要約
- 1988年11月のワームは、共通ソフトウェア、信頼関係、到達可能性を連鎖障害の経路に変えた。サイトの切断は防御になった一方、警告と修正情報も届きにくくした。
- 設立時のCERT Coordination Centerが持ったのは命令権ではなく、報告受付、検証、専門家とベンダーの連絡、助言の配布という情報上の制御面だった。
- その遺産は中央集権化ではない。分散運用には薄い共通応答層が要る場合があり、その権威は強制ではなく、実用性と抑制によって獲得される。
一つのネットワークが一つの障害領域になった夜
1988年11月2日、Robert Tappan Morrisが作ったプログラムが当時のインターネットを自己増殖し始めた。後の控訴審判決は、侵入に使われた四つの経路を挙げている。sendmailとfingerdの弱点、信頼済みホストの関係、そしてパスワード推測である。しかし、事件を歴史的なものにしたのは個々の穴だけではない。別々の組織が管理する計算機が、同じソフトウェアと相互接続性によって一つの露出面を作っていたことだった。
裁判記録によれば、プログラムは目立たず広がり、通常利用を大きく妨げない想定だった。ところが再感染の仕組みがその想定を壊した。すでに感染したという偽の応答を回避するため、肯定応答の七回に一回は再び侵入を試みた。照会の頻度は想定を超え、重複プロセスが積み重なり、システムは遅延、停止、あるいは事実上の麻痺に陥った。
平常時には価値だった到達可能性と非公式な信頼が、異常時には相関リスクを運んだ。管理権は各サイトに残っていたが、全員が同じ事実を同時に調べ直す状況では、権限を持っていることと有効に対処できることは同じではなかった。
守るための切断が、治すための回線も切った
運用者が直ちに使えた確実な手段は隔離だった。米国政府監査院の記録では、多くのサイトが大半の機器を切り離し、通信と解析用に一、二台だけを残した。ワームの進入経路は減ったが、信頼できる修正を運ぶ経路まで弱くなった。
矛盾はすぐ現れた。MorrisとHarvardの知人は匿名の対処メッセージを送ろうとしたが、混雑で遅れた。Berkeleyの研究者はsendmailとfingerdの問題を特定してパッチを掲示し、金曜夜までには多くのサイトで除去が進んだ。それでも情報の到着には大きな差があった。電話、ファクス、個人的な連絡網が応答を支えたのは、インターネット自体が混雑し、一部が切断され、皆が信頼する非常口もなかったからである。
感染台数も確定していない。有名な6000台という数字は公式な全数調査ではなく、GAOがたどったところでは推計の外挿だった。同じ報告には1000~3000台という別の見積もりもある。損害額も分母が定まらない。数字が揺れること自体、共通の受付と状況把握の能力が欠けていた証拠である。
コード障害の後ろに見えた制度の空白
事後検証が示したのは、脆弱性だけではなかった。複数チームが同じ解析を重ね、修正情報が衝突し、どこへ通報すべきか分からず、サイトごとの専門能力にも大差があった。大学の計算機科学者が駆除作業の中心を担った。政府とベンダーにも資源や知識はあったが、それらを事故の速度で接続する常設の仕組みはなかった。
ここで必要だった「調整」は、単一機関が全機器を操作する権利ではない。報告を集め、手掛かりを照合し、機微な開示を守り、適切な専門家を呼び、ベンダーと確認し、各サイトが判断できる助言を配ることだった。
11月中旬、DARPAはCarnegie Mellon UniversityのSoftware Engineering InstituteにComputer Emergency Response Teamを設けた。後年の歴史資料は11月17日を設立日としている。中核は5人、待機する専門家は100人以上で、政府、企業、利用者組織との関係が支えた。小さな中核は、分散した能力を代替するのではなく、呼び出すためにあった。
命令できないことが設計条件だった
GAOは初期の目的を、共同応答の調整、脆弱性と修正の窓口、予防的な安全議論の焦点と整理した。同時に、CERTには権限がなく、勧告しかできないとも明記した。助言が採用されるには、信頼性と共同体の支持を得る必要があった。
CERTが動かしたのは情報の流れである。どの報告を照合するか、主張をどう検証するか、誰に連絡するか、対策をどう説明するかには影響を持てた。しかし大学、研究所、企業の機器を所有せず、切断、適用、再接続を命じることもできない。実行は複数の主体に残った。
だから信用は単なる評判ではなく、運用資本だった。秘密の報告を漏らし、未検証の修正を流し、一時的な依存を服従と取り違えれば、自発的な協力が消え、全体を見る能力も失われる。逆に、検証と節度は最初の観測から安全な共同対応までの時間を縮める。信頼は技術作業の外側ではなく、その作業を広げる回路だった。
法と運用は別の問いに答えた
Morrisの訴追は、無許可アクセスと損害をComputer Fraud and Abuse Actの下でどう扱うかを問うた。控訴裁判所は有罪判決を維持した。これは責任と法的境界への回答である。
CERTが扱ったのは、事実が不完全で危険が続く最中に、運用者同士がどう動くかだった。裁判所は事後に責任を決められるが、深夜にパッチを検証したり、ベンダー技術者と大学管理者をつないだり、安心して通報できる秘密経路を判決だけで作ることはできない。法的応答と運用応答は、役割を混同しないからこそ両立する。
王座にならない交換台
有用な焦点ができたことは、インターネットの主権が移ったことを意味しない。CERTは脆弱性やベンダーや参加ネットワークの所有者にならなかった。また、後のすべてのCSIRTが同じ境界を保ったと、この設立史だけから推論することもできない。
より限定的で強い結論は、緊急時の共通情報層が、ローカルな実行権を吸収せずに集合的能力を増やせることだ。正当性は目的が限定され、根拠が検証でき、参加者が判断と離脱の余地を持つときに保たれる。
ただし薄い層は静かに厚くなり得る。焦点機関には他者が見ない報告が集まり、成功は評判を集中させ、資金や企業との関係は誘因を変える。「権限はない」という設立時の記述は、控えめな表現ではなく、継続的に守るべき構造条件と読むべきだ。
Morris Wormが証明したのは、安全保障の君主が必要だということではない。共有された障害領域には、孤立した有能さだけでは足りないということだった。CERT/CCという交換台が機能したのは、回線の先にいる運用者が独立したままだったからである。
情報源と証拠の限界
本稿は RFC 1135、GAOの1989年報告、United States v. Morris、Eugene Spaffordの技術分析、SEIによるインシデント管理史と1988年CERTアドバイザリ、SEIの技術史、GAO証言、APRICOTのCERT/CC設立史、当時の道具環境を示す RFC 1147に基づく。完全な端末調査はなく、感染数と損害額は確定値ではない。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
