Zusammenfassung

  • Der Programmentwurf für den ITU-Workshop am 7. September in Chongqing sieht eine Sitzung zur Sicherheit am Integrationspunkt vor.
  • Dass ein Modell unverändert bleibt, beweist nicht, dass zusätzliche Werkzeuge, Datenzugriffe und Schreibrechte bereits geprüft wurden.
  • Unberührte Nachweise weiterzuverwenden und betroffene Aussagen bei wesentlichen Änderungen neu zu prüfen wäre ein verhältnismäßiger Ansatz. Er ist eine redaktionelle Empfehlung, kein beschlossenes ITU-Verfahren.

Geprüft ist noch nicht für jeden Einsatz freigegeben

Ein Testergebnis kann richtig sein und trotzdem eine Betriebsentscheidung nicht tragen. Das ist etwa dann der Fall, wenn ein Agent nach seiner Prüfung Zugriff auf eine zusätzliche Anwendung erhält. Nicht zwingend der Test ist mangelhaft; möglicherweise reicht die daraus gezogene Schlussfolgerung zu weit.

Die dritte Sitzung im vorläufigen ITU-Programm setzt an dieser Grenze an. Am Nachmittag des 7. September sollen eine integrationsbezogene Grundlage für Sicherheitsbewertungen und die Nachweise diskutiert werden, die Integratoren von Komponentenlieferanten benötigen. Sitzung zwei behandelt Mechanismen innerhalb von Agenten, Sitzung vier praktische Abwägungen zwischen Leistungsfähigkeit, Sicherheit und Kosten. Eine sichere Komponente, das Verhalten eines Verbunds und dessen wirtschaftliche Prüfung sind zusammenhängende, aber unterschiedliche Aufgaben.

Am 3. September steht die Veranstaltung noch bevor. Der öffentliche Eintrag zu TSB Circular 155 datiert die Einladung auf den 14. Juli; eingestellt wurde sie am Folgetag. Wann einzelne Formulierungen des Programms ergänzt wurden, geht aus der aktuellen Seite nicht hervor. Sie dokumentiert weder Workshop-Ergebnisse noch ein beschlossenes Zertifizierungsverfahren.

Mehr Rechte ohne neues Modell

Ein hypothetischer Assistent liest zunächst Servicevorgänge und empfiehlt Antworten. Später darf er über einen neuen Anschluss die Vorgänge ändern. Das ist kein berichteter Vorfall eines bestimmten Betreibers. Es zeigt, wie sich die Handlungsmöglichkeiten erweitern können, obwohl die Modellversion gleich bleibt.

Der ursprüngliche Test verliert dadurch nicht jeden Wert. Er belegt nur nicht automatisch die Sicherheit des neuen Schreibzugriffs. Dass Sicherheit vom Kontext abhängt, ist bekannt. Die Aufgabe der Standardisierung besteht darin, Nachweise verschiedener Anbieter vergleichbar zu machen, ohne die Bedingungen ihrer Aussagekraft zu entfernen.

Das NIST-Konzeptpapier zu Identität und Autorisierung von Agenten vom Februar stellt verwandte Fragen. Wie sollten Berechtigungen auf neue Werkzeuge und Ressourcen reagieren? Wie lassen sich minimale Rechte, delegierte Befugnisse und menschliche Freigaben verbinden? Das sind Fragen für ein mögliches Demonstrationsvorhaben, keine fertig validierten Lösungen. Laut aktueller NCCoE-Projektseite ist die Kommentierungsfrist abgelaufen; die eingegangenen Stellungnahmen werden geprüft.

Auch der anfängliche Untersuchungsrahmen ist begrenzt. Im Mittelpunkt stehen Unternehmensumgebungen mit größerer Kontrolle und Sichtbarkeit. Externe Agenten aus nicht vertrauenswürdigen Quellen sind ausgeschlossen. Daraus lässt sich keine gelöste Vertrauensordnung für ein offenes Agentenökosystem ableiten.

Authentifizierung klärt etwas über den Handelnden. Ob dieser eine bestimmte Operation für eine konkrete Aufgabe ausführen darf, ist eine andere Entscheidung. Und eine erteilte Berechtigung garantiert noch kein sicheres Gesamtverhalten. Die FG-TIDA-Seite trennt ebenfalls Identität von den Voraussetzungen für Vertrauen. Sie weist zudem darauf hin, dass Berichte und Spezifikationen der Fokusgruppe keine ITU-T-Empfehlungen sind. Ein Forschungsansatz ist keine Betriebsfreigabe.

Den Befund behalten, seine Reichweite begrenzen

Integration als Prüfpunkt darf nicht dazu führen, dass Anbieter jede schwierige Frage beim Kunden abladen. Sie kennen Versionen, Testbedingungen und bekannte Grenzen. Integratoren kennen Schnittstellen, Zugriffsregeln und Arbeitsabläufe. Betreiber entscheiden, welche Nutzung sie zulassen. Die notwendige Information ist auf mehrere Beteiligte verteilt.

Ein praktikabler Ansatz wäre, unveränderte Befunde zu übernehmen und nur die von einer wesentlichen Änderung berührten Aussagen erneut zu prüfen. Ein neues Schreibwerkzeug verlangt Aufmerksamkeit für Handlungs- und Freigabegrenzen. Eine sachlich unabhängige Änderung der Darstellung muss nicht jeden Komponententest entwerten. Das ist ein Vorschlag des Autors zur Verhältnismäßigkeit, keine im Programm festgelegte ITU-Pflicht.

Transparenz muss dabei nicht uneingeschränkte Offenlegung bedeuten. Prüfbereich, Ausschlüsse und Entscheidungszuständigkeiten lassen sich beschreiben, während Zugangsdaten, personenbezogene Informationen, interne Anweisungen und sensible Protokolle geschützt bleiben. Die Aussage offenzulegen ist etwas anderes, als den gesamten Betrieb offenzulegen.

Lu Hengs Unterscheidung zwischen symbolischer Darstellung und tatsächlich wirksamer Macht liefert dafür eine begrenzte analytische Perspektive: Ein Sicherheitsprädikat verändert die realen Berechtigungen eines verbundenen Systems nicht. Das ist keine Unterstellung gegenüber der ITU oder einem Anbieter.

Der Auftrag von SG17 umfasst Entwicklung, Einführung und Betrieb. Nach dem Workshop wird interessant sein, ob nachfolgende Arbeit den Austausch von Evidenz zwischen diesen Phasen erleichtert, ohne ihren Geltungsbereich zu verwischen. Gemeinsame Nachweise können Entscheidungen verbessern. Sie nehmen niemandem die Entscheidung ab, was ein konkreter Agent tun darf.

Quellen

  1. Vorläufiges Programm des ITU-Workshops
  2. Öffentlicher Eintrag zu TSB Circular 155
  3. Auftrag und federführende Rollen von SG17
  4. Arbeitsrahmen und Status von FG-TIDA
  5. NIST-Konzeptpapier zu Identität und Autorisierung
  6. Aktueller Projektstatus beim NCCoE
  7. Lu Heng über Wirklichkeitsebenen und symbolische Macht