Lutz Donnerhacke:
> * Dietz Proepper wrote:
> > Lutz Donnerhacke:
> >> VERDAMMT NOCHMAL! KEINE LOGFILES HEISST, DASS ES KEINE FINGERABDR�CKE AM
> >> TATORT GIBT. DA IST ES EGAL, OB DU EINE ZUORDNUNG KENNST.
> >
> > Was Du da als Fingerabdruck titulierst ist in einem Verfahren gegen einen
> > minimal nicht-hirntoten Gegner wertlos.
>
> Daten, die an dritter, nicht manipulierter Stelle anfallen sind wertlos?

Wenn die dritte Stelle nicht belegen kann da� die Daten unmanipuliert sind 
oder in ausreichend enger Beziehung zu einer der Parteien steht dann sind die 
Daten zumindest zweifelhaft.
Zudem, was sagt denn ein "der Pr�pper hat (bzw. hatte von dann bis dann) 
xx.xx.xx.xx" aus? Selbst wenn von xx.xx.xx.xx aus b�se Dinge passierten hei�t 
dies noch lange nicht da� der Pr�pper der Urheber war. Wenn wer eines meiner 
Systeme ge�ffnet hat z.B.. Oder wenn Mom&Pop-type ISPs core router etwas zu 
gutgl�ubig ist. Gut, letzteres bekommt man �ber die von Dir geschilderte 
Mittlermethode ganz gut geregelt.

> Interessantes Konzept. Wann werden Zeugen abgeschafft?

Die Verteidigung wird die Vertrauensw�rdigkeit des Zeugen bzw. die G�ltigkeit 
der Beweise anzweifeln, das ist ihr Job.
Dann ist man in der (bei Dir m.E. kaum vorliegenden Situation) eines syslogd 
der irgendwo loggt ziemlich angeschmiert.

> > Das wird angezweifelt, dann darfst Du beweisen da� die Logs valide
> > erhoben wurden.
>
> Ich denke, das kann ich.

Auch auf physikalischer Ebene? Ben�tigt man Aufwand f�r mehr als � 2500 um an 
die loggende Maschine zu gelangen?
Abgesehen davon - wenn Du bekundest da� Deine Daten valide sind dann wird 
normalerweise ein (anderer) Gutachter Deinen Standpunkt best�tigen m�ssen 
(man korrigiere mich wenn ich da irre).

> > Dies solltest Du auch tun da man im anderen Fall Dir im folgenden
> > Zivilverfahren ganz �bel den Hintern versohlen wird. BTST.
>
> Meine Methoden Logfiles aufzur�umen

Das Aufr�umen war nicht der Fokus meiner Rede.

> sind schon nach solchen Verfahren vom Unterlegenen eingekauft worden.
> So what?

Gut so. Nach dem was Du so ver�ffentlichst habe ich auch ein, zwei Ideen, wie 
Du das realisiert haben k�nntest. Ich bezweifle aber da� dies "Standard" ist.

> > Richter sind btw. gegen "wir haben das Netz gebaut", "wir sind ISPs",
> > "alle anderen sind ja so dumm" recht resistent.
>
> Richter rufen Zeugen und Gutachter. Die d�rfen das sagen. Das h�rt der
> Richter gern.

Dann kommt ein anderer Gutachter, der sagt, der Donnerhacke schwallt und schon 
hast Du den Salat. Ja, das ist vielleicht etwas konstruiert, insbesondere da 
der Name Donnerhacke in manchen Kreisen einen ausgesprochen guten Ruf hat. 
F�r $avgisp gilt das aber nur sehr eingeschr�nkt.

> > Au�erdem verliert wer Lautst�rke f�r ein akzeptables Mittel h�lt.
>
> Sorry, mir ist der Kragen geplatzt.

Ack. Nicht nur Dir ;).

> Ich hatte die Wahl, eine bestimmte
> Person zu ignorieren oder meiner Wut auch mal zwei Zeilen einzur�umen.

Ack. Nur reden wir hier �ber ein teilweise recht sensibles Thema - da tut der 
welcher Dinge aus Randbezirken des grauen Bereichs betreibt gut daran, seinen 
Standpunkt in einfachen Worten notfalls mehrmals auszuf�hren. Die Rede, "ich 
mach' das schon richtig" h�rt man leider zu oft von Leuten die damit weitere 
Nachfragen ersticken wollen.
Logfiles zu f�hren wie sie f�r die zeitnahe Diagnose technischer Probleme 
n�tig sind und diese ggf. in Harz zu gie�en und aufzubewahren ist einfach 
eine komplett andere Geschichte als das Aufheben �ber x Monate.

Jetzt noch eine Frage zum Thema (komplett unausgegorene Ideen meinerseits). 
W�re es Deiner Einsch�tzung nach mit ertr�glichem Aufwand machbar, f�r Eure 
Dom�ne eine Verkehrs�berwachung aufzubauen mit der Ihr Mi�verhalten Eurer 
Kunden, z.B. Spammen oder Mi�brauch Eurer Kunden, z.B. als Warezb�rsen oder 
dDOS-Teile mit akzeptabler Rate erkennen k�nnt? (so in der Art 
"Nutzungspattern der letzen n h verglichen mit momentanem pattern" oder 
sowas) Dies gekoppelt mit extensivem Logging das dann eingefroren wird w�rde 
f�r einen Gro�teil Eurer unproblematischen Kunden vermeiden da� Ihr �ber sie 
vorratspeichern m��t. Sobald sich wer auff�llig verh�lt k�nnte man sogar 
wesentlich detaillierter als so m�glich protokollieren und h�tte Daten aus 
denen eine aussagekr�ftige Analyse m�glich wird.
Das w�ren dann, um in Deinem Bild zu bleiben, die Omas die �ber alles was in 
ihrer Stra�e geschieht Bescheid wissen und ggf. ruck-zuck die Polizei 
benachrichtigen.

Naja, just my ? 0.02.

Dietz

Antwort per Email an