Кратко
- Институциональные истории ID-CERT называют Budi Rahardjo основателем и относят создание команды к 1998 году. Независимая общественная команда занимается координацией; опубликованный устав прямо отрицает наличие у нее оперативной власти над затронутыми сетями.
- Полезный результат требует нескольких переходов: от сообщения к проверяемым сведениям, от них к уполномоченному адресату, затем к действию и подтверждению устранения проблемы. Число сообщений само по себе не равно числу уникальных атак, пострадавших или исправлений.
В трансграничном инциденте даже точный адрес источника не отвечает на все вопросы. Кто должен прочитать сообщение? Кто вправе проверить оборудование? Кто может принять решение об изменении? Если эти люди работают в разных организациях, техническая информация должна пройти через отношения между ними. Знание о проблеме и полномочия на ее устранение не перемещаются вместе автоматически.
Rahardjo помог создать учреждение именно для такого промежутка. Истории ID-CERT на индонезийском и английском языках называют его основателем, датируют создание 1998 годом и описывают независимую техническую команду, возникшую из сообщества и для сообщества. Это свидетельство об организации канала сотрудничества, а не о передаче одному человеку управления компьютерами страны.
Опубликованный устав раскрывает смысл этой самостоятельности. Изученная английская редакция обозначена как версия 1.11 от 28 ноября 2012 года. Круг обслуживаемых участников открыт для широкой публики. Одновременно документ сообщает, что ID-CERT не обладает оперативной властью над сетями, связанными с инцидентами, ни внутри Индонезии, ни за ее пределами. Работа зависит от сотрудничества сторон.
Название Computer Emergency Response Team может вызвать образ центра, который распоряжается действиями операторов. Устав не поддерживает такой образ. Он ориентирует отношения с администраторами, провайдерами, компаниями, государственными организациями и университетами на взаимодействие, а не на навязанное подчинение. Возможность попросить или объяснить не становится правом вмешаться в чужую систему.
Это различие проявляется в описании услуг. На этапе первичного разбора оцениваются инцидент и его масштаб. Координация предполагает поиск контактов и помощь в обмене сведениями. Устранение слабого места и защита системы на этапе решения относятся к действиям стороны, о которой поступило сообщение. Нельзя записывать каждую пересылку как самостоятельное исправление, выполненное ID-CERT.
Материал об отправке сообщений уточняет, что помогает пройти первый участок пути: журналы, время события и контакт отправителя. Такой контекст позволяет адресату сузить поиск и запросить недостающее. Без него тревожное наблюдение может оставаться понятным только тому, кто его сделал. Срочность не заменяет проверяемость.
Далее маршрут зависит от того, где находится соответствующая сторона. Историческое описание допускает обращение к зарубежной CERT-команде при иностранном источнике и к подходящим отраслевым структурам или провайдерам для внутренних случаев. Эти связи строятся на доброй воле. Международная передача добавляет участника в коммуникацию, но не расширяет полномочия посредника над удаленным оборудованием.
Полученный ответ тоже не всегда означает, что найдена нужная роль. Сотрудник может читать служебную почту, не администрируя сервер. Провайдер может распознать свой диапазон, тогда как решение принимает клиент. Поэтому подтверждение связи с человеком и подтверждение его полномочий — разные события. Для следующего шага важно второе.
Доверие делает этот маршрут менее затратным. Администратор способен устранить проблему, но может не доверять неизвестному отправителю. Наблюдатель знает симптом, но не знает владельца соответствующей системы. Признанный обеими сторонами посредник помогает им вступить в разговор. Он не гарантирует действие, однако может убрать препятствие, которое не связано с самой возможностью ремонта.
Такая работа требует людей. Исторические страницы ID-CERT различают добровольное участие и профессиональные функции управления и поддержки, обращаются за помощью и описывают сложности с финансированием поездок на региональные встречи. Из этих материалов нельзя вывести нынешнюю численность или бюджет. Но они показывают, что сортировка сообщений, поиск адресата и повторный контакт расходуют рабочее время.
Польза от этого времени распределяется шире, чем его оплата. Отправителю нужен ответ, провайдеру — понятные доказательства, сообществу — связь между ответственными сторонами. Каждая потребность реальна, но ни одна сама по себе не обеспечивает замену отсутствующему человеку или продолжение разговора завтра. Личный контакт может открыть канал; для устойчивого канала нужны сохраненный контекст и доступные сотрудники.
Поэтому чрезвычайный характер сообщения следует отличать от режима работы. Старый устав в общем виде указывает рабочие дни с 09:00 до 17:00, кроме праздников. Материал о сообщениях говорит об обработке в течение одного рабочего дня. Это не доказательство устранения каждой уязвимости за двадцать четыре часа и не проверенное современное соглашение о непрерывном обслуживании. Время первой обработки и время восстановления системы измеряют разные процессы.
Передаваемые сведения создают и отдельные риски. Журналы могут содержать персональную информацию, данные клиентов или детали эксплуатации. Устав объявляет политику конфиденциальности и описывает обозначение чувствительности, защищенную связь и подтверждение подлинности. Работа посредника не заключается в рассылке полного набора файлов всем знакомым. Нужно определить, какие сведения необходимы соответствующей стороне и для какой цели.
При этом опубликованная политика не доказывает ее исполнение в каждом случае и не создает особой правовой защиты сама по себе. Старые примеры ключей и средств шифрования не являются инструкцией для нынешней практики. Они свидетельствуют о намерении объяснить идентичность и защиту коммуникации в историческом контексте. Действующие каналы следует проверять отдельно.
Академическая деятельность Rahardjo дополняет институциональную историю. Интервью Institut Teknologi Bandung 2018 года представляет его как преподавателя компьютерной инженерии и связывает письмо с документированием и распространением знаний. По этому тексту, он начал вести блог в 2002 году. Университетская публикация 2019 года затрагивает преподавание, информационную безопасность и технологическое предпринимательство. Страница преподавателей STEI указывает интересы в безопасности и асинхронном проектировании VLSI.
Эти сведения позволяют обсуждать сочетание обучения, документации и общественной технической работы. Они не подтверждают придуманную нынешнюю государственную должность, академическое звание или исполнительную роль. Также основание учреждения не делает одного человека автором всех его последующих решений. Портрет становится точнее, когда различает документированный вклад и неизвестные подробности.
Региональная хронология требует аналогичного разграничения. ID-CERT вспоминает раннюю встречу в Токио в 2001 году. Юбилейный обзор JPCERT относит встречу APSIRC в Токио к марту 2002 года, а формальное создание APCERT — к февралю 2003 года, с пятнадцатью командами из двенадцати экономик. Сайт конференции 2003 года фиксирует Тайбэй и даты 24–25 февраля.
Ранние контакты и формальное учреждение объединения — разные вехи. Источники не следует принудительно сводить к одному событию с единственной датой. Они также не показывают Rahardjo единоличным основателем региональной сети. В изученном списке участников APCERT ID-CERT и Id-SIRTII/CC представлены раздельно. Общая сфера деятельности не дает основания считать их одной организацией.
Устав связан и с более широкой практикой публикации ожиданий. RFC 2350, написанный Nevil Brownlee и Erik Guttman в июне 1998 года, рассматривает круг пользователей, полномочия, услуги, раскрытие информации и способы связи с командами реагирования. Rahardjo не был его автором. Документ не передает власть над чужими сетями; он помогает пользователю заранее понять пределы предлагаемой помощи.
Еще одна историческая инициатива показывает границы знания, которое поступает через такой канал. В апреле 2014 года ID-CERT пригласил добровольцев к исследованию вредоносного программного обеспечения: студентов, исследователей, государственные структуры и сообщество. Это свидетельство попытки собрать распределенные наблюдения. Но база обращений не становится от этого национальной переписью атак или зараженных устройств.
На поток сообщений влияет то, кто умеет наблюдать, знает канал и доверяет ему. Рост может отражать известность службы, изменение состава участников или повторные уведомления об одном случае. Без сопоставимых оснований для сравнения количество писем не доказывает число уникальных атак, жертв либо исправлений. Единица коммуникации не равна единице инцидента.
В итоге институциональный вклад Rahardjo полезно оценивать более требовательным вопросом: дошли ли достаточные сведения до уполномоченного участника и можно ли проследить дальнейший результат? Изменение системы остается у ответственного оператора. Закрытие требует подтверждения устранения проблемы, а не только факта отправки письма. Координация способна сделать этот путь проходимым, не присваивая управление его конечной точкой.
Источники
- https://blogs.jpcert.or.jp/en/2013/04/apcert-commemorates-its-10th-anniversary.html
- https://itb.ac.id/berita/budi-rahardjo-menulis-itu-tentang-mendokumentasikan/56878
- https://itb.ac.id/berita/detail/56972/kehidupan-kampus
- https://stei.itb.ac.id/dosen/
- https://www.apcert.org/about/structure/members.html
- https://www.cert.or.id/index-berita/en/berita/49/
- https://www.cert.or.id/index-berita/id/berita/15/
- https://www.cert.or.id/rfc/en/
- https://www.cert.or.id/rfc/id/
- https://www.cert.or.id/tentang-kami/en/
- https://www.cert.or.id/tentang-kami/id/
- https://www.jpcert.or.jp/apsirc2003/
- https://www.rfc-editor.org/rfc/rfc2350.html
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
