Auf MS Windows komme ich später zurück, ggf. in einem anderen Topic. Grosses Problem ist das weltweite Common Cause Risiko in unzähligen verschiedensten Bereichen.
Was genau bei Skyguide passierte ist weiterhin unklar. Diverse Angaben der CH Medien waren falsch oder zumindest sehr ungenau. Selbst gewisse Aussagen eines Skyguide Presseprechers erschienen mir entweder formal falsch (implizit bzgl. Single Point of Failure in einer Redundanten Netzwerkkonfiguration) oder zu wenig formal formuliert.
Mal den Untersuchungsbericht abwarten, die SUST (Schweizerische Sicherheitsuntersuchungsstelle) befasst sich mit dem Zwischenfall.
Soweit steht (angeblich) fest, dass ein Ethernet Switch eine Fehlfunktion aufwies, ob dies wirklich rein hardwarebedingt war (also kein Firmwareproblem, in gewissen Fällen können Firmwarefehler von reinen Harwarefehlern nicht klar unterschieden werden) ist nicht 100 % Sicher, vermute aufgrund diverser direkten Aussagen von Skyguide (also nicht umformulierte Wiedergaben der Medien), dass es sich um einen Hardwareausfall handelte.
Eine Cyberattacke wurde volräufig ausgeshlossen, jedoch warte ich auch hier auf eine formale Bestätigung. Rein theoretisch kann man durch Remote Access einiges umkonfigurieren und in gewissen Fällen sogar Hardware beschädigen oder Fehler erzeugen, die dann als Hardwarefehler interpretiert werden obwolh die Hardware nicht beeinträchtigt wurde.
Dass irgendeine Netzwerkkomponente ausfällt gehört zu den üblichen zu erwartenden Zwischenfällen, mehr als unkritisch beeinschränkende Auswirkungen sollten aufgrund der üblichen Redundanzen dann auch nicht auftreten.
Die Sicherheitsrelevanz der Flugsicherung erlaubt hoffe ich mal keinen Single Point of Failure, solche Netzwerke haben nichts mit den 08/15 Spielereien der allgegenwärtigen Bastelinformatikern zu tun (so etwa MS Softwareingenieur Kindergartenniveau) und die müssen auch sehr strikte konfiguriert werden und regelmässig müssen die Redundanzen dann auch getestet werden.
Grundsätzliche Frage ist, weshalb das Backupsystem nicht funktionierte. Wie die funktionnelle Redundanz ausgeführt ist, wurde nicht näher erläutert.
Als Vergleich, wobei in der Aviatik spezifische Regeln gelten: In kritischen Industriebereichen sind 3-fach modulare redundante Sicherheitssteuerungen (TMR) üblich, bei sehr hohen Verfügbarkeitsanforderungen werden sogar 4-fach redundante Systeme eingesetzt (QMR). Aus Kostengründen sind i.d.R. je nach Kritikalität nur Teile von Steuerungen in der jeweiligen Anforderungsstufe ausgeführt, nicht die gesamte Steuerung.
Ziel solcher Steuerungsarchitekturen ist es, einerseits eine unterbruchsfreie (rückwirkungsfreie) Fehlertoleranz zu gewährleisten und andererseits können einzelne Subsysteme während dem Betrieb gestestet werden in dem Fehler gewollt generiert werden, die jedoch rückwirkungsfrei unterdrückt werden (z.B. durch Voting, siehe auch Partial Stroke Tests im Prozessbereich). Hier mal vereinfacht beschrieben.
Als Grund weshalb das Backupystem nicht auslegungsgemäss funktionierte, könnte ich mit Probleme bei den Netzwerkparametrierungen vorstellen. Ist jedoch eine reine Vermutung meinerseits. Aus eigener Erfahrung gehe ich davon aus, dass bei Netwerkproblemen die Ursache häufiger im Bereich der Paramtrierung zu suchen ist, als das echte Hardwarefehler auftreten.
Im EDV-Bereich kann eine hohe Verfügbarkeit nur durch Redundanz erreicht werden. Bei der Sicherheit sind die Meinungen geteilt, IMO gewichtet man zuwenig die Diversität, leider werden aus Kostengründen immer mehr homogene Systeme eingesetzt.
Der militärische Bereich der Skyguide Flugüberwachung wurde nicht beeinträchtigt. Die NOTAMs wurden durch die Österreicher ausgegeben (gem. Medien). Habe die Einzelheiten nicht näher verfolgt, werde wie erläutert auf die Berichte warten.
Wäre interessant zu wissen, was wie genau beeinträchtigt wurde, u.a. auch die Bildschirmanzeigen und der Funkverkehr.
Was genau bei Skyguide passierte ist weiterhin unklar. Diverse Angaben der CH Medien waren falsch oder zumindest sehr ungenau. Selbst gewisse Aussagen eines Skyguide Presseprechers erschienen mir entweder formal falsch (implizit bzgl. Single Point of Failure in einer Redundanten Netzwerkkonfiguration) oder zu wenig formal formuliert.
Mal den Untersuchungsbericht abwarten, die SUST (Schweizerische Sicherheitsuntersuchungsstelle) befasst sich mit dem Zwischenfall.
Soweit steht (angeblich) fest, dass ein Ethernet Switch eine Fehlfunktion aufwies, ob dies wirklich rein hardwarebedingt war (also kein Firmwareproblem, in gewissen Fällen können Firmwarefehler von reinen Harwarefehlern nicht klar unterschieden werden) ist nicht 100 % Sicher, vermute aufgrund diverser direkten Aussagen von Skyguide (also nicht umformulierte Wiedergaben der Medien), dass es sich um einen Hardwareausfall handelte.
Eine Cyberattacke wurde volräufig ausgeshlossen, jedoch warte ich auch hier auf eine formale Bestätigung. Rein theoretisch kann man durch Remote Access einiges umkonfigurieren und in gewissen Fällen sogar Hardware beschädigen oder Fehler erzeugen, die dann als Hardwarefehler interpretiert werden obwolh die Hardware nicht beeinträchtigt wurde.
Dass irgendeine Netzwerkkomponente ausfällt gehört zu den üblichen zu erwartenden Zwischenfällen, mehr als unkritisch beeinschränkende Auswirkungen sollten aufgrund der üblichen Redundanzen dann auch nicht auftreten.
Die Sicherheitsrelevanz der Flugsicherung erlaubt hoffe ich mal keinen Single Point of Failure, solche Netzwerke haben nichts mit den 08/15 Spielereien der allgegenwärtigen Bastelinformatikern zu tun (so etwa MS Softwareingenieur Kindergartenniveau) und die müssen auch sehr strikte konfiguriert werden und regelmässig müssen die Redundanzen dann auch getestet werden.
Grundsätzliche Frage ist, weshalb das Backupsystem nicht funktionierte. Wie die funktionnelle Redundanz ausgeführt ist, wurde nicht näher erläutert.
Als Vergleich, wobei in der Aviatik spezifische Regeln gelten: In kritischen Industriebereichen sind 3-fach modulare redundante Sicherheitssteuerungen (TMR) üblich, bei sehr hohen Verfügbarkeitsanforderungen werden sogar 4-fach redundante Systeme eingesetzt (QMR). Aus Kostengründen sind i.d.R. je nach Kritikalität nur Teile von Steuerungen in der jeweiligen Anforderungsstufe ausgeführt, nicht die gesamte Steuerung.
Ziel solcher Steuerungsarchitekturen ist es, einerseits eine unterbruchsfreie (rückwirkungsfreie) Fehlertoleranz zu gewährleisten und andererseits können einzelne Subsysteme während dem Betrieb gestestet werden in dem Fehler gewollt generiert werden, die jedoch rückwirkungsfrei unterdrückt werden (z.B. durch Voting, siehe auch Partial Stroke Tests im Prozessbereich). Hier mal vereinfacht beschrieben.
Als Grund weshalb das Backupystem nicht auslegungsgemäss funktionierte, könnte ich mit Probleme bei den Netzwerkparametrierungen vorstellen. Ist jedoch eine reine Vermutung meinerseits. Aus eigener Erfahrung gehe ich davon aus, dass bei Netwerkproblemen die Ursache häufiger im Bereich der Paramtrierung zu suchen ist, als das echte Hardwarefehler auftreten.
Im EDV-Bereich kann eine hohe Verfügbarkeit nur durch Redundanz erreicht werden. Bei der Sicherheit sind die Meinungen geteilt, IMO gewichtet man zuwenig die Diversität, leider werden aus Kostengründen immer mehr homogene Systeme eingesetzt.
Der militärische Bereich der Skyguide Flugüberwachung wurde nicht beeinträchtigt. Die NOTAMs wurden durch die Österreicher ausgegeben (gem. Medien). Habe die Einzelheiten nicht näher verfolgt, werde wie erläutert auf die Berichte warten.
Wäre interessant zu wissen, was wie genau beeinträchtigt wurde, u.a. auch die Bildschirmanzeigen und der Funkverkehr.