# QSC: качество, согласованность и безопасность в работе ## Доктрина Модель Vercy остаётся первичным цифровым отражением реальности лишь до тех пор, пока четыре утверждения доказуемо верны: её содержимое хорошо (полно, точно, подкреплено свидетельством), её содержимое связно (нет противоречий ни внутри модели, ни между моделями одной Вселенной), её содержимое защищено (читается только по допускам Владельца, пишется только вменяемыми акторами в пределах охвата, подделка видна из конца в конец), и её механика работоспособна (тот аппарат, что держит первые три утверждения верными, сам запущен, забэкаплен и под присмотром). Семья QSC ведёт ту механику, которая держит эти четыре утверждения измеримыми и соблюдаемыми. Всяким процессом QSC правят три принципа: 1. **Шлюз и градиент никогда не путаются.** Валидация (V0-V5) есть шлюз «прошёл или нет»; Оценка семантической связности, по доктрине качества стандарта, есть градиент поверх него. Модель НЕ ДОЛЖНА заявлять уровень валидации, которого не достигла, а высокая Оценка семантической связности НЕ ДОЛЖНА подменять соответствие. 2. **Оценка никогда не меняет оцениваемое.** Всякий прогон QSC читает закреплённые версии, производит неизменяемые, воспроизводимые отчёты (любая сторона может пересчитать тот же вердикт по тому же свидетельству) и направляет починки через обычный процесс изменений (CON). Находки, не исправленные сразу, идут в реестр долга качества (QSC-11); ничто не отбрасывается безмолвно. 3. **Делегирование с ответственностью.** Распорядители делегируют Агентам большую часть исполнения QSC по Контрактам делегирования, чья единственная Система записи есть CTX-9, на ярусах T1/T2/T3, определённых один раз в преамбуле палитры (здесь они лишь называются, но не толкуются заново). Ответственность остаётся на Распорядителе, агенты никогда не расширяют собственный доступ и не аудируют собственные действия, а всякое действие агента вменяемо через след событий, выпускаемый посредующей инфраструктурой (шлюзом, каналом, средой исполнения), а не самим действующим Агентом. Семья аудирует агентов так же строго, как аудирует содержимое. ## Четыре петли - **Петля качества:** QSC-1 (Оценка семантической связности) и QSC-4 (валидация) измеряют; QSC-11 (реестр долга) планирует починку; QSC-10 (соответствие) честно объявляет, что достигнуто; QSC-12 (дрейф результата) проверяет, что валидная модель по-прежнему служит своему назначению. - **Петля согласованности:** QSC-2 внутри одной модели, QSC-3 между моделями одной Вселенной; обе питают QSC-11. - **Петля безопасности:** QSC-6 (обзор доступа против реестра допусков GOV-7), QSC-9 (проверка целостности), QSC-7 (аудит поведения агентов), QSC-8 (ответ на утечку и раскрытие, охранная специализация QSC-14). - **Петля работы:** QSC-13 (резервные копии и восстановление после сбоя), QSC-14 (ведение рабочих инцидентов и разбор), QSC-15 (постоянные работы и надзор). QSC-5 (периодический аудит) независимо разбирает все четыре петли, включая и то, честно ли отработали сами петли. ## Ядро После перераспределения ярусов по всей палитре ядро QSC таково: QSC-2, QSC-4, QSC-6, QSC-8, QSC-9, QSC-11, QSC-13 и QSC-14, плюс QSC-7 везде, где процессы исполняют Агенты, и QSC-15 везде, где объявлена хоть одна постоянная работа, планировщик или надзиратель (чисто ручная модель МОЖЕТ опустить эти два и ОБЯЗАНА это задокументировать), плюс QSC-10 для всякой модели, которая публикуется или федерируется наружу. QSC-1, QSC-3 и QSC-5 рекомендованы; QSC-12 необязателен. Профиль соответствия «одиночка или минимум» из COMMON сводит воедино постоянные ритмы, которых требует эта семья (один сводный квартальный обзор покрывает шаги повторной сертификации и планирования QSC-6 и QSC-11, приходящиеся на окно; один сводный недельный проход покрывает механические шаги QSC-2 и QSC-9). ## Словарь Карантин есть помета доверия MIR-8, читаемая, но отмеченная (а также состояние свежести MIR-6). Карантин допуска есть входная зона удержания FED-8, нечитаемая до повышения. Удержание по целостности есть помета QSC-9: исключено из ответов и публикации до снятия. Внутренние допуски суть Семантические контракты (Contract.md 3a), мастерящиеся GOV-7; Контракт федерации есть междувселенская форма Семантического контракта, и QSC пользуется этим словом во всяком междувселенском контексте. ## Проверка на прочность MOS (Meta-Orchestrator State, называемый здесь как ссылка на внешний репозиторий эталонного Измерения orkestron-ai/meta-orchestrator-state, а не на стандарт) прогоняет эту семью на пределе: 38 сцепленных пространств имён в шести группах (QSC-3 на практике становится обязательным), тысячи ИИ-агентов-граждан, действующих по делегированию (QSC-7 в масштабе T3 со статистической выборкой), гипотезы балансировки ценности, чей успех наблюдаем в живых потоках (QSC-12), и правила суверенитета, где всякое чтение между моделями требует допуска Владельца (QSC-6 поверх реестра GOV-7). Если бы какая-то карта процесса ниже не смогла работать для MOS, её переписывали, пока не смогла; одинокий Владелец-Распорядитель с одной моделью исполняет те же карты в их минимальных разновидностях по профилю «одиночка или минимум» из COMMON. ## Связи с другими семьями - **MIR (зеркало и актуализация):** Внутрь: хеши сырых снимков с заверениями времени снятия из MIR-2 (заверяющий отделён от собирающего по COMMON), Реестр мастерства (MIR-1), потребляемый QSC-1, QSC-2, QSC-13 и QSC-15, события дрейфа MIR-7 и записи прогонов (шаг 5 QSC-9 проверяет, что MIR-7 отработал, и выборочно проверяет честность, но никогда не запускает обнаружение заново), находки о нарушении уровня обслуживания MIR-6 и долг объявленных записей MIR-1 во вход QSC-11, состояние карантина MIR-8, потребляемое подсчётом оценок и отчётностью. Наружу: находки о целостности в MIR-7, структурные находки в MIR-1, хранение отчётов и истории по срокам MIR-9. Вывод модели из обращения (MIR-11) получает свои последние снимки QSC-4 и QSC-10 и конечную резервную копию QSC-13, а постоянные работы этой семьи демонтируются через QSC-15. - **ACT (воздействие):** Внутрь: отчёты о здоровье петли и находки о висячих связях из ACT-12 во вход QSC-11; случайная независимая перепроверка выборки воздействий ниже порога, отчитываемая через QSC-7 вместе с ACT-12; следы воздействий, выпускаемые шлюзами отправки ACT-6 (выпускаются инфраструктурой по COMMON), аудируются QSC-7 и проверяются по хеш-цепи в QSC-9. Наружу: свидетельство о ярусах из QSC-7, направляемое в шаг 8 CTX-9, правит теми контрактами, по которым действуют агенты ACT; QSC-14 даёт дисциплину инцидентов для аварийных аномалий ACT-8; правила ослабленного режима QSC-13 приостанавливают отправку выше порога Матрицы влияния (артефакта GOV-2) во время сбоев. - **CON (вклад и изменения):** QSC-2 и QSC-4 (V0-V2) действуют как блокирующие шлюзы при приёме изменения в CON-4 (идентификаторы зелёных проверок записываются в события изменения); всякая находка QSC возвращается как починка через цепь CON, ибо QSC никогда не меняет содержимое. CON-11 есть единственный путь уловления намеренных внешних правок (QSC-9 поднимает находки, но никогда не направляет и не перегенерирует). Миграции стандарта CON-12 гоняют QSC-4 в два прогона и требуют обновления заявления QSC-10. Реестр потребителей и подписок CON-13 разрешает уведомления QSC-8 и QSC-14. Структура и мастерство манифестов, включая обходчик покрытия, есть территория CON (CON-3, CON-6); находки обходчика попадают прямо во вход QSC-11. - **FED (федерация):** Учреждение или изменение федерации требует свежего Отчёта о валидации до V4 (QSC-4) и Заявления о соответствии или сертификата (QSC-10, ядро для федерирующихся моделей). Карантин допуска FED-8 (входное удержание, нечитаемое до повышения) предшествует всякому приземлению, которое позже проверяет QSC-9. QSC-8 обменивается уведомлениями о нарушениях по пунктам Контракта федерации (условия FED-2, прекращение FED-11). Автоматически выданные допуски FED-3 разбираются QSC-6 против реестра плюс постоянной политики согласия с ссылками на версию политики. Оценка здоровья FED-10 регистрируется как постоянная работа QSC-15. - **CTX (контекст и делегирование):** CTX-9 есть единственная Система записи жизненного цикла Контракта делегирования: QSC-7 сверяется с ней, приостанавливает через её быстрый путь и направляет рекомендации о повышении и понижении яруса в шаг 8 CTX-9 как поимённые входы. Классы происхождения и заражения CTX-1 суть основа проверок шага 4 QSC-7 на отказ от наживки-инъекции. Истечение Пакета контекста при отзыве допуска проверяется в обзорах QSC-6 и QSC-7. - **GOV (управление, доступ и работа):** Решения, апелляции и принятия риска записываются через GOV-1. Матрица одобрений, настройки шлюзов, критерии полосы автоматического одобрения, рубрики тяжести, настройки надзора, политики резервного копирования и хранения и карты ярусов суть версионированные артефакты GOV-2, которые QSC исполняет, а QSC-9 якорит (класс наборов данных, критичных для безопасности, по COMMON). Роли, заместители и преемственность приходят из GOV-3. Генезис GOV-4 обусловливает активацию новой модели её первым прогоном QSC-4. Планы мощностей и телеметрия загрузки GOV-5 питают планирование QSC-11. GOV-6 привлекает Аудитора для QSC-5 и сертифицирующего для QSC-10, с доступом на ограниченный срок, выдаваемым через GOV-7 и с проверенным демонтажем. GOV-7 мастерит реестр допусков, с которым сверяется QSC-6; внутренние допуски суть Семантические контракты (Contract.md 3a). GOV-8 мастерит учётные данные и ключи: рутинная ротация исполняется как постоянные работы QSC-15, преемственность подписывающих ключей заново якорит опубликованные отпечатки QSC-9, а сдерживание QSC-8 пользуется интерфейсом аварийной ротации GOV-8. - **Внутри QSC:** Постоянные работы и сторожа живут в QSC-15; инциденты в QSC-14, где QSC-8 есть его охранная специализация; резервные копии и восстановление после сбоя в QSC-13; всякая находка, из всякой семьи, попадает в QSC-11. ### QSC-1 Оценка качества записей, слоёв и модели - Назначение: Измерить полноту, точность и подкреплённость свидетельством содержимого модели на трёх уровнях подробности (по записи, по слою, по модели) и вывести Оценку семантической связности модели: воспроизводимый, разбитый на полосы градиент качества по доктрине качества стандарта, но никогда не вердикт о соответствии. - Пусковое условие: Плановый ритм, объявленный моделью (например, недельный); после значимой партии изменений; по запросу Распорядителя; всегда перед сертификацией (QSC-10). - Действующие лица: Распорядитель (ответственен, задаёт профиль подсчёта). Агент: подсчёт оценок и сведение на T3; выборка точности против свидетельства на T2 (человек разбирает спорные выборки); изменения весов, порогов или шаблонов обязательных полей ОБЯЗАНЫ оставаться на T1 (Агент предлагает, человек одобряет каждое действие). Аудитор МОЖЕТ пересчитать любую опубликованную оценку. - Входы / Выходы: Входы: репозиторий модели на закреплённой версии (записи, манифесты, Реестр мастерства по MIR-1, спутники происхождения), версионированный профиль подсчёта (веса измерений, шаблон обязательных полей по типу записи), прежний отчёт о качестве. Выходы: отчёт о качестве (оценки по записям, сведения по слоям, Оценка семантической связности модели от 0 до 100 с полосой и разбивкой по измерениям), кандидаты в долг качества для QSC-11. - Шаги: 1. Закрепить версию модели и отпечаток; загрузить версионированный профиль подсчёта. 2. Перечислить записи обходчиком покрытия модели (структурная механика CON-3 и CON-6). Развилка: обход зелёный? Если красный, прервать подсчёт, завести структурную находку прямо во вход QSC-11, доложить Распорядителю о красном обходе. 3. Оценить полноту по записям: обязательные поля на месте по шаблону типа записи; Отображаемое имя и описание есть у публичных понятий. 4. Оценить подкреплённость свидетельством по записям: происхождение есть и разрешается; ссылки на цитируемое свидетельство разрешаются; значимые факты объявляют владельца и источник. 5. Оценить точность на стратифицированной выборке по слоям: факты, мастерящиеся в модели, сверяются с цитируемым свидетельством; зеркалированные факты сверяются с внешним мастером в пределах его объявленного предела устаревания (Агент предлагает вердикты на T2; Распорядитель разбирает спорные выборки). 6. Оценить свежесть по записям против объявленного ритма пересмотра их набора данных. 7. Свести оценки прозрачными взвешенными суммами по слоям и по модели, нормируя к 0-100 с опубликованными полосами. 8. Развилка: есть ли запись, слой или измерение ниже своего нижнего порога? Завести типизированные позиции долга в QSC-11. 9. Опубликовать отчёт о качестве как неизменяемый артефакт, включая метод, версию профиля, списки выборок и полную разбивку; записать событие подсчёта. - Ограничения: Профиль подсчёта версионирован и меняется только на T1 с обоснованием (Агент предлагает, человек одобряет каждое действие); отчёт ОБЯЗАН быть воспроизводим любой стороной по той же закреплённой версии; подсчёт НЕ ДОЛЖЕН менять содержимое; споры о точности поднимаются к Распорядителю; отчёт прямо заявляет, что Оценка семантической связности есть градиент, а не вердикт о соответствии (шлюз против градиента по доктрине семьи); QSC-10 проверяет всякое опубликованное утверждение, которое ссылается на эту оценку. - Ярус: рекомендован (ядро выше объявленного порога размера или числа потребителей; порог есть версионированная настройка GOV-2) - Разновидности: Одиночка: один обходчик плюс самостоятельная выборка по записанному чек-листу, в том ритме, какой модель объявила; действует профиль «одиночка или минимум» из COMMON. Команда: по Распорядителю на бандл, сводный отчёт по модели. Федерация: всякая модель оценивает себя и публикует; Вселенная сводит опубликованные отчёты, но никогда сырое содержимое. Ручное исполнение возможно по чек-листу; смешанный режим (подсчёт на T3, выборка на T2) есть обычный; вполне самостоятельно только вычисление, но никогда изменение профиля. - Метрики: Оценка семантической связности и её тренд; доля значимых фактов с разрешимым свидетельством; доля пройденных выборок точности; покрытие подсчётом (оценённые записи, делённые на перечисленные). - Способы отказать: Игра с оценкой через подкрутку весов (защита: профиль версионирован, меняется только на T1, публикуется с каждым отчётом). Подсчёт по устаревшей рабочей копии (защита: закрепление версии и отпечатка на шаге 1). Выборка слишком мала, чтобы что-то значить (защита: минимальный размер выборки по слою, задаваемый профилем). Оценка принята за соответствие (защита: обязательное заявление о шлюзе и градиенте в отчёте; QSC-10 проверяет утверждения). ### QSC-2 Оценка внутримодельной согласованности - Назначение: Убедиться, что одна модель внутренне согласована: всякая ссылка разрешается, объявленные инварианты держатся, и никакие два факта не противоречат друг другу без аннотированного отклонения. - Пусковое условие: Всякая партия изменений (как шлюз перед приёмом в CON-4); плановый полный проход в ритме модели; по требованию после импортов или перестройки; после того, как разбор QSC-14 принёс новые инварианты. - Действующие лица: Распорядитель (ответственен, разбирает противоречия на T1). Агент: механические проверки на T3; обнаружение кандидатов в противоречия на T2. Вкладчики исполняют починки через обычный процесс изменений (CON). - Входы / Выходы: Входы: голова модели на закреплённой версии, версионированный каталог инвариантов (стандартные плюс объявленные моделью, расширяемые версионированными изменениями по урокам QSC-14), Реестр мастерства (MIR-1), прежний отчёт о согласованности. Выходы: отчёт о согласованности; записи реестра противоречий; позиции долга для QSC-11. - Шаги: 1. Закрепить версию; загрузить каталог инвариантов. 2. Прогнать разрешение ссылок: концы связей, субъекты событий, субъекты проекций и ссылки контрактов разрешаются в объявленные идентичности (дисциплина V2-02); подсчитать висячие ссылки. 3. Проверить структурные инварианты: уникальные идентификаторы, каноническое именование, принадлежность бандлу и слою по манифесту. 4. Проверить инварианты мастерства: никаких правок внутри зеркал, сырых снимков и порождённых артефактов; всякий набор данных покрыт Реестром мастерства; ни один набор данных не пишется с обеих сторон разделения. 5. Проверить инварианты жизненного цикла: у всякого перехода состояния есть своё событие; никаких безмолвных переходов; жизненные циклы Объекта, Версии и Проекции отслеживаются независимо (тройное разделение). 6. Прогнать поиск семантических противоречий: одно и то же свойство утверждается с конфликтующими значениями для одного субъекта в одном контексте, без аннотированного отклонения (Агент помечает кандидатов на T2). Развилка: противоречие подтверждено? Распорядитель разбирает на T1: назначить починку либо записать аннотированное отклонение с обоснованием. Безмолвно удалять одну из сторон запрещено. 7. Опубликовать отчёт о согласованности; завести неразрешённые находки как позиции долга. - Ограничения: Набор проверок сопоставлен со стабильными идентификаторами проверок, чтобы два прогона по одной версии дали один вердикт; отклонения ОБЯЗАНЫ аннотироваться, но никогда не приниматься безмолвно; отчёт есть неизменяемый артефакт; хеши зеркал сверяются со спутниками заверения сбора, выпущенными независимо (MIR-2, заверяющий отделён от собирающего по COMMON), чтобы обнаружить подделку зеркалированных байтов внутри модели; изменения инвариантов, приходящие из разборов QSC-14, попадают как версионированные изменения каталога, а не как правки на ходу. - Ярус: ядро - Разновидности: Одиночка: автоматические проверки плюс самостоятельный разбор с записанным журналом отклонений; по профилю «одиночка или минимум» из COMMON механические шаги МОГУТ исполняться внутри сводного недельного прохода одним сводным событием. Команда: разбор направляется Распорядителю затронутого бандла. Федерация: исполняется по модели; междумодельные заботы передаются в QSC-3. Вручную: обход по чек-листу (годится только для малых моделей); смешанно есть стандарт; самостоятельно на T3 для всех механических шагов. - Метрики: Число висячих ссылок (цель 0); нарушения инвариантов на тысячу записей; среднее время от пометки противоречия до его разбора; доля противоречий, закрытых как аннотированное отклонение, против исправленных. - Способы отказать: Агент чинит противоречие, удаляя одну из сторон (защита: разбор только на T1; агенты могут лишь помечать). Каталог инвариантов гниёт, пока модель развивается (защита: каталог версионирован, разбирается на всяком аудите QSC-5 и питается уроками QSC-14). Правки внутри зеркал проходят незамеченными (защита: хеши заверения времени сбора проверяются всяким проходом, см. QSC-9). Шлюз пропущен под давлением сроков (защита: приём изменения в CON-4 требует записанного в событии изменения идентификатора зелёной проверки согласованности). ### QSC-3 Оценка междумодельной согласованности - Назначение: Убедиться, что модели одной Вселенной согласны там, где они пересекаются: общие идентичности разрешаются или отображены, ни у одного набора данных нет двух мастеров, междумодельные ссылки и потребляемые проекции остаются в пределах контракта, и никакие две модели не утверждают противоречивых фактов об общем субъекте. - Пусковое условие: Плановый ритм на уровне Вселенной; новая модель, входящая во Вселенную (рождённая через GOV-4); всякая смена мастерства; конфликт, о котором сообщил любой Распорядитель. - Действующие лица: Распорядитель уровня Вселенной или совет причастных Распорядителей (ответственны). Владелец всякой модели даёт охват чтения через GOV-7 (без допуска ничего не сравнивается). Агент: построение графа и механические проверки на T3; разбор кандидатов в конфликты на T2. Разбор подтверждённых конфликтов есть совместный T1 между Распорядителями причастных моделей, записываемый через GOV-1. - Входы / Выходы: Входы: допуски на чтение по моделям (GOV-7), манифест всякой модели, Реестр мастерства, отпечатки, объявленные семантические отображения и контракты; реестр идентичностей Вселенной. Выходы: отчёт о междумодельной согласованности; реестр конфликтов мастерства; список пробелов в отображениях; позиции долга, направленные во владеющие модели. - Шаги: 1. Подтвердить свежий допуск на чтение по GOV-7 от всякого Владельца в охвате. Развилка: какая-то модель нечитаема? Исключить её, видимо записав сужение охвата в отчёте. 2. Закрепить версию и отпечаток всякой включённой модели; построить граф междумодельных ссылок. 3. Проверить согласие идентичностей: одна и та же сущность реального мира несёт одну каноническую идентичность либо явное объявленное отображение между моделями. 4. Проверить единственность мастерства по всей Вселенной: ни один набор данных не заявлен мастером двумя моделями; разделения явны с обеих сторон. 5. Проверить согласованность проекций и контрактов: всякое междумодельное потребление идёт через объявленную Проекцию по Контракту, в пределах согласованного диапазона версий. 6. Пометить семантические конфликты: противоречивые утверждения об общих субъектах (Агент на T2). Развилка: законное разделение или подлинное нарушение? Распорядители обеих моделей разбирают совместно на T1; односторонние правки соседней модели запрещены. 7. Опубликовать отчёт всем причастным Распорядителям и Распорядителю Вселенной; завести позиции долга в реестр всякой затронутой модели. - Ограничения: Разрешение Владельца по каждой модели через GOV-7, чтение только в наименьшем охвате; сравнение НЕ ДОЛЖНО писать ни в одну модель; совместный разбор междумодельных конфликтов записывается через GOV-1; все чтения ради сравнения появляются в журналах доступа, выпускаемых посредующей инфраструктурой (COMMON), и аудируемы через QSC-7. - Ярус: рекомендован (ОБЯЗАН считаться ядром, как только Вселенная ведёт больше одной модели) - Разновидности: Одиночка (один Владелец, несколько моделей): Владелец-Распорядитель выдаёт себе допуск через GOV-7 и исполняет ту же механику. Команда: постоянный круг согласованности Вселенной со сменным председателем. Федерация между суверенными Вселенными: здесь вне охвата; сравниваются только опубликованные проекции по правилам синхронизации MUFP. Смешанно есть стандарт; самостоятельно на T3 для проверок графа при сортировке конфликтов на T2. - Метрики: Доля разрешённых междумодельных ссылок; открытые конфликты мастерства (цель 0); покрытие отображениями объявленных пересечений; медианный возраст открытых конфликтов. - Способы отказать: Сравнение устаревших зеркал и отчёты о призрачных конфликтах (защита: проверка устаревания перед сравнением, отпечатки записаны в отчёте). Один Распорядитель чинит модель другого (защита: совместный разбор на T1, починки только через процесс изменений владеющей модели). Агент сравнения читает сверх своих допусков (защита: охват объявлен в его Контракте делегирования CTX-9, проверяется через QSC-7). Исключённые модели безмолвно забыты (защита: сужения охвата суть обязательное содержимое отчёта и стареют как долг). ### QSC-4 Прогон валидации (V0-V5) - Назначение: Исполнить послойную валидацию по спецификации Validation, произведя Отчёт о валидации, который служит шлюзом для утверждений о соответствии, публикации и федерации. - Пусковое условие: При создании перед первой активацией (шлюз генезиса GOV-4); на всякой партии изменений (по меньшей мере V0-V2); перед учреждением или изменением федерации (до V4); плановый полный прогон; по запросу перед сертификацией; двойной прогон при миграции стандарта CON-12 (старый и новый целевые уровни); последний снимок при выводе модели из обращения (MIR-11). - Действующие лица: Распорядитель (ответственен; решает об устранении Ошибок на T1; послаблений не существует, Ошибки либо исправляются, либо уровень не заявляется). Агент: запускает валидатор и собирает отчёт на T3. Аудитор МОЖЕТ независимо перезапустить его на той же закреплённой версии. - Входы / Выходы: Входы: голова модели на закреплённой версии и отпечаток, валидатор, реализующий Абстрактные тестовые процедуры для каждого заявляемого уровня, прежний Отчёт о валидации, целевой уровень. Выходы: Отчёт о валидации (идентичность модели, отпечаток, наивысший достигнутый уровень, состояние по каждой проверке с её идентификатором, находки с тяжестью и местом, идентичность валидатора, метка времени); пусковое условие обновления Заявления о соответствии, когда достигнутый уровень меняется; позиции долга. - Шаги: 1. Закрепить версию модели и вычислить отпечаток. 2. Прогнать V0 (синтаксис). Развилка (повторяется после всякого уровня): есть ли неустранённые Ошибки на этом уровне? Остановиться, опубликовать частичный отчёт, завести позиции долга, уведомить Распорядителя. 3. Прогнать V1 (структура: иерархия состава, манифест, примитивы). 4. Прогнать V2 (семантика: уникальные идентичности, разрешающиеся ссылки, правильно типизированные связи, каноническое именование, совпадение отпечатка). 5. Прогнать V3 (конституция: устойчивость идентичности, владелец и происхождение у значимых фактов, дисциплина проекций, контракты и назначение у внешних проекций, явный контекст). 6. Развилка: федерируется ли модель или намерена? Прогнать V4 (обнаружимость публичной схемы, контракты на обмениваемых проекциях, опубликованные версия и отпечаток, отображения для импортированных стандартов). 7. Развилка: существует ли живая среда исполнения? По желанию прогнать V5 (экземпляры соответствуют модели; нет семантического дрейфа; сигналы дрейфа результата передаются в QSC-12). Находки V5 суть Info и никогда не блокируют. 8. Собрать и опубликовать Отчёт о валидации как неизменяемый, ссылаемый артефакт. 9. Развилка: достигнутый уровень ниже прежде заявленного? Считать это значимым изменением: записать событие регресса с обоснованием, уведомить Распорядителя и Владельца, запустить обновление Заявления о соответствии (QSC-10). - Ограничения: Уровень проходится только при нуле неустранённых Ошибок; отчёт прослеживаем и на него ссылаются утверждения о соответствии; сам валидатор версионирован и назван в отчёте; регресс ОБЯЗАН документироваться, но никогда не поглощаться безмолвно; Предупреждения старше объявленного числа циклов поднимаются прямо во вход долга QSC-11. - Ярус: ядро - Разновидности: Одиночка: валидатор в инструментарии репозитория, запускаемый перед всякой публикацией. Команда: вшит в конвейер изменений как блокирующий шлюз для V0-V2 и как плановый полный прогон. Федерация: партнёры обмениваются Отчётами о валидации во время переговоров; всякая сторона МОЖЕТ перезапустить прогон на опубликованном пакете обмена. Ручная валидация нежизнеспособна дальше игрушечных моделей; смешанное или самостоятельное исполнение на T3 с решениями об устранении на T1 есть стандарт. - Метрики: Наивысший пройденный уровень и его устойчивость во времени; тренд числа Ошибок по уровням; медианное время от находки Ошибки до её устранения; частота прогонов против объявленного ритма. - Способы отказать: Заявление о недостигнутом уровне (защита: всякое утверждение обязано называть идентификатор отчёта; QSC-10 проверяет). Валидация копии вместо головы (защита: закрепление и отпечаток на шаге 1, отпечаток печатается в отчёте). Предупреждения, игнорируемые вечно (защита: подъём по старению во вход QSC-11). Находки V5, употреблённые не по делу, чтобы блокировать выпуски (защита: тяжесть V5 по определению Info; развилка это отмечает). ### QSC-5 Периодический аудит качества и безопасности - Назначение: Независимый периодический разбор Аудитором самой модели и самого аппарата QSC: отработали ли оценки, были ли они честны и действенны ли они. - Пусковое условие: Расписание (например, квартальное); запрос Владельца; обязательно после всякого крупного происшествия (QSC-8, QSC-14) или критического нарушения агента (QSC-7). - Действующие лица: Аудитор (независим; НЕ ДОЛЖЕН аудировать работу, которую сам исполнял или которой руководил; привлекается, заверяется и ротируется через GOV-6, с доступом на ограниченный срок, выдаваемым через GOV-7 и демонтируемым при закрытии). Агент: сбор свидетельства и перекрёстные сверки на T2 под руководством Аудитора. Распорядитель отвечает на находки. Владелец получает итоговый отчёт напрямую; принятие записывается как событие GOV-1. - Входы / Выходы: Входы: все отчёты QSC с прошлого аудита, реестр долга качества, журналы доступа (выпускаемые посредующей инфраструктурой по COMMON), Контракты делегирования из Системы записи CTX-9 и журналы действий агентов, записи происшествий (QSC-8, QSC-14), реестр работ QSC-15, свидетельство резервных копий и учений QSC-13, объявленные ритмы. Выходы: отчёт об аудите с находками и оценками; ответ руководства; обязательства по устранению, заводимые в QSC-11 со сроками. - Шаги: 1. Согласовать с Владельцем охват и период аудита; закрепить окно свидетельства. 2. Собрать свидетельство (Агент на T2): отчёты, журналы, реестры, только на чтение. 3. Проверить исполнение: всякий процесс QSC отработал в своём объявленном ритме, включая работы резервного копирования QSC-13, учения по восстановлению и работу пульса QSC-15; пробелы перечислены; тревоги сверены с записями происшествий QSC-14 (всякая тревога учтена). 4. Переисполнить выборки: пересчитать выборку Оценок семантической связности (QSC-1), перезапустить валидацию на закреплённой прошлой версии (QSC-4), перерешить выборку вердиктов обзора доступа (QSC-6), заново проследить выборку действий агентов против контрактов CTX-9 (QSC-7), перепроверить выборку восстановления против манифестов QSC-13. Развилка: переисполнение расходится с опубликованными итогами? Поднять как находку о целостности, расширить выборку, немедленно известить Владельца. 5. Разобрать честность реестра долга: находки из отчётов действительно заведены, старение отслеживается, закрытия подкреплены свидетельством, принятия риска не истекли. 6. Разобрать положение с делегированием: контракты свежи в CTX-9, ярусы соответствуют доказанной надёжности, нет агентов, аудирующих самих себя. 7. Составить находки; дать Распорядителю ограниченное окно на ответ; записать ответы дословно. 8. Выпустить итоговый отчёт Владельцу; завести позиции устранения с хозяевами и сроками в QSC-11. - Ограничения: Независимость Аудитора обеспечивается структурно через GOV-6; всякий аудиторский доступ только на чтение, ограничен по сроку через GOV-7 и журналируется; отчёт идёт Владельцу, а не только аудируемому Распорядителю; переисполнение (шаг 4) обязательно, аудит без него не есть аудит. - Ярус: рекомендован - Разновидности: Одиночка: внешний коллегиальный аудит, закупленный через GOV-6, либо ограниченный по сроку холодный самообзор по опубликованным чек-листам после намеренного перерыва (слабейшая приемлемая форма, объявляемая таковой в отчёте). Команда: внутренняя роль аудита, отделённая от распоряжения. Федерация: Вселенные МОГУТ обмениваться аудиторами или признавать отчёты друг друга. Смешанное исполнение; самостоятельно только сбор свидетельства, суждение остаётся за человеком. - Метрики: Число находок и разбивка по тяжести; доля повторяющихся находок (одна и та же причина дважды); доля устранений, завершённых в срок; доля соблюдения ритмов, вскрытая на шаге 3. - Способы отказать: Театр самоаудита (защита: заверение независимости GOV-6; разновидность для одиночки обязана назвать свой компенсирующий механизм). Аудит, который лишь читает отчёты, не переисполняя (защита: шаг 4 обязателен). Находки без хозяина и срока (защита: вход в реестр требует и того, и другого). Аудиторский доступ, тихо разросшийся в постоянный допуск (защита: аудиторские допуски суть ограниченные по сроку допуски GOV-7; GOV-6 проверяет демонтаж при закрытии). ### QSC-6 Обзор доступа и обнаружение дрейфа прав - Назначение: Обеспечить, чтобы фактический доступ на чтение и запись на всякой поверхности совпадал с тем, что дали Владельцы, непрерывно обнаруживать дрейф и ужимать доступ обратно к дарованному состоянию. Информация всякой модели читается только с разрешения её Владельца; этот процесс делает ту фразу рабочей против реестра допусков GOV-7. - Пусковое условие: Непрерывный надзор за дрейфом (по событиям или порогам, постоянная работа, зарегистрированная в QSC-15); периодический полный обзор (например, квартальный); при всякой смене допуска; при всякой смене людей или агентов; при истечении контракта. - Действующие лица: Владелец (единственная власть выдавать допуски, осуществляемая решениями GOV-7 либо одобренными Владельцем постоянными политиками согласия; одобряет истечения и всякое расширение на T1). Распорядитель ведёт обзор. Агент: сличение фактических прав с реестром допусков на T3; исполнение отзывов неразрешённого избытка на T2 (Распорядитель проверяет выборочно); всё, что касается подъёма привилегий или расширения допуска, ОБЯЗАНО оставаться на T1 (Агент предлагает, человек одобряет каждое действие). Потребители уведомляются о затрагивающих их изменениях через реестр CON-13. - Входы / Выходы: Входы: реестр допусков, мастерящийся GOV-7 (кто может читать или писать какой набор данных, проекцию или контракт, кем из Владельцев дано и до какого срока), одобренные Владельцем версионированные постоянные политики согласия (GOV-7 внутри, FED-3 для федерации), фактическое состояние прав на всякой объявленной поверхности (репозиторий, каналы публикации, конечные точки проекций, контракты федерации, учётные данные и токены по инвентарю GOV-8), журналы доступа, выпускаемые посредующей инфраструктурой. Выходы: отчёт об обзоре доступа; находки дрейфа; действия отзыва и починки, записанные как события; предложения об истечении; заверение реестра допусков (сам реестр меняется только через GOV-7). - Шаги: 1. Перечислить объявленный список поверхностей; выгрузить фактическое состояние прав на всякой поверхности. 2. Сличить фактическое состояние с реестром допусков GOV-7 плюс действующими постоянными политиками согласия (Агент на T3); проверить, что всякий автоматически выданный допуск называет ту версию политики, под которой был выдан. 3. Развилка: найден ли неразрешённый избыток (включая автоматически выданный допуск, не называющий версии политики)? Классифицировать: безобидный дрейф (ошибка настройки, остаток) или возможное нарушение. Возможное нарушение немедленно запускает QSC-8. 4. Отозвать безобидный избыток (Агент на T2, Распорядитель проверяет выборочно) через путь отзыва GOV-7 с его ограниченным TTL распространения; записать всякий отзыв как событие с состоянием до и после. 5. Починить недостающий, но дарованный доступ (дрейф выдачи в другую сторону). 6. Повторно сертифицировать допуски, вызывая по ссылке общий образец повторной сертификации реестров (COMMON) (реестр: реестр допусков GOV-7; пороги: объявленное окно бездействия; одобряющий: Владелец через GOV-7); спящие допуски получают предложения об истечении; решает Владелец. 7. Проверить, что всякая выставленная наружу Проекция управляется Контрактом (Контрактом федерации между Вселенными, Семантическим контрактом внутри по GOV-7) и объявляет назначение; выставление без контракта есть находка уровня Ошибка. 8. Опубликовать отчёт об обзоре; обновить базовую линию надзора за дрейфом; заверить реестр допусков у Владельца при всяком полном обзоре. - Ограничения: Допуски создаются только решением Владельца либо механически по одобренной Владельцем версионированной постоянной политике согласия (GOV-7 внутри, FED-3 для федерации); агенты никогда не могут расширять доступ вне такой политики; всякое изменение прав есть событие; список поверхностей сам есть зарегистрированный набор данных, аудируемый QSC-5; находки, классифицированные как нарушение, минуют обычные очереди и идут в QSC-8; надзор за дрейфом есть постоянная работа, зарегистрированная в QSC-15, чей умерший пульс есть инцидент QSC-14. - Ярус: ядро - Разновидности: Одиночка: квартальный самообзор со скриптовым сличением; Владелец-Распорядитель заверяет собственный реестр (объявляя это как есть); по профилю «одиночка или минимум» из COMMON шаг повторной сертификации МОЖЕТ исполняться внутри сводного квартального обзора с одним сводным отчётом и событиями по каждому реестру. Команда: ведёт Распорядитель, заверяет Владелец, надзор ведёт Вкладчик с уклоном в безопасность. Федерация: всякая сторона обозревает собственные поверхности; управляемый контрактом доступ между Вселенными обозревается против условий Контракта федерации с обеих сторон. Смешанно есть стандарт; непрерывное обнаружение самостоятельно на T3, исправления на T2, решения о допусках всегда за человеком. - Метрики: Находки дрейфа за период и их разбивка по классам; среднее время от обнаружения до отзыва; доля спящих допусков; покрытие обзора по поверхностям (обозренные, делённые на объявленные); автоматически выданные допуски без ссылки на политику (цель 0). - Способы отказать: Теневые копии на поверхностях, которых никто не перечислил (защита: список поверхностей есть обязательное содержимое реестра; QSC-5 аудирует его полноту). Слишком рьяный отзыв ломает законных Потребителей (защита: выборка на T2 плюс поэтапный отзыв с уведомлением через CON-13, кроме случаев сдерживания нарушения). Сам реестр допусков устарел или неверен (защита: заверение Владельцем при всяком полном обзоре; GOV-7 есть его единственный мастер). Надзор за дрейфом безмолвно умер (защита: пульс QSC-15; надзиратель, не отчитавшийся в свой ритм, поднимается как инцидент QSC-14). ### QSC-7 Аудит поведения агентов - Назначение: Убедиться, что делегированные Агенты остались в пределах своих Контрактов делегирования: охват, дозволенные действия, ярусная дисциплина (по лестнице из преамбулы палитры) и полные аудиторские следы; проверить поведение отказа, включая отказ от наживки-инъекции; рекомендовать повышения и понижения яруса по свидетельству в CTX-9. - Пусковое условие: Плановый ритм; порог аномалии в журналах действий; после всякого происшествия; при всяком запросе повысить агента на более высокий ярус самостоятельности; приход итогов выборочной перепроверки воздействий ниже порога (ACT-9, ACT-12). - Действующие лица: Распорядитель (ответственен; может в одиночку приостановить контракт через быстрый путь CTX-9). Аудитор для независимой периодической формы (привлечён через GOV-6). Разбирающий Агент МОЖЕТ помогать на T2, но НЕ ДОЛЖЕН аудировать собственные действия или действия агентов, которыми оркестрирует. Владелец извещается о подтверждённых нарушениях. - Входы / Выходы: Входы: Контракты делегирования из Системы записи CTX-9 (охват, дозволенные наборы данных и действия, ярус надзора, пределы), полные журналы действий агентов, выпускаемые посредующей инфраструктурой (шлюзом, каналом, средой исполнения) по COMMON, история изменений модели, журналы доступа QSC-6, итоги случайной независимой перепроверки выборки воздействий ниже порога (отчитываемые через QSC-7 вместе с ACT-12), определения классов происхождения и заражения CTX-1. Выходы: отчёт об аудите агентов; записи реестра нарушений; рекомендации о смене яруса, направляемые в шаг 8 CTX-9 как поимённые входы; запросы приостановки в CTX-9; позиции долга и происшествий. - Шаги: 1. Составить инвентарь действующих Контрактов делегирования из Системы записи CTX-9 и сопоставить с ними агентов. Развилка: есть ли агент, действующий без свежего контракта? Немедленно приостановить его через быстрый путь CTX-9, поднять к Распорядителю и Владельцу. 2. Сверить журналы действий с охватом: записи только в дозволенные мастера (по Реестру мастерства), чтения только в пределах дарованного охвата, объёмы в пределах объявленного. 3. Проверить ярусную дисциплину по лестнице преамбулы: у всякого действия T1 есть записанное одобрение человека; у действий T2 выборочные разборы действительно проведены; у действий T3 след полон и без пробелов, а периодический разбор сделан. Проверить соблюдение отзыва на стороне шлюза: всякое действие проверило живость называемого им контракта на шлюзе в момент действия; остаточные полномочия после объявленного TTL отзыва суть происшествие (QSC-8). 4. Проверить поведение отказа, включая прямо отказ от наживки-инъекции: агент отказал там, где стандарт требует отказа (неясное мастерство, правки зеркал или артефактов, красный обход покрытия, ограниченное раскрытие), и отказался считать предписаниями содержимое несочинённых классов происхождения и заражения (по разметке CTX-1); проверять выборочной наживкой-инъекцией. 5. Обнаружить аномалии (Агент на T2): всплески объёма, активность вне ритма, новые поверхности, попытки чтения вне охвата; сверить независимые выборки перепроверки ниже порога с собственными заявлениями агента об удостоверении (расхождение есть кандидат в нарушение). 6. Развилка: нарушение подтверждено? Определить тяжесть. Критическое: приостановить контракт через CTX-9, разобрать и при нужде откатить затронутые записи через процесс изменений, уведомить Владельца, открыть QSC-8, если раскрытие возможно, иначе открыть инцидент QSC-14. 7. Рекомендовать смену яруса по свидетельству и направить её в шаг 8 CTX-9 как поимённые входы; повышение требует объявленного лестницей CTX-9 числа подряд идущих чистых аудитов, понижение следует за всяким подтверждённым образцом нарушений; само изменение исполняется только в CTX-9. 8. Опубликовать отчёт; завести нарушения и системные причины в реестры (QSC-11 для долга, CTX-9 для записи агента). - Ограничения: Никакого самоаудита; всякая запись агента ОБЯЗАНА быть вменяема (нет личности, нет записи; соблюдается на пути записи); следы действий и чтений выпускаются посредующей инфраструктурой, а не действующим Агентом, и у Агентов нет пути записи в собственные следы (COMMON); следы связаны хешами и проверяются на целостность в QSC-9; приостановка есть быстрый путь одного актора для Распорядителя через CTX-9; шлюз повышения основан на свидетельстве, а не на удобстве, и живёт в CTX-9; вся механическая сверка МОЖЕТ исполняться на T3; подтверждение нарушений и все рекомендации о ярусах ОБЯЗАНЫ оставаться на T1 (Агент предлагает, человек одобряет каждое действие). - Ярус: ядро (везде, где процессы исполняют Агенты; чисто ручная модель МОЖЕТ его опустить и ОБЯЗАНА это задокументировать) - Разновидности: Одиночка: Владелец-Распорядитель разбирает журналы своих агентов по ритму со скриптовой сверкой; малый масштаб делает разбор полного следа посильным. Команда: разделение между Распорядителем, который делегирует, и разбирающим, который аудирует. Федерация и масштаб MOS: статистическая выборка по тысячам агентов с разбором полного следа, запускаемым по оценке аномальности; аудиторские агенты по реалмам перекрёстно аудируют друг друга, но никогда себя. Смешанно есть стандарт; обнаружение самостоятельно, суждение за человеком. - Метрики: Подтверждённые нарушения на тысячу действий агентов; полнота следов (цель 100 процентов); медианное время от критического обнаружения до приостановки; доля действующих агентов со свежими контрактами CTX-9 (цель 100 процентов); доля пройденных проверок отказа от наживки-инъекции (цель 100 процентов). - Способы отказать: Незажурналированные действия (защита: путь записи отвергает невменяемые записи; следы выпускаются инфраструктурой; пробелы в следах сами суть критические находки). Аудирующий агент аудирует себя или соучастника (защита: правило разделения, соблюдаемое в топологии контрактов). Расползание ярусов, когда агенты сползают к T3 в обход шлюза повышения (защита: ярус записан в контракте CTX-9, меняется только по лестнице CTX-9). Усталость от тревог хоронит настоящие нарушения (защита: классификация по тяжести с порогами, разбираемыми на QSC-5). ### QSC-8 Ответ на утечку и раскрытие - Назначение: Сдержать, оценить и устранить неразрешённое раскрытие или выставление сведений модели, восстановить законное состояние доступа и честно уведомить затронутые стороны. QSC-8 есть охранная специализация QSC-14: она прикладывает дисциплину происшествий QSC-14 (рубрику тяжести, закрепление свидетельства, закрытие через шлюз Владельца, разбор без поиска виноватых, направление уроков) к классу охранных происшествий. - Пусковое условие: Находка дрейфа, классифицированная как возможное нарушение (QSC-6); необъяснённое несовпадение целостности на наборе данных, критичном для безопасности (QSC-9, открытие обязательно); сортировка QSC-14, отнёсшая инцидент к охранному классу; сообщение от любого актора (Распорядителя, Вкладчика, Потребителя, партнёра по федерации); внешнее уведомление. - Действующие лица: Распорядитель как ведущий по инциденту (заместитель по GOV-3, когда он недоступен). Владелец решает об уведомлениях, сменах допусков и всех необратимых шагах на T1 (согласие не делегируется, записывается через GOV-1). Агент помогает в сдерживании и разборе следов на T2 (сбор свидетельства, соотнесение журналов, поэтапные отзывы); всякое необратимое действие (ротация ключей, прекращение контракта, вывод проекции) есть T1. Аудитор ведёт разбор после происшествия. - Входы / Выходы: Входы: пусковой сигнал, журналы доступа (выпускаемые инфраструктурой по COMMON), реестр допусков GOV-7, контракты (включая Контракты федерации с их пунктами о нарушениях), реестр потребителей CON-13, классификация затронутых наборов данных, рубрика тяжести QSC-14. Выходы: запись происшествия (лента событий от открытия до закрытия), действия по сдерживанию, уведомления, отчёт после происшествия (в форме разбора QSC-14), позиции долга по устранению. - Шаги: 1. Открыть запись происшествия; сперва закрепить свидетельство: снять снимок нужных журналов, вычислить и сохранить хеши, заморозить удаление (ничто не удаляется). 2. Сдержать наименее разрушительным действенным шагом: отозвать выставленные учётные данные и токены через GOV-8, отозвать или ужать допуски через GOV-7, приостановить затронутые Проекции (приостановка Жизненного цикла проекции; не выводить Объекты из обращения, по тройному разделению). 3. Развилка: требует ли сдерживание необратимого акта (ротации ключей через интерфейс аварийной ротации GOV-8, прекращения контракта)? Решение Владельца на T1 до исполнения, записанное через GOV-1. 4. Оценить охват: какие наборы данных, какие поля, какие Потребители или партнёры (разрешаемые по CON-13), в каком окне времени; уверенность заявить прямо. 5. Развилка: затронуты ли Потребители или партнёры по федерации? Уведомить по условиям контракта и одобренной Владельцем формулировке. Решение записывается и тогда, когда ответ есть «уведомление не требуется», с обоснованием. 6. Искоренить первопричину: починить допуск или постоянную политику через GOV-7, залатать конвейер, изменить контракт, поправить список поверхностей. 7. Восстановиться: заново выдать допуски через GOV-7, возобновить приостановленные Проекции, проверить нацеленным прогоном QSC-6. 8. Разбор после происшествия с Аудитором, проводимый как разбор без поиска виноватых по QSC-14 (для этого класса обязателен): лента времени, причины, что упустили надзиратели; уроки направляются по шагу 6 QSC-14 как версионированные изменения в инварианты (QSC-2), в правила надзирателей и сторожей (QSC-6, QSC-9, QSC-15) и в позиции долга. 9. Закрывать только с визой Владельца и при отсутствии открытых позиций по искоренению. - Ограничения: Сохранение свидетельства предшествует всякой уборке; сдерживание начинается с наименее разрушительного; все уведомления одобрены Владельцем; никакого безмолвного закрытия (событие закрытия ссылается на отчёт после происшествия); пункты о нарушениях Контракта федерации чтутся в обе стороны; ротации ключей исполняются только через GOV-8; смены допусков только через GOV-7. - Ярус: ядро - Разновидности: Одиночка: Владелец-Распорядитель исполняет ту же последовательность по заранее написанной одностраничной инструкции; разбор после происшествия МОЖЕТ быть холодным самообзором, объявленным как таковой. Команда: ведущий по инциденту плюс писарь, ведущий ленту событий вживую. Федерация: совместная обработка происшествия, когда выставление пересекает границу контракта; всякая сторона ведёт свою запись, уведомления обмениваются как артефакты контракта. Смешанно есть стандарт; агенты никогда не действуют необратимо. - Метрики: Время от сигнала до сдерживания; время от оценки охвата до решения об уведомлении; число пересмотров охвата после первой оценки (мера точности); доля повторяющихся причин между происшествиями (отслеживается вместе с QSC-14). - Способы отказать: Свидетельство уничтожено при уборке (защита: правило «сперва закрепить» на шаге 1). Чрезмерная реакция, выводящая из обращения Объекты или версии вместо приостановки Проекций (защита: дисциплина жизненных циклов, названная на шаге 2). Тихое неуведомление (защита: шаг 5 есть обязательное записываемое решение). Первопричина так и не починена (защита: закрытие блокируется, пока открыта позиция по искоренению). ### QSC-9 Проверка целостности - Назначение: Убедиться, что содержимое модели, истории, журналы и опубликованные копии не подделаны и не повреждены: отпечатки, хеши, подписи, истории событий только на добавление, охранные журналы, связанные хешами, и непрерывное якорение класса наборов данных, критичных для безопасности. - Пусковое условие: Расписание (лёгкий ежедневный прогон, глубокий недельный прогон, оба суть постоянные работы, зарегистрированные в QSC-15); перед приёмом резервной копии или восстановления (вместе с QSC-13); по требованию после подозрительной активности; как шаг всякой публикации. - Действующие лица: Распорядитель (ответственен, разбирает тревоги на T1 или T2 по тяжести). Агент исполняет все проверки на T3. Аудитор проверяет метод (что хешируется, где лежат эталонные хеши) не реже раза в год. - Входы / Выходы: Входы: голова модели, объявленные Семантические отпечатки по версиям, хеши сырых снимков с их заверениями времени снятия (выпускаемыми инфраструктурой конвейера или службой заверения, но никогда Агентом сбора, по COMMON), журнал событий, головы хеш-цепей и квитанции внешних якорей для журналов, значимых для безопасности, хеши опубликованных проекций, записи прогонов MIR-7, инвентарь наборов данных, критичных для безопасности (список класса из COMMON), манифесты резервных копий (QSC-13), подписи и ссылки на ключи (GOV-8). Выходы: отчёт о целостности; события тревог; пометы удержания по целостности на подозрительных артефактах; обновления ожидаемых хешей, записываемые как события, когда перегенерация законна; находки в MIR-7. - Шаги: 1. Пересчитать отпечаток модели и сравнить с объявленным (дисциплина V2-05). 2. Убедиться, что сырые снимки неизменны с момента сбора: хешировать каждый против его спутника заверения времени снятия; заверяющий отделён от собирающего (COMMON), так что снимок, чьё единственное заверение выдал сам Агент сбора, уже есть находка. 3. Проверить свойство «только добавление» у истории событий и непрерывность связанных хешами журналов, значимых для безопасности (действий, чтений, отправок, раскрытий, согласий): нет переписанных или изъятых записей, всякая запись фиксирует свою предшественницу, непрерывность последовательности цела, метки времени монотонны в каждом потоке, внешние якоря есть в объявленном коротком ритме. 4. Проверить подписи там, где они применяются: подписанные Отчёты о валидации, сертификаты, опубликованные заявления; разрешить ключи по инвентарю GOV-8 (истёкший или заменённый подписывающий ключ есть находка, направляемая в GOV-8). 5. Проверить, что MIR-7 отработал в ритме по объявленным поверхностям обратной записи, и выборочно проверить его итоги на честность: события дрейфа есть там, где опубликованные хеши расходятся, распоряжения записаны. Развилка: расхождение между выборочной реальностью и записями MIR-7? Поднять находку в MIR-7; QSC-9 никогда сам не исполняет перегенерацию и не направляет предложения. 6. Непрерывно якорить хеши класса наборов данных, критичных для безопасности (по COMMON: BOOTSTRAP и материалы начальной загрузки, определения процессов и шлюзов, матрица одобрений, критерии полосы автоматического одобрения, Контракты делегирования, поля мастерства и правил конфликтов в sources.yaml, рубрики тяжести, настройки надзора и порогов). Развилка: есть ли различие, не объяснённое записанным, двойным разбором прошедшим событием изменения T1? Немедленно открыть QSC-8. 7. Пробно восстановить выборку резервной копии против её манифеста QSC-13 (QSC-13 мастерит создание копий и полное учение по восстановлению; этот шаг есть непрерывная выборка). 8. Развилка: есть ли иное несовпадение, не объяснённое записанными событиями? Наложить удержание по целостности на артефакт (исключён из ответов и публикации до снятия, соблюдается на пути чтения), поднять событие тревоги, открыть инцидент QSC-14 и оценить, нужно ли открывать QSC-8. 9. Опубликовать отчёт о целостности. - Ограничения: Эталонные хеши хранятся отдельно от содержимого, которое защищают, либо подписаны; тревога НЕ ДОЛЖНА закрываться тем же Агентом, который её поднял; удержание по целостности соблюдается на пути чтения; законные перегенерации обновляют ожидаемые хеши только через записанные события; периодические отпечатки модели якорятся в опубликованных отчётах, а журналы, значимые для безопасности, непрерывно связываются хешами с внешним якорением в объявленном коротком ритме, так что переписывание истории обнаружимо извне в пределах ограниченного, объявленного окна. - Ярус: ядро - Разновидности: Одиночка: инструментарий репозитория (хеши системы контроля версий плюс скрипт отпечатка) покрывает большинство шагов; проба восстановления раз в месяц; по профилю «одиночка или минимум» из COMMON механические шаги МОГУТ исполняться внутри сводного недельного прохода одним сводным событием. Команда: раздельное хранение эталонного хранилища хешей. Федерация: партнёры проверяют обмениваемые пакеты против опубликованных отпечатков; любая сторона может доказать другой подделку. Самостоятельное исполнение на T3 есть норма; разбор тревог за человеком. - Метрики: Покрытие проверкой (проверенные артефакты, делённые на объявленные); число необъяснённых несовпадений (цель 0); задержка якорения против объявленного ритма; доля пройденных проб восстановления; покрытие якорением критичного для безопасности класса (заякоренные члены класса, делённые на объявленных, цель 100 процентов). - Способы отказать: Хеши, хранимые рядом с содержимым и подделанные вместе с ним (защита: отдельное или подписанное эталонное хранилище). История, переписанная между якорями (защита: непрерывная хеш-цепь плюс внешнее якорение в коротком ритме; QSC-5 проверяет, честен ли объявленный ритм). Работа с дрейфом продублирована или узурпирована (защита: MIR-7 есть единственный движок обнаружения, а CON-11 единственный путь уловления; шаг 5 проверяет, но не перезапускает). Усталость от тревог из-за законных перегенераций (защита: перегенерации заранее регистрируют обновления своих ожидаемых хешей как события, так что тревожат лишь настоящие неожиданности). ### QSC-10 Сертификация и проверка соответствия - Назначение: Оценить и честно объявить соответствие модели стандарту Vercy (конституционная выполнимость, архитектурный уровень A1-A5, достигнутый уровень валидации), вести Заявление о соответствии и поддерживать независимую сертификацию. - Пусковое условие: Первая публикация; периодическая перепроверка; всякая крупная версия модели; запрос на сертификацию; всякий регресс, обнаруженный QSC-4; всякое изменение, затрагивающее утверждение в нынешнем заявлении; обязательное обновление после миграции стандарта CON-12; последний снимок соответствия при выводе модели из обращения (MIR-11). - Действующие лица: Распорядитель готовит заявление. Агент собирает досье свидетельства на T2. Аудитор или сертифицирующая сторона проверяет независимо (привлекается через GOV-6; перезапускает валидацию, осматривает репозиторий). Владелец подписывает заявление (по существу не делегируется; подпись записывается как событие GOV-1). - Входы / Выходы: Входы: Отчёты о валидации, отчёты о качестве и Оценка семантической связности (QSC-1), свидетельство репозитория (манифесты, реестры, отображения, метаданные пакета), прежнее Заявление о соответствии. Выходы: обновлённое Заявление о соответствии (имя и версия модели, версии стандарта, уровень соответствия, достигнутый уровень валидации, импортированные стандарты, профили федерации, отпечаток); досье сертификации; сертификат или список пробелов; документирование регресса, где применимо. - Шаги: 1. Собрать нынешний набор свидетельства и закрепить ту версию модели, которую он описывает. 2. Сопоставить всякое требование заявляемого уровня с конкретным свидетельством (идентификаторы отчётов, пути в репозитории). Развилка: всякое ли утверждение подкреплено свидетельством? Убрать или понизить неподкреплённые утверждения; утверждение без цитируемого отчёта этот шаг не переживает. 3. Составить или обновить Заявление о соответствии. 4. Явно обозначить статус: самозаявленное против независимо сертифицированного; эти два ОБЯЗАНЫ различаться с первого взгляда. 5. Развилка: ищется ли независимая сертификация? Передать досье Аудитору или сертифицирующему (привлечение через GOV-6), который перезапускает валидацию на закреплённой версии и осматривает репозиторий, а не доверяет самоотчётным прогонам. 6. Записать вердикт (сертификат или список пробелов); всякий регресс относительно прежнего заявления документируется событием с обоснованием, но никогда не поглощается безмолвно. 7. Владелец подписывает; заявление публикуется, а полоса Оценки семантической связности подаётся рядом как градиент качества, но никогда вместо уровня «прошёл или нет». - Ограничения: Никакого утверждения без идентификатора отчёта; обязательная маркировка «самозаявлено» против «сертифицировано»; регрессы документируются и версионируются (утрата соответствия сама есть записанный, версионированный факт); заявление версионируется вместе с моделью, а его обновление вшито в путь выпуска. - Ярус: ядро (для всякой модели, которая публикуется или федерируется наружу; иначе рекомендован) - Разновидности: Одиночка: самозаявление с полным сопоставлением свидетельства, честно помеченное; независимая сертификация откладывается, пока федерация не сделает её осмысленной. Команда: Распорядитель готовит, внутренний рецензент играет сертифицирующего для пробных прогонов. Федерация: партнёры обмениваются заявлениями во время переговоров и МОГУТ требовать сертификатов для чувствительных Контрактов федерации. Смешанно; сбор свидетельства делегируем, подписание никогда. - Метрики: Свежесть заявления против версии модели (цель отставания ноль выпусков); доля утверждений со свидетельством (цель 100 процентов); число находок сертификации за цикл; время от обнаруженного регресса до опубликованного обновления заявления. - Способы отказать: Мечтательные утверждения (защита: развилка сопоставления свидетельства). Заявление устаревает, пока модель движется (защита: путь выпуска блокируется на свежести заявления для моделей, публикуемых наружу). Оценка семантической связности спутана с соответствием в опубликованном заявлении (защита: закреплённая структура заявления, разделяющая шлюз и градиент). Сертифицирующий штампует самоотчётные итоги (защита: независимый перезапуск есть условие всякого сертификата). ### QSC-11 Реестр долга качества и планирование устранения - Назначение: Держать всякий известный изъян качества, согласованности, безопасности, работы и соответствия, из всякой семьи, в одном управляемом реестре и превращать находки в намеренное устранение вместо того, чтобы их терять. - Пусковое условие: Любой процесс QSC заводит находку; находка, заведённая другой семьёй (долг объявленных записей MIR-1, находки о нарушении уровня обслуживания MIR-6, находки о висячих связях ACT-12); красный обход покрытия или находка о нижнем пороге; старение Предупреждений QSC-4; периодический ритм планирования (например, месячный); превышение порога (объём или возраст долга выше объявленного бюджета). - Действующие лица: Распорядитель мастерит реестр и расстановку приоритетов. Агент: гигиена реестра (приём, устранение дублей, связывание, старение) на T3; составление планов устранения на T2. Владелец решает о принятии риска на T1, записывается через GOV-1. Вкладчики исполняют починки через обычный процесс изменений. Аудитор разбирает честность реестра на QSC-5. - Входы / Выходы: Входы: находки из QSC-1 по QSC-10, из QSC-12, находки учений QSC-13 и действия по разборам QSC-14; долг, заведённый другими семьями (долг объявленных записей MIR-1, находки о нарушении уровня обслуживания MIR-6, находки о висячих связях ACT-12); находки обходчика покрытия и подъёмы по старению Предупреждений QSC-4, вшитые прямо во вход; планы мощностей и телеметрия загрузки из GOV-5; объявленный Владельцем аппетит к риску (политика GOV-2). Выходы: реестр долга (типизированные позиции: качество, согласованность, безопасность, работа, соответствие; у каждой тяжесть, возраст, идентификатор исходного отчёта, ответственный Распорядитель, срок), планы устранения, записи о принятии риска со сроком истечения, свидетельство закрытия. - Шаги: 1. Непрерывно принимать находки изо всех названных источников; нормализовать и убирать дубли по устойчивым ключам (идентификатор проверки плюс место) (Агент на T3). 2. Классифицировать всякую позицию по типу и тяжести против версионированной рубрики тяжести (артефакт GOV-2 из класса наборов данных, критичных для безопасности). 3. Развилка: позиция критична для безопасности? Пустить по ускоренному пути вне обычного ритма планирования, связав с QSC-6, QSC-8 или QSC-14 по применимости. 4. На всяком ритме планирования: ранжировать открытые позиции по риску и трудоёмкости против плана мощностей GOV-5; Агент предлагает партию устранения на T2. 5. Распорядитель одобряет или правит план. 6. Развилка: позиция предложена к принятию риска вместо устранения? Решение Владельца на T1, записанное как событие GOV-1 с обоснованием и датой истечения; бессрочное принятие запрещено, истёкшие принятия всплывают заново сами. 7. Исполнить починки через обычный процесс изменений владеющей модели. 8. Проверить закрытие: перезапустить исходную проверку на исправленной версии и приложить прошедшее свидетельство; нет свидетельства, нет закрытия. 9. Докладывать Владельцу состояние долга каждый цикл: суммы, распределение по возрасту, сгорание, истёкшие принятия. - Ограничения: Реестр сам есть мастерящийся в модели, версионированный набор данных; закрытие требует свидетельства повторной проверки; принятия риска истекают; пороги старения поднимают позицию автоматически (позиция за своим порогом поднимается к Владельцу без спроса); рубрика тяжести версионирована и принадлежит критичному для безопасности классу (изменения ОБЯЗАНЫ оставаться на T1 со вторым человеком-рецензентом, хеши якорятся через QSC-9); QSC-5 аудирует честность реестра. - Ярус: ядро - Разновидности: Одиночка: один файл реестра в репозитории; по профилю «одиночка или минимум» из COMMON проход планирования МОЖЕТ исполняться внутри сводного квартального обзора. Команда: разделы реестра по Распорядителям бандлов, один сводный отчёт о состоянии. Федерация: всякая модель ведёт свой реестр; междумодельные находки из QSC-3 заводятся во всякую затронутую модель с перекрёстными ссылками. Смешанно есть стандарт; гигиена вполне самостоятельна, расстановка приоритетов и принятие за человеком. - Метрики: Открытый долг по тяжести; средний и наибольший возраст позиции; скорость сгорания за цикл; открытые истёкшие принятия риска (цель 0); доля межсемейного приёма (позиции из не-QSC источников, действительно приземлившиеся). - Способы отказать: Реестр как кладбище, где находки стареют вечно (защита: автоматический подъём по старению плюс проверка честности на QSC-5). Закрытие без проверки (защита: требование свидетельства на шаге 8, соблюдаемое на уровне реестра). Раздувание или занижение тяжести ради игры с планированием (защита: версионированная рубрика критичного для безопасности класса, Аудитор выборочно проверяет классификации). Потоки дублей от автоматических проверок (защита: устойчивые ключи устранения дублей на приёме). ### QSC-12 Надзор за дрейфом результата - Назначение: Непрерывно сравнивать объявленные назначения и гипотезы, хранимые в модели, с наблюдаемыми результатами, поднимая сигналы Дрейфа результата, когда модель валидна (все проверки зелены), но назначение, которое она кодирует, не достигается. - Пусковое условие: Непрерывный или плановый фоновый прогон везде, где существует живая среда исполнения (постоянная работа, зарегистрированная в QSC-15); регистрация новой гипотезы или замысла; наблюдаемая метрика, перешедшая свой допуск. - Действующие лица: Агент ведёт надзор на T3 (строго только на чтение). Распорядитель сортирует сигналы на T2. Владелец решает о пересмотре гипотез на T1, записывается через GOV-1. Аудитор МОЖЕТ разобрать покрытие и пороги надзора. - Входы / Выходы: Входы: объявленные замыслы и гипотезы с их метриками успеха и допусками, горячие описательные факты, читаемые через Виртуальные проекции, нынешнее состояние валидации (сигнал дрейфа предполагает зелёные V0-V4, иначе находка принадлежит QSC-4). Выходы: события Дрейфа результата (тяжесть Info); досье дрейфа (замысел, свидетельство, тренд); предложения о пересмотре, направляемые в процесс изменений; позиции долга по документации. - Шаги: 1. Составить инвентарь наблюдаемых замыслов: всякое объявленное назначение в паре с измеримым результатом и допуском. Развилка: у замысла нет измеримого результата? Завести позицию долга по документации и видимо исключить его из покрытия. 2. Читать результаты через Виртуальные проекции, только на чтение, в объявленном ритме. 3. Сравнить наблюдённые результаты с объявленными ожиданиями. Развилка: расхождение сверх допуска на объявленном числе наблюдений подряд? Поднять событие Дрейфа результата, показываемое Распорядителю и Владельцу; оно никогда не блокирует структурное соответствие. 4. Собрать досье дрейфа: замысел, след свидетельства, тренд, затронутые записи. 5. Сортировка Распорядителя на T2: неверно измерение, изменился мир или неверна гипотеза? 6. Направить по итогу сортировки: починка измерения становится позицией долга; изменившийся мир становится обновлением модели через процесс изменений; неверная гипотеза становится предложением о пересмотре для Владельца на T1. 7. Записать распоряжение на исходном событии; менять пороги только через версионированную настройку надзора. - Ограничения: Надзор по контракту только на чтение (проверяется через QSC-7); тяжесть дрейфа есть Info и НЕ ДОЛЖНА блокировать соответствие или выпуски; всякий сигнал становится записанным событием, показанным Владельцу; настройка надзора (допуски, окна наблюдения) принадлежит классу наборов данных, критичных для безопасности (COMMON): изменения ОБЯЗАНЫ оставаться на T1 со вторым человеком-рецензентом, хеши якорятся через QSC-9; умерший надзор поднимается через QSC-15 как инцидент QSC-14. - Ярус: необязателен (рекомендован для всякой модели с живой средой исполнения; для моделей класса MOS, чьё назначение целиком в балансировке наблюдаемых потоков ценности, по сути незаменим) - Разновидности: Одиночка: периодический скрипт, сравнивающий горстку объявленных метрик, находки разбираются раз в месяц. Команда: постоянная служба надзора со сменной сортировкой Распорядителями. Федерация: всякая Вселенная надзирает за своими результатами; значимый для контракта дрейф (невыполненное обещание партнёру) МОЖЕТ раскрываться по условиям Контракта федерации. Обнаружение самостоятельно, истолкование за человеком, всегда. - Метрики: Покрытие замыслов (наблюдаемые замыслы, делённые на объявленные); поднятые и разрешённые сигналы дрейфа за период; медианное время сортировки; доля ложных срабатываний после сортировки. - Способы отказать: Поклонение метрике, когда чинят число вместо смысла (защита: сортировка прямо разделяет ошибку измерения и ошибку гипотезы). Безмолвный дрейф на ненаблюдаемых замыслах (защита: шаг 1 заводит видимый долг покрытия). Сигналы дрейфа, обращённые в оружие, чтобы блокировать выпуски (защита: тяжесть Info дана определением). Надзор, со временем обретающий привычки записи (защита: Контракт делегирования только на чтение в CTX-9, аудируется через QSC-7). ### QSC-13 Резервное копирование и восстановление после сбоя - Назначение: Обеспечить, чтобы модель и её рабочая механика пережили утрату: исполнять политику резервного копирования постоянными работами, держать вынесенные неизменяемые копии под отдельным хранением, укладываться в объявленные RTO и RPO по классам критичности и доказывать восстановление периодическими полными учениями, которые отстраивают работу, а не только содержимое. - Пусковое условие: Постоянный ритм копирования (работы, зарегистрированные в QSC-15); перед рискованными операциями (миграцией CON-12, крупной перестройкой); конечная копия при выводе из обращения (MIR-11); ритм учений; действительное происшествие с утратой (под командованием происшествия QSC-14). - Действующие лица: Распорядитель (ответственен). Владелец одобряет политику копирования с её целями RTO и RPO (версионированная политика GOV-2) и всякое восстановление в промышленную среду на T1. Агент исполняет работы копирования на T3 и механику учений на T2. Хранитель, отдельный от Распорядителя, держит вынесенные копии. Аудитор разбирает свидетельство учений через QSC-5. - Входы / Выходы: Входы: политика копирования (охват, ритм, RTO и RPO по классам критичности, хранение по политике хранения GOV-2), объявленный охват копирования (репозиторий модели, история событий, все реестры: Реестр мастерства по MIR-1, реестр допусков GOV-7, реестр долга QSC-11, реестр потребителей CON-13, реестр работ QSC-15, хранилище эталонных хешей, свидетельство удержаний по целостности и карантинов, постоянные настройки), ключи шифрования, называемые через GOV-8 (но никогда не хранимые внутри той копии, которую они защищают). Выходы: наборы копий с манифестами и хешами по каждому артефакту; события копирования; отчёты об учениях; объявления ослабленного режима; записи восстановлений. - Шаги: 1. Исполнять охваченные работы копирования в ритме (зарегистрированные в QSC-15); писать манифесты с хешами по артефактам; записывать событие копирования на всякий набор. 2. Реплицировать в вынесенное неизменяемое хранилище под отдельным хранением; проверять неизменяемость и разделение хранения (пишущий не может удалить или переписать то, что записал). 3. Проверять всякий набор: манифест полон против объявленного охвата; хеши совпадают; шаг 7 QSC-9 непрерывно выбирает восстановления. 4. Развилка: какой-то класс критичности вне своего RPO (пропущенные или неудавшиеся копии)? Открыть инцидент QSC-14; не переносить срок безмолвно. 5. Провести периодическое полное учение по восстановлению: отстроить работу из холодного хранилища в изолированной среде: репозиторий, историю событий, реестры, постоянные работы из реестра QSC-15, настройки шлюзов, реплику реестра Контрактов делегирования (CTX-9); затем перезапустить QSC-4 (минимум V0-V2) и проход QSC-9 на отстроенной копии; измерить достигнутые RTO и RPO против объявленных целей. Учение по реконструкции MIR-9 отстраивает одно прошлое состояние; это учение отстраивает работу. 6. Развилка: учение не уложилось в объявленную цель либо найден пробел в механике (нечто нужное для работы, чего не было ни в одной копии)? Завести находки в QSC-11 со сроками; пробел в механике дополнительно есть находка QSC-14 с классом тяжести. 7. При действительном происшествии с утратой: работать под командованием происшествия QSC-14; объявить ослабленный режим по заранее объявленным правилам (конвейеры сбора MIR приостанавливаются или работают только на съём; отправка ACT выше порога Матрицы влияния приостанавливается, а воздействие T3 останавливается, пока целостность не подтверждена заново); восстанавливать по инструкции; восстановление в промышленную среду есть T1 с одобрения Владельца; проверить полным проходом QSC-9 перед снятием ослабленного режима. 8. Записывать всякое восстановление, учение и окно ослабленного режима как события; направлять уроки через QSC-14 в инструкцию и политику. - Ограничения: Охват копирования объявлен, версионирован и сличается с инвентарём реестров каждый цикл (набор данных в охвате, отсутствующий в объявленном охвате, есть находка); вынесенные копии неизменяемы и раздельно хранимы; ключи никогда не хранятся вместе с тем шифротекстом, который открывают (правила хранения GOV-8); копия, которая никогда не восстанавливалась, считается несуществующей (непрерывная выборка QSC-9 плюс учение); RTO и RPO объявляются по классам критичности и проверяются, но никогда не просто утверждаются; правила ослабленного режима объявлены заранее, а не сочиняются на ходу. - Ярус: ядро - Разновидности: Одиночка: репликация репозитория на независимую вынесенную цель плюс квартальное скриптовое учение по восстановлению; разбор учения МОЖЕТ исполняться внутри сводного квартального обзора COMMON. Команда: роль хранителя, отдельная от Распорядителя; в учениях меняется оператор, чтобы знание о восстановлении не жило в одной голове. Федерация: копии в хранении у партнёра МОГУТ служить вынесенным хранилищем по условиям Контракта федерации; сбой хранилища партнёра есть пусковое условие QSC-14. Смешанно есть стандарт; исполнение копирования самостоятельно на T3, восстановления в промышленную среду всегда T1. - Метрики: Доля успешных копий по классам критичности; достигнутые против объявленных RPO и RTO (измеренные учением); доля пройденных выборок восстановления (вместе с QSC-9); время с последнего успешного полного учения; покрытие охвата (скопированные наборы данных, делённые на зарегистрированные). - Способы отказать: Копии есть, а работу отстроить нельзя (защита: учение отстраивает механику, реестры и постоянные работы, а не только содержимое). Копии уничтожены вместе с основным (защита: неизменяемость вынесенного и разделение хранения, проверяемые на шаге 2). Ключи утрачены вместе с инфраструктурой (защита: разделение хранения и эскроу по GOV-8). Тихая эрозия RPO из-за молча падающих работ (защита: инцидент на шаге 4 при любом классе вне RPO; мета-надзор QSC-15 за работами). Восстановление, не проверенное до того дня, когда оно понадобилось (защита: непрерывная выборка QSC-9 плюс периодическое учение). ### QSC-14 Ведение рабочих происшествий и разбор - Назначение: Одна дисциплина происшествий для всякого их класса: обнаруживать, открывать, сдерживать, искоренять и закрывать рабочие сбои с классификацией тяжести и закрытием через шлюз Владельца, а уроки превращать в версионированные защиты. Этот процесс обобщает механику, впервые проложенную в QSC-8; QSC-8 есть его охранная специализация и ведёт охранный класс по этой же дисциплине. - Пусковое условие: Подъём мета-надзора из QSC-15 (умер планировщик по MIR-3, умер надзиратель свежести по MIR-6, умер надзор за дрейфом QSC-6, умер надзор QSC-12); тревога целостности из QSC-9, не отнесённая к охранному классу; насыщение или подпор карантина допуска (FED-8, FED-6); путь уловления CON-11, переставший работать; неудача копирования QSC-13, пропущенный RPO или пробел механики на учении; сообщение любого актора; всякая карта процесса, чей путь тревоги называет происшествие. - Действующие лица: Распорядитель как ведущий по происшествию (заместитель по GOV-3, когда он недоступен). Агент помогает со сбором свидетельства и сдерживанием на T2. Владелец решает о необратимых шагах и о закрытии на T1 (согласие не делегируется, записывается через GOV-1). Аудитор МОЖЕТ присутствовать на разборах выше порога тяжести. - Входы / Выходы: Входы: пусковой сигнал, версионированная рубрика тяжести (артефакт GOV-2 из класса наборов данных, критичных для безопасности), нужные журналы (выпускаемые посредующей инфраструктурой по COMMON), реестр работ QSC-15, инструкции. Выходы: запись происшествия (лента событий от открытия до закрытия), классификация тяжести, действия по сдерживанию и искоренению, отчёт разбора без поиска виноватых выше порога, позиции уроков, направляемые как версионированные изменения, позиции долга QSC-11. - Шаги: 1. Открыть запись происшествия; сперва закрепить свидетельство: снять снимок журналов, вычислить и сохранить хеши; ничто не удаляется. 2. Классифицировать тяжесть по рубрике. Развилка: охранный класс (неразрешённое раскрытие, выставление, подделка, компрометация учётных данных)? Передать в QSC-8, охранную специализацию; дисциплина QSC-14 продолжается внутри неё. 3. Сдержать наименее разрушительным действенным шагом; всякий необратимый акт сперва требует решения Владельца на T1, записанного через GOV-1. 4. Искоренить первопричину; временные обходные решения записываются как обходные, но никогда не закрываются как починки. 5. Развилка: тяжесть на объявленном пороге разбора или выше? Разбор без поиска виноватых обязателен: лента времени, способствовавшие причины, что упустили надзиратели, что сработало. Ниже порога довольно короткой заметки о закрытии. 6. Направить уроки как версионированные изменения: инварианты в каталог QSC-2, правила надзирателей и сторожей в QSC-15 (и в наборы правил MIR-6, QSC-6, FED-10), поправки инструкций и карт процессов через обычный процесс изменений, оставшуюся работу в QSC-11 с хозяевами и сроками. 7. Закрывать только тогда, когда позиция искоренения сделана (или Владелец записал датированное принятие риска по шагу 6 QSC-11), а выше порога и разбор опубликован; событие закрытия ссылается на разбор. 8. Отслеживать повторяющиеся причины между происшествиями; повторившаяся причина поднимает тяжесть на один класс. - Ограничения: Сохранение свидетельства предшествует уборке; рубрика тяжести версионирована и принадлежит критичному для безопасности классу (изменения ОБЯЗАНЫ оставаться на T1 со вторым человеком-рецензентом, хеши якорятся через QSC-9); разборы без поиска виноватых (находки называют причины и защиты, но никогда виновных лиц); никакого безмолвного закрытия; уроки ОБЯЗАНЫ приземляться как версионированные артефакты, а не как фольклор; QSC-5 сверяет журналы тревог с записями происшествий (всякая тревога кончается происшествием, находкой либо явно записанным обоснованием бездействия). - Ярус: ядро - Разновидности: Одиночка: та же последовательность с одностраничной инструкцией и самостоятельным разбором, объявленным как таковой; порог разбора МОЖЕТ стоять выше, но ОБЯЗАН существовать. Команда: ведущий по происшествию плюс писарь; разбор в постоянном ритме. Федерация: происшествия, пересекающие границу контракта, обмениваются уведомлениями по условиям Контракта федерации; всякая сторона ведёт свою запись. Смешанно есть стандарт; агенты никогда не действуют необратимо. - Метрики: Время от сигнала до открытия; время от открытия до сдерживания; доля завершённых разборов выше порога (цель 100 процентов); доля повторяющихся причин; уроки, приземлившиеся как версионированные изменения, делённые на выявленные уроки. - Способы отказать: Тревоги, упирающиеся в «поднять к Распорядителю» без записи (защита: всякий путь тревоги называет QSC-14; QSC-5 сверяет тревоги с происшествиями). Театр разбора без приземлившихся изменений (защита: шаг 6 требует версионированных артефактов; метрика доли приземления это вскрывает). Игра с тяжестью, чтобы уклониться от разборов (защита: версионированная рубрика критичного для безопасности класса; Аудитор выборочно проверяет классификации). Культура обвинения, подавляющая сообщения (защита: правило без поиска виноватых есть ограничение, а не пожелание). ### QSC-15 Постоянные работы и надзор - Назначение: Мастерить ту постоянную механику, на которую опирается всякая защита в палитре: реестр всех плановых работ, надзирателей, сторожей и каналов оповещения, порождаемый из Реестра мастерства и объявлений процессов, их развёртывание и здоровье, а также мета-надзор, который следит за следящими и поднимает в QSC-14. Никаких незарегистрированных кронов. - Пусковое условие: Непрерывная работа; всякий процесс, объявляющий или выводящий постоянную работу; пропуск пульса; ритм проверки каналов оповещения; изменение среды или инфраструктуры. - Действующие лица: Распорядитель (ответственен). Агент ведёт реестр, развёртывание и мета-надзор на T3; изменения реестра ОБЯЗАНЫ оставаться на T1 для работ, касающихся наборов данных, критичных для безопасности (Агент предлагает, человек одобряет каждое действие), и МОГУТ исполняться на T2 в остальных случаях. Владелец одобряет работы, касающиеся критичных для безопасности наборов данных, на T1. - Входы / Выходы: Входы: Реестр мастерства (MIR-1) и объявления процессов всякой семьи о ритмах, надзирателях и пульсах (расписания обновления MIR-3, подписки MIR-4, надзиратели MIR-6, надзор за дрейфом QSC-6, проходы QSC-9, надзор QSC-12, работы копирования QSC-13, оценка FED-10, работы ротации GOV-8), инвентарь каналов оповещения, состояние инфраструктуры. Выходы: реестр работ и сторожей (мастерящийся в модели, версионированный набор данных); события развёртывания и изменений; отчёты о здоровье; записи пульса; подъёмы инцидентов QSC-14; события изменения среды. - Шаги: 1. Породить и сверить реестр с Реестром мастерства и объявлениями процессов, в обе стороны. Развилка: работающая работа отсутствует в реестре (незарегистрированный крон) либо объявленная работа не работает? Завести находку; незарегистрированная работа, касающаяся поверхностей модели, есть инцидент QSC-14. 2. Развернуть и настроить планировщики, надзирателей и каналы оповещения по реестру; записывать всякое развёртывание и изменение настройки как событие. 3. Вести мета-надзор: у всякой зарегистрированной работы и всякого надзирателя есть пульс, за которым следит следящий, независимый от того планировщика, за которым он следит; следящие сами следят друг за другом перекрёстно, но никогда за собой. 4. Развилка: пульс пропущен сверх объявленного допуска? Автоматически поднять как инцидент QSC-14; умерший надзиратель есть происшествие, а не строка в журнале. 5. Проверять каналы оповещения в ритме: путь вызова прогоняется из конца в конец, включая принимающего человека; неудачная проверка канала есть находка. 6. Отслеживать изменения среды и инфраструктуры, затрагивающие постоянные работы; записывать их как события и заново проверять затронутые пульсы после всякого изменения. 7. Докладывать о здоровье постоянной механики каждый цикл: покрытие реестра, соблюдение пульсов, итоги проверок каналов; заводить состарившиеся пробелы в QSC-11. - Ограничения: Реестр есть мастерящийся в модели, версионированный набор данных; никаких незарегистрированных кронов (двусторонняя сверка между реестром и средой исполнения); следящие независимы и перекрёстно наблюдаемы; каналы оповещения проверяются, а не предполагаются; работы, касающиеся критичных для безопасности наборов данных, требуют одобрения Владельца на T1, а их настройки якорит QSC-9; всякое изменение реестра есть событие. - Ярус: ядро (везде, где объявлена хоть одна постоянная работа, планировщик или надзиратель; вполне ручная модель МОЖЕТ его опустить и ОБЯЗАНА это задокументировать) - Разновидности: Одиночка: один файл реестра плюс один скрипт перекрёстной проверки и путь оповещения, проверяемый по календарю; по профилю «одиночка или минимум» из COMMON сверка МОЖЕТ ехать в сводном недельном проходе. Команда: дежурство по эксплуатации по очереди; в проверках каналов меняется принимающий человек. Федерация: обращённые к партнёру надзиратели (FED-10) регистрируются здесь; обмен оповещениями через границу идёт по условиям Контракта федерации. Смешанно есть стандарт; мета-надзор самостоятелен, изменения реестра одобряет человек. - Метрики: Покрытие реестра (зарегистрированные работающие работы, делённые на найденные работающие, цель 100 процентов); доля соблюдения пульсов; среднее время от пропуска пульса до подъёма в QSC-14; доля пройденных проверок каналов оповещения. - Способы отказать: Следящий за следящими безмолвно умирает (защита: топология перекрёстного наблюдения, никогда за собой; QSC-5 это проверяет). Реестр гниёт, пока кроны копятся (защита: двусторонняя сверка на шаге 1). Канал оповещения работает до той ночи, когда он важен (защита: сквозные проверки канала вместе с человеком). Изменение инфраструктуры безмолвно убивает работы (защита: повторная проверка на шаге 6 после всякого записанного изменения).