Produktdaten und kryptographischer Zustand sind nicht dasselbe
Ein Primärsystem benötigt fachlich nutzbare Ergebnisse und Zustände. Daraus folgt nicht, dass es rohe Nachrichtenschlüssel, private Schlüssel, Session-Secrets oder rekonstruierbaren kryptographischen Runtime-Zustand besitzen muss. Eine explizite Grenze reduziert die Anzahl der Host-Oberflächen, an denen solches Material überhaupt relevant wird.
Betriebliche Konsequenzen
- Diagnoseinformationen werden als eigene Grenze behandelt und sollen nur typisierte bzw. redigierte Zustände nach außen geben.
- Für ausgewählte sensible Speicherinhalte sieht der aktuelle Entwicklungsstand begrenzte Zeroisierungsmechanismen vor.
- Weiterleitung über Netzwerkgrenzen benötigt einen ausdrücklich freigegebenen Transport- und Verantwortungsrahmen.
- Diagnose- und Betriebswerkzeuge müssen bei gemeinsamem Prozessraum in die Sicherheits- und Betriebsbewertung einbezogen werden.
- Kryptographische Grenzen sind versions- und deploymentbezogen zu prüfen.