Wikipedia · einfach zusammengefasst · Stand
Layer 8
Layer 8 ist eine informelle Erweiterung des OSI-Modells, die den technischen Rahmen verlässt und den Menschen als weiteren Faktor in die Betrachtung der …
Inhalt6 Abschnitte
Grundidee
Layer 8 ist eine informelle Erweiterung des OSI-Modells. Während das OSI-Modell eigentlich sieben technische Ebenen der Netzkommunikation beschreibt, bezieht Layer 8 den Menschen als zusätzlichen Faktor ein. Gemeint ist die Benutzerschicht, also das Individuum, das mit Computern, Netzwerken und Anwendungen umgeht.
Ursprünglich wurde der Ausdruck humoristisch verwendet, zum Beispiel im Internet-RFC 2321, das 1998 als Aprilscherz veröffentlicht wurde. Er kann auch als dezenter Hinweis dienen, dass ein Netz- oder Computerproblem nicht durch die Technik selbst, sondern durch fehlerhafte oder unsachgemäße Bedienung verursacht wurde.
Bedeutung für Sicherheit
Die Layer-8-Notation kann auch ernsthaft und sinnvoll verwendet werden, besonders in der Computer- und Netzsicherheit. Manche Angriffe setzen nicht direkt an Hard- oder Software an, sondern am Menschen. Ein wichtiger Angriffsvektor ist Social Engineering: Dabei werden Menschen manipuliert, damit sie zum Beispiel vertrauliche Informationen preisgeben oder unsichere Handlungen ausführen.
In diesem Sinn bezeichnet Layer 8 die Benutzerschicht. Der Begriff wird in diesem Zusammenhang unter anderem vom Kryptoexperten Bruce Schneier und von der Netzsicherheitsfirma RSA genutzt. In einem Kommentar im RSA-Blog vom 7. Dezember 2010 erweiterte der Gastautor Ian Farquhar das Netzmodell um Layer 8 und zwei weitere Ebenen.
Erweitertes Modell
Im Artikel wird das erweiterte OSI-Modell oberhalb der sieben klassischen Schichten so dargestellt:
- Layer 8: das Individuum (Human Layer)
- Layer 9: die Organisation (Organization Layer)
- Layer 10: der Staat (Legal and External Compliance Layer)
Damit werden neben technischen Schichten auch menschliche, organisatorische und rechtliche beziehungsweise äußere Vorgaben einbezogen. Das ist vor allem dann zweckmäßig, wenn Sicherheitsprobleme nicht allein technisch gelöst werden können.
Einordnung ins OSI-Modell
Das OSI-Modell der internationalen Standardisierungsorganisation ISO ist ein abstraktes, generisches Modell für Kommunikation zwischen vernetzten Systemen. Es teilt ein Netzwerk in sieben hierarchisch strukturierte Ebenen, englisch Layer, ein. Diese reichen von der physischen Verbindung bis zur Anwendungsschicht, die mit dem Nutzer interagiert.
Die sieben Schichten bauen aufeinander auf. Jede Ebene interagiert im Modell nur mit den direkt angrenzenden Ebenen. In der Praxis müssen reale Netzsysteme aber nicht exakt in diese sieben Schichten gegliedert sein. Funktionen einer Schicht können auf verschiedene Einheiten verteilt sein. Ein Beispiel ist das TCP/IP-Modell des Internets: Es hat vier Schichten, deren Grenzen teilweise innerhalb einer OSI-Ebene liegen. Trotzdem kann Netzkommunikation im Internet sinnvoll mit dem OSI-Modell beschrieben werden, weil dieses allgemein für solche Diskussionen entwickelt wurde und nicht als konkrete Grundlage einzelner Netzprotokolle.
Kommunikation zwischen Ebenen
Eine wichtige Eigenschaft des OSI-Modells ist, dass die gleiche Ebene zweier Netzwerkknoten miteinander kommuniziert. Ebene 4 auf System A interagiert also mit Ebene 4 auf System B. Dazwischen werden auf System A die unteren Ebenen durchlaufen und auf System B in umgekehrter Reihenfolge wieder nach oben verarbeitet.
Beim Beispiel TCP/IP wird zwischen System A und System B eine TCP-Session eröffnet. Die TCP-Datenpakete werden dazu in IP-Pakete verpackt, was Layer 3 entspricht. Diese IP-Pakete werden anschließend in Ethernet-Pakete oder PPP-Pakete verpackt, etwa für den Transport über Telefon- oder DSL-Leitungen.
Übertragen auf Layer 8 bedeutet das: Eine Interaktion findet zwischen Individuen statt, also zwischen den Benutzerschichten der beteiligten Systeme. Das gilt auch dann, wenn die Personen nicht direkt miteinander sprechen, sondern zum Beispiel über eine Telefonleitung. Die Leitung ist dann nur das Transportmedium.
Gegenmaßnahmen
Die Erweiterung um Layer 8 ist nützlich, weil sich dadurch auch Gegenmaßnahmen wie Social-Awareness in die Sicherheitsdiskussion einbeziehen lassen. Social-Awareness bedeutet ein verstärktes Bewusstsein für soziale Manipulation und Sicherheitsrisiken im Umgang mit Menschen und Technik.
Nicht alle Computer-, Netz- und Sicherheitsprobleme lassen sich auf technischer Ebene lösen. Gegen Social Engineering hilft vor allem eine stärkere Social-Awareness in der Benutzerschicht. Technische Gegenmaßnahmen müssten entweder die Kommunikation ganz unterbinden oder die Kommunikation höherer Ebenen dekodieren. Das erste ist oft nicht möglich, weil Kommunikation für den Betriebsablauf notwendig ist. Das zweite erfordert Abhören und automatisierte Auswertung und ist ebenfalls problematisch. Informationskampagnen können dagegen die Social-Awareness für Sicherheitsprobleme auf Layer 8 stärken.