Сбой в три часа ночи обычно идёт по одному из двух плохих сценариев.
Сценарий первый: тревога падает в общий чат, все спят, сайт лежит до утра. Сценарий второй: тревога будит всех подряд, включая тех, кто всё равно ничем не поможет. Через месяц команда молча выключает уведомления, и вы возвращаетесь к первому сценарию, только теперь с иллюзией, что мониторинг у вас есть.
Хороший сценарий один: будят ровно одного нужного человека. Ради этого и существуют дежурства.
Сигнал в общий чат психологически ничей. Каждый думает, что отреагирует кто-то другой, и это не лень, а обычная групповая динамика, ей сто лет.
Призывы "быть внимательнее" тут не работают вообще. Работает только именная ответственность: в каждый момент за сбой отвечает конкретный человек, и все знают, кто именно.
Она живёт даже в команде из двух человек и состоит из трёх штук.
Момент, который решает судьбу всей затеи. Сработавшая эскалация означает "система отработала как задумано", а не "Иван проспал".
Люди имеют право спать, болеть и ехать в метро. Правило существует ровно для этого. Но стоит один раз использовать эскалацию как повод для разбора полётов – и дежурные начнут бояться, а процесс тихо умрёт.
Дежурство не должно превращать жизнь в казарму. Нормальная система умеет ставить тихий режим на плановые работы, чтобы личные тревоги не сыпались, пока вы сами же и чините. Умеет расписание на неделю вперёд. И умеет не будить по мелочам: одиночный сетевой блик перепроверяется до того, как кого-то поднимут.
09:42, мониторинг заметил падение, сигнал ушёл дежурному Ивану. Пять минут тишины, Иван в метро. 09:47, сигнал автоматически у Марии, она уже смотрит логи.
Никто никого не обзванивал и не решал в панике, кому звонить. Правило сработало само. Это четвёртая часть процесса, и вместе с мониторингом, инцидентами и статус-страницей она превращает ночной кошмар в скучную рутину. Скучно – это хорошо.