Zum Inhalt springen
Menschen gehen verwischt durch Zugangssperren, auf den Geräten leuchten Signale - einzelne Personen sind nicht erkennbar.

Von der Zahl zur Handlung - wann ein System selbst melden darf

Eine Zahl, die niemand liest, ändert nichts.

Alarmierung ist die Stelle, an der aus Messung eine Handlung wird: den Einlass drosseln, eine zweite Kasse öffnen, die Reinigung anstossen, den Sicherheitsdienst rufen, ein Fremdsystem schalten. Sie ist auch die Stelle, an der aus einer falschen Zahl eine falsche Handlung wird - und zwar ohne dass ein Mensch dazwischen noch einmal hinsieht.

Deshalb ist die Frage bei Alarmen nicht, wie viele Typen ein System kennt, sondern: Wann darf ein System selbst melden? Dieser Beitrag gibt darauf drei Antworten. Er baut auf Belegung messen auf, wo die Zahl steht, auf der die meisten Alarme rechnen, und auf Wann eine Abweichung wirklich ein Signal ist, wo die Statistik hinter dem Anomalie-Alarm steht.

Drei Bedingungen, bevor ein System melden darf

Ein Alarm, der zu oft kommt, wird ignoriert. Einer, der aus dem falschen Grund kommt, wird abgeschaltet. Einer, der Geld kostet, das niemand eingeplant hat, wird gekündigt. Jede dieser drei Erfahrungen macht aus einer Alarmierung einen Posteingang, den niemand mehr öffnet. Dagegen helfen drei Bedingungen:

  1. Das System weiss, was es sieht. Kein Alarm auf Daten, die fehlen oder veraltet sind. Stille ist kein Nullwert.
  2. Das System meldet einmal. Ein Zustand, der eine Stunde anhält, erzeugt eine Meldung, nicht sechzig.
  3. Das System kostet nicht mehr als vereinbart. Ein Budget, das vor dem Versand geprüft wird, nicht danach.

Alles Weitere in diesem Beitrag ist die Umsetzung dieser drei Sätze.

Acht Anlässe, die tatsächlich ausgewertet werden

Die Zahl der Alarmtypen ist weniger wichtig als die Frage, was jeder auslöst und wie oft er geprüft wird:

AlarmLöst aus, wennGeprüft
Belegung, beide Richtungendie Belegung eine Obergrenze erreicht oder unter eine Untergrenze fällt, optional in einem Zeitfensterbei jeder Übertragung des Sensors
Sperrbereichjemand einen als gesperrt benannten Bereich betrittbei jeder Übertragung
Zonenkapazitäteine Zone einen Anteil ihrer Maximalbelegung erreicht, voreingestellt 80 und 100 Prozentan jedem Datenpunkt der Zone
Nutzungszählerseit dem letzten Rücksetzen eine Zahl von Durchgängen erreicht istbei jeder Übertragung
Trenddie Frequenz gegen Vorwoche, Vormonat oder Vorjahreswoche um eine Schwelle abweichttäglich
Anomalieein Wert gegen die letzten 30 Tage des Standorts auffällig iststündlich bis täglich
Sensor offline und zurückein Sensor innerhalb der Öffnungszeiten nichts mehr liefert - und wieder, wenn er zurück istalle 15 Minuten
Abweichung beim KapazitätsabgleichIst und Erwartet einer Sitzung über der Schwelle auseinanderliegenbeim Ende der Sitzung

Die Schwelle in beide Richtungen und ihre Anwendung am Bahnhof stehen in Fahrgastzählung im ÖV, der Kapazitätsabgleich in Belegung messen. Hier geht es darum, was alle acht gemeinsam haben müssen.

Wenn ein toter Sensor minus 100 Prozent meldet

Der Trend-Alarm ist der nützlichste und der gefährlichste zugleich. Nützlich, weil ein Rückgang um 20 Prozent sonst im Monatsbericht auffällt, drei Wochen zu spät. Gefährlich, weil der häufigste Grund für einen Einbruch in den Daten kein Marktereignis ist, sondern ein Sensor, der nicht mehr sendet.

Das lässt sich leicht durchspielen: Fällt ein Sensor aus und prüft der Trend-Alarm nichts weiter, meldet er jeden Tag „−100 Prozent“ - nach acht Tagen sind es acht bezahlte Meldungen. Jede davon ist arithmetisch korrekt. Keine davon ist wahr.

Deshalb darf ein Trend-Alarm nur feuern, wenn der Vergleich überhaupt trägt:

  • Beide Vergleichsfenster brauchen mindestens fünf von sieben Tagen mit tatsächlichen Daten.
  • Das Basisfenster braucht mindestens 50 Besucher, sonst ist jede Prozentzahl ein Zufallswert.
  • Wiederholungen werden gedämpft: Hat sich die Abweichung kaum bewegt, kommt innerhalb von sieben Tagen keine zweite Meldung.

Verglichen wird gegen die Vorwoche, den Vormonat oder dieselbe Woche im Vorjahr - und zwar wochentagsgleich, um 364 Tage versetzt statt um 365. Sonst stünde ein Montag gegen einen Sonntag, und der Alarm meldete jede Woche den Wochentag statt einer Veränderung.

Die Meldung kommt täglich früh am Morgen, mit einer eigenen Empfängerliste je Standort. Betrieb und Geschäftsführung müssen nicht dieselbe Nachricht bekommen.

Nie auf Unbekanntem

Die erste Bedingung - das System weiss, was es sieht - gilt für jeden Alarm, nicht nur für den Trend.

Beim Zonenalarm heisst das: Zonen ohne aktuelle Daten werden vor der Prüfung aussortiert. Das System alarmiert nicht auf einer Zone, die es gerade nicht sieht. Dieselbe Regel gilt für die Übergabe an die Gebäudetechnik, die in Belegte gegen bezahlte Fläche beschrieben ist.

Und weil ein Ausfall trotzdem gemeldet werden muss, hat er einen eigenen Alarm: Sensor offline und zurück. Geprüft wird alle 15 Minuten, und nur innerhalb der Öffnungszeiten - ein Sensor, der nachts in einem geschlossenen Laden nichts sendet, ist kein Ausfall. Die Rückkehrmeldung folgt mit der ersten neuen Übertragung.

Damit landet ein Ausfall als Ausfall im Postfach und nicht als Frequenzeinbruch. Das ist der ganze Unterschied zwischen einem Techniker, der das Kabel prüft, und einem Filialleiter, der sich rechtfertigt.

Sperrbereiche: eine Person ist eine zu viel

Bei Lager, Technikraum, Personaltür oder Gleisbereich hilft keine Schwelle. Zutritt ist dort kein Mengenproblem, und er wird meist erst im Nachhinein bemerkt - beim Sichten von Aufzeichnungen, wenn etwas fehlt oder etwas passiert ist.

Der Sperrbereich wird deshalb dort definiert, wo gezählt wird: am Sensor. Wer eine Zone oder Zähllinie dort mit einer festen Kennung als gesperrt benennt, bekommt bei jedem Betreten sofort eine Meldung - ohne Schwelle, ohne Wartezeit, mit Standort, Zeitpunkt und betroffenen Bereichen. Mehrere Treffer in derselben Übertragung werden zu einer Meldung zusammengefasst.

Kein Badge, kein Schloss, keine Nachrüstung an der Tür. Und ein Bereich, der sich verschiebt, wird umbenannt statt umgebaut.

Einmal melden, einmal zahlen

Die zweite Bedingung klingt selbstverständlich und ist es technisch nicht. Ein Zustand, der eine Stunde anhält, trifft auf einen Sensor, der alle paar Sekunden überträgt. Ohne Schutz erzeugt jede Übertragung eine Meldung.

Der Schutz heisst Sperrzeit, und sie ist je Anlass verschieden, weil die Anlässe verschieden dringlich sind: eine Minute beim Sperrbereich, 15 Minuten bei der Belegung, 60 Minuten beim Nutzungszähler. Bei Zonen wird die Sperrzeit als atomarer Anspruch in der Datenbank gehalten - zwei Server, die gleichzeitig dieselbe Schwelle sehen, melden damit nicht zweimal.

Beim Anomalie-Alarm geht es einen Schritt weiter. Ein Melderegister je Mandant, Standort, Kalendertag und Kennzahl hält fest, worüber schon informiert wurde. Dieselbe Anomalie meldet genau einmal und kostet genau einmal. Auch das ist ein einziger atomarer Schreibvorgang und nicht ein Lesen, gefolgt von einem Schreiben, zwischen die ein zweiter Lauf geraten könnte.

Die Empfindlichkeit des Anomalie-Alarms ist in drei Stufen wählbar - von „nur das Deutliche“ bis „auch das Leise“ -, und er misst jeden Standort an seinen eigenen letzten 30 Tagen. Ein Bahnhof und eine Boutique brauchen damit keine verschiedenen Regeln.

Fünf Kanäle und ein Budget, das nicht überzogen werden kann

Ein Alarm muss dort ankommen, wo die Schicht tatsächlich hinschaut. Das ist selten das Postfach der Filialleitung.

KanalFür wenKosten
E-MailStandardkanal, organisationsweit1 Credit je Empfänger
SMSSchichtleitung und Bereitschaft ohne offenes Postfach2 Credits je Empfänger
WhatsAppBetriebsteams, die ohnehin dort sprechen2 Credits je Empfänger
Slackder Kanal der Betriebsmannschaftpauschal, ohne Credits
Microsoft Teamsdasselbe für Häuser auf Microsoft 365pauschal, ohne Credits

Die dritte Bedingung - das System kostet nicht mehr als vereinbart - hängt an der Reihenfolge. Das Budget wird reserviert, bevor gesendet wird, und zwar in einem einzigen bedingten Schreibvorgang: Der Verbrauch wird nur erhöht, wenn Verbrauch plus Kosten des Versands das Monatsbudget nicht übersteigen. Reicht es nicht, wird der Versand vorher abgelehnt - nicht mitten in der Empfängerliste, mit halb zugestellten Alarmen.

Der Unterschied zur üblichen Reihenfolge - erst senden, dann abrechnen - zeigt sich an dem Tag, an dem zwei Alarme gleichzeitig eintreffen. Prüfen beide zuerst und schreiben dann, sehen beide dasselbe Restbudget, und beide gehen raus. Sind Prüfung und Belastung ein einziger Schritt, geht nur so viel raus, wie das Budget trägt.

Jeder Versand steht danach in der Historie: Anlass, Auslösewert, Schwelle, Zeitpunkt, je Empfänger Kanal und Zustellstatus, und die tatsächlich verbrauchten Credits. Die Historie bleibt 395 Tage erhalten - lang genug für einen Vergleich über das Jahr und als Nachweis gegenüber Dienstleistern für Reinigung und Sicherheit. Und jede Alarm-E-Mail trägt einen persönlichen Abmeldelink, damit sich ein Empfänger abmelden kann, ohne dass der Kanal für alle gesperrt wird.

Wenn ein Fremdsystem schalten soll

Ampel, Anzeigetafel, Türsteuerung, Ticketsystem: Sie reagieren so schnell wie der Mensch, der das Dashboard beobachtet. Für die Einlasssteuerung ist das zu langsam. Und jedem Fremdsystem einen Zugang zum Analysesystem zu geben, ist keine Lösung, sondern ein Sicherheitsproblem.

Die Lösung ist der umgekehrte Weg: Eine Regel ruft das Fremdsystem auf. Sie besteht aus mehreren Bedingungen, die alle zutreffen müssen - etwa Belegung über einem Wert und Besucherzahl unter einem anderen -, einer Verbindung zum Ziel, einer Sperrzeit zwischen einer Minute und 24 Stunden und optional einem Aktivfenster. Trifft alles zu, ruft das System den Endpunkt auf, mit der Authentifizierung und dem Nachrichtenformat, das das Ziel erwartet. Bis zu 25 Verbindungen je Standort sind möglich, jede mit eigenem Zugang.

Ein automatischer Aufruf in ein fremdes Netz ist eine Sicherheitsentscheidung, und der Weg ist entsprechend gebaut:

  • Die Zieladresse wird unmittelbar vor jedem Aufruf erneut geprüft, einschliesslich der Namensauflösung. Interne Adressen sind ausgeschlossen, Umleitungen werden abgelehnt statt verfolgt.
  • Ein Auslöser, ein Aufruf. Die Sperrzeit wird atomar beansprucht, bevor gesendet wird.
  • Wiederholung mit wachsendem Abstand: bis zu sechs Versuche innerhalb von 30 Sekunden.
  • Ein totes Ziel wird nicht endlos angerufen. Nach fünf Fehlschlägen in Folge wird die Verbindung abgeschaltet und ein Fehleralarm ausgelöst.
  • Zugangsdaten liegen verschlüsselt und erscheinen in keinem Protokoll.

Ein Detail zeigt, wie unterschiedlich zwei ähnliche Dinge zu behandeln sind. Der Aufruf an das Fremdsystem wird bis zu sechsmal wiederholt, die Zustellung eines Alarms an Menschen nur bis zu dreimal. Ein Alarm, der spät zugestellt wird, hat keinen Wert mehr - die Schlange ist dann schon da. Eine Ampel dagegen soll ihren Zustand auch dann noch bekommen, wenn das Netz kurz hustet.

Jede Regel lässt sich vorher im Testlauf prüfen, und ein Ausführungsprotokoll zeigt, was gesendet wurde und was zurückkam.

Was in die Ausschreibung gehört

  1. Kann ein Alarm auf fehlenden oder veralteten Daten auslösen - und wie wird ein Sensorausfall gemeldet?
  2. Wie oft meldet ein Zustand, der eine Stunde anhält? Gibt es Sperrzeiten je Anlass?
  3. Wird das Budget vor dem Versand geprüft oder danach abgerechnet?
  4. Über welche Kanäle wird zugestellt, und steht der Zustellstatus je Empfänger in einer Historie?
  5. Wie ruft das System ein Fremdsystem auf - und was verhindert, dass es dabei ins interne Netz ruft?
  6. Was passiert, wenn das Ziel nicht antwortet?

Wie wir das machen

Das ANALYSIT Counting System wertet acht Alarmanlässe aus: Belegung in beide Richtungen mit optionalem Zeitfenster, Sperrbereiche, Zonenkapazität, den kumulativen Nutzungszähler, den täglichen Trend gegen Vorwoche, Vormonat oder Vorjahreswoche, den Anomalie-Alarm gegen die eigenen letzten 30 Tage, Sensor offline und zurück sowie Abweichungen beim Kapazitätsabgleich.

Der Trend-Alarm feuert nur bei mindestens fünf Tagen mit Daten je Fenster und 50 Besuchern in der Basis; Zonen ohne aktuelle Daten werden vor jeder Prüfung aussortiert. Sperrzeiten je Anlass und ein Melderegister beim Anomalie-Alarm sorgen dafür, dass derselbe Zustand einmal meldet.

Zugestellt wird per E-Mail, SMS, WhatsApp, Slack und Microsoft Teams, mit einem Monatsbudget, das vor dem Versand atomar reserviert wird, und einer Historie mit Zustellstatus je Empfänger über 395 Tage. Fremdsysteme werden über Regeln mit mehreren Bedingungen aufgerufen, mit Prüfung der Zieladresse, Wiederholung, automatischer Abschaltung, Testlauf und Ausführungsprotokoll.

Wenn bei dir heute jemand eine Zahl beobachtet, damit etwas passiert, sprich mit uns. Die erste Frage ist dann meistens nicht die Schwelle, sondern was geschehen soll, wenn der Sensor schweigt.