Кратко

  • RFC 3067 требовал общего объекта, в котором наблюдаемое событие, доказательства, классификация, реальный ущерб, возможное влияние и уверенность оставались разными утверждениями.
  • Запись должна была расти от тревоги до архива, сохраняя ограничения каждого элемента, цепочку хранения и действия предыдущих CSIRT.

До схемы появилась теория передачи дела

RFC 3067 вышел в феврале 2001 года как Informational и зафиксировал требования TERENA к формату описания и обмена объектами инцидента — IODEF. Атаки уже пересекали страны, языки, культуры и зоны ответственности; командам требовалось обмениваться тревогами, расследованиями, статистикой и последующими уроками.

Объект не был простым машинным конвертом. Люди должны были создавать и разрешать передачу, обычные инструменты — показывать его, а системы — обрабатывать. Сообщение детектора могло начать историю, но не владело ею целиком. Описание должно было нести то, что разные команды узнали, решили и сделали со временем.

Поэтому документ разделил событие, доказательство, инцидент, ущерб, влияние и уверенность. Наблюдаемое событие могло вызвать тревогу. Доказательство поддерживало вывод. Инцидент включал нарушение. Ущерб описывал фактическое последствие для системы, влияние — последствия для сообщества пользователей. Уверенность обозначала силу сведений. Это были не синонимы в разных столбцах.

Тревога не владела выводом

Три неудачных входа могли поднять тревогу, не доказывая атакующего, компрометацию, ущерб или влияние. Статистический детектор оценивал вероятность; один CSIRT повышал уровень по своей политике; другой связывал событие с кампанией. Общий объект должен был хранить каждый шаг, не переписывая первый сигнал как окончательный вердикт.

RFC требовал степень уверенности, особенно для автоматических оценок. Возможное влияние могло происходить из стандартного списка или опыта ответственного специалиста. Неизвестный тип атаки мог временно получить собственное имя реализации. Структура помогала агрегации, свободный текст сохранял ещё не устоявшееся понимание.

Запись росла во время расследования. Сначала деталей мало; анализ и устранение добавляли атаку, доказательства, стороны, цели, последствия и действия. Работа предыдущих CSIRT оставалась видимой следующей команде. Это было изменяющееся досье, а не замороженная сигнализация.

У каждого отсека могла быть своя аудитория

Обмен координировал, но мог раскрыть пароли, идентификаторы и криминалистический материал. RFC требовал ограничение доступа на каждом элементе, а не один гриф на всём отчёте.

Получатель мог видеть тип атаки и сеть, но не личность жертвы или запечатанное доказательство. Статистика могла сохранять агрегированное влияние и удалять операционные детали. Доказательство могло лежать во внешнем хранилище из-за другой цепочки и прав.

Шифрование не решало всё: правомочная система могла расшифровать, а затем неверно распространить данные. Метка ограничения должна была сопровождать сведения как контекст политики. Передачу обычно одобрял оператор или руководитель CSIRT. Машиночитаемость помогала человеческой власти, но не создавала её.

Доказательству требовалась история хранения

RFC перечислял дампы, журналы, статистику ядра, кэш, память и временные файлы. Он требовал целостности, нужного шифрования, документированной цепочки хранения и соблюдения местного закона. Получателю были нужны не только байты, но и сведения о том, кто, когда и как их собрал и изменил.

RFC 3227 позже описал порядок волатильности, минимизацию изменений и документирование. Формат не мог гарантировать признание доказательства во всех правовых системах. Время имело тот же предел: местное время и смещение UTC помогали нормализации, но не исправляли ошибочные часы, неизвестную задержку или ложную причинность.

RFC 5070 воплотил требования в XML-модели в 2007 году и назвал её форматом транспорта, а не универсальным определением инцидента или лучшим хранилищем. RFC 7970 заменил её в 2016 году. Схема стала конкретной, но власть осталась распределена между автором, сборщиком, отправителем, получателем и местным правом.

Общий объект делал разногласие читаемым, не сливая наблюдение, вывод, решение и результат. Код мог проверить и доставить документ, но не доказать верность классификации или успех реакции.

Источники