Zusammenfassung
- Die institutionellen Geschichtsdarstellungen von ID-CERT nennen Budi Rahardjo als Gründer und datieren die Gründung auf 1998. Das unabhängige, gemeinschaftlich entstandene Team beansprucht in seiner veröffentlichten Charta keine operative Befugnis über die betroffenen Netze.
- Koordination kann Belege prüfen und zuständige Ansprechpartner zusammenbringen. Die autorisierte Änderung am System bleibt Aufgabe der betroffenen Seite; eine eingegangene oder weitergeleitete Meldung ist deshalb weder ein nachgewiesener Angriff noch eine nachgewiesene Behebung.
Eine Zuständigkeitskarte hat mindestens drei verschiedene Felder. Jemand beobachtet ein Problem. Eine weitere Stelle versteht den Hinweis und kennt mögliche Ansprechpartner. Wieder jemand anderes darf das betreffende System verändern. Fallen diese Rollen nicht zusammen, muss die Information einen institutionellen Weg zurücklegen. Dass sie unterwegs gelesen wird, beweist noch nicht, dass am Ziel gehandelt wurde.
Genau an diesem Übergang liegt Rahardjos dokumentierte institutionelle Leistung. Die englische und die indonesische Geschichte von ID-CERT nennen ihn als Gründer und verorten den Beginn im Jahr 1998. Sie beschreiben ein unabhängiges technisches Team aus der Gemeinschaft und für die Gemeinschaft. Daraus folgt kein Verwaltungsrecht über Indonesiens Rechner. Geschaffen wurde vielmehr eine Anlaufstelle für Probleme, die sich nicht innerhalb einer einzigen Organisation klären ließen.
Die englische Charta macht die Grenzen ungewöhnlich deutlich. Die eingesehene Fassung bezeichnet sich als Version 1.11, veröffentlicht am 28. November 2012. Ihr angesprochener Personenkreis ist grundsätzlich offen. Zugleich erklärt ID-CERT, keine operative Autorität über die beteiligten Netze im Inland oder Ausland zu besitzen. Die Zusammenarbeit mit Administratoren, Anbietern, Unternehmen, Behörden und Hochschulen soll auf Kooperation beruhen, nicht auf einem aufgezwungenen Unterordnungsverhältnis.
Damit ist die Charta auch eine Anleitung zum richtigen Lesen der Leistungen. Ein Team kann einen Befund erklären und eine Rückfrage stellen, ohne sich auf dem betroffenen Server anmelden zu dürfen. Es kann eine Verbindung zum Betreiber herstellen, ohne dessen Entscheidung selbst treffen zu können. Fachliche Einschätzung, Kontaktwissen und Änderungsbefugnis sind unterschiedliche Ressourcen.
Die beschriebenen Dienste trennen diese Ressourcen. Bei der Erstbewertung geht es um den Vorfall und dessen Ausmaß. Die Koordination sucht Kontakte und unterstützt die Verständigung. Bei der Lösung nennt die Charta das Beseitigen der Schwachstelle und das Absichern des Systems durch die gemeldete Partei. Wer alle Schritte unter bearbeitet zusammenfasst, kann unbemerkt die Weiterleitung als Reparatur zählen.
Eine historische Anleitung zur Meldung fordert deshalb nicht bloß einen Verdacht, sondern unter anderem Protokolle, Zeitangaben und einen Kontakt des Meldenden. Das ermöglicht dem Empfänger, den Vorgang einzugrenzen und fehlende Informationen anzufordern. Ohne zeitlichen und technischen Zusammenhang mag ein Hinweis für den Absender eindeutig sein, für die zuständige Stelle aber kaum prüfbar.
Die Anleitung unterscheidet außerdem Wege nach der Herkunft des Problems. Bei ausländischen Quellen kann eine zuständige ausländische CERT-Stelle angesprochen werden; innerhalb des Landes kommen passende sektorale Stellen oder Anbieter in Betracht. Diese Weiterleitung lebt von Kooperationsbereitschaft. Eine zusätzliche Landesgrenze erweitert die Kontaktkette, nicht die Zugriffsrechte des Vermittlers.
Auch ein erreichbarer Kontakt ist nicht automatisch der richtige Entscheider. Der Empfänger kann ein Postfach betreuen, ohne das betroffene Gerät zu verwalten. Ein Anbieter kann einen Netzbereich zuordnen, während die Änderung beim Kunden liegt. Nützlich ist deshalb nicht nur die Antwort einer Person, sondern die geklärte Zuständigkeit dieser Person für den konkreten nächsten Schritt.
Vertrauen senkt die Kosten solcher Klärung. Ein Administrator kann über technische Möglichkeiten verfügen und einer unbekannten Nachricht dennoch misstrauen. Ein Meldender kann den auffälligen Vorgang sehen, ohne dessen Betreiber zu kennen. Ein glaubwürdiger Vermittler macht eine Verständigung eher möglich. Er ersetzt damit weder Belege noch die Entscheidung des Systemverantwortlichen.
Dieser Vermittlungsschritt benötigt Arbeitszeit. Die historischen Seiten von ID-CERT unterscheiden freiwillige Mitarbeit und professionelle Verwaltungs- beziehungsweise Unterstützungsfunktionen. Sie werben um Hilfe und beschreiben Schwierigkeiten, Unterstützung für die Teilnahme an regionalen Treffen zu gewinnen. Daraus lassen sich weder heutiger Haushalt noch heutige Personalstärke berechnen. Erkennbar ist jedoch, dass Kontaktpflege, Einordnung und Nachfassen nicht durch das bloße Vorhandensein einer E-Mail-Adresse erledigt werden.
Die Nutznießer dieser Arbeit tragen ihre Kosten nicht zwangsläufig. Der Meldende braucht eine Reaktion, der Anbieter einen verständlichen Befund und die Gemeinschaft eine Verbindung zwischen Zuständigkeiten. Keine dieser Erwartungen schafft von selbst eine Vertretung, wenn der vertraute Ansprechpartner fehlt. Persönliches Vertrauen kann den ersten Zugang öffnen; institutionelle Kontinuität verlangt dokumentierten Kontext und verfügbare Menschen.
Ebenso wichtig ist die Unterscheidung zwischen Dringlichkeit und Betriebszeit. Die ältere Charta nennt allgemein Werktage von 09 bis 17 Uhr, ausgenommen Feiertage. Die Meldungsanleitung spricht von Bearbeitung innerhalb eines Arbeitstags. Das ist kein Nachweis, dass jede Schwachstelle binnen vierundzwanzig Stunden beseitigt wurde. Es ist auch keine aktuell überprüfte Zusage eines durchgehenden Bereitschaftsdienstes. Reaktion auf eine Nachricht und Wiederherstellung eines Systems haben verschiedene Uhren.
Die Weiterleitung selbst kann Risiken erzeugen. Protokolle enthalten möglicherweise personenbezogene Angaben, Kundendaten oder betriebliche Details. Die Charta erklärt eine Vertraulichkeitspolitik und behandelt Kennzeichnung sensibler Informationen sowie geschützte und authentisierte Kommunikation. Ein Vermittler muss nicht möglichst viele Personen mit dem vollständigen Material versorgen. Er muss bestimmen können, wer welche Angaben für welchen Zweck benötigt.
Eine veröffentlichte Regel belegt allerdings weder ihre Umsetzung in jedem Fall noch einen besonderen rechtlichen Schutz. Die historischen Schlüssel- und Verschlüsselungsbeispiele sind keine aktuelle technische Empfehlung. Sie zeigen, dass Identität und sichere Verständigung ausdrücklich beschrieben werden sollten. Wer heute einen Kanal nutzt, muss dessen gegenwärtige Gültigkeit gesondert prüfen.
Rahardjos Hochschultätigkeit ergänzt dieses Bild. Ein Interview des Institut Teknologi Bandung von 2018 stellt ihn als Lehrenden der Computertechnik vor und beschreibt Schreiben als Dokumentation und Weitergabe von Wissen. Dem Text zufolge begann er 2002 mit dem Bloggen. Eine Hochschulveröffentlichung von 2019 verbindet Lehre, Informationssicherheit und technisches Unternehmertum. Die Lehrendenseite der STEI nennt Sicherheit und asynchronen VLSI-Entwurf als Interessen.
Diese Angaben tragen ein Porträt über Lehre, verständliches Wissen und gemeinschaftliche Institutionen. Sie rechtfertigen keine erfundene gegenwärtige Regierungsfunktion oder nicht belegte akademische Rangbezeichnung. Auch die Geschichte einer Gründung darf spätere Entscheidungen einer Institution nicht pauschal einer einzelnen Person zuschreiben. Die belastbare Leistung wird durch solche Grenzen präziser, nicht kleiner.
Für die regionale Vernetzung gelten ähnliche Regeln. ID-CERT erinnert sich an ein frühes Treffen in Tokio im Jahr 2001. Der Rückblick von JPCERT nennt die dortige APSIRC-Zusammenkunft im März 2002 und die formelle Gründung von APCERT im Februar 2003 mit fünfzehn Teams aus zwölf Wirtschaftsräumen. Die Konferenzseite von 2003 verzeichnet Taipeh am 24. und 25. Februar.
Frühe Kontakte und formelle Gründung sind verschiedene Ereignistypen. Die Quellen sollten nicht zu einem einzigen Treffen mit scheinbar eindeutiger Datierung umgeschrieben werden. Ebenso wenig belegen sie Rahardjo als alleinigen Gründer des regionalen Verbunds. In der eingesehenen APCERT-Mitgliederliste stehen ID-CERT und Id-SIRTII/CC getrennt. Ähnliche Aufgaben oder ein nationaler Bezug machen aus ihnen keine identische Einrichtung.
Die Charta steht in einer weiteren Tradition veröffentlichter Erwartungen. RFC 2350 wurde im Juni 1998 von Nevil Brownlee und Erik Guttman verfasst. Er behandelt den angesprochenen Nutzerkreis, Befugnisse, Dienstleistungen, Offenlegung und Kontaktmöglichkeiten von Reaktionsteams. Rahardjo ist nicht der Autor dieses Dokuments. Ein nach diesem Muster veröffentlichtes Selbstverständnis verleiht auch keine Herrschaft über andere Netze; es hilft Nutzern, die Grenzen einer angebotenen Leistung vorher zu erkennen.
Ein weiterer historischer Vorgang zeigt den Unterschied zwischen Informationssammlung und belastbarer Statistik. Im April 2014 rief ID-CERT Freiwillige aus Studierenden, Forschung, Regierung und Gemeinschaft zur Malware-Forschung auf. Das dokumentiert den Versuch, verteiltes Wissen einzubeziehen. Es macht eingehende Beschwerden nicht zu einer landesweiten Vollerhebung von Angriffen oder infizierten Geräten.
Der Inhalt eines Meldungsbestands hängt davon ab, wer etwas beobachten kann, den Kanal kennt und ihm vertraut. Mehr Nachrichten können bessere Bekanntheit, andere Teilnehmer oder wiederholte Hinweise auf denselben Vorgang bedeuten. Ohne vergleichbare Bezugsgrößen sind sie kein direkter Beleg für mehr einmalige Angriffe, Opfer oder Reparaturen. Nachrichten, Vorfälle und korrigierende Maßnahmen brauchen getrennte Einheiten.
Rahardjos Beitrag lässt sich damit an einem anspruchsvolleren Ergebnis prüfen: Hat ausreichender Kontext den legitimierten Ansprechpartner erreicht, und ist der weitere Verlauf nachvollziehbar? Die Änderung bleibt beim zuständigen Betreiber. Der Abschluss braucht Belege für die Behebung, nicht nur einen Eintrag über den Versand. Eine unabhängige Stelle kann diesen Weg ermöglichen, ohne die fremde Infrastruktur zu übernehmen.
Quellen
- https://blogs.jpcert.or.jp/en/2013/04/apcert-commemorates-its-10th-anniversary.html
- https://itb.ac.id/berita/budi-rahardjo-menulis-itu-tentang-mendokumentasikan/56878
- https://itb.ac.id/berita/detail/56972/kehidupan-kampus
- https://stei.itb.ac.id/dosen/
- https://www.apcert.org/about/structure/members.html
- https://www.cert.or.id/index-berita/en/berita/49/
- https://www.cert.or.id/index-berita/id/berita/15/
- https://www.cert.or.id/rfc/en/
- https://www.cert.or.id/rfc/id/
- https://www.cert.or.id/tentang-kami/en/
- https://www.cert.or.id/tentang-kami/id/
- https://www.jpcert.or.jp/apsirc2003/
- https://www.rfc-editor.org/rfc/rfc2350.html
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
