Zusammenfassung

  • Der Wurm vom November 1988 machte gemeinsame Software, Vertrauensbeziehungen und Erreichbarkeit zum Pfad eines korrelierten Ausfalls; das Abschalten schützte einzelne Standorte und behinderte zugleich Warnungen und Reparaturen.
  • Das CERT Coordination Center schuf eine gemeinsame Informationsfläche für Meldung, Prüfung, Expertenmobilisierung und Herstellerkontakt, besaß aber keine Befehlsgewalt über Betreiber.
  • Die bleibende Lehre ist eine bewusst dünne Institution: gemeinsame Koordination, lokale Ausführung und Autorität, die aus Glaubwürdigkeit statt Zwang entsteht.

Als Vernetzung zum gemeinsamen Ausfallraum wurde

Am 2. November 1988 begann sich das Programm von Robert Tappan Morris im jungen Internet zu vervielfältigen. Das spätere Berufungsurteil nennt vier versuchte Wege: Schwächen in sendmail und fingerd, Beziehungen zwischen vertrauenswürdigen Hosts und das Erraten von Passwörtern. Historisch wurde der Vorfall nicht wegen einer einzigen Lücke. Getrennt verwaltete Rechner teilten genügend Software, Vertrauen und Erreichbarkeit, um gemeinsam zu versagen.

Nach den Gerichtsunterlagen sollte sich das Programm unauffällig verbreiten und den normalen Betrieb nicht wesentlich stören. Um eine falsche Antwort „bereits infiziert“ zu umgehen, versuchte es bei jeder siebten positiven Antwort dennoch erneut. Morris unterschätzte die Häufigkeit der Anfragen. Doppelte Prozesse häuften sich, bis Systeme langsam, blockiert oder unbrauchbar wurden.

Die Verbindung hatte lokale Risiken gekoppelt. Jeder Administrator behielt die formale Kontrolle, doch alle mussten unter Zeitdruck dieselben Tatsachen neu ermitteln. Autonomie ohne eine gemeinsame, überprüfte Informationsquelle war zu langsam.

Abschalten als Schutz und als Hindernis

Die eindeutigste Abwehrmaßnahme war Isolation. Das GAO dokumentierte, dass viele Standorte fast alle Rechner trennten und nur ein oder zwei für Kommunikation und Analyse behielten. Das verringerte Angriffswege, schwächte aber zugleich den Kanal, über den zuverlässige Korrekturen eintreffen mussten.

Morris und ein Kontakt in Harvard versuchten anonym eine Abhilfe zu verbreiten; die Überlastung verzögerte die Nachricht. Forschende in Berkeley identifizierten die sendmail- und fingerd-Probleme und veröffentlichten Patches. Bis Freitagabend war der Wurm an den meisten Standorten entfernt. In der Zwischenzeit trugen Telefon, Fax und persönliche Kontakte die Koordination, weil das Internet überlastet, teilweise getrennt und ohne allgemein anerkannten Notfallkontakt war.

Auch das Ausmaß blieb unklar. Die häufig genannten 6.000 Rechner waren keine amtliche Zählung. Das GAO führte die Zahl auf eine Hochrechnung zurück und verzeichnete eine andere Schätzung von 1.000 bis 3.000. Schadenssummen waren ähnlich unsicher. Diese Unschärfe zeigt eine fehlende Fähigkeit: Es gab keine gemeinsame Meldestelle, die verstreute Beobachtungen rechtzeitig zu einem belastbaren Lagebild verdichtete.

Die institutionelle Lücke hinter dem Softwarefehler

Der Code ermöglichte die Ausbreitung; die Reaktion zeigte organisatorische Defizite. Nachberichte schildern doppelte Analysen, widersprüchliche Reparaturhinweise, unklare Meldewege und sehr ungleich verteiltes Fachwissen. Universitäre Informatikgruppen leisteten viel praktische Bereinigung. Behörden und Hersteller hatten weitere Ressourcen, aber kein dauerhaftes Verfahren verband sie im Takt des Vorfalls.

Niemand musste deshalb das Recht erhalten, alle Rechner zu bedienen. Die fehlende Funktion war enger: Meldungen empfangen und vergleichen, sensible Hinweise schützen, passende Fachleute mobilisieren, Hersteller einbinden und Empfehlungen veröffentlichen, die jeder Standort selbst bewerten konnte.

Mitte November richtete DARPA das Computer Emergency Response Team am Software Engineering Institute der Carnegie Mellon University ein. Eine spätere historische Präsentation nennt den 17. November. Fünf Personen bildeten den Kern, unterstützt von mehr als hundert abrufbaren Spezialisten und Kontakten zu Staat, Herstellern und Nutzergruppen. Es war eine Vermittlungsstelle für verteilte Kompetenz, kein Ersatz dafür.

Glaubwürdigkeit als Betriebsmittel

Das GAO beschrieb drei frühe Aufgaben: Gemeinschaftsreaktionen koordinieren, Anlaufpunkt für Schwachstellen und Korrekturen sein und präventive Sicherheitsarbeit fördern. Ebenso ausdrücklich hielt es fest: CERT hatte keine Autorität und konnte nur empfehlen. Wirkung erforderte Glaubwürdigkeit und Unterstützung der Gemeinschaft.

CERT beeinflusste den Informationsfluss — wie eine Meldung geprüft, welcher Hersteller oder Experte kontaktiert und wie eine Abhilfe verteilt wurde. Die betroffenen Systeme gehörten ihm nicht. Es konnte Universität, Labor oder Unternehmen weder zum Trennen noch zum Patchen oder Wiederverbinden zwingen. Die Ausführung blieb lokal und vielfältig.

Damit war Vertrauen operatives Kapital. Wer vertrauliche Meldungen preisgab, unzuverlässige Patches verbreitete oder vorübergehende Abhängigkeit als Gehorsam deutete, verlor die freiwillige Zusammenarbeit und damit die eigene Übersicht. Sorgfältige Prüfung und Zurückhaltung verkürzten dagegen den Weg von der ersten Beobachtung zur sicheren gemeinsamen Handlung.

Das Recht war eine andere Antwortschicht

Das Verfahren gegen Morris klärte unbefugten Zugriff, Schaden und die Reichweite des Computer Fraud and Abuse Act; das Berufungsgericht bestätigte die Verurteilung. CERT beantwortete eine andere Frage: Wie sollten Betreiber handeln, solange Fakten unvollständig und Systeme gefährdet waren?

Ein Gericht kann nach der Beweisaufnahme Verantwortung zuweisen. Ein Urteil prüft nachts keinen Patch, bringt nicht automatisch Herstellerentwickler und Universitätsadministrator zusammen und unterhält keinen vertraulichen Meldeweg. Recht und Betrieb ergänzten sich, weil sie unterschiedliche Probleme lösten.

Vermittlungsstelle statt Thron

Der gemeinsame Kontaktpunkt übertrug keine Souveränität über das Internet. CERT wurde weder Eigentümer von Schwachstellen noch Vorgesetzter der Hersteller und Netze. Die Gründungsgeschichte beweist auch nicht, dass spätere Reaktionsteams dieselben Grenzen hielten.

Sie zeigt präziser: Eine gemeinsame Informationsschicht kann kollektive Handlungsfähigkeit vergrößern, ohne lokale Ausführung zu verschlucken. Legitimität hält, wenn Zweck begrenzt, Belege prüfbar und Entscheidung sowie Austritt möglich bleiben.

Neutralität kann jedoch leise verloren gehen. Beim Koordinator sammeln sich Berichte, Erfolg konzentriert Ansehen, Finanzierung und Herstellerabhängigkeit verändern Anreize. Die ausdrückliche Feststellung fehlender Autorität ist deshalb als Architekturgrenze zu lesen. Der Morris-Wurm bewies nicht den Bedarf nach einem Sicherheits-Souverän, sondern nach einer verlässlichen Vermittlung zwischen weiterhin unabhängigen Betreibern.

Quellen und Grenzen der Beweislage

Grundlagen sind RFC 1135, der GAO-Bericht vom Juni 1989, United States v. Morris, Eugene Spaffords technische Analyse, die SEI-Darstellungen zur professionellen Incident-Bearbeitung und zu den CERT-Hinweisen von 1988, die technische Geschichte des SEI, die GAO-Aussage, die APRICOT-Darstellung zum Beginn des CERT/CC und der Werkzeugkontext aus RFC 1147. Eine vollständige Rechnerzählung gab es nicht; Infektions- und Schadenszahlen bleiben umstrittene Schätzungen.