Zusammenfassung

  • RFC 1281 beschrieb Internetregeln als freiwillig und außerhalb anwendbaren nationalen Rechts weitgehend nicht erzwingbar. Ihre Einhaltung konnte zur Beitrittsvereinbarung gehören, begründete aber keine zentrale Vollzugsgewalt.
  • Nutzer, Diensteanbieter, Betreiber, Hersteller und Entwickler trugen verschiedene Pflichten. Jede Stelle musste Richtlinie, Beobachtungsgrenze, Kontakt und Entscheidungsbefugnis sichtbar machen.
  • Erkennung, Meldung, Reaktion, Identifizierung und Sanktion waren eigenständige Vorgänge. Jeder Übergang brauchte Belege und Zuständigkeit.

Eine Beitrittsbedingung war noch keine Zentralgewalt

Die im November 1991 erschienenen Guidelines for the Secure Operation of the Internet waren ein Informational RFC, kein Internetstandard. Jedes teilnehmende Netz war für den eigenen Betrieb verantwortlich; eine zentrale Verwaltung über allen Teilnehmern gab es nicht.

RFC 1281 nannte die Freiwilligkeit zugleich Stärke und womöglich empfindlichste Stelle des Internet. Regeln waren weitgehend nicht durchsetzbar, sofern kein nationales Recht griff. Doch auch der Beitritt war freiwillig. Regelbefolgung konnte Teil der Gegenleistung für die Teilnahme sein, ein Verstoß Anlass für Sanktionen.

Ein Anlass ist kein Urteil. Die gemeinsame Leitlinie bewies weder einen Verstoß noch bestimmte sie Entscheider oder einheitliche Folge. Der Anhang band Sanktionen an den jeweiligen Ort und die Art des Vorfalls. Die gemeinsame Norm gab Orientierung; erst das lokale Mandat erlaubte Handeln.

Verantwortung blieb auf mehrere Rollen verteilt

Sicherheit umfasste Privatsphäre, unbefugte Änderung, Dienstverweigerung und unerlaubten Zugriff. Nutzer sollten Richtlinien kennen, achten, für ihr Verhalten einstehen und verfügbare Schutzmittel einsetzen. Diensteanbieter sollten Sicherheit erhalten und Regeln samt Änderungen mitteilen. Hersteller und Entwickler sollten solide Systeme und Kontrollen liefern, Mängel beheben und Korrekturen rechtzeitig verteilen. Kooperation betraf alle; Verbesserung war dauerhaft und begann im Entwurf.

Damit konnte kein Sicherheitsbüro sämtliche Pflichten an sich ziehen. Schwacher Schutz erlaubte keinen Einbruch. Ein offenes System blieb anderen Stellen zur Hilfe verpflichtet. Die Fehlerbehebung des Herstellers ersetzte weder Konfiguration noch Reaktion des Betreibers.

Zurechnung verlangte deshalb eine Pflichtkarte: Welche Pflicht galt, wer hielt sie und was konnte diese Stelle tatsächlich tun? Die Sammelbezeichnung „Sicherheitsversagen“ beantwortete keine dieser Fragen.

Eine vorhandene Richtlinie war noch nicht zugestellt

Der Anhang verlangte klare, kommunizierte, hinterlegte und als Zugangsbedingung verfügbare Richtlinien. Ein Dokument allein zeigte nicht, welche Fassung wann für wen galt oder wie Änderungen mitgeteilt wurden.

Der kurz zuvor erschienene RFC 1244 machte die Belegkette deutlicher. Richtlinien wirkten erst nach Mitteilung an Nutzer und Wartende. Eine unterschriebene Erklärung über Lesen und Verstehen konnte Zugangsbedingung sein; vorherige Bekanntgabe und Kommentarfrist kamen hinzu.

Text, Zustellung, Bestätigung und Geltungsbereich sind verschiedene Tatsachen. Eine Sanktion benötigt außerdem Verhaltensbelege, eine befugte Entscheidung und eine durch Richtlinie oder Recht erlaubte Folge.

Beobachtung erhielt eine Privatsphäregrenze

RFC 1281 empfahl Protokolle, Audits und Nachverfolgung. Zugleich sollte veröffentlicht werden, welche Daten zu welchem Zweck gesammelt werden und wer sie sehen darf. Beobachtbarkeit war nicht gleichbedeutend mit Berechtigung.

RFC 1244 unterschied routinemäßige Diagnosedaten von einer Untersuchung möglicher Verstöße. Dieselbe Spur verändert ihren Charakter, sobald sie nicht mehr eine Störung, sondern das Verhalten einer Person untersucht. Ein Audit dokumentiert Prüfung und Erwartung, liefert jedoch Sicherheit, keinen absoluten Beweis.

Nutzbare Aufzeichnungen brauchen daher Zweck, Umfang, Aufbewahrung, Zugriff, Integrität und eine klar begrenzte Frage. Ohne diesen Kontext kann die zur Dienstpflege gewährte Sicht unbemerkt zum Urteil über Menschen werden.

Erreichbarkeit war keine Entscheidungsgewalt

Jede Stelle sollte einen bekannten Sicherheitskontakt veröffentlichen. Dieser musste entweder vorab entscheiden dürfen oder die befugte Person erreichen können. Empfang und Befehl blieben getrennt.

Eine Adresse zeigt, wohin eine Meldung geht. Sie belegt keine Erlaubnis, Systeme zu isolieren, Daten offenzulegen, Behörden einzuschalten oder Zugang zu sperren. RFC 1244 empfahl, vorab festzulegen, wer mit entfernten Stellen, Presse und Strafverfolgung sprechen und welche Informationen freigeben durfte.

Der spätere RFC 2350 trennte die betreute Gemeinschaft eines Reaktionsteams von seinem tatsächlichen Kontrollbereich und verlangte Angaben zu Träger und Autorität. Diese Form von 1998 darf nicht als fertige Einrichtung von 1991 ausgegeben werden. Sie verdeutlicht aber denselben Grenzfehler: Eine öffentliche Tür ist kein universeller Auftrag.

Zwischen Alarm und Sanktion lagen mehrere Entscheidungen

Bei einem Einbruch erkannte RFC 1281 den Zielkonflikt zwischen schnellem Schließen und kurzer weiterer Beobachtung zur Identifizierung. Betroffene Stellen sollten benachrichtigt werden, ohne durch unbegrenzte Offenlegung neue Risiken zu erzeugen.

Signal erkennen, Vorfall bewerten, Betroffene finden, melden, Eindämmung wählen, untersuchen, zurechnen und sanktionieren waren getrennte Akte. Ein Alarm war kein Vorfall; ein Vorfall keine Identität; eine Identität kein Beweis der Absicht; Absicht keine automatisch feststehende Folge.

Der spätere RFC 2196 verlangte umsetzbare, durch Kontrollen und Sanktionen vollziehbare Richtlinien mit klaren Verantwortlichkeiten. Bei Sanktionen unterschied er Fehler, Naivität und Absicht. Das erläutert die spätere Formalisierung, ohne RFC 1281 rückwirkend zum Strafgesetz zu machen.

Die Leistung des Textes von 1991 war der Verzicht auf einen einzigen Internethebel. Er verlangte für jeden Schritt Regel, Mitteilung, Beobachtungsgrenze, Kontakt, Befugnis und Beleg.

Quellen und Grenzen

Grundlage ist der amtliche Text von RFC 1281, ergänzt durch den unmittelbaren Kontext von RFC 1244. Dieser bezeichnete sich als unvollständigen ersten Versuch mit Schwerpunkt auf US-Ressourcen; beide sind kein universelles Gesetz. RFC 2196 und RFC 2350 dienen nur als spätere Kontexte für Richtlinie, Sanktion, betreute Gemeinschaft und Autorität.