Zusammenfassung

  • Die Revision 15 des IETF-Entwurfs für ein Manifest erfasster Daten stuft current-period, den tatsächlich verwendeten Abstand periodischer Aktualisierungen, als potenziell sensiblen lesbaren Wert ein. Die Information kann Rückschlüsse auf den Erfassungstakt und möglicherweise auf Zeiten zwischen Erfassungen erlauben.
  • Der Entwurf trennt die Leserechte an NETCONF-/RESTCONF-Knoten von den Rechten an Kopien in einer Zeitreihendatenbank. Eine Sicherheitsprüfung vom 24. September sah die textlichen Einwände als angemessen bearbeitet an; über Standardstatus oder konkrete Implementierungen sagt das nichts aus.

Ein Gerät kann eine periodische Meldung zugesagt haben und unter Last trotzdem seltener liefern. Wer nur den ursprünglich angeforderten Takt kennt, deutet die größeren Abstände womöglich als Übertragungsfehler. Das Manifest soll genau solche Fehlschlüsse verhindern: Es gibt den empfangenen Daten ihren tatsächlichen Erfassungskontext. Damit steigt allerdings auch der Informationswert für jemanden, der den Kontext zwar lesen kann, ihn aber für seinen Auftrag nicht braucht.

Das Feld ist keine Neuentwicklung der Revision 15. Bereits der Text der Revision 14 erklärte, dass sich die aktuelle Periode von der gewünschten unterscheiden kann. Damals hieß es im Sicherheitsteil jedoch, das betreffende Modul enthalte keine besonders sensiblen lesbaren Datenknoten. Nun wird current-period ausdrücklich als mögliche Offenlegung des Erfassungszeitplans beschrieben. Wer erfährt, wann Daten nicht erfasst werden, könnte eine schädliche Handlung in diese Zwischenräume legen, um weniger wahrscheinlich entdeckt zu werden. Das ist ein hypothetischer Angriffsweg im Entwurf, kein dokumentierter Angriff.

Man sollte den Warnhinweis nicht größer machen, als die Quelle erlaubt. Eine Periodenlänge liefert für sich allein nicht sämtliche Uhrzeiten der Erfassung und beweist nicht, dass alle anderen Sensoren zwischen Meldungen schweigen. Ob ein nutzbares Zeitfenster erkennbar wird, hängt von zusätzlichem Zeitwissen und vom Aufbau der Überwachung ab. Gerade deshalb lautet die richtige Frage nicht, ob die Periodenangabe grundsätzlich verboten ist, sondern welche Empfänger sie in welchem System tatsächlich benötigen.

Die Entstehung der neuen Formulierung ist nachvollziehbar. Eine Prüfung der Revision 14 durch die Security Area Directorate vom 1. September beanstandete die fehlende Erwähnung der Periodensensibilität. Sie fragte außerdem, ob überall feingranulare Zugriffsfilter zur Verfügung stehen, und verlangte einen Hinweis auf die Möglichkeit, heikle Metadaten gar nicht erst zu melden. Revision 15 ergänzt entsprechende Aussagen. Bei einer erneuten Prüfung am 24. September bewertete dieselbe Prüferin die Bedenken zu Plattformdetails und Erfassungszeiten als ausreichend berücksichtigt und gab das Ergebnis „Ready“.

Das ist ein Prüfurteil über Entwurfssprache. Im IETF-Datatracker bleibt das Dokument ein aktiver Internet-Draft mit angestrebtem Proposed-Standard-Status; der IESG-Vorgang wartet auf den zuständigen Area Director.

Der wichtigste neue Unterschied betrifft den Weg der Daten. Beim Zugriff auf YANG-Knoten über NETCONF oder RESTCONF können sicherer Transport, gegenseitige Authentisierung und NACM die Berechtigungen festlegen. Die Manifeste liegen später aber oft zusammen mit den Messwerten in einer Zeitreihendatenbank. Deren Zugriffsmöglichkeiten können grob sein oder für einzelne Metadaten ganz fehlen. Der Entwurf empfiehlt, gespeicherte Daten mit den dort verfügbaren Mitteln zu schützen und für eine konkrete Umgebung sensible Angaben nicht zu melden.

Eine Signatur kann Integrität oder Herkunft belegen; sie versteckt den Erfassungstakt nicht vor Leseberechtigten.

Ein früherer Beitrag zu diesem Entwurf untersuchte, ob ein Manifest nie eingetroffene Messpunkte nachweisen kann, wenn beide denselben Ausfallweg teilen. Hier geht es um die andere Seite: Die erfolgreich übermittelten Begleitinformationen können selbst zu weit sichtbar werden. Aus einem Nachweisproblem wird ein Verteilungsproblem.

Quellen