Resumo

  • As histórias institucionais do ID-CERT atribuem a fundação a Budi Rahardjo e situam sua criação em 1998. A equipe independente, de origem comunitária, coordena incidentes; sua carta publicada não lhe dá autoridade operacional sobre as redes envolvidas.
  • A contribuição depende de trabalho humano: avaliar evidências, localizar contatos legítimos, acompanhar o encaminhamento e distinguir o recebimento do relato da ação autorizada e do encerramento comprovado. Quantidade de denúncias não mede automaticamente ataques únicos nem reparos.

Alguém precisa abrir a mensagem, entender o que ela demonstra e descobrir quem tem condições de fazer alguma coisa. Essa pessoa talvez não trabalhe para o denunciante nem para o administrador do equipamento. É justamente esse intervalo entre organizações que uma equipe de coordenação tenta ocupar. O tempo gasto ali costuma aparecer menos que a urgência do incidente, embora o encaminhamento dependa dele.

Budi Rahardjo ajudou a dar forma institucional a esse intervalo. As páginas de história do ID-CERT, em indonésio e inglês, o identificam como fundador e datam a criação em 1998. Descrevem uma iniciativa técnica independente, feita pela comunidade e para ela. O objetivo não era instalar o fundador no comando de todos os sistemas da Indonésia, mas oferecer uma via de cooperação quando o problema atravessava mais de uma organização.

Essa distinção está escrita na própria carta da equipe. A versão inglesa consultada se apresenta como 1.11, publicada em 28 de novembro de 2012. Define um público amplo e afirma não possuir autoridade operacional sobre redes domésticas ou estrangeiras envolvidas nos incidentes. Seu relacionamento com administradores, provedores, empresas, universidades e órgãos públicos deve se apoiar na colaboração, não numa hierarquia imposta.

É uma restrição importante para interpretar a palavra resposta. Um coordenador pode reconhecer evidências relevantes e conhecer o endereço certo sem ter credenciais para entrar no equipamento. Pode orientar, pedir esclarecimentos ou aproximar as partes. Nada disso converte a equipe em operadora da rede afetada. A capacidade de aconselhar e a autorização para alterar um sistema ficam em lugares diferentes.

A descrição dos serviços permite separar o percurso. Na triagem, a equipe avalia o relato e a extensão do problema. Na coordenação, busca os contatos e ajuda a circulação da informação. Na resolução, a carta trata da eliminação da fraqueza e da proteção do sistema pela parte denunciada. Não é adequado contar todas essas etapas como se fossem um único conserto executado pelo ID-CERT.

A qualidade do relato influencia a passagem entre elas. Uma publicação histórica pede registros, indicação de horário e um contato do denunciante. Esses elementos não são burocracia ornamental: ajudam o destinatário a localizar o acontecimento, avaliar o material e perguntar o que falta. Um alerta sem contexto pode ser urgente para quem o envia e inutilizável para quem o recebe.

O mesmo texto explica caminhos diferentes conforme a origem do incidente. Casos associados a sistemas no exterior podem ser encaminhados a uma equipe do país correspondente; casos domésticos, a equipes setoriais ou provedores relevantes. O encaminhamento depende de interlocutores e boa-fé. A distância geográfica acrescenta uma etapa à comunicação, não amplia os poderes do coordenador.

Também não elimina a necessidade de conferir o destinatário. Uma pessoa pode responder ao e-mail e ainda assim não ser a administradora autorizada. Uma empresa pode reconhecer que um endereço lhe pertence sem saber qual cliente deve intervir. Encontrar alguém é apenas parte do trabalho; encontrar a pessoa legitimada para aquela ação é a parte decisiva.

As páginas históricas do ID-CERT distinguem participação voluntária de funções profissionais de gestão e atendimento. Pedem apoio e relatam dificuldades de patrocínio para participação em encontros regionais. Não oferecem uma base para calcular o orçamento, a equipe ou a capacidade atuais. Mostram, porém, que a cooperação consome horas de gente: organizar mensagens, explicar evidências e retomar uma conversa interrompida não acontece só porque existe uma caixa postal.

Quem se beneficia desse serviço nem sempre é quem sustenta seu funcionamento. O denunciante quer uma resposta; o provedor quer evidências bem organizadas; a comunidade quer que problemas entre organizações encontrem responsáveis. Cada benefício é concreto, mas nenhum financia sozinho o substituto de uma pessoa ausente ou o acompanhamento de uma pendência. A confiança abre canais; a organização permite voltar a usá-los.

Daí a importância de não confundir emergência com disponibilidade contínua. A carta histórica apresenta, em termos gerais, atendimento entre 09h e 17h nos dias úteis, fora feriados. A publicação sobre denúncias menciona processamento em um dia útil. Isso não comprova correção de toda falha nesse prazo nem constitui um acordo de serviço atual, testado, de operação ininterrupta. Tempo até o primeiro processamento e tempo até a recuperação devem ser medidos separadamente.

Há ainda um limite relacionado ao material recebido. Registros podem revelar dados pessoais, informações de clientes e detalhes de operação. A carta declara uma política de confidencialidade e orienta comunicação protegida e autenticada. Um intermediário não precisa disseminar o arquivo inteiro para ser útil; precisa tornar claro qual informação deve chegar a qual parte e para quê.

Uma política publicada não prova a prática de cada caso nem cria, por si só, um privilégio jurídico. Tampouco os exemplos antigos de chaves e ferramentas criptográficas são instruções técnicas atuais. O documento demonstra preocupação com identidade e comunicação segura naquele contexto. Seu valor histórico não dispensa a conferência dos canais e mecanismos hoje disponíveis.

A trajetória acadêmica de Rahardjo oferece outra perspectiva sobre esse cuidado com informações legíveis. Uma entrevista publicada pelo Institut Teknologi Bandung em 2018 o apresenta como docente de engenharia da computação e relaciona a escrita à documentação e à circulação do conhecimento. Segundo o texto, ele começou a escrever em blogs em 2002. Uma publicação universitária de 2019 trata de ensino, segurança da informação e empreendedorismo tecnológico; a página de docentes da STEI registra interesses em segurança e projeto VLSI assíncrono.

Essas fontes sustentam uma ligação entre ensino, escrita e trabalho comunitário. Não autorizam inventar um cargo governamental atual, promover o docente a uma categoria acadêmica não comprovada ou atribuir a uma só pessoa todas as decisões da instituição. O perfil fica mais útil quando mostra a contribuição documentada e também o que a documentação não permite afirmar.

A inserção regional exige igual cuidado. A história do ID-CERT recorda uma reunião inicial em Tóquio em 2001. A retrospectiva do JPCERT situa a reunião APSIRC de Tóquio em março de 2002 e a formação formal do APCERT em fevereiro de 2003, com quinze equipes de doze economias. O registro da conferência de 2003 aponta Taipé, em 24 e 25 de fevereiro. Não é necessário transformar essas referências em um único acontecimento com uma data artificialmente uniforme.

Contatos iniciais e constituição formal são marcos diferentes. A cronologia não comprova que Rahardjo tenha sido fundador único da rede regional. A lista de membros do APCERT consultada também apresenta ID-CERT e Id-SIRTII/CC separadamente. Um nome nacional ou uma função parecida não é motivo para fundir instituições distintas.

O formato da carta dialoga com uma tradição de explicitar expectativas. O RFC 2350, de junho de 1998, escrito por Nevil Brownlee e Erik Guttman, orienta equipes a publicar comunidade atendida, autoridade, serviços, divulgação e meios de contato. Não concede comando a quem publica uma carta; Rahardjo não é seu autor. Para o usuário, o ganho é saber o que a instituição se propõe a fazer antes de entregar um problema a ela.

O ID-CERT também publicou, em abril de 2014, um convite a voluntários para pesquisa de malware, incluindo estudantes, pesquisadores, governo e comunidade. A iniciativa mostra uma busca por conhecimento distribuído. Não transforma a base de denúncias em censo nacional de segurança: o que chega ao atendimento depende de quem observa, confia no canal e decide reportar.

Um aumento de relatos pode acompanhar maior divulgação do serviço, mudança na participação ou repetição de um mesmo problema. Sem denominadores e métodos comparáveis, não mede sozinho crescimento de ataques, infecções ou vítimas. Da mesma forma, receber cem mensagens não comprova cem correções. O relato é uma unidade de comunicação; o incidente e a ação corretiva precisam de identificação própria.

O trabalho iniciado por Rahardjo pode, portanto, ser examinado por uma pergunta mais exigente que o volume da caixa postal: a informação chegou a quem podia agir, com contexto suficiente e confirmação adequada? O passo seguinte pertence ao operador autorizado. O encerramento exige evidência sobre o sistema, não apenas uma mensagem encaminhada. A equipe pode tornar esse caminho possível sem tomar posse dele.

Fontes