство надзора. Оно показывает, что реакция вышла за рамки пресс-релиза и что регулятор имел доступ к материалам, не содержащимся в публичных новостных сообщениях. OFCOM счёл анализ и ответ Swisscom достаточно всесторонними для своих регуляторных последующих действий. [1] Парламентский отчёт представляет дополнительный институциональный слой. [2]

Ограничение не менее важно: два лежащих в основе аудиторских отчёта не являются публичными в доступных материалах. Читатели не могут изучить их полные выводы, методы тестирования, исключения, остаточные риски или доказательства закрытия. Таким образом, данные позволяют утверждать, что аудиты имели место и что OFCOM изучил их результаты. Они не позволяют утверждать, что независимая публичная проверка подтвердила каждое корректирующее мероприятие.

Собственные заявления Swisscom об ужесточении управления изменениями и запланированных работах по устойчивости следует рассматривать как утверждения и обязательства оператора. [3] Обязательство может быть конкретным и ценным, не являясь при этом доказательством долговременности. Для установления долговременного устранения потребовалась бы запись, связывающая каждую меру с устраняемым ею видом отказа, датой ввода в эксплуатацию, методом валидации, результатом в реалистичных условиях и владельцем любого остаточного риска.

Более поздняя отчётность на уровне собственника охарактеризовала отказы экстренных служб как неприемлемые и указала, что стабильность сети остаётся приоритетом. [14] Эта запись относится к более позднему отчётному периоду и мерам, начатым после 2020 года. Она добавляет вес с точки зрения управления, но не устанавливает ответственность задним числом и не подтверждает каждое техническое исправление. Подотчётность наиболее сильна, когда стратегическая обеспокоенность, действия оператора, доступ регулятора и публичные технические доказательства указывают на один и тот же протестированный результат.

Регуляторный периметр не совпадал со всей сервисной цепочкой

Правовой анализ OFCOM содержит контринтуитивный момент. Доступ к экстренным номерам не был специальным обязательством, возложенным только на Swisscom в силу наличия у неё концессии универсальной услуги. Эта обязанность распространялась на всех провайдеров публичных услуг фиксированной и мобильной голосовой связи. [1] Услуга зависела от множества провайдеров и соединений, хотя центральная роль Swisscom делала её отказы особенно значимыми.

В то же время OFCOM отметил, что действовавшая тогда нормативная база в сфере телекоммуникаций не регулировала всю цепочку. Она не полностью регулировала способы подключения центров тревоги и не устанавливала контроль бесперебойной доступности на всех участках доставки. OFCOM также указал на отсутствие конкретного минимального уровня качества для экстренных вызовов. [1] Таким образом, транзакция в сфере общественной безопасности пересекала регуляторный периметр, который не совпадал чётко с её техническим периметром.

Этот пробел важен, потому что ответственность может рассеиваться на стыках. Провайдер может выполнять обязанности по инициированию вызовов, в то время как подключение центра тревоги не имеет эквивалентных требований к устойчивости. Центр тревоги может закупить резерв, не контролируя восходящую маршрутизацию. Центральная платформа может маршрутизировать корректно, в то время как транзитное соединение или соединение с пунктом назначения отказывает. Без сквозного стандарта и общих доказательств каждый сегмент может выглядеть соответствующим требованиям, а абонент всё равно не может дозвониться до помощи.

Годовой результат универсальной услуги иллюстрирует второе несоответствие. OFCOM указал, что Swisscom всё же выполнила годовой показатель доступности голосовой связи, а отчёт ComCom за 2020 год зафиксировал соблюдение критериев качества универсальной услуги. [1][7] Это не противоречие. Годовой агрегированный показатель может оставаться выше порога, даже когда кратковременный, но географически широкий инцидент выводит из строя исключительно критичную услугу.

Агрегированная доступность полезна для измерения общей производительности услуги. Она слаба как единственный показатель непрерывности экстренной связи, поскольку усредняет по времени, пользователям и типам услуг. Девяностоминутный отказ экстренных номеров может быть малозаметным в годовом процентном выражении и огромным по значимости для общественной безопасности. Правильная реакция – не отказываться от годового показателя, а дополнить его специфичными для услуги показателями завершения экстренных вызовов, доступности центров тревоги и эффективности переключения на резерв.

Система отчётности OFCOM о сетевых неисправностях предоставляет официальный канал для передачи информации об охваченных услугах, масштабе, причине и ремонте. [11] Размещённую в настоящее время техническую редакцию не следует представлять как точную формулировку, применимую к каждому отчёту в 2020 году. Её актуальность – доказательная: регулятору нужны своевременные, структурированные данные об инцидентах, чтобы видеть закономерности, которые может скрывать годовой процент.

Более поздний правительственный отчёт о критической инфраструктуре прямо отнёс телекоммуникации к критической инфраструктуре и упомянул последовательность сбоев Swisscom в 2020 году как затрагивающую жизненно важные экстренные службы. [12] Такая постановка вопроса поддерживает подход, ориентированный на последствия. Чем больше общество зависит от канала для доступа к помощи, тем более веские доказательства требуются того, что резервирование работает во время сбоев и обслуживания.

Однако регуляторную подотчётность не следует путать с операционным контролем. OFCOM может определять обязанности, получать отчёты, изучать аудиты и предлагать модели устойчивости. Он не выполняет откат обслуживания оператора и не отвечает на вызовы в центре тревоги. Полный отчёт определяет, кто мог действовать на каждом этапе и какие доказательства каждый участник был должен другим.

Последующие реформы освещают тест, не переписывая 2020 год

Последующая политика может выявить, какие слабые места институты сочли важными, но она должна оставаться в своём времени. В ноябре 2021 года Федеральный совет прямо включил надёжность сети и доступность экстренных номеров в свои стратегические цели для Swisscom на 2022–2025 годы. [13] Это решение – свидетельство управления. Это не судебное заключение, и оно само по себе не доказывает, что инциденты 2020 года юридически обусловили все последующие цели.

Федеральный отчёт о собственности за 2021 год охарактеризовал отказы экстренных служб как неприемлемые и зафиксировал сохраняющийся приоритет стабильности сети. [14] Опять же, это более поздняя оценка на уровне собственника. Она усиливает общественные ожидания в отношении непрерывности, оставляя технические факты и правовые границы каждого события 2020 года их собственным источникам.

Эталонная модель OFCOM 2023 года является самым чётким последующим проектным ответом. Она предложила независимое резервирование платформы экстренных вызовов, второго провайдера для подключений центров тревоги и более сильные варианты статической или динамической маршрутизации. [8] Каждый элемент направлен на различный возможный отказ по общей причине: потеря центральной платформы, потеря провайдера пункта назначения и неспособность перенаправить трафик в обход повреждения.

Модель не следует представлять как доказательство того, что эти меры контроля отсутствовали повсеместно в 2020 году, что все они были развёрнуты впоследствии или что они требовались ретроспективно. Её ценность – архитектурная. Она рассматривает независимость резервирования как сквозное проектное требование и признаёт, что доступ к центру тревоги так же важен, как и доступ абонента.

В совокупности более поздние документы переносят ответственность с общего обещания надёжности в сторону конкретных мер контроля: независимые платформы, подключения через второго провайдера, маршрутизируемые альтернативы и явные цели по доступности экстренной связи. Остаётся эмпирический вопрос. Какие меры контроля были реализованы, как они были протестированы и какие доказательства показывают, что они выдерживают те же условия обслуживания и отказов, которые ранее нарушили непрерывность?

Карта контроля делает ответственность проверяемой

Публичные доказательства позволяют составить карту практического контроля, не называя всех имён. Swisscom контролировала объём обслуживания, описанный в её собственном отчёте, работу своих сетевых компонентов, откат, внутренний мониторинг, свою целевую группу, заказанные аудиты и объявленные корректирующие мероприятия. [1][3] Это делает оператора ответственным за предоставление доказательств о границах изменений, разделении отказов и восстановлении в контролируемых им системах.

Другие публичные провайдеры голосовой связи контролировали свои сети доступа и части межсетевой доставки. Вывод OFCOM о том, что абоненты других операторов иногда не могли дозвониться до экстренных служб, показывает, почему их свидетельства важны, даже если первоначальный отказ произошёл в другом месте. [1] Совместное заявление Swisscom и Sunrise о перегрузке позднее продемонстрировало эксплуатационную важность пропускной способности межсетевого соединения, хотя оно касалось другого эпизода. [4]

Органы управления центрами тревоги и их провайдеры подключения контролировали или влияли на доступ к пункту назначения, закупки и переключение на резерв, но доступные источники не раскрывают все контракты или топологию. Было бы неправильно приписывать конкретный отказ кантону или поставщику без этих доказательств. Всё же разумно требовать подтверждения того, что основное и резервное подключения центров являются независимо маршрутизируемыми и регулярно тестируются.

OFCOM контролировал регуляторную отчётность и надзор. Парламент обеспечивал надзор. Федеральный совет, как орган, формирующий политику на уровне собственника, установил более поздние стратегические ожидания. [1][2][13] Эти институты не эксплуатировали отказавшее оборудование, но они контролировали, охватывали ли требования к непрерывности, отчётности и подтверждению всю публичную услугу.

Это разделение предотвращает распространённую ошибку в определении ответственности: возлагать всю ответственность на участника, ближайшего к видимому сбою. Техник, компонент или поставщик, ближайшие к триггеру, могут не контролировать классификацию риска, архитектуру, политику обслуживания, контракт с центром тревоги или объявление о восстановлении. Практический контроль распределён, и доказательства должны следовать этому распределению.

Проверка резервирования экстренных вызовов на доказательность

Последовательность событий Swisscom задаёт скорее тест для подтверждения, чем вердикт. Национальный оператор и зависящие от него публичные органы должны быть в состоянии продемонстрировать по крайней мере десять вещей.

  1. Ограниченный журнал инцидентов.Каждый сбой должен сохранять своё время начала, обнаружения, затронутые услуги, влияние на экстренные вызовы, влияние на центры тревоги, меры по смягчению, восстановлению и проверенное время окончания. Разные причины не должны смешиваться только потому, что инциденты произошли близко по времени.

  2. Актуальная карта доменов отказа.Карта должна определять, где фиксированный доступ, мобильный доступ, голосовые платформы, маршрутизация экстренных вызовов, межсетевое соединение, функции местоположения и подключения центров тревоги независимы, а где они сходятся. Чувствительные детали могут быть защищены, но регуляторы всё равно должны получить достаточно доказательств для проверки риска общей причины.

  3. Классификация изменений на основе последствий.Работа, затрагивающая зависимость экстренного вызова, должна классифицироваться с учётом возможного влияния на общественную безопасность, а также вероятности. Доказательства должны показывать, кто утвердил классификацию, какие компоненты можно было изменять вместе и какой маршрут должен был остаться нетронутым.

  4. Поэтапное обслуживание с заведомо исправной стороной.Изменение должно, когда это возможно, сохранять независимо работающий домен отказа. Собственное заявление Swisscom о том, что февральские работы следовало разделить на две ночи, делает эту меру контроля непосредственно актуальной. [3]

  5. Живые сквозные тесты переключения.Тесты должны инициироваться с фиксированного и мобильного доступа, включать других провайдеров, проходить через предполагаемые транзитные участки и завершаться на репрезентативных центрах тревоги. Состояние компонентов и лабораторный успех не заменяют завершённых сервисных транзакций.

  6. Независимый доступ к центру тревоги.Основное и резервное подключения центров не должны наследовать один и тот же критический отказ провайдера, помещения, маршрутизации или обслуживания. Предложение эталонной модели OFCOM о втором провайдере даёт конкретный ориентир для этого вопроса. [8]

  7. Наблюдаемость экстренных вызовов.Операторы и центры должны видеть попытки вызовов, сбои установки, результаты маршрутизации, доставки и ответа достаточно быстро, чтобы остановить вредные работы. Подсчёты должны быть сверяемыми между исходными сетями и пунктами назначения при соблюдении законных требований к управлению данными.

  8. Раздельные критерии отката и восстановления.Возврат конфигурации не должен автоматически закрывать инцидент. Восстановление требует доказательств того, что фиксированная голосовая связь, мобильная голосовая связь, межпровайдерские вызовы, функции местоположения и доставка в центры тревоги вернулись к заданным уровням.

  9. Устранение, привязанное к измерениям.Каждое корректирующее действие должно указывать вид отказа, на который оно направлено, владельца, дату внедрения, метод валидации, исключения и остаточный риск. Повторное тестирование должно показывать, что мера контроля остаётся активной после последующих изменений в сети.

  10. Пропорциональное публичное подтверждение.Полная топология и детали, чувствительные с точки зрения безопасности, не должны публиковаться. Публичные данные всё же могут раскрывать границы инцидента, последствия для услуг, отказы средств контроля, категории тестов, статус устранения и неразрешённые ограничения. Неопубликованные аудиты в данном случае показывают, почему доступ регулятора и публичная воспроизводимость – это связанные, но разные формы подтверждения.

Этот тест приближает анализ к эксплуатационной реальности. Он не спрашивает, есть ли у организации политика устойчивости; он спрашивает, был ли завершён экстренный вызов, когда компонент отказал или обслуживание изменило сеть. Он не спрашивает, существует ли резерв; он спрашивает, оставался ли резерв независимым и пропускал ли трафик. Он не спрашивает, была ли восстановлена конфигурация; он спрашивает, восстановилась ли публичная услуга.

Тест также сохраняет пропорциональность. Оператор не может публиковать каждую конфигурацию или зависимость, чувствительную к безопасности. Регуляторам и квалифицированным аудиторам может потребоваться конфиденциальный доступ. Но конфиденциальность не требует доказательного вакуума. Агрегированные результаты завершения вызовов, масштаб переключения на резерв, подтверждения доменов отказа, этапы устранения и заявления об остаточных рисках могут обеспечить значимое подтверждение, не раскрывая уязвимых деталей.

Наконец, тест признаёт изменения с течением времени. Сеть экстренной связи не фиксируется после одного аудита. Платформы модернизируются, межсетевые соединения меняются, центры тревоги переезжают, провайдеры консолидируются, программное обеспечение развивается, а персонал меняется. Мера контроля, прошедшая однажды, может позже потерять независимость. Поэтому долговременное подтверждение зависит от регулярных учений и актуальных данных, а не от памяти о завершённой программе.

На что публичные данные всё ещё не могут ответить

Полная топология, точные компоненты, конфигурации и пути маршрутизации вызовов для каждого инцидента не являются публичными. Личности и решения авторов изменений, оценщиков, утверждающих, командиров инцидентов, руководителей и поставщиков оборудования также отсутствуют. Эти пробелы не позволяют приписывать ответственность конкретным людям или поставщикам.

Отсутствует полный национальный подсчёт экстренных вызовов: попыток, завершённых, неудачных, прерванных или перенаправленных за всю последовательность. Доступные данные не предоставляют по каждому центру тревоги информацию об основном и резервном операторе, физическом разнообразии, проекте маршрутизации или результате переключения. Цифра по Цюриху остаётся локальным свидетельством. [16]

Два внешних аудита, предоставленных OFCOM, здесь публично недоступны. Их полные выводы, исключения и тесты по устранению, следовательно, не могут быть независимо изучены. Точная причина сбоя 26 мая всё ещё расследовалась в современном отчёте. [19]

Доступные публичные источники не подтверждают независимо, что все объявленные кратко-, средне- и долгосрочные меры остались внедрёнными и эффективными. Они также не устанавливают небрежность, саботаж, умысел, индивидуальную юридическую ответственность, смерть, вызванную неудачным вызовом, или полный финансовый ущерб. Любое утверждение по этим пунктам выходило бы за пределы доказательств.

Эти неизвестные не являются причиной отказаться от ответственности. Они определяют её надлежащую форму. Доказательства поддерживают вопросы о практическом контроле, подтверждении и институциональных границах. Они не поддерживают вердикт в судебном зале, реконструкцию скрытой топологии или персонализированное повествование о вине.

Резервирование перешло из инженерного утверждения в доказательство общественной безопасности

Серия сбоев Swisscom в начале 2020 года не выявила один дефект, объясняющий весь год. Она выявила несколько событий, последствия которых проверили одно и то же важнейшее обещание: когда нормальный голосовой маршрут отказывает, экстренная связь должна сохраняться.

Событие 17 января показало, что мобильная альтернатива может сосуществовать с отказавшим фиксированным экстренным маршрутом, не доказывая всеобщего резервирования. Событие 11–12 февраля показало, как низкая классификация риска и одновременная работа над критическими компонентами могут сделать установленное резервирование недоступным. Событие 19 февраля добавило более узкий аппаратный инцидент. Сбой 26 мая расширил проверку фиксированной и мобильной связи, оставаясь отдельным, поскольку экстренные номера, как сообщалось, не пострадали, а причина тогда не была установлена. [3][15][17][18][19]

Сквозная концепция OFCOM устанавливает правильный стандарт. Непрерывность должна распространяться от доступа абонента через системы провайдера и транзита до маршрутизации и доставки в центр тревоги. [1] Годовая доступность, восстановленная конфигурация или дублирующий компонент не могут заменить доказательство того, что эта транзакция сработала.

Таким образом, ответственный вывод является скорее условным, чем обвинительным. Резервирование должно приниматься в качестве защиты общественной безопасности только тогда, когда продемонстрированы разделённые домены отказа, живое переключение, независимые подключения центров тревоги, мониторинг завершения вызовов, ограниченное обслуживание и специфичное для услуг восстановление. Опыт Swisscom сделал это доказательство – а не просто наличие резервного оборудования – критерием.

Источники

  1. https://www.parlament.ch/centers/documents/fr/bericht-bakom-netzunterbrueche-swisscom-juni-2020-f.pdf
  2. https://www.parlament.ch/centers/eparl/curia/2021/20210004/Jahresbericht%20GPK%20und%20GPDel%202020%20F.pdf
  3. https://www.swisscom.ch/en/about/news/2020/03/09-network-quality-from-swisscom.html
  4. https://www.swisscom.ch/de/about/news/2020/03/18-gemeinsame-stellungnahme-swisscom-sunrise.html
  5. https://www.swisscom.ch/de/about/news/2020/08/10-piazzetta-ip-ist-alltag.html
  6. https://www.swisscom.ch/de/about/news/2017/04/20170427-mm-vollstaendige-umstellung-auf-ip.html
  7. https://www.comcom.admin.ch/dam/en/sd-web/3uaKB0xHqrHR/ComCom%20Activity%20Report%202020_EN.pdf
  8. https://www.bakom.admin.ch/dam/de/sd-web/KRVVW2DoIHRr/referenzmodell_notrufe.pdf
  9. https://www.bakom.admin.ch/de/notrufdienste
  10. https://www.bakom.admin.ch/de/sr-78410111313-leitweglenkung-und-standortidentifikation-der-notrufe
  11. https://www.bakom.admin.ch/dam/bakom/de/dokumente/tc/technologie/sr_784_101_113_18meldungvonnetzstoerungen.1.pdf.download.pdf/sr_784_101_113_18meldungvonnetzstoerungen.pdf
  12. https://www.bakom.admin.ch/dam/de/sd-web/1bHs9X7I6Rd1/strommangellage-bericht.pdf
  13. https://www.news.admin.ch/de/nsb?id=86030
  14. https://www.efv.admin.ch/dam/de/sd-web/n1h3DZjTLggS/Konsolidierte-Kurzberichterstattung-2021-d.pdf
  15. https://www.srf.ch/news/schweiz/probleme-bei-der-swisscom-wartungsarbeiten-legten-notfallnummern-lahm
  16. https://www.srf.ch/news/schweiz/unterbruch-bei-swisscom-notrufzentralen-aergern-sich-ueber-ausfall-des-telefonnetzes
  17. https://www.srf.ch/news/schweiz/ausfall-des-internets-swisscom-kaempft-erneut-mit-problemen
  18. https://www.swissinfo.ch/eng/business/network-down_swisscom-national-landline-crash-caused-by-faulty-part/45504680
  19. https://www.swissinfo.ch/ita/swisscom-risolto-il-guasto-che-ha-bloccato-la-rete/45785196
  20. https://www.bakom.admin.ch/de/bericht-notrufdienste