Das Computer Emergency Response Team(CERT)

Hintergrundsinformationen zum CERT

Im November 1988 legte ein von Robert Morris ins Internet eingeleiteter Wurm innerhalb von Stunden mehr als 6000 Computer lahm (dies waren 10% des damaligen Internets). Die Defense Advanced Research Projects Agency (DARPA) reagierte, indem es das CERT (Computer Emergency Response Team) ins Leben rief. Das CERT sollte ein Zentrum sein, dass bei sp�teren security incidents das Kommunikation zwischen Experten koordinieren sollte.

Heute ist das CERT/CC (Coordination Center) das Sicherheitszentrum f�r das Internet und Teil des "SEI Networked Systems Survivability Program". Sein Sitz ist am Software Engineering Institute der Carnegie Mellon University in Pittsburgh, Pennsylvania. Es betreibt Forschung und Entwicklung von Internetsicherheit und wird gr��tenteils staatlich vom U.S. Department of Defense (US-Verteidigungsministerium) finanziert, die Organisation wird von der Carnegie Mellon University �bernommen.

Unternehmen und andere Organisationen scheinen CERT vertrauliche Informationen zu geben, weil CERT sich die Reputation aufgebaut hat, Identit�t und die anvertrauten Informationen geheim zu halten und objektiv zu bewerten. CERT sagt, dass die Zusammenarbeit mit SEI und der Carnegie Mellon University zu seiner Neutralit�t beigetragen hat, weshalb konkurierende Unternehmen und Regierungen mit ihm kooperieren. So hat CERT seit der Entstehung 1988 �ber 54000 Nachrichten �ber Sicherheitsvorf�lle (security incidents) und �ber 3000 Berichte �ber Sicherheitsl�cken (vulnarability reports) erhalten.

Arbeitsbereiche des CERT

Das Ziel von CERT war und ist es, Nutzern des Internets bei der Bek�mpfung von Sicherheitsproblemen zu helfen. Seine Arbeit ist in 5 Bereiche eingeteilt:

  1. Survivable network management:
    Publikationen �ber Sicherheitspraktiken und Methoden zur Verbesserung der Netzwerksicherheit. Die Praktiken beziehen sich auf dem CERT h�ufig gemeldeten Sicherheitsproblemen und geben Empfehlungen sowie konkrete technische Implementierungsvorschl�ge. Hier ist ein
    �berblick �ber die Security Module des CERT.
    Ausserdem wird eine Anleitung ver�ffentlicht, wie Netzwerkrisiken identifiziert werden k�nnen. Dies ist der Operationally Critical Threat, Asset, and Vulnerability Evaluation (OCTAVE).
  2. Survivable network technology:
    Hier sollen Sicherheitsl�cken identifiziert und verhindert werden. Ausserdem wird gezeigt, wie wichtige Services trotz eines Angriffs aufrechterhalten werden k�nnen. Diese Forschungsarbeit st�tzt sich auf die vom CERT �ber security incidents gesammelten Daten.
  3. Incident handling and analyses
    Zus�tzlich bietet das CERT Systemadministratoren Hilfestellungen zu Sicherheitsproblemen an. Ziel ist es, die Sicherheit des Internets zu analyseiren und System- und Netzwerkadministratoren dar�ber zu informieren. CERT hilft darum Organisationen, ein eigenes computer security incident response team (CSIRT) zu entwickeln.
  4. Incident and vulnerability analysis
    Sobald CERT einen Bericht �ber einen Sicherheitsl�cke erh�lt, wird die potentielle Verwundbarkeit von Experten analysiert und Hard- und Softwarehersteller erhalter Meldungen �ber Sicherheitsdefizite in ihren Produkten. Ebenso deuten sich wiederholende Sicherheitsvorf�lle auf bestimmte Defizite. Diese werden in der Vulnerability Database ver�ffentlicht.
  5. Courses and seminars
    Schliesslich bietet das CERT Trainings und Seminare �ber Netzwerksicherheit an, die in Zusammenarbeit mit der Carnegie Mellon University durchf�hrt werden. Ausserdem werden Computer Security Incident Response Teams ausgebildet.

Internationale Zusammenarbeit des CERT

Seit seiner Gr�ndung hat das CERT dabei geholfen, 90 nationale und internationale response teams nach seiner Art zu gr�nden. So gibt es inzwischen CERT-Teams in vielen L�ndern (z.B. D�nemark), an Universit�ten (z.B. Rechenzentrum Uni Stuttgart) oder Unternehmen. Ausserdem gibt es Zusammenarbeit mit einer Vielzahl von Technologieherstellern.

Die Zusammenarbeit der verschiedenen internationalen CERTs wird durch ein Forum of Incident Response and Security Teams (FIRST) gesichert, eine Kooperation der verschiedenen response teams. Dabei ist jedes CERT f�r seine Community (sein Land, Universit�t etc.) zust�ndig, tauschen sich aber �ber Sicherheitsvorf�lle und die Verhinderung von Sicherheitsl�cken aus.

Organisation und Aufgaben des CERT in einem Unternehmen

Wie sollte ein CERT f�r ein grosses Unternehmen organisiert werden?
Zuerst m��te der Bedarf f�r ein CERT bzw. Computer Security Incident Response Team (CSIRT)festgelegt werden. Eine M�glichkeit w�re, zuerst einen Stab hiermit zu beauftragen. Wenn Bedarf vorhanden ist (wovon bei einem Grossunternehmen auszugehen ist), w�re zu �berlegen, wo in der Hierarchie des Unternehmen dieses anzusiedeln sei.

Eine M�glichkeit w�re, dass der Stab, der mit dem Aufbau des CERTs beauftragt worden ist, das Team weiter entwickelt. Eine andere M�glichkeit w�re, das CERT entweder in dem Funktionsbereich Informatik/Netzwerkadministration oder in Controlling/Strategie anzusiedeln.

Das Stabsteam w�rde dann direkt dem Vorstand oder einem Vorstandsassistenten �ber m�gliche Sicherheitsvorf�lle berichten. Besonders praktisch an dieser L�sung w�re, dass die Teammitglieder aus allen Bereichen des Unternhemens kommen k�nnen uznd daher die Notwendigkeit von Sicherungsma�nahmen ihren Kollegen besser erkl�ren k�nnen, als wenn es sich um Informatiker handelt.

F�r die Integration des CERT in den Funktionsbereich Informatik spricht, dass sich die Teammitglieder m�glichst gute Kenntnisse Informatik und Netzwerkverwaltung haben sollten. So sollten die Entwickler des CERT diese Kenntnisse besitzen. Das Team sollte gleichzeitig aber auch Mitarbeiter aus anderen Abteilungen besitzen, weil sonst die vom Team entwickelten Risikostrategien den anderen Mitarbeitern nur schwer verst�ndlich gemacht werden kann.

F�r den Aufbau des CERT im Controlling bzw. Strategiebereich spricht, dass der Controller an f�r sich mit Risiken des Unternehmens (vor allem finanzieller Art) zu tun hat. Meist hat er die Liquidit�t des Unternehmens und u.U. auch die Strategie des Unternehmens zu �berwachen. So k�nnte die IT-Riskoanalyse in die gesamte Risikoanalyse des Unternehmens mit einbezogen werden. Das eigentliche Team h�tte wiederum den Vorteil, dass es Mitarbeiter aus verschiedenen Abteilungen mit unterschiedlichem Wissen integrieren w�rde.

Aufgabe der CERT-Mitglieder w�re es, das Netzwerk des Unternehmens zu �berwachen bzw. bei Auff�ligkeiten sofort Nachricht vom Systemadministrator zu erhalten, um Attacken und Sicherheitsverf�lle so schnell wie m�glich zu bemerken. Weiterhin sollten sie Strategien zur Verhinderung dieser Vorf�lle zu entwickeln, Verfahren f�r unternehmensinterne und -externe Netzwerknutzung zu entwickeln, um Sicherheitsl�cken zu schliessen. Schliesslich sollten sie einen Notfallplan entwickeln, was bei einem Sicherheitsvorfall von den einzelnen Mitarbeitern zu tun ist.

Hosted by www.Geocities.ws

1