要約
- 制度的な回復力は、稼働時間や準備金だけから推測することはできません。法的権限、ガバナンスの正当性、データの整合性、財務、暗号信頼、事業者依存の全体でテストされなければなりません。
- 中核的なシナリオセットは、選挙の失敗、破綻、制裁と決済の中断、協調的なサイバー攻撃、RPKI トラストアンカーの移行、競合または地域間の移管の急増を組み合わせるべきです。
- 演習は、文書化された決定テストから機能的なリハーサル、シャドウサービス、制御されたフェイルオーバー、そして実際のリソース制御を危険にさらすことのない完全な機関間シミュレーションへと進めなければなりません。
- 合格条件は、権威ある記録の保存、合法的な決定権、サービスの復旧、保有者のアクセス、ルートセキュリティの等価性、修正能力、地域の自己統治、管理の安全な返還を測定すべきです。
- 緊急事業者は、継続性のために必要な最小限の一時的権限を受け取り、ポリシー変更、裁量的再割り当て、権限の無期限保持を明確に禁止されるべきです。
- 事業者は能動的な検証者として参加しなければなりません。なぜなら、レジストリがサービスが復旧したと信じていても、依存関係者、自動化、ディレクトリ、ルーティングセキュリティシステムがまだ一貫性のない状態を観察している可能性があるからです。
- 公開報告書は、認証情報、個人記録、悪用可能なセキュリティ詳細を保護しながら、前提条件、テスト範囲、失敗、証拠、是正責任者、再テスト日を開示すべきです。
- NRS は議論を招集し、承認された会員のアカウントと提出物を収集し、開示された演習結果のソースに基づく比較を公開できます。演習を制御したり、適合権限を提供したり、保護された運用証拠を保持したり、実行責任のある RIR、IANA サービス、緊急事業者、独立審査人に取って代わることはできません。
10年という単位の真剣さ
年1回の演習では、組織の記憶喪失、ベンダーの交代、暗号の置き換え、理事会の変更、法律の漂流を露呈するには短すぎます。10年は、上級スタッフが去り、契約が期限切れになり、システムが交換され、政策紛争が再発し、緊急文書が陳腐化するのに十分な長さです。また、マイルストーン、予算、公的責任を今割り当てるのに十分短いです。
プログラムは、10回の同じ机上討論の繰り返しではなく、連続として運用されるべきです。初期の年は、インベントリ、権限マップ、測定可能な復旧目標を確立します。中期の年は、機能的な代替と地域間調整をテストします。後期の年は、障害を組み合わせ、独立したチームが不完全または誤解を招く情報から回復することを要求します。各段階は、実際のインシデントや法律や基準の変更から学んだ教訓を取り入れるべきです。
目的はドラマを作り出すことではありません。テストは厳しいがもっともらしいものであるべきです。選挙規則は異議のある結果を生み出す可能性があります。非営利団体は収入ショック、訴訟、破綻に直面する可能性があります。制裁はサービス、銀行、取引先を制限する可能性があります。洗練された攻撃者は、アイデンティティ、認証、登録、公開システムを同時に標的にする可能性があります。トラストアンカー鍵は、ハードウェアとアルゴリズムが永遠に続かないため、最終的に移行が必要です。希少性と企業再編は移管の急増を生み出す可能性があります。これらの条件のいずれも推測ではありません。
改訂されたドラフト RIR ガバナンス文書は、緊急継続性、緊急事業者、引き継ぎ、事後レビューに明示的な注意を払っています。NRO の事前実装評価は、緊急事業者と安定した引き継ぎのための技術的、管理的、法的な取り決めの必要性を特定しています。これらは重要な制度的コミットメントです。ストレステストは、実際のインベントリ、権限、スタッフ、契約、資格情報、期限でそれらを実行できるかどうかを尋ねます。
システムを定義してから壊そうとする
テスト対象のシステムは、単一のレジストリよりも大きいです。その中心には、番号リソースを認識された保有者にリンクする権威ある記録があります。その周りには、メンバーと保有者のアイデンティティ、契約、請求、移管審査、公開ディレクトリサービス、逆 DNS、RPKI 認証と公開、政策支援、選挙、紛争処理、監査証拠、コミュニケーション、IANA との調整があります。事業者は、人間と自動システムを通じて結果の状態を消費します。
参加するすべての機関は、サービスと権限のマップから始めるべきです。各重要な機能について、マップは法的権限の源泉、意思決定者、運用責任者、データストア、認証依存関係、重要な供給者、上流・下流機関、最大許容中断時間、許容データ損失間隔、承認された代替を特定します。また、現在の法律または統治文書の下で委任できない権限も特定する必要があります。
マップは、サービスの継続性とガバナンスの継続性を区別しなければなりません。緊急チームは、移管を承認する権限なしに RDAP サービスをオンラインに保つことができるかもしれません。新しいリソース証明書を発行する権限なしに RPKI 公開を維持できるかもしれません。手数料体系を変更できずにメンバーシップ支払いを収集できるかもしれません。技術的アクセスが合法的な権限と誤解された場合、ストレステストは失敗です。
インベントリは機能を4つの復旧階層に分類する必要があります。第1層は、権威あるデータ保存、読み取り専用ディレクトリアクセス、RPKI リポジトリ継続性、セキュリティ監視、インシデントコミュニケーションを含みます。第2層は、保有者認証、記録修正、緊急ルートセキュリティ変更、裁判所指示の保護措置を含みます。第3層は、定常的な割り当て、移管、請求、政策支援を含みます。第4層は、イベント、トレーニング、研究、裁量的プロジェクトを含みます。地域機関は順序を調整できますが、すべての逸脱には理由が必要です。
この優先順位付けは、一般的な演習エラーを防ぎます。目に見える Web サイトが戻ってくる一方で、権限を確立する機能が利用できない状態で成功を宣言することです。また、通常業務が不便だからといって緊急権限が拡大するのを防ぎます。継続性とは、制約された条件下で不可欠な権利と記録を保存することであり、初日にすべてのサービスを再現することではありません。
解決方法には固定フェーズが必要
すべてのシナリオは、6つの観察可能なフェーズを通じて解決されるべきです。第1は検出:機関はいつ知ったのか、どの証拠が敷居を超えたのか?第2は分類:どのサービス、権限、人口、外部依存関係が影響を受けているか?第3は封じ込め:証拠を保存し、無許可の変更を防ぐためにどのような行動が取られるか?第4は継続性:どの一時的なサービス配置が、誰によって、どのような制限の下で活性化されるか?第5は復旧:権威ある状態、保有者アクセス、依存サービスはどのように調整されるか?第6は返還:一時的な権限はどのように終了し、決定はどのようにレビューされるか?
各フェーズには決定記録が必要です。記録は、その時点で利用可能な証拠、承認された意思決定者、法的根拠、異議、影響を受けるサービス、満了条件、次のレビューポイントを特定する必要があります。演習は、予想される意思決定者を意図的に1人削除して継承をテストする必要があります。また、参加者が緊急性と確実性を区別しなければならないように、矛盾する証拠を導入する必要があります。
合格条件は、シナリオの詳細が明らかにされる前に書かれるべきです。それらには、イベントを認識する最大時間、安全でない変更を凍結する時間、権威あるスナップショットを確立する時間、依存機関に通知する時間、合法的な代替を活性化する時間、優先サービスを復旧する時間、下流状態を調整する時間が含まれます。また、定性的条件も含まれます。無許可の割り当てがないこと、レビュー権の黙示的喪失がないこと、緊急権限を政策変更に使用しないこと、証拠の破壊がないこと、無期限の一時的制御がないこと。
解決は可能な限り可逆的であるべきです。一時的な制限は解除できます。読み取り専用サービスは調整後にトランザクションモードに戻ることができます。緊急事業者は復旧した地域機関に権限を返すことができます。リソースの取り消しやトラストアンカーの破壊などの不可逆的な行動は、より強力な承認と証拠が必要です。テストは、より大きな長期的害を生み出す迅速だが不可逆的な決定をペナルティするべきです。
シナリオ1:選挙が正当な権限を生み出さない
最初のシナリオは、通常の理事会選挙から始まります。資格データは投票締め切り直前に異議申し立てられます。供給者は、設定エラーにより一部のメンバーが除外され、他のメンバーに重複した資格情報が許可された可能性があると報告します。見かけの差は僅かです。現職理事会の任期は、完全な独立レビューが終了する前に満了します。同時に、理事会は予算を承認し、重要な契約の署名者を任命しなければなりません。
このシナリオは、制度的継続性が異議のある結果を受け入れることに依存しているかどうかをテストします。参加者は、どの機関が運営を維持できるか、現職の権限が一時的に継続するか、どの決定を延期できるか、証拠をどのように確保するか、影響を受けるメンバーがどのようにレビューを得るかを決定しなければなりません。正しい答えは、準拠法と細則によって異なります。テストは、紛争が発生する前に答えが知られ、合法で、抑制されているかどうかです。
成功は迅速に勝者を生み出すことを意味しません。それは、投票証拠を保存し、利害関係者が調査を制御するのを防ぎ、必要な会社権限のみを維持し、信頼できる救済を完了することを意味します。機関は、レジストリの運用を失うことなく、投票用紙を再発行したり選挙をやり直したりできるべきです。一時的な取締役や役員は、遅延が実証可能な害を引き起こさない限り、不可逆的な政策、役員報酬、資産決定を行うべきではありません。
証拠パッケージには、資格スナップショット、資格情報発行数、配信失敗、投票率分母、独立検証、異議申立のタイムライン、暫定期間中に行われた決定、最終的な救済を含める必要があります。個人の投票は秘密のままです。公開結果は、資格のあるすべての階級が平等な扱いを受けたかどうか、継続性の取り決めが競争環境を変えたかどうかを明らかにするべきです。
より難しいバリエーションは、選挙の失敗と偽情報を組み合わせます。投票日や候補者の辞任に関する虚偽の通知が流通します。機関は、現職に排他的なナラティブコントロールを与えずにコミュニケーションを認証しなければなりません。事業者とメンバーは、複数のチャネルを通じて公式通知を検証できるべきです。この演習は、正当性をテストし、単なる投票ソフトウェアではありません。
シナリオ2:財務上の失敗が運用権限に達する
倒産シナリオは、資金が尽きたという明確な宣言から始まるべきではありません。それは、集中した収益、メンバー支払いの遅延、訴訟費用、通貨損失、前払いを要求する供給者、継続企業の前提に疑問を呈する監査人など、悪化するシグナルから始まるべきです。経営陣は回復が可能だと信じています。理事会は、開示が失敗を加速させることを恐れています。
参加者は、財務ストレスがいつ継続性イベントになるか、何を開示しなければならないか、どの支出が優先されるかを決定しなければなりません。重要な運用、セキュリティ、保険、施設、データ管理、法的義務、不可欠な供給者のための人件費は、通常のプログラムと競合します。テストには、銀行口座の凍結または支払いプロバイダーの撤退を含めるべきであり、名目上の準備金が自動的に使えるようにならないようにします。
NRO は、合同 RIR 安定基金を共同の緊急支援コミットメントとして公開しています。その現在のページには、RIR 準備金からの自発的な誓約、影響を受ける RIR の理事会による正式な文書化された要請、NRO 執行評議会の全会一致の承認、および事前資金供給されたプール口座ではなく必要な場合にのみ行われる拠出が記録されています。信頼できる演習は、アクセス条件、タイミング、通貨、ガバナンス、返済または助成条件、および他の RIR が支援を解放する前に必要とする証拠をテストするべきです。正式な理事会要請を必要とするコミットメントは、影響を受ける機関がすでにその要請を行う能力を失っている場合、遅すぎる可能性があります。
シナリオはまた、裁判所と債権者の境界をテストしなければなりません。登録データ、暗号鍵、ドメイン、機器、売掛金は、地域法によって異なる扱いを受ける可能性があります。参加者は、どの資産を移転、ライセンス、保護できるか、どの資産に裁判所の承認が必要かを知るべきです。倒産実務家が、権威ある番号リソース記録が通常の販売可能在庫ではないことを理解しているかどうかをテストすべきです。
合格条件には、権威ある記録の中断のない保存、制度的権限を超える支配権の質入れや売却がないこと、優先サービスの継続、準備金の文書化された使用、合法的な支援の活性化、リハビリテーションまたは暫定運用への信頼できる経路が含まれます。公衆の信頼は、現金が尽きるまで問題を隠すことに依存することはできません。
シナリオ3:制裁が法、支払い、サービスを断片化する
制裁は、法的な不確実性、アイデンティティリスク、銀行依存、政治的圧力を組み合わせるため、特に有用なストレステストです。RIPE NCC 第2四半期2026年制裁報告書は、適用可能な EU 制裁が、リソースを登録解除したりメンバーシップを終了したりせずに登録変更を凍結できる一方で、支払い制約は銀行による他の制裁リストの扱いからも発生する可能性があることを説明しています。登録、使用、サービス、支払いの間のその区別こそ、まさに演習が保存しなければならないものです。
シナリオは、間接的な支配を通じてメンバーに適用される可能性のある新しい指定を導入するべきです。スクリーニングは可能性のある一致を生み出しますが、確定したものではありません。銀行は同じ管轄区域内の無関係な複数のメンバーからの支払いを拒否します。別の国の裁判所はサービスの継続を命じますが、レジストリが設立されている規制当局は罰則を脅かします。影響を受ける保有者は、ルーティングインシデントの後、緊急のルート発信元承認変更を要求します。
参加者は、事実と法的解釈を分離しなければなりません。彼らは、一致が確定したと誰が判断できるか、どのサービスが凍結されるか、どの安全な変更が許容されるか、偽陽性がどのように修正されるか、同様の立場にあるメンバーがどのように扱われるかを確立しなければなりません。各制限の発効時間を記録し、レビューの経路を保存しなければなりません。
演習は、個人のアイデンティティや法的助言を公開せずに、集計された公開報告をテストする必要があります。また、適用される法律に準拠した支払い代替手段をテストする必要があります。レジストリの銀行が合法的な取引を拒否するために支払えないメンバーは、支払わないことを選択した延滞メンバーと自動的に同じ扱いを受けるべきではありません。機関は、文書化された区別と、不確実性が解決されている間の継続性を保存する方法を必要とします。
合格条件には、タイムリーな法的エスカレーション、無許可の登録解除がないこと、緊急セキュリティ変更の定義された扱い、証拠に基づく偽陽性修正、一貫した制限、通常サービスへの可逆的な復帰が含まれます。政治的に人気のある決定が機関の法的義務に違反することは失敗です。また、合理的なレビューなしに事業者がルーティングを保護できなくなる法的慎重さも失敗です。
シナリオ4:権限に対する協調的サイバー攻撃
サイバーシナリオは、可用性だけではなく信頼を標的にすべきです。攻撃者はサポートアカウントを侵害し、一部の保有者連絡先記録を変更し、管理者の有効なセッションを取得し、レジストリデータが破損したと主張する偽の通知を公開します。同時に、サービス拒否トラフィックがディレクトリクエストと1つの RPKI 公開エンドポイントに影響を与えます。バックアップは存在しますが、最新の復元テストにはすべての下流サービスが含まれていませんでした。
機関は、どの状態が権威あるかを判断しなければなりません。ログを保存し、アクセスを無効にし、リスクの高い変更を凍結し、信頼できるスナップショットを確立し、安全でない仮定を招かずに不確実性を伝えなければなりません。きれいな公開 Web サイトは目的ではありません。目的は、証拠から復元された権限への防御可能な連鎖です。
演習には、インサイダーリスクと供給者のバリエーションを含めるべきです。特権社員が利用できないか、疑われる可能性があります。アイデンティティプロバイダーが侵害される可能性があります。クラウド供給者はインフラストラクチャを復元するかもしれませんが、無許可の変更を特定するために必要な正確なイベント順序は復元しないかもしれません。参加者は、署名された記録、複製されたログ、外部観測、保有者確認などの独立した証拠を使用することを強制されるべきです。
技術的対応は、権利に接続されたままでなければなりません。すべての移管が凍結されている場合、保有者はその根拠、予想されるレビュー、緊急例外経路を知る必要があります。資格情報がリセットされた場合、連絡先が去った組織は堅牢な復旧経路を必要とします。ディレクトリデータが以前のスナップショットから復元された場合、その時点以降に行われた修正は、黙示的に失われるのではなく、再生され検証されなければなりません。
合格条件には、制限されたデータ損失、変更された記録の完全な特定、復元されたスナップショットの独立した検証、第1層サービスの復旧、安全な保有者再認証、RPKI とディレクトリ状態の調整、即時のセキュリティリスクが過ぎた後の公開インシデント説明が含まれます。演習は、管理者がログインできる時間だけでなく、影響を受ける保有者が安全なアクセスを取り戻すまでの95パーセンタイル時間を測定する必要があります。
シナリオ5:不均等な採用下でのトラストアンカー鍵移行
暗号の継続性は制度的です。なぜなら、レジストリはすべての依存関係者を制御しているわけではないからです。RFC 9691は、現在の公開鍵と後継の公開鍵を通知し、計画された RPKI トラストアンカーロールオーバーをサポートできる署名付きトラストアンカー鍵オブジェクトを定義しています。これは、依存関係者が切り替える前に後継を観察し検証できるように、受け入れ期間を使用します。また、一部の依存関係者が自動移行をサポートしておらず、古いトラスト情報を使い続けるかもしれないことも認識しています。
シナリオは、計画されたハードウェアセキュリティモジュールの交換から始まります。古い秘密鍵は新しいデバイスにエクスポートできません。機関は後継鍵を準備していますが、依存関係者の実装間で不均等なサポートを示す測定値があります。受け入れ期間中に、脆弱性の発表により古いデバイスの安全寿命が短縮されます。別のサービスインシデントが、バリデータの小さなサブセットに対して一貫性のないリポジトリコンテンツを作成します。
参加者は、移行を続行するか、一時停止するか、再開するかを決定しなければなりません。古い信頼パスと新しい信頼パスが同等の検証済み結果を生成するという証拠が必要です。ソフトウェアメンテナーや事業者と調整しなければなりませんが、未検証のメッセージが新しいトラストルートにならないようにしなければなりません。継続性のために古い鍵を十分に長く保持しつつ、脆弱なハードウェアからの露出を制限しなければなりません。
演習は、隔離されたテストリポジトリと代表的な依存関係者バージョンに対して実際の検証を実行するべきです。採用、取得失敗、一貫性のない検証、古いトラストデータ、事業者の対応を測定するべきです。古いトラスト材料を意図的に固定する組織と、ソフトウェアリリースを通じてのみ更新する組織を含めるべきです。結果はレジストリ自身のバリデータだけから判断することはできません。
合格条件には、両方の鍵の下での同等のリソースカバレッジ、サポートされているバリデータによる成功した受け入れ、手動移行のための文書化された経路、認証された公開通知、破壊的な鍵の引退前のロールバック、古い鍵の削除のための証拠に基づくタイミングが含まれます。テストは、重要な事業者クラスが検出なしに地域全体の認証ツリーに盲目になる場合に失敗すべきです。
シナリオ6:企業および市場のショック後の大量移管
移管シナリオは、複数の地域の多くの子会社を通じてリソースを保持する大規模インフラグループの倒産から始まります。裁判所は異なる管轄区域での売却を承認します。一部の移管は企業承継であり、一部は資産売却であり、一部は債権者によって争われ、一部はすでにかなりのアドレス空間を保持している買い手が関与します。ブローカーは重複する書類を提出します。リソースの一部にはアクティブなルート発信元承認と重要な公共部門ユーザーがいます。
結果として生じるボリュームは、数ヶ月間通常の容量を超えるはずです。テストは、機関が権限チェックを放棄したり、最もリソースのある申請者を優遇したり、列を隠れたモラトリアムに変えたりせずに、審査を拡大できるかどうかを尋ねます。また、ある機関がステップを承認し、別の機関が追加の証拠を要求するときに、地域間の記録が調整されるかどうかをテストします。
シナリオには、法人、リソースブロック、契約、裁判所命令、履歴記録、認証状態、ルーティング観測の合成だが内部的に一貫したインベントリが必要です。チームは、エスカレーションを必要とする矛盾を含む段階的な文書を受け取るべきです。彼らは会社の法的支配と特定のリソース登録を移管する権限を区別しなければなりません。
緊急容量は、アイデンティティ審査を緩和することを意味するべきではありません。機関は、トリアージ、共有文書検証、標準化された裁判所命令分析、透明な優先ルールを作成できます。アクティブなネットワークを保護するために必要な緊急変更は、最終的な移管から分離できます。すべての例外は記録され、期限付きで、レビュー可能であるべきです。
合格条件には、二重処分がないこと、ソースと受信者記録の完全なリンク、争われたステータスの保存、制限されたテール遅延、一貫した地域間識別子、タイムリーな認証調整、公開キュー報告が含まれます。集中効果は測定されるべきですが、イベント中に政策禁止を発明するために使用されるべきではありません。政策が移管を許可する場合、緊急スタッフは独自の市場判断を代用すべきではありません。
シナリオ7:IANA との調整が不確実になる
グローバル番号層は、意図的に狭いトランザクションセットを持ち、その公開されたパフォーマンスは強力です。IANA 番号リソースパフォーマンスレポートは、サービスターゲットに対する確認、応答、実装、正確性、および逆 DNS 伝搬と可用性を示しています。その記録は、IANA との調整を適切な制御シナリオにします。通常のパフォーマンスは測定可能であるため、それからの逸脱を正確に検出できます。
シナリオは、地域の継続性イベント中に権限のある RIR 連絡先から来たと思われる矛盾する要請から始まります。1つは逆 DNS 変更を要求し、別の要請は権限が争われているため IANA に行動しないよう求めます。第3の機関は緊急取り決めが発効したと主張しますが、活性化通知は不完全です。同時に、通信障害が1つの確立された検証チャネルに影響を与えます。
IANA チームは中立性を維持しながら、要請を承認、保留、拒否、または実装するのに十分な証拠を決定しなければなりません。速度だけが成功ではありません。無許可の要求者からの正確に実装された指示は深刻な失敗です。無期限にすべての要請を拒否することも、番号コミュニティにリスクを移転します。したがって、テストには事前に合意された権限確認ラダー、帯域外確認経路、矛盾する主張の定義された扱いが必要です。
参加者は、緊急連絡先記録が最新かどうか、これらの記録への変更に二重制御が必要かどうか、一時的な権限を認識するための根拠が後で監査可能かどうかをテストすべきです。代替 RIR サービスは、コピーされたデータの技術的保有のみで IANA との権限を得るべきではありません。逆に、正式に任命された緊急機関は、元役員が廃止された連絡先チャネルへのアクセスを保持しているという理由だけでブロックされるべきではありません。
逆 DNS 要素は、合成ゾーンと隔離されたインフラストラクチャを使用するべきです。チームは、要求認証、決定時間、実装の正確性、伝搬、ロールバックを測定すべきです。登録要素は、権威ある割り当て状態がイベント後も IANA とすべての RIR 参加者間で曖昧さのないままかどうかをテストすべきです。ライブのグローバル割り当てや委任を危険にさらす必要はありません。
合格条件には、権限のある要求者の正しい識別、矛盾する主張の保存された証拠、制限された保留時間、無許可のグローバル記録変更がないこと、解決後の正確な実装、一貫した下流状態が含まれます。公開報告書は、認証秘密を隠しながら、テストされた権限経路とタイミングを開示すべきです。このシナリオは、制度的継続性が境界を越えて及ぶこと、地域事務所のドアで止まらないことを証明します。
決定的なテストは複合シナリオ
各ショックを個別にテストすることは必要ですが、十分ではありません。2033年または2034年に、プログラムは、選挙の正当性が争われ、財務条項が違反され、制裁更新が主要な保有者に影響し、攻撃者が混乱を悪用し、トラストアンカー移行がすでに進行中で、大量移管事件が裁判所の期限に達する複合演習を実施するべきです。
シナリオは単に6つの独立したタスクを追加するべきではありません。依存関係は選択を強制するべきです。すべての変更を凍結することはサイバー封じ込めに役立ちますが、必要な鍵やルートセキュリティ修正を妨げる可能性があります。公開開示はメンバーを保護するかもしれませんが、銀行取り付け騒ぎを悪化させる可能性があります。安定基金の解放は争われた理事会からの署名を必要とするかもしれません。緊急事業者の活性化はサービスを保存するかもしれませんが、国境を越えたデータアクセスに対する法的制限を引き起こすかもしれません。古いトラストアンカー鍵の延長は互換性を助けるかもしれませんが、セキュリティ露出を増やすかもしれません。
参加者は、現実的なスケジュールで不完全な情報を受け取るべきです。独立したコントローラーは、決定に基づいて新しい証拠を注入できます。チームがログの保存に失敗した場合、後の帰属は不可能になります。広範な法的凍結を発行した場合、事業者の害は増加します。確実性を待った場合、サービス復旧は遅くなります。目的はトレードオフを露呈することでり、演劇的な決断力を報いることではありません。
どの組織も演習全体のナラティブを制御すべきではありません。別々のチームが、影響を受ける RIR、他の RIR、IANA 番号サービス、緊急事業者、事業者、リソース保有者、監査人、法的権限を代表すべきです。NRS はアドボカシーオブザーバーとして、または明示的に承認したメンバーの代表として参加できます。NRS は運用資格情報、決定権、保護された証拠保管を受けてはなりません。権限の境界はもっともらしい取り決めと一致すべきです。オブザーバーは決定だけでなく、回答されなかった要求と誰も検証しなかった仮定も記録すべきです。
成功とは、最小限の正当な状態を保存することを意味します。権威ある記録は無傷のまま、安全でない変更は封じ込められ、重要な公共サービスは継続し、緊急の保有者権利を行使でき、認証は解釈可能なまま、一時的な権限は制限されたまま、証拠は生き残り、復旧基準が満たされたときに地域の制御が戻ります。これは、すべての日常サービスが通常の目標を満たすことを意味しません。
ベースライン、インジェクション、演習制御
ストレステストは、簡単なベースラインを選択することによって開始前に操作される可能性があります。したがって、各共有演習は署名付きインベントリステートメントから開始されるべきです。権威ある記録の数、アクティブな保有者、未処理のケース、証明書、ディレクトリオブジェクト、特権アカウント、重要な契約、サービス依存関係のカウント。独立したレビューアはサンプルを検証し、既知の欠陥を記録するべきです。チームはその後、すべての不一致をシナリオに帰属させたり、厄介な集団を静かに除外したりすることはできません。
シナリオインジェクションは、文書化されたリスクと実際の制度的依存関係から導き出されるべきです。裁判所命令、銀行通知、選挙供給者アラート、セキュリティログ、バリデータ結果、メンバー苦情、スタッフ可用性変更を含めることができます。各インジェクションは、発行時間、ソース役割、信頼性クラス、意図された証拠結果を必要とします。参加者はインジェクションの信頼性に疑問を呈することができます。実際のイベントで不確実な証拠に疑問を呈するべきであるのと同じです。ただし、コントローラーは後の評価に必要なグラウンドトゥルースを保存しなければなりません。
コントローラーはチームを好ましい政策結果に導くべきではありません。彼らの仕事は、一貫した事実を維持し、結果を適用し、決定を測定し、ライブシステムとの安全でない接触を防ぐことです。別の評価グループが合格条件を判断するべきです。別の保護されたグループが機密技術資料を管理するべきです。分離により、シナリオを設計した人が自分の仮定が正しいと宣言するリスクが減少します。
演習時計はテストされる機能を反映するべきです。財務または制裁シナリオは、決定順序と通知期間を保存しながら、数週間を数時間に圧縮する可能性があります。トラストアンカー移行は、期間自体がセキュリティを提供する場合、単に受け入れ行動を圧縮することはできません。機能テストは長い間隔をシミュレートするかもしれませんが、最終プログラムは少なくとも1つのリアルタイム拡張リハーサルも実施し、シフト間と地域間の引き継ぎを露呈するべきです。
すべてのコミュニケーションは合意されたチャネルを通じてキャプチャされるべきです。非公式の電話はインシデント中に決定的な文脈を運ぶことがよくありますが、レビューの記録を残しません。演習は、口頭指示の後に短い決定ノートを要求し、主要な会議またはメッセージングサービスの障害をテストすべきです。公開通知は、実際の場合と同様にドラフトされ認証され、テストとして明確にラベル付けされない限り、演習環境内でのみ配布されるべきです。
演習は、ライブサービス、保護されたデータ、参加者の安全を危険にさらす場合に停止される可能性があります。停止権限と基準は事前に定義されなければなりません。安全のための停止は失敗ではありません。回避可能なライブリスクを作成することは失敗です。評価はそれでも、どの設計仮定が停止を引き起こしたかを記録し、より安全な再テストを要求すべきです。
演習方法は議論を超えて進まなければならない
最初の方法は文書検証です。独立したレビューアは、権限、インベントリ、連絡先、契約、復旧目標、代替権限が最新で相互に一貫しているかどうかを検査します。これはシミュレーションの前に矛盾を明らかにすることができます。元社員や期限切れの供給者を指名する文書は、完了した準備としてではなく、発見事項としてカウントされるべきです。
2番目の方法は決定シミュレーションです。リーダーと技術スタッフはタイムドインジェクションを受け取り、実際の決定記録、通知、法的エスカレーション、サービス優先順位を作成しなければなりません。オブザーバーは決定を統治文書と合格条件と比較します。参加者は事前に期待される答えを受け取るべきではありません。
3番目の方法は隔離された環境での機能リハーサルです。チームは権威あるスナップショットを復元し、アイデンティティアクセスを再構築し、テスト証明書を再発行し、ディレクトリを調整し、合成移管を処理します。測定された出力は、システムと独立したバリデータから来ます。自己報告ではありません。資格情報とデータは合成または強力に保護されなければなりません。
4番目の方法はシャドウサービスです。代替チームは複製された非本番状態を受け取り、一次チームの助けなしに定義された機能を提供しようとします。結果は、文書化されていない知識、独自の依存関係、曖昧な権限を明らかにします。一次機関はライブサービスの制御を保持します。
5番目の方法は制御されたフェイルオーバーです。公開読み取り専用データセットやテスト RPKI リポジトリなどの狭く可逆的なサービスが、監視下で準備された代替に切り替えられます。ライブ要素には厳格な変更制御、該当する場合は事前のメンバー通知、ロールバック、明示的な承認が必要です。演習は、実際のリソース制御に不要なリスクを作り出してはなりません。
最後の方法は、実際のコミュニケーション、独立したタイミング、代表的な事業者システムを用いた機関間シミュレーションです。夜間、週末、複数タイムゾーンの条件を含めるべきです。すべての専門家がすぐに利用可能な場合にのみ機能する復旧計画は、回復力がありません。
事業者はバリデータであり、観客ではない
レジストリ機関は内部サービスの復旧をテストできますが、それでも外部の失敗を見逃す可能性があります。事業者はディレクトリデータをキャッシュし、多様な依拠者ソフトウェアを実行し、証明書変更を自動化し、許可リストに依存し、インシデント通知を異なる方法で解釈する可能性があります。彼らの観測は、復元された状態が使用可能かどうかを決定します。
プログラムは、異なる規模、地域、技術モデルの事業者を募集するべきです。参加者には、アクセスプロバイダー、ホスティングネットワーク、公共部門ネットワーク、コンテンツネットワーク、エンタープライズ、ルートセキュリティソフトウェアメンテナーを含めるべきです。彼らの役割は、合成結果を検証し、コミュニケーションをテストし、運用上の結果を報告することです。参加はプライベートな保有者データへのアクセスを許可すべきではありません。
事業者の測定には、公式通知を認証する時間、現在のディレクトリ状態を取得する時間、バリデータの収束、一貫性のないルート妥当性結果、自動化の失敗、手動介入、残存不確実性を含めるべきです。サービスは内部可用性目標を満たしているが、事業者は矛盾する結果を受け取る可能性があります。したがって、外部収束は合格条件です。
事業者はまた、抑制をテストすべきです。緊急コミュニケーションは、不確実または不完全な証拠に基づいてネットワークがルートを拒否することを奨励してはなりません。記録に対するレジストリの権限は、機関を普遍的なルーティングコントローラーに変換するものではありません。通知は、観測された状態、信頼度、影響を受けるサービス、推奨される検証を、命令を過大に述べずに記述すべきです。
緊急権限は狭く一時的でなければならない
緊急事業者は、不可欠なサービスを保存するために十分なアクセスと法的地位を必要とします。無制限の権限を継承すべきではありません。活性化文書は、許可された機能、禁止された行動、データ境界、支出権限、レビュー間隔、満了条件、返還基準をリストすべきです。
禁止される行動には通常、地域番号ポリシーの変更、争われたリソースの再割り当て、選挙規則の変更、機関資産の処分、無関係な目的でのメンバーデータの使用、自身の任命の延長が含まれます。例外は、別途承認された機関と公的な理由を必要とすべきです。緊急機関は、自身の継続的必要性の判断者になるべきではありません。
権限の返還は活性化と同様にテストに値します。復元された機関は、ガバナンスの正当性、セキュリティ、データ整合性、人員、財務能力、法的支配を実証しなければなりません。緊急機関は完全な記録を提供し、資格情報を放棄しなければなりません。調整のために並行運用が必要かもしれませんが、決定の所有権は曖昧さなくなければなりません。
ドラフトガバナンス資料の緊急後レビューへの強調は重要です。すべての演習は、実際の緊急事態が発生しなかった場合でも同じ規律を使用すべきです。公開報告書は、期間、提供されたサービス、行使された権限、例外、影響を受ける権利、返還決定、未解決の欠陥、推奨事項を特定すべきです。
NRS は、互いに不信感を抱く可能性のある機関を招集し、小規模メンバーが経験を明確に表現するのを助け、公開された措置と結果を比較する研究を公開できます。テスト資産を維持したり、適合性を定義したり、保護された証拠を保持したり、演習を運用したり、権限の移管を制御したりしてはなりません。これらの機能は、参加する RIR、IANA サービス、資格のある緊急事業者、独立したレビューアに属します。NRS の正当性は、権力をより説明責任のあるものにしながら、その権力のいずれも取得しないときに最も強くなります。
スコアは失敗を隠すのではなく、保存すべきである
単一の回復力グレードは魅力的ですが誤解を招きます。機関は技術的復旧に強く、法的権限に弱い、または財務的に回復力があり、暗号的に脆弱である可能性があります。結果は、多次元スコアカードとハード失敗条件を使用すべきです。
次元は、権限、ガバナンス、財務、データ整合性、セキュリティ封じ込め、サービス継続性、保有者アクセス、RPKI 等価性、外部収束、コミュニケーション、可逆性、学習です。各次元は、目標、観測結果、証拠ソース、信頼度を示すべきです。ハード失敗には、無許可のリソース変更、権威あるデータの喪失、合法的な意思決定者の特定不能、無制限の緊急権限、検出されない認証の発散、レビュー権の保存の失敗が含まれます。
時間測定は分布を報告すべきです。保有者復旧は最初の成功したログインで表すことはできません。移管復旧は1つの簡単なケースで表すことはできません。バリデータ収束は機関自身の実装で表すことはできません。テール結果は、誰が制度的ストレスのコストを負担するかを明らかにします。
発見事項は、結果と再発によって分類されるべきです。文書の欠陥は、緊急署名権限をブロックするまで軽微かもしれません。失敗したテストは、タイムリーな是正と成功した再テストを生み出す場合、評判上の敗北ではありません。失敗後にテストを隠したり狭めたりすることは、弱点を発見するよりも深刻です。
是正と再テストは結果の一部である
資金提供された是正なしの演習報告書は観察であり、回復力の改善ではありません。すべての重要な発見事項には、説明責任のある所有者、承認されたリソース、暫定リスク処理、目標日、再テスト方法が必要です。経営陣がリスクを受け入れる場合、承認機関は、残存露出がなぜ許容できるか、その判断がいつ期限切れになるかを述べるべきです。重大な発見事項は、技術的メンテナンスに消えるのではなく、理事会または同等の統治機関に戻るべきです。
再テストは、失敗した条件を修正を証明するのに十分近く再現すべきです。失敗が実際の復旧に関する場合、新しい文書では不十分です。失敗がクロスプロバイダー代替に関する場合、供給者保証書では不十分です。事業者が分岐した RPKI 結果を観測した場合、成功した内部バリデータでは不十分です。証拠は元の合格条件と一致しなければなりません。
プログラムは、即時封じ込め、耐久性のある修正、システム的学習を区別すべきです。即時封じ込めは、緊急連絡先の更新や追加のバックアップの保存など、現在の露出を減らします。耐久性のある修正は、合法的な委任権限や独立してテストされた復旧経路など、能力を変更します。システム的学習は、同じ弱点が他の場所で繰り返されないように、関連機関や基準を変更します。
再テストのタイミングは重大度を反映すべきです。権威あるデータ、違法な権力、暗号的発散を含むハード失敗は、6ヶ月以内に再テストされるべきです。主要な継続性の弱点は1年以内に再テストされるべきです。低重大度の発見事項は次の年次演習に従うことができますが、期限切れの項目は公開されたままにすべきです。機関は同じシナリオの次の10年マイルストーンを待つべきではありません。
繰り返される失敗はエスカレーションを必要とします。同じ根本原因で2回の再テストが失敗した場合、独立したレビューアは、記載された救済が原因に対処しているか、リソースが適切か、リーダーに遅延のインセンティブがあるかを調査すべきです。特に特殊な暗号または法的能力については、集団的支援が適切かもしれません。支援は、代替が検討される前に影響を受ける地域機関を強化すべきです。
成功した再テストは元の発見事項を消去すべきではありません。10年の記録は、発見、暫定処理、修正、証拠、クロージャを示すべきです。この履歴により、メンバーは学習する機関と単に言葉を回す機関を区別できます。また、弱点を報告するスタッフを保護します。透明な改善記録は、発見を悪いニュースを抑制する理由ではなく、効果的な制御の兆候にします。
2036年までに、最も説得力のある成功の尺度は、複数の機関にわたる困難な発見事項のクロージャ率かもしれません。その尺度は、地味な回復力への資金提供、独立した証拠の受け入れ、最初の失敗後の復帰の意欲を捉えます。完璧な最初の演習は、本当の欠陥を見つけ、それらが修復されたことを証明する要求の厳しいプログラムよりも信頼性が低いです。
公開証拠と保護された詳細は共存できる
公開報告書は、シナリオの前提、役割別の参加者、テストされたサービス、除外範囲、合格条件、決定、観測結果、失敗、影響を受ける権利、是正責任者、再テスト日を記載すべきです。外部者が結果を理解するのに十分なタイミングと調整データを含めるべきです。
認証情報、個人記録、特権的法的助言、詳細な脆弱性、秘密鍵、悪用可能なアーキテクチャ、機密メンバー証拠を公開すべきではありません。独立した監査人がこれらの資料を調査し、範囲限定の保証声明を発行できます。セキュリティ発見事項は、開示が即時のリスクを生み出す場合、是正まで遅延できますが、発見事項の存在と重大度は消えてはなりません。
証拠は耐久性がなければなりません。演習記録は、署名付きスナップショット、イベントログ、バリデータ出力、決定記録、コミュニケーション、改訂を管理された保管の下で保存すべきです。公開報告書は、安全な場合、安定した整合性チェックされたアーティファクトにリンクすべきです。後の再テストは元の発見事項を引用し、何が変わったかを示すべきです。
一般市民はまた、不一致を見るべきです。法的助言者、事業者、制度的リーダーが合格条件を異なる方法で解釈する場合、報告書は発散と最終決定を説明すべきです。コンセンサスのパフォーマンスは回復力ではありません。機関は、争われた証拠がどのように解決されたかを示すことによって信頼を得ます。
2026年から2036年のテストカレンダー
2026年:共同憲章、権限マップ、サービス階層、共有用語、合格条件、保護証拠ルールを確立。機関レベルのギャップを公開。
2027年:参加機関すべてで選挙紛争、継承、コミュニケーションをテスト。独立した投票と権限レビューを要求。
2028年:財務困難、銀行中断、安定基金アクセス、裁判所境界をテスト。コアサービスコストと流動性の前提を調整。
2029年:制裁、偽陽性、支払い障壁、緊急セキュリティ例外、国境を越えた法的紛争をテスト。
2030年:権威あるスナップショット復旧、保有者再認証、下流調整を含む調整されたサイバー機能演習を実施。
2031年:多様な依拠者実装と手動移行経路に対する計画された RPKI トラストアンカー移行テストを実施。
2032年:企業承継、倒産、地域間ケース、争われた権限を伴う大量移管サージを実行。
2033年:シャドウ継続サービスを運用し、緊急事業者の法的、管理的、技術的準備をテスト。
2034年:独立した制御と代表的な事業者による最初の複合国際シナリオを実施。
2035年:是正し、ハード失敗を再テストし、予告なしのスタッフおよび供給者不在で選択されたシナリオを繰り返す。
2036年:第2の複合シナリオを実施し、10年間の証拠を比較し、継続性の取り決めを改訂し、次のテストサイクルを設定。
年次の機関レベル演習はマイルストーン間も継続すべきです。カレンダーは共有焦点を特定し、唯一の回復力作業ではありません。実際のインシデントは対象を絞った再テストを引き起こすべきです。重要なシステム、法律、ベンダー、またはキーの変更は、予定された年を待つべきではありません。
信頼できる成功の姿
2036年までに、メンバーは理事会が争われたときに誰が行動できるかを尋ね、正確で合法的な答えを受け取れるべきです。監査人は緊急資金がコアサービスをどのようにサポートするかを追跡できるべきです。制裁または誤って一致した保有者は、文書化されたレビュー経路を保持すべきです。事業者は複数のチャネルを通じてトラストアンカー移行を検証できるべきです。後継サービスプロバイダーは、ポリシー権限を継承せずに、テストされたインベントリから優先機能を復元できるべきです。
機関はまた、自らの不可逆的な限界を知るべきです。一部の裁判所の紛争は技術的調整では解決できません。一部の依拠者は更新が遅いままです。一部の供給者はすぐに置き換えられません。一部の機密証拠は公開できません。ストレステストは不確実性を廃止しません。それは不確実性を境界づけ、所有し、可視化します。
最悪の結果は、シナリオが決定権を脅かすことなく、上級リーダーが常に利用可能で、代替チームが完璧な指示を受け、外部検証なしに成功を宣言する、磨かれた一連の演習です。それはプレゼンテーションをテストし、機関をテストしません。
最良の結果はより控えめで、より要求が厳しいものです。レジストリシステムが安全に劣化し、権限を保存し、緊急の権利を保護し、一貫した技術状態を回復し、一時的な権限を返すことができるという繰り返しの証拠です。RIR は地域的に説明責任を果たし続けます。IANA 番号サービスは安定して測定可能です。NRS は運用権限を取得せずに、アドボカシー、招集、承認された会員代表、公開比較に貢献します。事業者は機関が内部から見えないものを検証します。
制度的正当性は、通常時には同意として議論されることがよくあります。そのより鋭いテストは、異常時の抑制です。組織は、行動することだけでなく、どの権限を欠いているか、どの決定が待たなければならないか、どの証拠が生き残らなければならないか、いつ制御を返さなければならないかを知ることによって、その適性を証明します。10年間のストレステストは、インターネット番号レジストリシステムが実際の圧力の下で公にそれらを学ばなければならない前に、これらの美徳を観察可能にします。
証拠基盤
- ドラフト RIR ガバナンス文書、バージョン2は、緊急継続性、緊急事業者、引き継ぎ、準備、事後レビューのための現在の提案フレームワークを提供します。
- NRO の事前準備評価は、法的、技術的、管理的な取り決めとサービスの安定した移転のための実装ニーズを特定します。
- RIR ガバナンスに関する協議の要約は、サービス優先順位付け、復旧基準、限定された緊急権限、地域制御の返還に関する懸念を記録しています。
- 合同 RIR 安定基金は、既存の集合的財務継続性の文脈を提供します。
- IANA 番号リソースパフォーマンスレポートは、明示的な段階、タイミング、正確性、可用性測定のための既存のモデルを提供します。
- RFC 9691は、現在の鍵と後継鍵を通知し、計画されたトラストアンカーロールオーバーをサポートするための RPKI トラストアンカー鍵メカニズムを定義します。
- RIPE NCC RPKI 認証実践声明は、現在の認証、鍵変更、失効慣行を説明しています。
- APNIC RPKI 認証実践声明は、APNIC の現在の CA 階層、鍵漏洩および失効手順、HSM 移行制約、トラストアンカー鍵寿命依存関係を文書化しています。
- RIPE NCC 第2四半期2026年制裁透明性報告書は、登録凍結、継続使用、会員権扱い、アイデンティティの不確実性、支払い影響を区別しています。
- RIPE NCC RPKI セキュリティとコンプライアンスページは、現在の外部保証とセキュリティレビューの文脈を提供します。
- NRS のFAQは、NRS をグローバルな非営利会員組織と特定し、キャンペーン、エンパワーメント、ビジネス支援を行い、ネットワーク会員ページは、会員アドボカシー、ポリシー参加、委任状に基づく代表を説明しています。これらの情報源は、NRS の参加をアドボケイトまたは明示的に承認された代表としてサポートします。NRS は RIR、IANA サービス、緊急事業者、適合権限、または保護された演習証拠の管理者ではありません。

