Wenn Zahlen versagen

â Die zentrale Frage
FAIR-Modelle sind logisch durchdacht, Risk-Register gewissenhaft gepflegt, Eintrittswahrscheinlichkeiten sauber kalkuliert. Und dann: die XZ-Backdoor. Ăber zwei Jahre schleuste ein Maintainer eine Backdoor in eine Kernbibliothek â entdeckt durch Zufall, Tage bevor sie in jede Linux-Distribution gewandert wĂ€re. Kein Risikomodell hatte diesen Vektor je auf der Liste.
đ Die unbequeme Erkenntnis
Das ist kein VersĂ€umnis der Methode. Das ist Frank Knights Erkenntnis von 1921: Es gibt Risiko â messbar, mit bekannter Verteilung. Und es gibt Knightian Uncertainty â Unsicherheit, bei der die Wahrscheinlichkeit selbst unbekannt ist. Zero-Day-Exploits, Supply-Chain-Attacken, geopolitische Kampagnen: das ist der Standard bei echten Bedrohungen.
Wir quantifizieren stĂ€ndig â und mĂŒssen damit rechnen, völlig ĂŒberrascht zu werden.
⥠Die Folgefrage
Wenn sich etwas nicht quantifizieren lĂ€sst â ignorieren? Nein. Aber umdenken: Nicht âWie sicher ist das System?" (die Frage ist unbeantwortbar). Sondern: âWie widerstandsfĂ€hig bleibt es, wenn das Unerwartete eintritt?"
đŻ Die neue Orientierung
AntifragilitÀt statt Vorhersage. Redundanz statt Perfektion. Diversifikation statt Monokultur.
Das bedeutet strukturell: Backups nach der 3-2-1-Regel mit Offline-Kopie â unerreichbar fĂŒr Ransomware und kompromittierte Accounts. Eine Architektur, die nicht nur das Security-Team prĂŒft, sondern auch Entwicklung, Betrieb und Angreifende â jede Seite sieht andere Schwachstellen. VollstĂ€ndige Dokumentation der eigenen Systeme, AbhĂ€ngigkeiten und DatenflĂŒsse ist dabei keine BĂŒrokratie â wer nicht weiĂ, was er betreibt, hat nicht nur eine fragile Organisation. Er hat eine blinde.
Und es bedeutet Ăbung: Red-Team-Tests, deren Ergebnisse in Architektur und Runbooks wandern â nicht in einen Audit-Ordner. Netflix’ Chaos Monkey legt absichtlich Produktionsserver lahm, damit das System lernt, ohne sie auszukommen. Chaos Engineering ist AntifragilitĂ€t im Training.
PrĂ€vention adressiert das Bekannte. WiderstandsfĂ€higkeit adressiert das Unbekannte. Die Kunst liegt darin, zu wissen, welche Ressourcen welcher Kategorie gehören â und aufzuhören, Millionen in die Illusion der Kontrolle zu stecken.
đđ
- Knight, F. H. (1921): Risk, Uncertainty, and Profit https://www.econlib.org/library/Knight/knRUP.html
- CISA (2024): Reported Supply Chain Compromise Affecting XZ Utils, CVE-2024-3094 https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
- NIST SP 800-160 Vol. 2 Rev. 1 (2021): Developing Cyber-Resilient Systems https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-160v2r1.pdf
- Netflix: Chaos Monkey https://netflix.github.io/chaosmonkey/
- Principles of Chaos Engineering https://principlesofchaos.org/