Come si permette a terze parti fidate di contribuire con informazioni a un incidente multi-agenzia in corso senza concedere loro un accesso non necessario al sistema centrale di gestione dell'incidente, o richiedere che aprano a loro volta i propri sistemi? Questo è uno dei problemi che ORDU Connect è stato progettato per risolvere.
I grandi incidenti raramente rimangono confinati entro i limiti informativi di una singola organizzazione.
Polizia, ambulanza e vigili del fuoco possono gestire ciascuno la propria risposta attraverso le proprie sale operative e i propri sistemi di gestione degli incidenti. Autorità locali, ospedali, gestori di infrastrutture e altre agenzie possono fare lo stesso.
Allo stesso tempo, informazioni preziose possono provenire da organizzazioni che non sono affatto coinvolte nella gestione dell'incidente.
Università, organizzazioni di ricerca, sistemi di monitoraggio ambientale, fornitori di infrastrutture e servizi di modellazione specialistici possono detenere informazioni in grado di migliorare in modo sostanziale la consapevolezza situazionale.
Si tratta di relazioni molto diverse tra loro, ma che generano un problema comune:
Come si permette a terze parti fidate di contribuire con informazioni a un incidente multi-agenzia in corso senza concedere loro un accesso non necessario al sistema centrale di gestione dell'incidente, e senza richiedere che aprano a loro volta i propri sistemi?
Questo è uno dei problemi che affrontiamo con ORDU Studio e, in particolare, con ORDU Connect.
È allettante pensare alla condivisione di informazioni multi-agenzia come a un problema di autorizzazioni.
Aggiungere ogni organizzazione partecipante come utente. Fornire account. Limitare ciò che possono vedere.
Oppure affrontare il problema dalla direzione opposta e collegarsi direttamente ai sistemi di ciascuna organizzazione, concedendo alla piattaforma centrale il permesso di recuperare le informazioni di cui ha bisogno.
Entrambi gli approcci rischiano di ampliare il perimetro di sicurezza.
Un incidente attivo può contenere informazioni operative altamente sensibili: decisioni interne, dati del personale, ubicazioni, vulnerabilità, comunicazioni, piani di risposta e informazioni fornite da altre organizzazioni.
Allo stesso modo, i sistemi gestiti da polizia, ambulanza, vigili del fuoco, ospedali, fornitori di infrastrutture, università e altre organizzazioni possono contenere informazioni che non hanno assolutamente alcun motivo di essere esposte a una piattaforma centrale multi-agenzia.
La necessità di condividere una singola informazione non dovrebbe trasformarsi nella necessità di esporre un intero sistema.
ORDU tratta quindi il contribuire con informazioni, il ricevere informazioni e l'accedere ai sistemi di un'altra organizzazione come concetti distinti.
Un'organizzazione può contribuire al quadro operativo multi-agenzia senza diventare un utente di ORDU Console.
ORDU può ricevere informazioni da un'organizzazione senza che le venga concesso l'accesso ai sistemi interni di quell'organizzazione.
Questa separazione è fondamentale nell'architettura di ORDU Connect.
All'interno di ORDU Studio, ci riferiamo ai fornitori esterni di informazioni fidati come Secured Verified Third-Party Providers, o SV3P.
Un SV3P può essere un'organizzazione operativa come un servizio di polizia, ambulanza o vigili del fuoco che gestisce una propria sala operativa per gli incidenti.
Può essere un ospedale, un'autorità locale, un'azienda di servizi pubblici o un gestore di infrastrutture.
Può anche essere un'organizzazione che non ha alcun ruolo nel coordinamento dell'incidente, ma che gestisce un sistema, un insieme di dati o una capacità analitica specialistica che diventa rilevante in circostanze particolari.
Un'università che gestisce un modello di impatto sismico ne è un buon esempio.
Queste organizzazioni hanno relazioni molto diverse con un incidente, quindi ORDU Connect non può presumere che ogni SV3P debba avere lo stesso livello di accesso o scambiare le stesse informazioni.
Soprattutto:
L'SV3P controlla quali informazioni condivide e quando le condivide.
Collegare un'organizzazione a ORDU non significa aprire i sistemi di quell'organizzazione a ORDU.
Né significa concedere a quell'organizzazione un accesso illimitato alle informazioni contenute in ORDU.
ORDU Connect fornisce un canale digitale controllato tra ambienti altrimenti separati.
Esiste una differenza architetturale importante tra integrazione e accesso.
Un'integrazione tradizionale può richiedere che un'organizzazione apra una porta digitale verso i propri sistemi affinché un altro sistema possa entrarvi e recuperare le informazioni di cui ha bisogno.
Per la gestione degli incidenti, in particolare tra confini organizzativi diversi, ciò genera una scomoda domanda di sicurezza:
Quanto del proprio ambiente digitale è necessario esporre affinché qualcun altro possa ottenere la piccola quantità di informazioni di cui ha effettivamente bisogno?
ORDU Connect adotta un approccio diverso.
Si pensi all'architettura come a tre porte in un corridoio.
La prima porta protegge l'ambiente operativo dell'organizzazione esterna.
La terza porta protegge l'ambiente dell'incidente ORDU.
E tra di esse si trova la seconda porta:
ORDU Connect.
L'organizzazione esterna non consegna a ORDU una chiave della propria porta.
ORDU non consegna all'organizzazione esterna una chiave dell'incidente.
Entrambe le parti comunicano invece attraverso la porta centrale controllata.
ORDU Connect è il guardiano.
L'organizzazione di origine decide quali informazioni vuole far uscire dal proprio ambiente e quando vuole condividerle.
Tali informazioni vengono deliberatamente inviate attraverso la porta centrale.
ORDU Connect autentica la fonte, convalida e gestisce l'invio, lo associa all'incidente appropriato e rende le informazioni strutturate disponibili a ORDU Console.
La comunicazione diventa quindi:
Organizzazione → ORDU Connect → ORDU Console
anziché:
ORDU → apertura del sistema esterno → ricerca di informazioni → recupero dei dati
Questa distinzione è importante.
ORDU non ha bisogno del permesso di muoversi liberamente all'interno dei sistemi di un'altra organizzazione alla ricerca di informazioni.
La terza parte non ha bisogno di accedere a ORDU Console per trasmettere informazioni.
Le porte che proteggono entrambi gli ambienti operativi restano chiuse.
ORDU Connect fornisce la porta centrale controllata attraverso cui possono passare le informazioni approvate.
Questo cambia chi controlla il rapporto di condivisione delle informazioni.
Con un sistema progettato per recuperare informazioni da un'altra organizzazione, il sistema ricevente sta di fatto chiedendo:
"Cosa posso recuperare?"
Con ORDU Connect, è invece l'organizzazione di origine a decidere:
"Cosa voglio condividere?"
e:
"Quando voglio condividerlo?"
Questo è particolarmente importante quando si collegano organizzazioni operative come polizia, ambulanza e vigili del fuoco.
I loro sistemi possono contenere grandi quantità di informazioni che non dovrebbero mai essere esposte al di fuori del proprio perimetro di sicurezza.
Collegarsi a ORDU non dovrebbe significare concedere a ORDU l'accesso a quei sistemi.
Quando invece un'organizzazione stabilisce che un particolare aggiornamento operativo debba far parte del quadro multi-agenzia, può pubblicare quella specifica informazione attraverso la porta centrale fornita da ORDU Connect.
Tutto il resto rimane dietro la porta dell'organizzazione di origine.
La nostra prima integrazione SV3P offre un buon esempio di un'organizzazione non direttamente coinvolta nella gestione di un incidente.
Un'università sta modellando il potenziale impatto dei terremoti sui servizi di emergenza.
L'università non è interessata a ogni incidente gestito tramite ORDU.
È interessata in modo specifico agli incidenti che coinvolgono disastri naturali in cui la posizione generale dell'incidente rientra entro una distanza definita da un terremoto rilevato.
Questo genera una relazione informativa molto specifica.
L'università ha bisogno di informazioni sufficienti a stabilire:
"C'è un incidente rilevante per il nostro modello sismico?"
Non ha bisogno di chiedere:
"Cosa sta succedendo all'interno di quell'incidente?"
Questa distinzione guida lo scambio di informazioni.
ORDU Console è l'ambiente operativo protetto in cui i team autorizzati coordinano un incidente.
ORDU Connect fornisce il confine controllato tra quell'ambiente e i sistemi esterni.
Nel caso d'uso del terremoto, l'università non ha bisogno della cronologia dell'incidente, delle decisioni operative, dei dati del personale, dei piani, dei messaggi o di altre informazioni sensibili contenute in Console.
Ha bisogno solo delle informazioni limitate necessarie a determinare se un incidente rientra nella propria area di rilevanza.
In questo caso, ciò potrebbe includere fattori come la classificazione dell'incidente e una posizione sufficientemente generalizzata.
L'SV3P può confrontare tali informazioni limitate con i propri dati:
Incidente da disastro naturale → posizione generale → terremoto rilevato → soglia di distanza → potenziale corrispondenza
Se queste condizioni non sono soddisfatte, non è necessario che accada nient'altro.
Il fornitore ha ricevuto solo il minimo di informazioni necessario a stabilire che l'incidente non è rilevante per esso.
Se le condizioni sono invece soddisfatte, il sistema esterno può svolgere il proprio lavoro specialistico.
Una volta identificato un incidente rilevante, l'università può eseguire il proprio modello di impatto sismico utilizzando i propri sistemi, i propri insiemi di dati e la propria competenza specialistica.
ORDU non ha bisogno di replicare tale capacità.
Questo è un altro principio architetturale importante alla base di ORDU Connect.
Un sistema di gestione degli incidenti non ha bisogno di diventare un sistema meteorologico, una piattaforma di modellazione sismica, una piattaforma di monitoraggio delle infrastrutture, un sistema medico, un sistema di polizia e ogni altro sistema specialistico che potrebbe potenzialmente contribuire a un incidente.
Queste capacità esistono già.
L'obiettivo dovrebbe essere quello di permettere ai loro output rilevanti di contribuire al quadro operativo quando necessario.
La modellazione sismica dettagliata rimane quindi all'interno dell'ambiente dell'università.
Una volta completata l'analisi, l'università può scegliere di inviare in modo sicuro i risultati rilevanti a ORDU Connect.
Le informazioni ricevute da ORDU Connect non vengono semplicemente riversate nell'incidente.
Connect può elaborare l'invio e convertirlo in un messaggio strutturato che ORDU Console è in grado di comprendere.
Tale messaggio può quindi essere visualizzato nella dashboard di Console per l'incidente pertinente.
Il team dell'incidente non ha bisogno di comprendere il sistema sottostante dell'università, le sue strutture dati o la sua piattaforma di modellazione.
Riceve le informazioni all'interno dell'ambiente in cui sta già coordinando la risposta.
Il flusso diventa:
ORDU Connect → informazioni limitate sulla rilevanza → SV3P
seguito, quando pertinente, da:
SV3P → analisi specialistica → ORDU Connect → messaggio strutturato → ORDU Console
L'organizzazione esterna resta al di fuori dell'ambiente di gestione dell'incidente mentre la sua intelligence rilevante diventa parte del quadro operativo.
A volte le informazioni strutturate presentate in ORDU Console saranno sufficienti.
A volte le persone che devono prendere una decisione avranno bisogno di approfondire ulteriormente.
Un SV3P può quindi includere anche collegamenti sicuri alle informazioni contenute nei propri sistemi.
Nell'esempio del terremoto, l'università potrebbe mantenere una dashboard specialistica contenente modellazioni, visualizzazioni, insiemi di dati o informazioni di supporto molto più dettagliate.
ORDU può mostrare un collegamento a tale risorsa accanto alle informazioni ricevute tramite Connect.
È importante sottolineare che ORDU non tenta di aggirare i controlli di sicurezza del fornitore esterno.
La maggior parte dei membri del team dell'incidente potrebbe non avere l'autorizzazione per accedere a quella dashboard universitaria.
Questo è previsto.
Coloro che dispongono delle credenziali appropriate possono seguire il collegamento e autenticarsi presso il fornitore utilizzando i controlli di accesso che già proteggono quel sistema.
Questo diventa particolarmente prezioso durante riunioni, discussioni e processi decisionali operativi.
Invece di dover ricordare che esiste un altro sistema specialistico, trovare l'applicazione appropriata, individuare l'analisi corretta e verificare se si dispone dell'accesso, la fonte può essere resa immediatamente disponibile a partire dalle informazioni operative che hanno dato origine alla discussione.
ORDU fornisce il contesto. L'organizzazione esterna mantiene il controllo delle informazioni dettagliate.
La stessa architettura affronta un problema molto diverso quando l'SV3P sta esso stesso rispondendo all'incidente.
Si consideri un grande incidente che coinvolge polizia, ambulanza e vigili del fuoco.
Ogni servizio può avere una propria sala operativa, propri sistemi, procedure, perimetri di sicurezza e responsabilità operative.
Potrebbero già disporre di proprie capacità mature di gestione degli incidenti.
ORDU Studio non dovrebbe richiedere a tali organizzazioni di abbandonare i propri sistemi, né costringere tutti coloro che sono coinvolti in un incidente multi-agenzia a lavorare tramite un'unica enorme applicazione.
Il requisito è diverso.
Il team di coordinamento multi-agenzia ha bisogno di informazioni pertinenti da quelle organizzazioni.
E quelle organizzazioni hanno bisogno di un meccanismo sicuro e affidabile attraverso cui poter scegliere di fornirle.
Senza integrazione digitale, lo scambio di informazioni tra sale operative può ancora dipendere fortemente dalle telefonate.
Un operatore in una sala operativa legge le informazioni dal proprio sistema.
Le comunica verbalmente a qualcuno in un'altra sala operativa.
La persona che riceve la chiamata la ascolta e la registra in un altro sistema o registro dell'incidente.
L'informazione ha di fatto attraversato questa catena:
Sistema → persona → telefono → persona → sistema
Si consideri cosa è successo ai dati.
Sono partiti in forma digitale.
Sono stati interpretati da una persona.
Sono stati convertiti in linguaggio parlato.
Hanno viaggiato tramite telefono.
Sono stati ascoltati e interpretati da un'altra persona.
Sono stati poi riconvertiti in informazione digitale inserendoli manualmente in un altro sistema.
Ognuna di queste fasi introduce un'opportunità perché l'informazione venga fraintesa, abbreviata, trascritta in modo errato, digitata in modo scorretto o privata di una struttura e di un contesto utili.
Chi parla può omettere qualcosa che non ritiene significativo.
Chi ascolta può sentire un numero in modo errato.
Una posizione può essere trascritta in modo scorretto.
Un orario può perdere il proprio contesto.
La terminologia usata da un'organizzazione può essere interpretata diversamente da un'altra.
E una volta che tale informazione è stata inserita nel registro centrale dell'incidente, la versione trascritta in modo errato può iniziare ad apparire autorevole semplicemente perché è ormai scritta nel sistema.
Durante un grande incidente, in cui le informazioni possono cambiare rapidamente e le decisioni operative possono dipendere da piccoli dettagli, questo ha un peso rilevante.
ORDU Connect offre un'altra strada.
Laddove i sistemi possono integrarsi digitalmente, le informazioni strutturate possono essere trasmesse in modo sicuro dall'ambiente proprio di un'organizzazione all'incidente multi-agenzia.
Invece di:
Sala Operativa A → operatore → telefono → operatore → registro dell'incidente multi-agenzia
l'informazione può viaggiare come:
Sala Operativa A → ORDU Connect → messaggio strutturato → incidente multi-agenzia
L'informazione che lascia l'organizzazione di origine è l'informazione che arriva.
Le date restano date.
Gli orari restano orari.
Le posizioni restano posizioni.
Le coordinate restano coordinate.
I riferimenti restano riferimenti.
Gli identificativi restano identificativi.
I campi strutturati restano campi strutturati.
L'informazione non deve essere convertita in una descrizione parlata e poi ricostruita manualmente all'altro capo.
Questo non elimina le persone dalla gestione degli incidenti.
Tutt'altro.
Permette alle persone di dedicare più tempo a comprendere le informazioni, discuterne il significato e prendere decisioni, anziché fungere da interfacce umane di trascrizione dei dati tra sistemi informatici.
Esiste un altro importante vantaggio della comunicazione digitale strutturata.
L'invio originale può essere conservato.
Ciò significa che può esistere una distinzione tra:
ciò che l'organizzazione di origine ha effettivamente inviato
e:
il modo in cui tale informazione viene successivamente presentata, interpretata o utilizzata come base per un'azione.
Questo è particolarmente importante in un registro dell'incidente.
Se l'informazione viene comunicata verbalmente e digitata manualmente in un registro, quest'ultimo può contenere la trascrizione o l'interpretazione di qualcuno rispetto all'informazione originale.
Con la comunicazione digitale strutturata, il messaggio originale può rimanere parte del percorso di verifica.
Ciò crea una provenienza più solida e fornisce un resoconto molto più chiaro di come le informazioni sono entrate nel quadro operativo multi-agenzia.
Nulla di tutto ciò implica che una sala operativa integrata di polizia, ambulanza, vigili del fuoco o altra agenzia debba trasmettere automaticamente tutte le proprie informazioni sull'incidente a ORDU.
Ciò vanificherebbe uno dei principi di sicurezza centrali alla base di Connect.
L'SV3P decide cosa condivide.
L'SV3P decide quando lo condivide.
La polizia può detenere informazioni non appropriate per una distribuzione più ampia.
I servizi di ambulanza possono detenere informazioni riservate che non hanno posto nel quadro operativo multi-agenzia più ampio.
I vigili del fuoco e i servizi di soccorso possono avere informazioni operative interne dettagliate che non hanno bisogno di uscire dal proprio ambiente di controllo.
Un'università può disporre di ampi dati di ricerca quando solo una piccola parte della sua analisi è rilevante per l'incidente.
Collegare queste organizzazioni a ORDU non crea una visibilità illimitata attraverso i confini organizzativi.
Crea un meccanismo controllato attraverso cui l'organizzazione di origine può affermare:
"Questa informazione è rilevante per la risposta multi-agenzia, e scegliamo di condividerla."
Tale informazione può quindi transitare in modo sicuro attraverso ORDU Connect.
Tutto il resto rimane all'interno del perimetro di sicurezza proprio dell'organizzazione.
Integrarsi non significa cedere il controllo dei propri dati.
Esiste un'altra distinzione importante.
Una fonte verificata non significa che ogni informazione che invia debba essere automaticamente trattata come un fatto operativo.
ORDU Connect può stabilire che un invio proviene da un SV3P riconosciuto.
Ciò fornisce provenienza.
Ma provenienza e convalida operativa sono cose diverse.
Un modello resta un modello.
Una previsione resta una previsione.
Un rapporto operativo potrebbe essere successivamente superato.
Le informazioni possono essere incomplete o in conflitto con quelle ricevute da un'altra fonte.
Mantenere questa distinzione diventa particolarmente importante durante incidenti complessi che coinvolgono più organizzazioni.
Il sistema dovrebbe quindi essere in grado di rispondere a domande come:
Questo crea una catena informativa verificabile senza richiedere che il fornitore esterno entri nell'ambiente operativo.
L'architettura si basa su un principio di sicurezza semplice:
Esporre solo ciò di cui un'altra organizzazione ha bisogno per svolgere il proprio ruolo.
Per il modello sismico dell'università, ciò può significare sapere che esiste un incidente da disastro naturale all'interno di una determinata area generale.
Non richiede di sapere quale personale sta rispondendo, quali risorse sono state impiegate, quali decisioni sono state prese o cosa hanno riportato altre agenzie.
Per un servizio di emergenza, può significare condividere un aggiornamento operativo strutturato con il team multi-agenzia, mantenendo al contempo le informazioni interne sensibili all'interno dei propri sistemi.
Per il team centrale dell'incidente, può significare ricevere l'output di un modello specialistico senza che venga concesso l'accesso all'intera piattaforma del fornitore.
Ogni organizzazione rimane responsabile della protezione delle proprie informazioni.
ORDU Connect fornisce lo scambio controllato di informazioni tra di esse.
Questo è, in definitiva, ciò che ORDU Connect è progettato per offrire:
un confine di comunicazione sicuro, non un confine di integrazione aperto.
L'obiettivo non è creare un accesso sempre più profondo tra le organizzazioni.
Non è creare un sistema centrale in grado di penetrare in ogni organizzazione collegata.
E non è richiedere che ogni organizzazione che contribuisce con informazioni diventi un utente di ORDU Console.
L'obiettivo è creare un percorso fidato attraverso cui le organizzazioni possano scambiare esattamente le informazioni necessarie a coordinare un incidente.
Si pensi di nuovo a quelle tre porte.
Dietro la prima si trova l'organizzazione esterna e le informazioni che protegge.
Dietro la terza si trova l'ambiente dell'incidente ORDU e il quadro operativo sensibile che protegge.
Tra di esse si trova ORDU Connect.
La porta centrale esiste affinché nessuna delle altre due debba essere aperta.
ORDU Connect diventa il guardiano tra ambienti operativi altrimenti separati.
Sa chi sta comunicando.
Controlla la via d'accesso verso ORDU.
Può convalidare ciò che riceve.
Preserva la struttura e la provenienza delle informazioni scambiate.
Associa tali informazioni all'incidente appropriato.
E, cosa fondamentale, permette agli ambienti operativi di entrambe le parti di rimanere protetti.
Non è necessario aprire i propri sistemi per partecipare al coordinamento digitale di un incidente. È sufficiente far transitare le informazioni che si sceglie di condividere attraverso una porta centrale controllata.
Questo cambia il modo in cui pensiamo all'interoperabilità nella gestione degli incidenti.
L'obiettivo non è inserire ogni organizzazione in un unico enorme sistema.
Non è dare a tutti accesso ai dati di tutti gli altri.
E non è semplicemente collegare quante più API possibile.
L'obiettivo è permettere alle informazioni giuste di muoversi in modo sicuro tra le organizzazioni, in forma strutturata, nel momento in cui diventano operativamente utili.
A volte ciò significa portare intelligence specialistica da un'università o da un'organizzazione di ricerca nel quadro operativo.
A volte significa permettere a polizia, ambulanza, vigili del fuoco o a un'altra organizzazione che risponde di inviare un aggiornamento operativo strutturato dalla propria sala operativa direttamente all'incidente multi-agenzia.
A volte significa fornire ai membri autorizzati del team dell'incidente un percorso sicuro verso informazioni più dettagliate contenute in un sistema esterno specialistico.
In ogni caso, il principio resta lo stesso.
L'organizzazione di origine mantiene il controllo su cosa condivide e quando.
L'organizzazione ricevente non ha bisogno di un accesso illimitato al sistema di origine.
L'organizzazione esterna non ha bisogno di un accesso illimitato all'incidente centrale.
L'informazione rimane digitale e strutturata, invece di essere inutilmente tradotta da sistema a parlato e poi di nuovo in un altro sistema.
E ORDU Connect si colloca tra questi ambienti come porta centrale controllata.
ORDU Console rimane l'ambiente protetto in cui viene coordinato l'incidente multi-agenzia.
ORDU Connect fornisce il ponte controllato attraverso cui organizzazioni e sistemi fidati possono contribuire a quel quadro operativo.
Perché un coordinamento multi-agenzia efficace dipende dalla condivisione delle informazioni.
Non dovrebbe richiedere di aprire le proprie porte digitali.
E quando le informazioni esistono già in forma digitale, non dovrebbe dipendere dal leggerle al telefono sperando che vengano trascritte correttamente dall'altra parte.