Zusammenfassung
- RFC 2350 verlangt eine öffentliche Beschreibung von Zuständigkeit, Meldewegen, Auftrag, Befugnissen, Richtlinien und Leistungen eines CSIRT.
- Diese Beschreibung legt Erwartungen fest. Für Eingang, Bestätigung, Attribution, Bereinigung, Wiederherstellung und Koordination braucht jeder Einzelfall eigene Nachweise.
Der im Juni 1998 veröffentlichte BCP 21 sollte Missverständnisse zwischen Reaktionsteams und ihren Zielgruppen verringern. Das Mittel war eine ausfüllbare Beschreibung: Name, Anschrift, Zeitzone, Betriebszeiten, Schlüssel, Auftrag, Constituency, Träger, Befugnisse, Unterstützungs- und Offenlegungsregeln, Kommunikation, Leistungen, Meldeformulare und Haftungshinweise.
Damit wurde das Versprechen vor einem Notfall sichtbar. Es entstand kein Protokoll der späteren Ausführung.
Öffnungszeiten sind keine gemessene Reaktionszeit
RFC 2350 fragt nach Feiertagen und einer möglichen 24-Stunden-Hotline. Meldende können daraus ableiten, ob unmittelbare Bearbeitung grundsätzlich zu erwarten ist. Absendung, Zustellung an das genannte System, Eingangsbestätigung und Triageentscheidung bleiben jedoch vier getrennte Ereignisse.
Die öffentliche Beschreibung belegt Kanal und vorgesehene Verfügbarkeit. Transportprotokoll, Ticket, Bestätigung und Bewertungszeitpunkt belegen den Fall. Zudem kann der Unterstützungsgrad laut RFC von Arbeitslast und Vollständigkeit der Informationen abhängen. „Rund um die Uhr“ ist daher nicht gleichbedeutend mit „diese Meldung wurde in Echtzeit bearbeitet“.
Die Meldung kommt vor dem bestätigten Vorfall
Triage bedeutet in RFC 2350, eingehende Meldungen zu interpretieren und zu priorisieren, mit laufenden Fällen oder Trends zu verbinden und festzustellen, ob tatsächlich ein Vorfall eingetreten ist und welchen Umfang er hat. Die Verifikation folgt auf die Meldung.
Das FIRST CSIRT Services Framework 2.1 trennt Annahme, Vorfallanalyse sowie Artefakt- und forensische Analyse. Eine Vorprüfung kann zusätzliche Informationen verlangen, eine Fehlkonfiguration oder einen Hardwaredefekt erkennen, einen Fehlalarm feststellen, an eine andere Stelle weiterleiten oder vertiefte Analyse auslösen.
Eine Ticketnummer beweist den Eingang einer Behauptung in einen Prozess, nicht die Behauptung selbst. Die Bestätigung braucht die Daten und Entscheidung, die den Status geändert haben.
Constituency und Kontrolle sind verschiedene Grenzen
RFC 2350 unterscheidet die versorgte Gemeinschaft von der tatsächlichen Eingriffsbefugnis. Ein Community-CSIRT kann beratend arbeiten. Auch ein internes Team muss nicht alle Systeme in seinem Servicebereich kontrollieren.
Die Annahme einer Meldung erteilt daher keine automatische Befugnis, einen Rechner zu isolieren, Datenträger sicherzustellen, einen Anbieter zu zwingen, einen Patch einzuspielen oder den Produktivbetrieb freizugeben. Das CSIRT kann beraten, während der Systemeigner handelt; es kann koordinieren, ohne die Antwort des Partners zu kontrollieren.
Jede Maßnahme braucht einen befugten Akteur und einen Ergebnisnachweis. Eine Empfehlung zur Eindämmung ist keine Eindämmung. Die Aufforderung, Persistenz zu entfernen, beweist nicht ihre Entfernung.
Triage, Koordination und Lösung sind keine Synonyme
RFC 2350 gliedert Incident Response in Triage, Koordination und Lösung. Triage bewertet und verifiziert. Koordination ordnet Informationen nach der Offenlegungsrichtlinie ein und benachrichtigt Beteiligte nach dem Need-to-know-Prinzip. Lösung ist typischerweise zusätzlich oder optional: technische Hilfe, Beseitigung von Ursache und Wirkung sowie Unterstützung bei der Wiederherstellung.
Das ist kein automatisches Fließband bis zum Abschluss. Ein Team kann triagieren, ohne das lokale System zu betreiben, eine Nachricht senden, ohne Bestätigung zu erhalten, oder eine Bereinigung empfehlen, ohne den Endzustand zu prüfen. Die Security Considerations des RFC stellen ausdrücklich klar, dass das Dokument nicht konkrete Reaktionen auf einzelne Vorfälle behandelt, sondern deren angemessene Beschreibung.
FIRST trennt ebenfalls Annahme, Analyse, Forensik, Mitigation und Recovery, Koordination und Krisenunterstützung. Das Framework bewertet weder Fähigkeit noch Kapazität, Reife oder Qualität eines Teams. Ein gemeinsamer Wortschatz ist kein Leistungsaudit.
Kooperationsregeln sind keine Attribution
Offenlegungs- und Kooperationsregeln zeigen, mit wem Informationen geteilt werden können. Sie identifizieren keinen Angreifer. Attribution kann Artefakte, Zeitachsen, Infrastruktur, Identitätsspuren, Intelligence, konkurrierende Hypothesen und institutionelle oder rechtliche Maßstäbe erfordern.
RFC 3227 behandelt Sammlung und Archivierung von Beweisen separat, einschließlich der betroffenen Systeme und Beweisquellen. FIRST unterscheidet Vorfallanalyse und forensische Analyse. Das Angebot eines Dienstes erzeugt keine Beweise des konkreten Falls.
„Wir nehmen Meldungen an und koordinieren“ beschreibt eine Schnittstelle. „Wir schreiben diesen Vorfall Akteur X zu“ verlangt eine datierte Schlussfolgerung, Methode, Reichweite, Sicherheit und Belege.
Wiederherstellung muss bestätigt werden
RFC 2350 beschreibt Recovery als Hilfe bei der Rückführung betroffener Systeme und Dienste in ihren Zustand vor dem Vorfall. Hilfe überträgt Ausführung und Freigabe nicht zwingend auf das CSIRT.
Der im April 2025 abgeschlossene NIST SP 800-61 Rev. 3 nennt die nötige Betriebskette: Maßnahmen auswählen und durchführen, Wiederherstellungsressourcen prüfen, wesentliche Dienste und Normalbetrieb bestätigen, wiederhergestellte Systeme überwachen, Integrität prüfen, das Ende anhand von Kriterien erklären und dokumentieren.
Eine Leistungsbeschreibung beweist keinen dieser Schritte. Auch eine wieder sichtbare Anmeldeseite belegt weder beseitigte Ursache noch entfernte Persistenz, Datenintegrität oder abgestimmte Abhängigkeiten.
Quellen und Grenzen
- RFC 2350: zentrale Vorlage und Trennung von Zielgruppe, Befugnis und Leistungen.
- FIRST CSIRT Services Framework 2.1: spätere Taxonomie möglicher Dienste, keine Qualitätsprüfung.
- NIST SP 800-61 Rev. 3: heutige Ausführungs- und Prüfnachweise für Response und Recovery.
- RFC 3227: gesonderte Anleitung zur Beweissicherung.
Der Beitrag prüft kein benanntes CSIRT und behauptet nicht, ein angebotener Dienst sei ausgeblieben. Er hält nur fest, dass die Beschreibung seine Durchführung nicht beweist.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
