ملخص
- أظهرت حادثة Orange Spain أن حساب RIPE NCC المخترق يمكن أن ينتقل من الوصول الإداري إلى التأثير على التوجيه عند تغيير سجلات الموارد وحالة RPKI/ROA بشكل ضار.
- تصف التقارير الفنية من APNIC وKentik كيف تم استخدام بيانات الاعتماد المسربة أو المخترقة لتغيير حالة التوجيه المرتبطة بـ RPKI، مما تسبب في ظهور بادئات Orange España المشروعة غير صالحة وتعطيل الوصول.
- تمتد المساءلة عبر عدة جهات تحكم: Orange Spain تتحكم في أمان الحساب والمراقبة؛ RIPE NCC تتحكم في ضوابط حسابات السجل وعمليات الاسترداد؛ شبكات المنبع والنظيرات تتحكم في سلوك التحقق/التصفية؛ العملاء تحملوا ضرر الاتصال.
- RPKI ليس درعًا سحريًا. إذا تم اختراق الحساب المخول بنشر ROAs، يمكن للتحقق من صحة أصل المسار المشفر أن يفرض التغيير الإداري للمهاجم حتى يتم اكتشافه وإصلاحه.
- يجب أن يتضمن سجل الإصلاح الموثوق حماية الحساب بعوامل متعددة، ومراقبة بيانات الاعتماد، وإدارة الموارد بأقل امتياز، والتنبيه بتغييرات التوجيه، والمراقبة المستقلة للوصول، واسترداد السجل في حالات الطوارئ، وانضباط التصفية من المنبع.
إدارة السجل أصبحت مسارًا للانقطاع
كانت حادثة Orange Spain لافتة لأن المسار الظاهري للتعطيل لم يبدأ من واجهة سطر أوامر موجه في شبكة العملاء العادية. ركزت التقارير الفنية العامة على اختراق حساب Orange España في RIPE NCC والتغييرات الضارة في معلومات أمن التوجيه. تصف مدونة APNIC التقنية، التعمق في اختراق Orange España، وكتابة Kentik التقنية الموازية كيف أثرت التغييرات المرتبطة بالحساب المخترق على التحقق من صحة أصل التوجيه وتسببت في تعطيل الوصول. هذه التقارير ليست تقرير Orange الداخلي للسبب الجذري، لكنها أقوى سجل عام تقني.
نقطة المساءلة الرئيسية هي أن إدارة السجل جزء من التحكم في الشبكة. حساب RIPE NCC ليس مجرد وسيلة إدارية. يمكنه تفويض تغييرات على الكائنات وبيانات أصل التوجيه التي قد تستهلكها شبكة الإنترنت الأوسع. عندما تؤثر هذه التغييرات على صحة RPKI، يمكن للموجهات والمشغلين الذين يطبقون التحقق أن يتخذوا قرارات مرور بناءً عليها. لذلك، يصبح الوصول الإداري سطح تحكم في التوجيه.
غطت أخبار الأمن السيبراني التأثير العام. ذكر BleepingComputer أن هاكرًا اختطف حساب Orange Spain في RIPE ليسبب فوضى BGP. وذكر SecurityWeek أن اختراق حساب RIPE أدى إلى انقطاع كبير للإنترنت في Orange Spain. غطى The Record انقطاع Orange España وسياق RIPE/BGP/RPKI. تتفق هذه التقارير على الشكل العام: اختراق الحساب، التلاعب بالتوجيه/RPKI، وضرر وصول العملاء.
لا ينبغي اختزال الحادثة إلى درس حول كلمة مرور واحدة. قد يكون الاختراق أو سرقة بيانات الاعتماد هو المشغل المرئي، لكن سؤال التحكم أكبر. لماذا يمكن الوصول إلى حساب بهذه الصلاحية؟ هل تم تطبيق المصادقة متعددة العوامل؟ هل تم مراقبة تغييرات كائنات التوجيه وROAs بشكل مستقل؟ هل كانت جهات الاتصال في حالات الطوارئ وعمليات استرداد السجل سريعة بما يكفي؟ هل ميزت مراقبة الشبكة بين الأعطال الداخلية وتأثيرات التحقق العالمية؟ هل كان لدى شبكات المنبع والنظيرات انضباط كافٍ في التصفية لتقليل نصف قطر الانفجار؟
كان لدى العملاء سيطرة ضئيلة على أي من هذا. لا يمكن لمشترك النطاق العريض أو العميل التجاري فحص أمان حساب RIPE أو تغييرات كائنات التوجيه. إنهم يختبرون النتيجة كتدهور في الوصول إلى الإنترنت. هذا الخلل يجعل الحدث قضية مساءلة عامة لمشغل اتصالات وطني.
RPKI يمكنه تطبيق سجلات جيدة أو سجلات سيئة
يوصف RPKI غالبًا على أنه تحسين لأمن التوجيه لأنه يسمح لحاملي موارد الأرقام بتفويض الأنظمة الذاتية التي قد تنشأ بادئاتهم. هذا صحيح. لكن حالة Orange Spain تظهر العكس: إذا تم اختراق سلطة إنشاء التفويض أو تغييره، قد يطبق نظام التحقق حالة يتحكم فيها المهاجم. يجعل RPKI معلومات أصل التوجيه أكثر قابلية للتطبيق آليًا؛ لا يجعل اختراق الحساب مستحيلًا.
تشرح وثائق RPKI من RIPE الدور الأساسي لـ ROAs والتحقق من صحة أصل التوجيه في سياق RIPE. يحدد RFC 6811، التحقق من صحة أصل مسار BGP، كيف يمكن للموجهات تصنيف المسارات باستخدام بيانات أصل RPKI. يصف RFC 8210، بروتوكول RPKI إلى الموجه، البروتوكول الذي تصل به معلومات ذاكرة التخزين المؤقت التي تم التحقق منها إلى الموجهات. تشرح هذه المستندات سبب أهمية الحادثة: يمكن أن تؤثر التغييرات في بيانات الأصل المصرح به على قبول المسار عبر الشبكات التي تقوم بالتحقق.
مقال بن كوكس التقني، RPKI: موقع ولكن غير آمن، مفيد لأنه يحذر من التعامل مع التوقيع كأمان كافٍ. لا يزال التفويض الموقع يمكن أن يكون خاطئًا إذا تم اختراق سلطة التوقيع أو الحساب. تثبت السلامة المشفرة أن السجل جاء عبر مسار مخول؛ لا تثبت أن المسار المخول كان محكومًا بأمان.
هذا التمييز أساسي للمساءلة. احتاجت Orange Spain إلى تأمين الحسابات والعمليات التي يمكن أن تؤثر على حالة أصل التوجيه. احتاجت RIPE NCC إلى ضوابط حساب قوية ومسارات استرداد سريعة. احتاج المشغلون الآخرون إلى التحقق من صحة التوجيه والمراقبة التي تجعل التغييرات الشاذة مرئية. احتاج العملاء إلى الوصول، لكن لم تكن لديهم طريقة عملية لفحص سلسلة الثقة.
يظل RPKI قيماً. الدرس ليس التخلي عنه. الدرس هو حوكمته كعنصر تحكم حاسم. يجب معاملة تغيير ROA على أنه تغيير في شبكة الإنتاج وليس تحديثًا إداريًا روتينيًا. يمكن أن يؤثر على الوصول وخدمة العملاء والترابط والثقة العامة.
سرقة بيانات الاعتماد كانت مشغلًا وليس الفشل الكامل
ربطت عدة تقارير الحادثة ببيانات اعتماد مسروقة أو ضعيفة. ذكر The Hacker News أن Orange Spain واجهت اختطاف حركة BGP بعد اختراق بيانات اعتماد RIPE. ذكر The Register أن كلمة مرور ضعيفة وبرمجيات خبيثة لسرقة المعلومات يلامان على انقطاع Orange Spain. ربط تحليل DoublePulsar المبكر، كيف تم اختطاف 50% من حركة مرور Orange Spain، بين بيانات الاعتماد المسربة والوصول إلى RIPE وتأثير حركة المرور.
يجب استخدام هذه المصادر بحذر لأن التقارير العامة لا يمكن أن تحل محل أدلة Orange الداخلية. لكن درس التحكم العام واضح: حسابات موارد الإنترنت تحتاج إلى حماية مساوية أو أقوى من حسابات البنية التحتية المميزة. إذا كان حساب RIPE NCC يمكنه تغيير RPKI أو كائنات التوجيه، فلا ينبغي حمايته بكلمة مرور ضعيفة أو بيانات اعتماد معاد استخدامها أو عامل ثانٍ اختياري. يجب أن يكون لديه مصادقة قوية، وفصل أدوار، ووصول مراقب، وإبطال في حالات الطوارئ، وكشف تسرب بيانات الاعتماد.
تقرير Resecurity، مئات من بيانات اعتماد مشغلي الشبكات المتداولة في الويب المظلم، يضع الحادثة في سياق خطر بيانات الاعتماد الأوسع. سواء تم استخدام مصدر بيانات اعتماد محدد في هذه الحادثة أم لا، فإن النقطة الأوسع هي أن بيانات اعتماد مشغلي الشبكات هي أهداف عالية القيمة. يمكن لأنظمة البرامج الضارة لسرقة المعلومات تحويل اختراق محطة العمل العادية إلى خطر التحكم في البنية التحتية.
يشمل أمان بيانات الاعتماد أيضًا النظافة الطرفية. إذا تم اختراق متصفح المسؤول أو قائمة كلمات المرور أو محطة العمل، فقد تتعرض كلمة مرور السجل القوية. تساعد المصادقة متعددة العوامل، لكن العوامل متعددة العوامل المقاومة للتصيد ووضع الجهاز وتسجيل الدخول وإدارة الجلسات يمكن أن تهم. لا ينبغي أن يكون حساب السجل متاحًا من نقاط نهاية غير مُدارة أو محمية بشكل ضعيف.
يجب أيضًا تحديد صلاحية الحساب. الشخص الذي يحتاج إلى تحديث بيانات الفوترة أو الاتصال قد لا يحتاج إلى تغيير ROAs. الشخص الذي يمكنه إدارة ROAs قد لا يحتاج إلى تحكم واسع في حساب المنظمة. قد تكون هناك حاجة إلى الوصول في حالات الطوارئ، لكن يجب تسجيله ومراجعته. الامتياز الأقل مألوف في أنظمة المؤسسات؛ تظهر حادثة Orange لماذا ينطبق على إدارة موارد أرقام الإنترنت.
يجب أن تراقب المراقبة حالة أصل التوجيه وليس فقط الموجهات
يراقب مشغلو الشبكات الموجهات والوصلات والواجهات والاستخدام ووقت الاستجابة وتذاكر العملاء. تظهر حادثة Orange Spain أن المراقبة يجب أن تشمل أيضًا حالة التوجيه الخارجية وصلاحية أصل التوجيه. إذا قام المهاجمون بتغيير حالة السجل أو RPKI، قد يرى المشغل تحولات في حركة المرور ومسارات غير صالحة وفشل في وصول العملاء وقياسات شاذة عالمية قبل أن يرى عطلًا داخليًا في الموجه.
استخدمت التقارير الفنية من APNIC وKentik مراقبة التوجيه العالمية لشرح ما حدث. هذا تلميح للمشغلين: مراقبة التوجيه المستقلة ليست اختيارية. يجب على مشغل الاتصالات مراقبة ما إذا كانت بادئاته مرئية، وما إذا كانت صالحة تحت RPKI، وما إذا كانت الأصول المتوقعة تتغير، وما إذا كانت مجمعات التوجيه تظهر شذوذًا، وما إذا كان نظراء أو مزودو العبور الرئيسيون يرفضون المسارات. يجب أن تنبه هذه المراقبة الفريق الذي يملك تغييرات السجل وRPKI، وليس فقط الفريق الذي يملك الموجهات.
تشرح وثائق قاعدة بيانات RIPE سياق السجل/قاعدة البيانات. تشرح وثائق الوصول إلى RIPE NCC سطح الحساب. يجب ربط هذه الأنظمة الإدارية بمراقبة المشغل. إذا تغير كائن توجيه أو ROA أو حافظ أو جهة اتصال أو تفويض، يجب أن يعلم المشغل بسرعة وبشكل مستقل.
المراقبة المستقلة مهمة لأن الحساب المخترق يمكنه إجراء تغييرات ضارة من خلال الواجهة المشروعة. قد تظهر سجلات نظام الحساب تسجيل دخول ناجح وإجراء مصرح به. يحتاج المشغل إلى عرض ثانٍ: هل يتطابق هذا التغيير مع تذكرة الصيانة المخطط لها؟ هل يبطل البادئات النشطة؟ هل يتعارض مع إعلانات BGP المرصودة؟ هل يؤثر على العملاء؟ هل يتطلب تراجعًا طارئًا؟
يجب أن يتضمن معيار المراقبة المحاكاة. يمكن للمشغلين اختبار ما يحدث إذا تم تغيير ROA عن طريق الخطأ، أو أصبح المسار غير صالح، أو رفض النظير بادئة، أو تم إبطال بيانات الاعتماد. التدريبات تجعل الاستجابة أسرع عندما يكون الحدث حقيقيًا.
تصفية المنبع والنظيرات تشكل نصف قطر الانفجار
تنتشر حوادث التوجيه من خلال سلوك العديد من الشبكات. تكون حالة أصل التوجيه الخبيثة أو الخاطئة أكثر أهمية عندما تتصرف الشبكات الأخرى بناءً عليها. هذا لا يجعل التحقق سيئًا؛ يجعل سياسة التحقق والتنسيق مهمين. يحتاج المشغلون إلى معرفة كيف يعامل النظائر ومزودو العبور المسارات غير الصالحة، ومدى سرعة انتشار التغييرات، وكيف يتم التواصل في الإصلاح الطارئ.
تحدد إجراءات مشغلي الشبكات MANRS التزامات أمن التوجيه العملية مثل التصفية ومكافحة الانتحال والتنسيق والتحقق العالمي. عند تطبيقها على Orange Spain، تسأل عدسة MANRS ما إذا كانت الشبكات لديها تصفية مناسبة للمسارات وما إذا كانت قنوات التنسيق يمكن أن تقلل من مدة الضرر ونطاقه. أمن التوجيه هو واجب النظام البيئي، وليس مربع اختيار لمشغل واحد.
تعزز الأعمال الأكاديمية مثل دراسات نشر التحقق من صحة RPKI و تنظيم نقاط ضعف RPKI ومخاطر النشر نفس النقطة: يختلف سلوك التحقق، وتفاصيل التنفيذ مهمة، ويمكن لآليات أمن التوجيه تقديم تبعيات تشغيلية جديدة. هذه الدراسات ليست تقارير حوادث، لكنها تساعد في شرح لماذا يمكن أن يكون لاختراق ROA أو حساب السجل آثار غير متساوية عبر الإنترنت.
بالنسبة لـ Orange Spain، السؤال العملي هو ما إذا كانت الشبكات المنبع والنظيرات والشبكات الرئيسية تلقت إشارات إصلاح واضحة وسريعة. هل كان هناك مسار اتصال طارئ لأمن التوجيه؟ هل تم إعادة التحقق من المسارات غير الصالحة بسرعة بعد الإصلاح؟ هل رأى العملاء استعادة جزئية اعتمادًا على المسارات التي استخدمتها حركة المرور الخاصة بهم؟ هل حددت المراقبة أي الشبكات كانت لا تزال ترفض حركة المرور؟ لا يجيب السجل العام على كل هذه الأسئلة، لكن الأسئلة تحدد سطح المساءلة.
بالنسبة لمشغلي الاتصالات الآخرين، الدرس هو الاحتفاظ بخطة حوادث توجيه خارج النطاق. إذا أصبحت بادئات المشغل غير صالحة بسبب اختراق السجل أو خطأ، من يمكنه الاتصال بـ RIPE NCC؟ من يمكنه الاتصال بمزودي العبور الرئيسيين؟ من يمكنه نشر إشعار حادثة موثق؟ من يمكنه ضبط حالة أصل التوجيه مؤقتًا؟ من يتحقق من الاستعادة؟ خطة مكتوبة بعد الحادثة مفيدة؛ خطة مُمارسَة أفضل.
دور RIPE NCC هو إجرائي ونظامي
RIPE NCC لم يكن المهاجم المزعوم ولم يشغل شبكة عملاء Orange Spain. دوره مختلف: يقدم خدمات السجل والبنية التحتية للحسابات وخدمات قاعدة البيانات وخدمات RPKI وعمليات الاسترداد لمنطقته الخدمية. عندما يتم اختراق حساب عضو، تؤثر ضوابط RIPE NCC وإجراءاته على مدى سرعة اكتشاف التغييرات الخبيثة وتجميدها وعكسها والتعلم منها.
يجب على الجمهور ألا يفترض أن أي اختراق حساب يثبت إهمالاً من السجل. الأعضاء يتحكمون في بيانات اعتمادهم وأجهزتهم. لكن السجلات يمكنها تشكيل المخاطر من خلال المصادقة الإلزامية متعددة العوامل، وتأكيد الإجراءات المميزة، وكشف الشذوذ، والتحقق من جهات الاتصال، والإغلاق الطارئ، وفصل الأدوار، وإشعارات التغيير. قد تستحق تغييرات RPKI عالية التأثير تأكيدًا أقوى من تعديلات الملف الشخصي منخفضة المخاطر.
لذلك تثير الحادثة سؤالًا نظاميًا: هل يجب على سجلات موارد الإنترنت معاملة إجراءات معينة على أنها حرجة للسلامة؟ إنشاء أو حذف أو تغيير ROAs للشبكات الكبيرة النشطة يمكن أن يؤثر على الوصول. وكذلك تغيير الحافظين أو كائنات التوجيه. يمكن للسجل الحفاظ على استقلالية العضو مع إضافة احتكاك وتنبيهات للإجراءات عالية التأثير.
يمكن للسجل أيضًا مساعدة المجتمع على التعلم. دون كشف تفاصيل الأعضاء الحساسة، يمكنه نشر إرشادات حول حماية الحساب، والإبلاغ عن الحوادث، ومراقبة تغيير RPKI، والاسترداد في حالات الطوارئ. يمكنه تشجيع أو طلب مصادقة أقوى للحسابات ذات سلطة التوجيه. يمكنه تحسين السجلات والإشعارات. يمكنه التنسيق مع MANRS ومجموعات المشغلين.
يجب قراءة حادثة Orange Spain كتحذير لكل سجل إنترنت إقليمي وحامل موارد. أمن إدارة موارد أرقام الإنترنت هو جزء من استقرار الإنترنت التشغيلي.
يجب أن يشرح إشعار العملاء الوصول وليس فقط الأمن السيبراني
عندما يفقد العملاء الوصول بسبب تعطيل التوجيه، قد لا يجيب بيان الأمن السيبراني على السؤال العملي. يريد العملاء معرفة ما إذا كان النطاق العريض والموبايل واتصال المؤسسات وDNS والخدمات السحابية والوصول الخارجي متأثرًا. يريدون الاستعادة المتوقعة وما إذا كانوا بحاجة إلى تغيير أي شيء. لا يحتاجون إلى كل تفاصيل BGP، لكنهم يستحقون أكثر من بيان غامض حول مشكلة تقنية.
تم الإبلاغ عن اتصال Orange Spain العام عبر وسائل التواصل الاجتماعي والصحافة، لكن التفسير التقني الأغنى جاء من مراقبي التوجيه الخارجيين. هذا شائع في حوادث التوجيه: يمكن للباحثين الخارجيين أحيانًا شرح حالة BGP المرئية أسرع من المشغل المتأثر الذي ينشر حسابًا مفصلاً. يجب أن يكون المشغل الناضج قادرًا على سد هذه الفجوة. يمكنه أن يشرح بلغة العملاء أنه تم تغيير سجلات التوجيه، وأن بعض الشبكات رفضت المسارات المشروعة، وأن الإصلاح قيد التنفيذ، وأن العملاء لا يحتاجون إلى تغيير المعدات.
إشعار العملاء مهم أيضًا للعملاء التجاريين. قد ترى الشركات وصولًا جزئيًا، أو مشاكل سحابية، أو فشل VPN، أو مشاكل وصول العملاء. يحتاجون إلى معرفة ما إذا كانت المشكلة في شبكتهم الخاصة، أو انقطاع المزود، أو حالة توجيه عالمية. الإشعار الواضح يقلل من استكشاف الأخطاء المهدرة ومكالمات الدعم.
قد يحتاج المنظمون إلى مستوى مختلف من الإشعار. يمكن أن يؤثر انقطاع مشغل اتصالات وطني على خدمات الطوارئ والهيئات العامة والشركات والمستهلكين. حتى لو كانت الحادثة قصيرة، قد تكون آلية التحكم في التوجيه خطيرة. المنظم لا يحتاج إلى كل تفاصيل بيانات الاعتماد في العلن، لكنه قد يحتاج إلى ضمان أن أمان الحساب المميز ومراقبة تغيير التوجيه قد تم إصلاحهما.
يجب أن يتضمن سجل المساءلة مدى سرعة تحديد Orange Spain لمشكلة التحكم في التوجيه، وكيف أبلغت المجموعات المتأثرة، وما الذي غيرته بعد ذلك. بدون هذا السجل، يعتمد التعلم العام بشكل كبير على الباحثين الخارجيين.
مجهولات متبقية وسؤال المساءلة
لا يتضمن السجل العام تحليل Orange Spain الكامل للسبب الجذري، أو تكوين أمان الحساب قبل الحادثة، أو مصدر بيانات الاعتماد الدقيق، أو الجدول الزمني الكامل للحادثة، أو عدد العملاء المتأثرين، أو اتصالات المنظم، أو أدلة العلاج بعد الحادثة. لا يظهر تفاصيل استجابة RIPE NCC الداخلية أو سلوك التصفية لكل مزود منبع. لا ينبغي ملء هذه الفجوات بالتخمين.
ما هو معروف كافٍ لتحديد المساءلة. تم استخدام حساب RIPE مخترق أو مساء استخدامه مرتبط بـ Orange Spain لتغيير حالة أمن التوجيه. رأى المراقبون التقنيون تغييرات مرتبطة بـ RPKI/ROA جعلت المسارات المشروعة غير صالحة وعطلت الوصول. ربطت التقارير العامة الحادثة باختراق بيانات الاعتماد وانقطاع استمر عدة ساعات. عانى العملاء من ضرر الاتصال دون سيطرة على حساب السجل أو بيانات أصل التوجيه.
سؤال المساءلة هو ما إذا كان بإمكان Orange Spain والنظام البيئي للتوجيه إثبات أن الوصول الإداري لا يمكن أن يتحول مرة أخرى إلى ضرر وصول العملاء بسهولة. بالنسبة لـ Orange Spain، يعني ذلك مصادقة حساب قوية، ونظافة بيانات الاعتماد، وأقل امتياز، ومراقبة تغيير التوجيه، وتنبيهات مستقلة لصحة RPKI، وتراجع طارئ، وإشعار العملاء. بالنسبة لـ RIPE NCC، يعني ذلك تصميم ضوابط الحساب، وتنبيهات التغيير عالي التأثير، والدعم الطارئ، وتوجيه الأعضاء. بالنسبة للنظائر والمنبع، يعني ذلك انضباط التحقق والتنسيق.
يبقى RPKI أداة ضرورية لأمن التوجيه. لا ينبغي إساءة استخدام الحادثة كحجة ضد التحقق. يجب استخدامها كحجة لحوكمة سلسلة الثقة بأكملها: بيانات الاعتماد والحسابات وROAs والموثقات والموجهات والمراقبة والاتصال. النظام المشفر هو فقط بمسؤولية العمليات التشغيلية المحيطة به.
بالنسبة للعملاء، الدرس صارم: وصول الإنترنت يعتمد على أنظمة إدارية لا يراها معظم المستخدمين أبدًا. هذا هو السبب في أن مشغلي الاتصالات مدينون بأدلة عامة بعد فشل التحكم في التوجيه. الإنترنت مرن لأن العديد من الشبكات تتنسق. يصبح هشًا عندما يمكن لحساب مميز واحد أن يقوض سجل التوجيه بصمت حتى يلاحظ العالم.
يجب أن تبدو حوكمة تغيير التوجيه مثل حوكمة تغيير الإنتاج
الإصلاح العملي الأول هو معاملة تغييرات أصل التوجيه والسجل مثل تغييرات شبكة الإنتاج. تعديل ROA، تغيير كائن التوجيه، تغيير الحافظ، أو تغيير دور حساب السجل يمكن أن يؤثر على الوصول. يجب أن يكون له تذكرة، ومراجعة نظير، وتأثير متوقع، ومسار تراجع، وأثر إشعار، ومراقبة. إذا كانت المنظمة ستطلب مراجعة قبل تغيير سياسة موجه أساسي، فيجب أن تطلب مراجعة قبل تغيير البيانات الموقعة التي قد تستخدمها الموجهات الأخرى لقبول أو رفض بادئاتها.
هذا لا يعني أن كل تحديث إداري صغير يحتاج إلى لجنة ثقيلة. يعني أن الإجراءات عالية التأثير تحتاج إلى عملية أقوى. يجب أن يؤدي حذف ROA لبادئة نشطة، تغيير AS الأصل لبادئة إنتاج، تغيير حافظ، أو إضافة مستخدم جديد بسلطة مورد إلى إطلاق تنبيهات وربما تأكيد خارج النطاق. يمكن للحواجز الآلية التمييز بين التحديثات الروتينية منخفضة التأثير والتغييرات التي ستبطل المسارات النشطة.
يجب أن تشمل الحواجز مقارنات "معروف جيد". إذا كانت Orange Spain تنشئ عادة مجموعة من البادئات من ASNs المتوقعة، يجب معاملة تغيير مفاجئ يبطل حصة كبيرة من الإعلانات النشطة على أنه خطير حتى يثبت أنه مخطط. لا ينبغي للمنظمة الانتظار لتقارير العملاء. يجب أن تعرف من مراقبتها الخاصة أن مستوى التحكم في التوجيه قد تغير بطريقة تتعارض مع العمليات الحالية.
تحتاج هذه الحوكمة أيضًا إلى سرعة طارئة. إذا كان خطأ في أصل التوجيه أو تغيير خبيث نشطًا، لا يمكن للمشغل انتظار مراجعة التذكرة العادية. يحتاج إلى مسار تراجع طارئ بتفويض واضح ومراجعة بعد الإجراء. السرعة والتحكم ليسا متناقضين. العملية الطارئة الناضجة سريعة لأنها صممت قبل الحادثة.
حادثة Orange هي تذكير بأن الأنظمة الإدارية تستحق نوافذ تغيير، ولكن أيضًا نوافذ شذوذ. يمكن التحقق من التغيير المخطط المجدول قبل وبعد. التغيير غير المجدول لكائن توجيه حاسم يجب أن يخلق حادثة فورية. يجب أن يجعل النظام الفرق مرئيًا.
يجب أن تمتد مراقبة بيانات الاعتماد إلى أنظمة البرامج الضارة لسرقة المعلومات
ربطت التقارير العامة الحادثة ببيانات اعتماد مسروقة أو ضعيفة، وقد أظهر النظام البيئي الأوسع كيف يمكن أن تتداول سجلات البرامج الضارة لسرقة المعلومات بيانات الاعتماد لخدمات البنية التحتية. هذا يخلق درسًا صعبًا لمشغلي الشبكات: سياسة كلمة المرور ليست كافية. يمكن سرقة بيانات الاعتماد بعد إنشائها، خارج السيطرة المباشرة للسجل، من خلال نقاط النهاية المصابة، ومخازن المتصفح، وكلمات المرور المعاد استخدامها، أو الأجهزة الشخصية المخترقة.
يجب على المشغلين مراقبة بيانات الاعتماد المكشوفة المرتبطة بالمجالات المؤسسية، وحسابات السجل، والخدمات السحابية، ومستودعات Git، والشبكات الافتراضية الخاصة، والبوابات المميزة. هذا لا يعني الثقة بكل ادعاء بائع في الويب المظلم. يعني وجود عملية لتلقي والتحقق وإبطال التعرضات المحتملة بسرعة. بيان اعتماد السجل المسرب ليس تذكرة أولوية عادية. يمكنه تغيير سجل التوجيه العام.
يجب أن تكون المصادقة متعددة العوامل مقاومة للتصيد حيثما أمكن للحسابات عالية التأثير. إذا كان المهاجم يمكنه التقاط كل من كلمة المرور ورمز الجلسة، قد لا تكون المصادقة متعددة العوامل العادية كافية. يمكن قصر الوصول المميز للسجل على الأجهزة المُدارة، والمتصفحات الآمنة، والمفاتيح المادية، أو محطات العمل الإدارية المخصصة. قد تبدو هذه الضوابط ثقيلة، لكنها متناسبة عندما يمكن للحساب أن يؤثر على وصول العملاء الوطني.
يمكن لكل من السجل والمشغل المساهمة. يمكن للمشغل تأمين نقاط النهاية ومراقبة بيانات الاعتماد. يمكن للسجل فرض المصادقة متعددة العوامل، وعرض الجلسات النشطة، والتنبيه على الجغرافيا غير المعتادة لتسجيل الدخول أو تغييرات الجهاز، وطلب تأكيد أقوى لتغييرات RPKI عالية التأثير. لا يملك أي جانب وحده المخاطر بأكملها. هذا هو السبب في أن سجل المساءلة يجب أن يذكر كلا الدورين.
يجب أن يكون تدوير بيانات الاعتماد بعد الحادثة واسعًا بما يكفي أيضًا. إذا تم اختراق حساب واحد عن طريق برنامج ضار لسرقة المعلومات، فقد تكون الحسابات الأخرى المستخدمة من نفس نقطة النهاية أو المخزنة في نفس البيئة معرضة للخطر أيضًا. يمكن لإعادة تعيين ضيقة أن تترك مسارات تحكم مجاورة مكشوفة. سؤال الإصلاح ليس "هل تم تغيير كلمة مرور RIPE؟" ولكن "هل تم جعل بيئة الوصول الإداري أكثر أمانًا؟"
تدريب الاستجابة لحوادث التوجيه له مشاركون مختلفون
غالبًا ما تشمل الاستجابة لحوادث الاتصالات عمليات الشبكة وعمليات الأمن ورعاية العملاء ودعم المؤسسات والشؤون التنظيمية والاتصالات التنفيذية وإدارة البائعين. تضيف حادثة التحكم في التوجيه جهات اتصال السجل ومتخصصي RPKI ومنسقي النظائر ومزودي العبور وجهات اتصال تبادل الإنترنت وبائعي مراقبة التوجيه وربما جهات اتصال الطوارئ لسجل الإنترنت الإقليمي. إذا لم يكن هؤلاء الأشخاص في التدريب، فالتدريب غير مكتمل.
يجب أن يبدأ التدريب بالأعراض: يبلغ العملاء عن وصول جزئي، وتظهر مجمعات التوجيه بادئات غير صالحة، ويتوقف النظائر الرئيسيون عن قبول المسارات، ويظهر المراقبة الخارجية انخفاضًا في حركة المرور، وتبدو الموجهات الداخلية صحية. يجب أن يتدرب الفريق على التعرف على أن هذا ليس قطع ألياف أو مشكلة DNS أو DDoS عادي. إنها مشكلة التحقق من صحة أصل التوجيه أو مشكلة التحكم في السجل.
يجب أن يختبر التدريب بعد ذلك السلطة. من يمكنه الوصول إلى حساب RIPE؟ من يمكنه إبطال المستخدمين المخترقين؟ من يمكنه استعادة ROAs؟ من يمكنه المصادقة إلى RIPE NCC في ظروف الطوارئ إذا تم اختراق الحسابات العادية؟ من يمكنه الاتصال بالعبور والنظائر الرئيسيين؟ من يوافق على بيانات العملاء؟ من يبلغ المنظمين؟ يجب ألا تعتمد الإجابات على مهندس واحد مستيقظ.
يجب أن يتضمن التدريب سيناريو "الاستعادة السيئة". قد يؤدي تغيير ROA المتسرع إلى استعادة بادئة واحدة بينما يبطل أخرى. قد يقول البيان العام أن المشكلة حُلَّت بينما لا تزال بعض الشبكات ترفض المسارات. قد تؤدي إعادة تعيين بيانات الاعتماد إلى حظر المسؤولين الشرعيين. قد يخزن النظير بيانات تحقق قديمة. ممارسة أوضاع الفشل هذه تقلل من فرصة إعلان الاستعادة مبكرًا جدًا.
أخيرًا، يجب أن يخلق التدريب قطعًا أثرية: قوائم جهات الاتصال، ونصوص الطوارئ، ولوحات معلومات التحقق، وقوالب الرسائل، وخطوات التراجع، وأسئلة مراجعة ما بعد الحادثة. القطع الأثرية هي ما يبقى عندما يغير الناس أدوارهم. أمن التوجيه مهم جدًا ليعيش فقط في الذاكرة المؤسسية.
يجب أن يستخدم قياس تأثير العملاء نقاط مراقبة خارجية
تأثير العملاء في حوادث التوجيه يمكن أن يكون غير متساوٍ. قد يصل بعض العملاء إلى خدمات معينة بينما لا يستطيع آخرون. قد تكون بعض الوجهات قابلة للوصول من خلال شبكات لا ترفض المسارات غير الصالحة. قد يفشل البعض الآخر لأن الشبكات الرئيسية تطبق التحقق. قد تقلل مقاييس الخدمة الداخلية من المشكلة إذا لم تعكس تنوع المسار الخارجي. هذا هو سبب أهمية نقاط المراقبة الخارجية.
يجب على المشغل قياس الوصول من شبكات ومناطق وأنواع خدمات متعددة. هل يمكن للعملاء الوصول إلى مزودي السحابة الرئيسيين؟ هل يمكن للمستخدمين الخارجيين الوصول إلى الخدمات المستضافة من قبل العملاء؟ هل يمكن الوصول إلى محللات DNS؟ هل مسارات CDN متأثرة؟ هل العملاء المتنقلون والثابتون متأثرون بشكل مختلف؟ هل تتعافى حركة المرور عند تصحيح ROAs، أم أن بعض الشبكات تحتاج إلى تحديث إضافي أو تنسيق؟
يظهر التحليل العام من Kentik وAPNIC قيمة القياس العالمي. يمكن للمراقبين الخارجيين ربط حالة أصل التوجيه بتأثير حركة المرور. يجب أن يكون للمشغل مراقبة مكافئة خاصة به أو تغذية شريك موثوق. الاعتماد فقط على شكاوى العملاء بطيء جدًا. الاعتماد فقط على صحة الموجه الداخلي ضيق جدًا.
يجب أن يغذي قياس تأثير العملاء أيضًا الاتصال. إذا كان التأثير جزئيًا، قل ذلك بحذر. إذا استمرت بعض الشبكات الخارجية في رفض المسارات بعد الإصلاح، يجب أن يعرف العملاء أن الاستعادة قد تكون غير متساوية. إذا احتاج العملاء التجاريون إلى إبلاغ مستخدميهم، فإنهم بحاجة إلى لغة تشرح طبيعة المشكلة من جانب المزود. حادثة التوجيه مربكة للعملاء لأن معداتهم المحلية قد تبدو صحية.
بعد الحادثة، يجب على المشغل مقارنة التأثير المرصود مع تغطية المراقبة. هل أطلقت التنبيهات قبل شكوى العملاء؟ هل حددت لوحات المعلومات حالة التوجيه غير الصالحة؟ هل تلقت فرق الدعم تصنيفًا دقيقًا للحادثة؟ هل ارتبطت مقاييس حركة المرور بحالة التحقق من صحة BGP؟ تصبح الإجابات تحسينات في المراقبة.
يجب أن يركز التعلم التنظيمي على أدلة التحكم
مشغلو الاتصالات الوطنية هم بنية تحتية عامة حرجة في الممارسة، حتى عندما تكون آلية الفشل المباشر حساب سجل. يجب على المنظمين والسلطات العامة التعلم من هذا الحدث دون تحويل كل تفصيل BGP إلى قائمة امتثال عامة. السؤال التنظيمي المفيد هو الأدلة: هل يمكن للمشغل إثبات أن حسابات التحكم في التوجيه المميزة محمية ومُراقبة وقابلة للاسترداد؟
قد تشمل الأدلة فرض المصادقة متعددة العوامل لحسابات السجل، ومراجعات الوصول المميز، وسجلات تغيير أصل التوجيه، ومراقبة التحقق الخارجية، وإجراءات الاتصال في حالات الطوارئ، وتدريبات الحوادث، وعتبات إشعار العملاء، والدروس المستفادة بعد الحادثة. المنظم لا يحتاج إلى كلمات مرور أو مخططات سرية. يحتاج إلى ضمان أن المشغل يفهم سطح التحكم في التوجيه وعززه.
يجب أن يتجنب الاهتمام التنظيمي أيضًا معاقبة الشفافية. إذا كشف المشغل عن حادثة تحكم في التوجيه ونشر فئات إصلاح مفيدة، يجب معاملة ذلك كجزء من الاستجابة المسؤولة. النتيجة الأسوأ هي ثقافة يخفي فيها المشغلون حوادث التوجيه لأن الآلية تبدو محرجة أو متخصصة. فشل الوصول العام يستحق تفسيرًا.
في الوقت نفسه، لا ينبغي أن يصبح "التعقيد التقني" درعًا. BGP وحسابات RIPE وROAs وRPKI قد تكون متخصصة، لكن النتيجة العامة بسيطة: لم يتمكن العملاء من الوصول إلى الإنترنت بشكل موثوق. يجب أن يكون المشغل الوطني قادرًا على ترجمة الفشل المتخصص إلى لغة مساءلة عامة.
يمكن للمنظمين أيضًا تشجيع التدريبات على مستوى القطاع. يمكن لمشغلي الاتصالات والسجلات ومزودي العبور الرئيسيين وتبادل الإنترنت ممارسة سيناريوهات حساب الموارد المخترقة. ثقافة الإنترنت التشغيلية مبنية على التنسيق؛ إضفاء الطابع الرسمي على بعض التدريبات عالية التأثير سيحسن الجاهزية دون انتظار الانقطاع العام التالي.
اقتصاديات أمن التوجيه يمكن أن تخلق نقصًا في الاستثمار
غالبًا ما تعاني ضوابط أمن التوجيه من عدم تطابق بين من يدفع ومن يستفيد. يدفع المشغل مقابل تقوية الحساب والمراقبة والتدريبات ووقت الموظفين. تستفيد شبكة الإنترنت الأوسع عندما تكون المسارات مستقرة وآمنة. يستفيد العملاء عندما لا تحدث الانقطاعات. لأن الوقاية الناجحة غير مرئية، يمكن أن يستمر نقص الاستثمار حتى يصبح الفشل عامًا.
حادثة Orange Spain تجعل حالة العمل أكثر وضوحًا. بضع ساعات من تعطيل الوصول لمشغل اتصالات رئيسي يمكن أن تخلق خطر فقدان العملاء، والاهتمام التنظيمي، وتكاليف الدعم، والضرر السمعة، وإلهاء الهندسة، والإحراج العام. تكلفة أمان الحساب الأقوى ومراقبة التوجيه متواضعة مقارنة بالتكلفة العامة لاختراق التحكم في التوجيه.
هناك أيضًا بعد سمعة لـ RPKI نفسه. إذا صورت القصص العامة RPKI كسبب للانقطاع، قد تتردد المنظمات في نشر التحقق. سيكون ذلك الدرس الخاطئ. الدرس الأفضل هو أن RPKI يجعل أمن أصل التوجيه أكثر قابلية للتنفيذ، وبالتالي يجب أن تكون حوكمة الحساب حول RPKI أقوى. يمكن للنظام البيئي الناضج أن يحمل الفكرتين معًا.
يجب على مشغلي الشبكات تخصيص ميزانية لأمن التوجيه كمرونة تشغيلية. يشمل ذلك موظفين يفهمون RPKI، وأدوات تراقب الصحة، وعقود أو خدمات لرؤية التوجيه الخارجي، ووقت للتدريبات. يشمل أيضًا تدريب فرق دعم العملاء بما يكفي للتعرف على متى تكون حادثة التوجيه ليست مشكلة مودم.
تتحسن الاقتصاديات عندما يشارك النظام البيئي الأدوات والمعايير. يمكن لـ MANRS ومجموعات مشغلي الشبكات الإقليمية والسجلات ومزودي المراقبة جعل أفضل الممارسات أسهل في التبني. يجب أن تشجع حادثة Orange هذا الاستثمار المشترك.
يجب أن يكون دليل الإصلاح دائمًا
بعد حادثة توجيه عامة، من الشائع إصلاح المشكلة المباشرة والمضي قدمًا. الإصلاح الدائم يتطلب أكثر. يجب على المشغل إنتاج ملف أدلة داخلي يمكن مراجعته بعد شهور: ما الذي تغير، ومن يملكه، وكيف تم اختباره، وما المقاييس التي تثبت أنه لا يزال يعمل. بدون دليل دائم، تصبح الحادثة فولكلور.
يجب أن يشمل ملف الأدلة تقوية الحساب، ونتائج مراجعة الوصول، وحالة فرض المصادقة متعددة العوامل، واختبارات جهات الاتصال في حالات الطوارئ، ولقطات شاشة أو تقارير مراقبة RPKI، ونتائج التدريبات، وتحديثات اتصال العملاء، ودروس التنسيق مع النظائر. يجب أن يشمل أيضًا المخاطر غير المحلولة. ليس كل عنصر تحكم يمكن أن يكون مثاليًا فورًا، ولكن المخاطر غير المحلولة يجب أن يكون لها مالك وتاريخ مستهدف.
بعض الأدلة يمكن مشاركتها علنًا أو مع المنظمين. الجمهور لا يحتاج إلى رؤية كل لوحة تحكم. يمكن إخباره بأن الوصول المميز للسجل يتطلب الآن مصادقة أقوى، وأن تغييرات أصل التوجيه تطلق تنبيهات مستقلة، وأن مسارات استرداد RIPE الطارئة تم اختبارها، وأن إجراءات اتصال العملاء تم تحديثها. هذه الفئات تبني الثقة دون كشف تفاصيل حساسة.
الدمامة تعني أيضًا الإعداد. مهندسو الشبكات الجدد وموظفو الأمن وفرق عمليات العملاء يجب أن يتعلموا من الحادثة. إذا تذكرها فريق الاستجابة فقط، ستكرر المنظمة الأخطاء عندما يتناوب الموظفون. يجب أن تصبح حادثة التوجيه حالة تدريب، وليس شذوذًا منسيًا.
السجل العام من APNIC وKentik والصحافة يثقف المجتمع الأوسع بالفعل. دليل الإصلاح الدائم الخاص بـ Orange Spain سيكمل حلقة المساءلة.
أبسط عنصر تحكم هو أيضًا الأسهل في تفويته
أبسط عنصر تحكم هو تنبيه يسأل، "هل قصدنا فعل هذا؟" إذا كان تغيير ROA يبطل بادئات الإنتاج النشطة، أو إذا سجل حساب السجل من بيئة غير معتادة، أو إذا تم إضافة مستخدم مميز جديد، أو إذا انحرفت حالة أصل التوجيه عن خطة الشبكة الحية، يجب أن يُسأل شخص ما هذا السؤال فورًا. لا يحتاج التنبيه إلى معرفة ما إذا كان المهاجم موجودًا. يحتاج فقط إلى معرفة أن التغيير خطير بما يكفي للتحقق.
هذا النوع من التنبيه فعال لأن العديد من حوادث التوجيه ليست خفية بمجرد وجود المقارنة الصحيحة. يمكن مقارنة الأصل المقصود والأصل النشط وROA الحالي وROA السابق وحالة التوجيه المرصودة تلقائيًا. إذا فشلت المقارنة، يمكن للمنظمة التصعيد قبل أن يصبح العملاء نظام المراقبة. تظهر حالة Orange Spain مدى قيمة هذا التصعيد.
يجب على المشغلين أيضًا تخزين الإجابة. إذا كان التغيير مقصودًا، يجب أن تكون التذكرة والموافق مرئيين. إذا كان غير مقصود، يجب أن يظهر سجل الحادثة مدة الكشف والتراجع والنشر الخارجي. بمرور الوقت، تصبح هذه السجلات مقياس جودة التحكم في التوجيه. تظهر ما إذا كانت المنظمة تتعلم أم تتفاعل فقط.
يجب مراجعة المقياس بنفس جدية فقدان الحزمة أو توفر الأساسية. مشغل اتصالات يمكنه إثبات وقت اكتشاف منخفض لتغييرات أصل التوجيه غير الآمنة لديه قصة مرونة أقوى من الذي يثبت فقط وقت تشغيل الموجه. لا يهتم العميل بأي مستوى تحكم فشل؛ يهتم العميل بما إذا كان الإنترنت يعمل. تربط مقاييس التحكم في التوجيه الطبقة الإدارية غير المرئية بوعد الخدمة المرئي.
هذا هو الدرس المفيد للحادثة: احمِ الحساب، وتحقق من المسار، وراقب العالم الخارجي، وتمرن على التراجع قبل أن تحول بيانات الاعتماد التالية الثقة الإدارية إلى انقطاع عام.
تلك الأساسيات صغيرة، لكن النتيجة العامة ليست كذلك.
حد أدلة إضافي
بالنسبة لحادثة Orange Spain التي جعلت أمان حساب RIPE اختبارًا للمساءلة في التحكم في التوجيه، الحد الإضافي للأدلة هو فصل الحقائق المؤكدة والاستدلال المدعوم بأدلة والمعلومات غير المعروفة. هذا الفصل مهم لأن حدثًا يتعلق بحساب RIPE مخترق من Orange Spain واختراق توجيه وتصفية يمكن وصفه كمشكلة تقنية أو مشكلة عقد أو مشكلة اتصالات حسب الجهة المتحدثة. لذلك يعود تحليل المساءلة إلى السيطرة العملية: من يمكنه تغيير التكوين، وتحديد التعرض، وتسريع الكشف، وتفويض الإشعار، أو إثبات أن الإصلاح قد وصل إلى المستخدمين المتأثرين.
هذه العدسة تضيف اختبارًا دقيقًا للسبب الجذري والحدث المشغل. المشغل يشرح لماذا أصبح الحدث مرئيًا في لحظة معينة؛ السبب الجذري يتطلب أدلة حول اختيارات التصميم والتحكم والحوكمة والتحقق التي كانت موجودة قبل تلك اللحظة. يجب تقييم الظروف المساهمة مثل الاعتماد والتفويض ونوافذ التغيير والعقود والسجلات والحوافز دون معاملة بيان الشركة كحقيقة كاملة أو تحويل الاحتمال إلى نتيجة مستقرة.
ينطبق نفس الانضباط على فشل الكشف وفشل الاستجابة وفشل الاسترداد. يجب أن يظهر السجل العام متى شوهدت الإشارة، ومن لديه سلطة التصرف، وما قيل للعملاء أو المنظمين، وما الأدلة الإضافية التي من شأنها تقوية أو إضعاف الاستنتاج. بينما تظل هذه العناصر جزئية، فإن الاستنتاج المسؤول ليس اتهامًا إضافيًا؛ إنه خريطة أكثر دقة للمسؤولية وعدم اليقين وضوابط مستوى التحكم والاعتماد التي يجب أن يتحقق منها تدقيق لاحق.

