要約
- アンドラ政府は、2022年1月21日21時から22時30分、22日19時から22時に、インターネットと4Gの一部利用者が影響を受けたとした [1]。
- The RecordとTom's HardwareはSquidCraft大会との時間的な関係と、より広い全国的な障害を報じた。この範囲は政府の「一部利用者」という表現より広く、報道への帰属を保つ必要がある [2][3]。
- 公開記録には、攻撃方式、確認された帯域、飽和した装置、緩和事業者、影響者数、正確な復旧手順がない。
- RFC 4732は上流フィルタリング、監視、帯域外管理、分散設計を評価する枠組みを与えるが、当時使われた対策を証明しない [5]。
確認された事実と残る不明点
1月24日の政府発表が最も狭く、信頼できる基準である。複数のDDoS攻撃、二つの時間帯、インターネットと4Gへの影響、そして一部の配信者の番組を妨害する狙いを記録した [1]。全利用者が同時に切断されたとは述べず、技術測定値も示していない。
The Recordは四日間の攻撃、AS6752というネットワーク識別子、全国的な接続障害を報じ、匿名情報源に基づき短時間100Gbpsに達した可能性も記した [2]。Tom's Hardwareはアンドラ居住の参加者が同時に切断され、30分以上ほとんど接続できなかったと報じた [3]。これらは外部から見えた影響の資料であり、事業者の計測ではない。
「一部」と「全国」の差は消してはならない。観測時間、固定網と移動網の差、地域差、部分到達性、報道上の要約が原因かもしれない。サービス別の時系列がない以上、正確な範囲は未確定である。
集中は何を変えるか
公開法令ページはAndorra Telecomを公企業として扱い、国家通信インフラと光ファイバーのユニバーサルサービス制度に結び付ける [6]。当時の報道は同社を国内唯一のISPと説明した [2][3]。この構造だけで過失とは言えないが、共通の外部ボトルネックが固定回線、移動データ、企業、公共機関へ同時に波及し得る。
固定光と4Gは別のアクセス技術でも、国際トランジット、洗浄サービス、認証、制御拠点、電源、運用者を共有することがある。複数回線が同じ物理経路や同じ緩和ポリシーに依存する場合もある。独立性は設備一覧ではなく、共通要素を外した訓練で重要な通信が続いた時に証明される。
完全にすべての攻撃を止めることが基準ではない。RFC 4732も、悪意の有無を問わず過負荷に耐える設計を求める [5]。責任ある運用とは、攻撃コストを上げ、障害領域を限定し、管理経路を守り、予測可能に復旧し、検証可能な記録を残すことである。
防御が詰まる場所
第一は国際回線である。攻撃トラフィックが国境外との回線を満杯にした後では、国内装置がパケットを捨てても正規通信の容量は戻らない。RFC 4732は可能なら悪性トラフィックをより送信源に近い場所で除去するよう促す [5]。上流事業者との事前手順と、洗浄後の戻り経路の余力が必要になる。
第二は緩和エッジである。ファイアウォール、CGNAT、モバイルゲートウェイ、洗浄装置にはPPS、状態、メモリ、CPUの限界がある。Gbpsだけの設計では小さいパケットの高レート攻撃を見落とす。ビット、パケット、フロー、表使用率、キュー、損失、正規取引成功率を分けて記録すべきである。
第三はルーティング制御の範囲である。現在のAndorra Telecom企業向け条件は、国家インターネット網や顧客トラフィックをDDoSから守るためblackholingを含む措置を取る権利を定める [7]。ブラックホールは対象への全トラフィックを捨て、ネットワーク全体を守る代わりに対象を到達不能にする。2022年に使われた証拠はない。
ブラックホールや洗浄経路には、正確なプレフィックス、承認、期限、期待効果、BGP観測が必要である。広過ぎる範囲は無関係なサービスを落とし、解除されない経路は攻撃後も障害を延ばす。APIの成功ではなく、実際に見えた経路と利用可能だったサービスが証拠になる。
第四は管理経路である。データ面が混雑しても、技術者はルーター、監視、認証、通信にアクセスしなければならない。RFC 4732は私設の帯域外管理を推奨する [5]。攻撃中の回線に管理を依存させると、対応が必要な瞬間に制御を失う。
第五は復旧確認である。攻撃停止、フィルター作動、経路復帰、アプリケーション復旧は別々の出来事だ。複数の外部網からDNS、接続確立、代表的取引、固定回線、移動データを検査する必要がある。
登録情報は実行結果ではない
PeeringDBは現在、AS6752をAndorra Telecomに関連付け、相互接続情報を公開している [4]。これは識別と連絡には役立つが、2022年1月のピア、容量、ポリシー、契約を再現しない。
ASNはルーティング領域の識別子であり、経路の容量保証ではない。回線一覧は意図を示すが、物理的独立性を証明しない。洗浄契約は権限を示すが、経路変更が実行された証拠ではない。登録台帳を稼働ネットワークの観測と結び付ける必要がある。
サービスプレフィックス、上流、洗浄経路、固定・移動の依存、操作、外部プローブを一つの時系列へ統合する。二つの経路が独立と記録されながら同時に落ちた場合は、事故の定義ではなく依存台帳を修正する。
必要な終了証拠
時系列には、最初の異常、顧客症状、警報、分類、上流への連絡、各フィルターや経路変更、サービス別復旧、制御解除を含める。範囲には対象アドレス、プレフィックス、回線、装置、地域、利用者種別、影響を受けなかった対象を含める。
容量証拠はbps、PPS、フロー、余力、CPU、メモリ、フィルターカウンター、洗浄状態、クリーントラフィックの戻りを示す。外部検証は固定、移動、企業、優先公共サービスの取引を確認する。
再発防止は安全な負荷またはシミュレーションで同じ警報を起こし、限定防御を実行し、対象外プレフィックスの到達性を確認し、自動解除し、全記録を照合する。「容量を増やした」という説明は、この試験が新しい余力と作動時間を示して初めて検証可能になる。
情報源
- https://www.govern.ad/ca/w/dos-atacs-de-denegacio-de-servei-afecten-de-nou-alguns-usuaris-d-andorra-telecom-1
- https://therecord.media/ddos-attacks-on-andorras-internet-linked-to-squid-game-minecraft-tournament
- https://www.tomshardware.com/news/minecraft-ddos-attack-leaves-small-european-country-without-internet
- https://www.peeringdb.com/api/net?asn=6752
- https://www.rfc-editor.org/rfc/rfc4732.html
- https://www.andorratelecom.ad/en/applicable-legislation/
- https://www.andorratelecom.ad/en/product-conditions/services-solutions-companies/
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
