要約

  • Belgacomは2013年9月、社内IT環境で高度な侵入が発見されたと公表した。BICSは、Belgacomの環境を共有する一部の社内ITシステムが影響を受けた一方、その時点では、別個の通信ネットワークまたは顧客トラフィックの配送が侵害されたことを示す兆候はないと説明した。[3][9]
  • 後のベルギー当局の回答は、強化された検査によってルーターソフトウェアに兆候が見つかった一方、不正アクセスがどのように利用されたかは立証できなかったとしている。この更新は初期説明の証拠範囲を狭めたが、トラフィックの傍受、改変、監視、妨害を証明したものではない。[3][4][7]
  • 流出文書に基づく報道は、偽装ウェブページを通じてBelgacomの技術者を狙う手法と、BICSのGRXローミング・ルーター環境を目標とする構想を伝えた。ただし、それは各端末、各操作、各パケットについて確定した司法上の認定ではない。[13][16][18][19]
  • Reginに関する研究は、通信事業者を標的にし得る高度でモジュール型の能力を理解する材料になる。しかし、Belgacomで発見されたすべての痕跡から特定国家の意思決定までを結ぶ完全な帰属連鎖を示すものではない。[14][15]
  • 問われるべきなのは、侵入の主体を断定できるかだけではない。誰が稼働中の国際ローミング基盤へアクセスし、何を変更し、どのソフトウェアと設定が動作し、顧客トラフィックに関する説明がどの証拠に支えられていたかを、事業者が再構成できるかである。
  • 実効性のある統制には、一般ウェブ閲覧と特権管理の分離、管理経路の限定、ルーター変更の証明、管理対象外への改ざん検知可能な記録保存、侵入検知とは独立したトラフィック影響検査が必要となる。
  • 運用者、規制当局、捜査機関、機器ベンダー、ローミング提携先は、それぞれ異なる証拠を管理する。どの当事者も、方針文書、組織上の境界、後年の一般的なセキュリティ基準だけで、実際の稼働状態と保存記録を代替することはできない。
  • Belgacom事件の持続的な意味は、諜報活動をめぐる政治的主張ではなく、国境を越える通信基盤について、暫定的な安心情報を検証可能な運用証拠へ変換できたかという点にある。

大きな政治的論争の内側にあったインフラ問題

Belgacomへの侵入は、主要通信事業者が関係し、外国の情報機関に関する疑惑が報じられたことで、ベルギー国内と欧州レベルの公的な検証対象となった。欧州議会の市民的自由・司法・内務委員会は侵入疑惑に関する公聴会を開き、英国の情報機関が出席しなかったことに遺憾を表明した。Belgacom側の代表者は、その場でGCHQへの帰属をめぐる報道を肯定も否定もしなかった。ベルギー上院の質問、欧州議会資料、ベルギーの監督機関による記録は、この事件を報道だけに依存する論争ではなく、制度的な調査と説明要求の対象にした。[1][2][5][6][8]

しかし、議論の中心を帰属だけに置くと、通信インフラにとって最も再現可能な教訓を見失う。誰が作戦を命じたのかという問いは重要である。情報活動が合法、相当、適切な監督下にあったのかという問いも重要である。それでも通信事業者が直接答えるべき問いは別にある。国際通信基盤を管理する人々が利用するシステムに侵入が及んだ後、事業者はインフラの実際の状態と事件の限界を証拠によって示せたのか、という問いである。

ここで「Belgacomのネットワーク」を単一の技術対象として扱ってはならない。公知の資料は、Belgacomの社内IT環境、Belgacomの設備を共有していたBICSの社内システム、BICSの別個の通信ネットワーク、特権を持つ担当者の端末、そして流出文書に基づく報道が言及したGRXローミング・ルーター環境を区別している。さらにBICSは、顧客トラフィックの配送に影響を示す兆候がないという、独立した説明を行っていた。[3][9][13][16]

したがって説明責任の検証は、諜報活動への政治的評価より狭く、単に「通信は停止しなかった」と述べるより厳しい。ネットワークは、不正アクセスを調査している最中にもパケットを転送し続けることができる。反対に、ルーターソフトウェアに不正アクセスの兆候があったとしても、それだけで顧客トラフィックが傍受、改変、監視、妨害されたことにはならない。結論を左右するのは、何を観測し、何を検査し、どの記録が残り、公表文がその証拠の範囲をどれほど正確に表現していたかである。

この事件を通信インフラの説明責任という主題から切り離し、BICSのルーター状態、特権アクセス、顧客トラフィックに関する説明を取り除けば、残るのは重要ではあっても一般化された諜報論争である。この事件を固有のインフラ問題にしているのは、狙われた、または侵害された管理者端末と、ルーターソフトウェアで後に見つかった兆候、国際ローミングの運用、サービス説明を裏づける証拠が、一つの運用連鎖を構成している点にある。

混同してはならない六つの境界

事件を正確に理解するには、技術上および組織上の層を分けて考える必要がある。

層 公知の記録が裏づけること 公知の記録が立証していないこと 必要となる説明責任の証拠
Belgacomの社内IT Belgacomは社内IT環境への高度な侵入を公表した。[3][9][10] BelgacomまたはBICSの全ネットワーク機器が影響を受けたとはいえない。 端末台帳、ID記録、時系列、フォレンジックイメージ、管理経路への接続記録
BICSの社内IT Belgacom環境を共有する一部のBICS社内システムが影響を受けたとBICSは説明した。[9] 共有ITが、BICSの通信ネットワークと同一だったことを意味しない。 資産所有者、認証領域、依存サービス、セグメント境界、管理者経路
BICSの通信ネットワーク ベルギー当局の資料は、BICSの通信ネットワークをBelgacomのネットワークとは別個のものとして扱った。[3][4][7] 組織上または設計上の分離だけでは、管理経路が実運用でも十分に隔離されていたとは証明できない。 ルーター台帳、管理プレーン構成、アクセス制御、ソフトウェア来歴、独立したトラフィック検査
特権管理者端末 流出文書に基づく報道は、偽のLinkedInまたはSlashdotページを用いてBelgacomの技術者を狙ったと伝えた。[13][16][18][19] 報じられた手法が、暗示されたすべての対象に対して成功したことは立証されていない。 ブラウザー隔離、端末テレメトリー、認証情報利用、セッション照合、出口通信記録
GRXローミング・ルーター環境 技術報道は、BICSのGRXローミング・ルーターへの到達が目標だったと記述した。[13][16] 報告された目標だけでは、ルーター上で実行されたすべての操作や顧客トラフィックの傍受を証明できない。 稼働ソフトウェア、設定、コマンド履歴、変更証明、制御プレーン記録、転送試験
顧客トラフィック BICSは2013年9月時点で、通信ネットワークまたは顧客トラフィック配送への影響を示す兆候はないと述べた。[9] その説明は、あらゆる不正なネットワークアクセスが存在しなかったという普遍的な証明ではない。 対象期間の経路、転送、遅延、損失、可用性、シグナリング、提携先による外部観測

これらの層を一括して「ネットワーク」と呼ぶと、一つの環境で得られた証拠が別の環境にも自動的に当てはまるように見えてしまう。従業員端末のマルウェア痕跡がルーター侵害を直接証明したり、顧客から大きな苦情がなかったことが不正な管理アクセスを否定したりするわけではない。

一方、層を分けたという事実を過大評価することも危険である。通信ネットワークが社内ITから設計上分離されていても、人、認証情報、ブラウザーセッション、ディレクトリサービス、踏み台、保守経路を通じて実際には接続されていた可能性がある。重要なのは、二つの環境に異なる名称が付いていたかではない。一方の信頼領域への侵入から、他方で使える認証情報、到達可能性、運用知識が得られたかどうかである。

BICSの社内ITと通信ネットワークの区別は、調査対象を定義するうえで意味がある。しかし、それだけでは、管理者端末が一般業務とネットワーク管理を兼用していたか、認証情報が再利用されていたか、管理システムが社内サービスを信頼していたか、ルーター変更を独立した記録から復元できたかは分からない。これらは公知資料の範囲では未確定であり、組織図ではなく運用証拠によって答えるべき問題である。

時間とともに変化した説明の証拠範囲

2013年9月のBICS声明は、最初の公的な証拠境界を示した。BICSは、Belgacom環境を共有する一部の社内ITシステムが侵入の影響を受けたことを認めた。同時に、BICSの通信ネットワークまたは顧客トラフィックの配送に影響があったことを示す兆候はないと述べた。この文言は、その時点で利用可能だった証拠から兆候が見つかっていないという、時間に依存する説明だった。[9]

この声明は、後の証拠によって消去されるべきではないが、その意味を拡張してもならない。すべてのルーターがフォレンジック検査で無傷と証明されたとも、ネットワーク管理システムへの不正アクセスが一度もなかったとも述べていない。Belgacomの企業報告は事件全体の背景を示すが、BICSが社内ITとサービスネットワークを区別して行った、より限定的な説明を置き換えるものではない。[9][10]

その後のベルギー当局の回答は、証拠境界をルーター層へ移した。最初の通報時点ではBICSのルーターが侵害されたことを示す兆候はなかったが、強化された検査によってルーターソフトウェアに兆候が見つかったとされた。同じ回答は、不正アクセスがどのように使われたかを捜査で立証できなかったとも述べている。[3][4][7]

この二つの命題は、必ず同時に保持しなければならない。ルーターソフトウェア上の兆候は、初期声明が影響対象としていなかったネットワーク制御面まで、後の調査が到達したことを意味する。他方、アクセスの利用方法を立証できなかったという境界は、その後にどのような操作が行われたのかを公知の記録が解決していないことを意味する。不確実性をトラフィック傍受の証明に変えることも、初期の「兆候なし」をもって後のルーター証拠を無効にすることもできない。

両者は、調査の異なる時点を記述しているため、必ずしも直接の矛盾ではない。初期の説明は、その時点の知識を正確に表現していても、新たな証拠が得られれば不完全になる。説明責任は、事業者が当初の判断時点、検査対象、利用した測定、確度を保存し、証拠が変わったときに公的な境界も更新したかどうかにかかっている。

「強化された検査」という表現にも未解決の部分がある。公開資料は、その検査がルーターソフトウェア上の兆候を発見したことを示す。しかし、検出ロジック、全機器のイメージ、完全なルーター台帳、設定履歴、どの記録が欠け、どの記録が決定的だったかまでは示していない。また、捜査機関がアクセスの利用方法を確定できなかった理由も公表されていない。[3][4][7]

その理由としては、重大な利用がなかった、必要な操作をテレメトリーが捉えていなかった、記録が失われた、痕跡が複数の解釈を許した、公開上の制約があった、といった複数の可能性が考えられる。しかし、当局の記録はそのいずれかを選んでいない。したがって、どの可能性も事実として書き足すことはできない。不明であること自体を、正確な境界として残す必要がある。

帰属は単一の事実ではなく、複数の証拠層である

本件について利用できる帰属情報は、性質の異なる複数の層から成る。それらを一つの確定事実にまとめてはならない。

第一の層は、Belgacomが公表した社内ITへの侵入と、後にベルギー当局が認めたルーターソフトウェア上の兆候である。これらは、どの国家または機関が活動を指揮したかを確定しなくても成立する事件事実である。[3][4][7][9]

第二の層は、流出文書を基礎とした技術報道である。WiredとStatewatchは、Belgacomの技術者を偽装ページで狙ったとされる手法、Quantum Insert、BICSのGRX環境に関係する目標について伝えた。これらは、特権端末からネットワーク制御面へ向かう可能性のある経路を示し、事件のインフラ上の重要性を理解する助けになる。ただし、流出資料に記された計画または説明であり、各工程が記載どおり実行されたとする公開司法判断ではない。[13][16]

第三の層は、議会資料における位置づけである。欧州議会の背景資料や英国議会委員会への提出証拠は、Operation Socialist、Belgacom事件、GCHQをめぐる疑惑を扱った。これにより、疑惑が正式な監督論議に入ったことは確認できる。しかし、国家レベルの承認から、ベルギーの捜査で観測された個々の痕跡までをつなぐ、裁定済みの技術連鎖が成立したわけではない。[17][18][19]

第四の層は、ベルギー検察の非公開報告書に関する後年の報道である。The Guardianは2018年、その非公開報告書が英国の関与を有力視したと報じ、検察側が報告書について論評を拒んだとも伝えた。重要な報道ではあるものの、報告書自体が非公開で、検察も内容を公に確認していない以上、その結論は報道への帰属を保たなければならない。公開された司法判断として記述することはできない。[12]

欧州議会公聴会でも同じ境界が見える。Belgacom幹部はGCHQへの帰属報道を肯定も否定もせず、委員会は英国情報機関の欠席を遺憾とした。これは、制度的な関心と未確認状態を記録するものであり、責任主体を確定する判断ではない。[1][11]

Reginも過剰な断定を招きやすい。研究者は、通信事業者を標的とし得るモジュール型の高度なプラットフォームを分析した。また、Belgacomの調査とRegin、または非常によく似たツール群を関連づける研究者の評価が報じられた。能力と技術的類似性は背景理解を強めるが、Belgacomで得られたすべての痕跡が同一のツール、運用者、承認系統に由来したことまでは証明しない。[14][15]

この区別は帰属を回避するためではない。各主張の確度を、それを支える資料の性質に合わせるためである。侵入とルーター上の兆候は、公表・開示された事実として扱える。アクセス手法は流出文書に基づく報道として分析できる。Reginは能力の文脈として使える。GCHQは、流出文書上の疑惑、議会資料の記述、非公開検察報告書に関する報道の対象としてのみ位置づけられる。

完全な帰属が得られたとしても、どのルーター設定が変更され、どのトラフィックに何が起きたかは別途証明しなければならない。逆に、公開司法判断がないからといって、通信事業者がアクセス記録、ソフトウェア状態、トラフィック証拠を保存する責任から解放されるわけではない。帰属と運用上の説明責任は交差するが、互いを代替しない。

特権管理と一般ウェブ閲覧を分離すべき理由

流出文書に基づく報道は、Belgacomの技術者が偽装されたLinkedInやSlashdotのページを通じて狙われたと伝えた。また、Quantum Insertについて、ウェブ要求を途中で捕捉し、悪意あるページを返す手法として説明した。報道は、その端末側の作戦をBICSのGRX環境へ到達する目標と関連づけている。[13][16][18][19]

ここから導けるインフラ上の結論には明確な限界がある。機微な運用権限を持つ担当者の日常的なウェブ利用が、通信事業者の管理基盤へ向かう攻撃経路の一部になり得る、ということだ。すべての担当者端末の構成、各偽装ページの配信成功、取得された認証情報は公開されていない。したがって、特定の端末で特定の攻撃が成功したと断定するのではなく、一般閲覧と特権管理が同一の端末、ID、信頼経路を共有していなかったかを検証する必要がある。

堅牢な設計では、ルーター管理セッションの安全性を通常のウェブ閲覧環境に依存させない。専用の物理端末、厳格に管理された仮想デスクトップ、任意のウェブサイトへ接続できない特権アクセス用端末などが選択肢になる。管理者IDは、一般メール、ウェブサービス、通常業務のプラグインに露出させない。機微なネットワーク管理は、端末状態、接続先、認証経路が検証された管理面から実行する。

この分離には予防以上の意味がある。証拠の質を高めるからである。特権管理が、証明済みの少数端末からしか開始できないなら、捜査時にルーターのアクセス記録を有限の端末台帳と照合できる。一般業務端末、私物端末、通常のブラウザー、広範なリモートアクセスからも接続できるなら、考え得る経路が増え、事後に出所を証明する力が弱くなる。

方針文書に「管理端末ではウェブ閲覧をしない」と書くだけでは足りない。出口通信の制限、許可アプリケーション、端末証明書、リモートレンダリング、非管理サイトへの接続試行に対する警告など、境界が実際に機能したことを示す記録が必要である。その記録は、侵害された可能性のある端末そのものとは別の保護領域に残されなければならない。

もっとも、ブラウザー隔離が報じられた作戦を確実に防げたと断定するのも行き過ぎである。高度な攻撃者は別の経路を利用でき、2013年当時に存在した統制の全容も公開されていない。妥当な結論は限定的だ。特権技術者のウェブ利用がローミング基盤への経路として報じられた以上、ブラウザーと管理経路の分離は、一般論ではなく本件に直結する説明責任の検査項目になる。

管理経路の分離は、構成図ではなく実運用で証明する

分離された管理経路とは、社内ITと通信機器の間にファイアウォールが描かれていることだけを指さない。端末、ID、ネットワーク到達性、承認、セッション実行、記録保存の各層で、通常業務から機微な管理を切り離す仕組みである。

望ましい経路では、メールや一般アプリケーションには使えない専用管理IDを用いる。接続は状態を証明できる特権端末から開始し、管理用ゲートウェイまたは踏み台を通り、時間制限付きの承認を得て、指定されたルーターまたは管理機能だけに到達する。コマンドと設定変更には、承認者、使用端末、対象機器を結びつけるセッション識別子が必要になる。

分離は、端末侵害後の横移動も抑制しなければならない。一般の社内アカウントを奪われても、ローミング・ルーターのアドレス、認証情報、信頼関係へ自動的に到達できない構成が望ましい。技術者の通常IDを取得した攻撃者が管理プレーンへ進むには、別の認証、追加承認、新たなネットワーク境界を越えなければならないようにする。

証拠の要件は、統制が設定されていたと示すだけでは満たされない。すべての管理セッションが定められた経路を通ったこと、記録されない保守用経路がなかったこと、緊急アクセスが別途記録されたことを証明できる必要がある。継続性のために緊急用の「ブレークグラス」経路が必要な場合でも、証拠を減らしてはならない。理由、短い有効期間、独立承認、利用直後の確認を残すべきである。

BICSの通信ネットワークがBelgacomのネットワークとは別個だったという公式上の区別は、所有関係と設計範囲を理解する助けになる。[3][4][7][9] しかし、運用ID、端末、管理ツールがその境界をまたいでいたかは示さない。これは名称の問題ではなく、記録によって証明すべき経路の問題である。

ルーターを運用する通信事業者は、この管理経路に関する主要な記録保持者となる。しかし、機器を所有していることは、その事業者の説明を自動的に真実にはしない。ルーターを変更できる管理者が、変更の唯一の記録も消去できる構造は避けなければならない。第二のセキュリティ領域がアクセス台帳を独立に検証できる設計が必要である。

ベンダーによる遠隔保守も同じ原則に従う。ベンダー固有のIDと承認を用い、統制された経路を通し、セッション記録を独立して保存する。この基準は、Belgacom事件で特定のベンダー経路が存在した、または悪用されたと述べるものではない。公知の証拠が残した不確実性を、将来の通信インフラで縮小するための検査方法である。

稼働中のルーター状態は、予定された状態に優先する

後の公式回答が、強化された検査によりルーターソフトウェアに兆候が見つかったとしたことで、証明の中心は一般的なセキュリティ方針から稼働機器の状態へ移った。同時に、不正アクセスの利用方法は立証できなかったとされている。[3][4][7] この組み合わせこそ、予定された構成ではなく、実際に動作していた状態を検証すべき理由である。

ルーターの「予定状態」は、承認されたソフトウェア版、設定リポジトリ、変更チケットで表現できる。だが「稼働状態」には、実際に起動したイメージ、ロードされたモジュール、メモリー上のプロセス、現在の設定、アカウント、鍵、予約処理、制御プレーンと転送プレーンの挙動が含まれる。予定状態と稼働状態は一致しないことがある。

運用実体を優先する原則では、承認リポジトリに無傷のイメージがあっただけでルーターの安全を証明したことにはならない。ベンダーのリリース識別子、暗号学的ダイジェスト、取得記録、検証記録、配布記録、導入イベント、起動測定、実行中の状態測定を結びつけ、承認された成果物がその機器で実際に動いていたことを示す必要がある。

設定の来歴にも同様の連鎖が必要だ。各変更には、対象機器、実行者、承認者、目的、変更前、変更後、時刻を結びつける。自動化による変更では、自動化IDと正確な入力を記録する。緊急変更は通常保守と区別できなければならない。信頼できる時刻とそれ以前の履歴を持たない設定スナップショットだけでは、疑わしい設定がいつ現れたかを証明できない。

変更証明を、調査対象のルーターだけに依存させることもできない。不正な管理権限を得た主体がローカルログを改変したり、誤った状態を報告したりできる可能性があるからだ。遠隔の設定スナップショット、署名された管理イベント、外部から観測した制御プレーン情報を保存し、機器の自己申告と独立記録が一致しない場合は、それ自体をインシデント信号として扱う。

ソフトウェアの来歴には、製品名と版番号だけでなく、セキュリティメタデータが必要である。イメージのハッシュ、署名証明書、検証結果、起動時刻、ロード済みコンポーネント、取得元、未署名または緊急イメージを許可した例外などが含まれる。目的は、事業者が何を導入するつもりだったかではなく、機器が何を実行できたかを再構成することにある。

ベンダー署名は重要だが、それだけでは十分ではない。期待された署名工程からイメージが来たことは示せても、機器がそのイメージだけを起動したこと、実行時コンポーネントが変更されていないこと、設定が意図したトラフィック挙動を生み出したことまでは示さない。ベンダー由来の証拠を、機器測定とネットワーク観測へ接続しなければならない。

Regin研究が示したモジュール性と通信事業者を対象とし得る能力は、実行中の構成要素を調べる必要性を理解するうえで参考になる。[14][15] しかし、それはBelgacomのすべての痕跡を特定する証拠ではない。公知の資料には、完全なフォレンジックイメージ、全アカウント、全ルーター設定、すべてのバイトの履歴は含まれていない。公開されていないことから、記録自体が存在しなかったとも結論できない。外部から正当に述べられるのは、ルーターソフトウェアに兆候が見つかり、アクセスの利用方法は立証されず、それより先の運用詳細は不明である、という範囲までである。

ログは、それが記述する人と機器より長く生き残る必要がある

アクセスログや変更履歴は、管理作業の副産物ではない。通信事業者の説明責任を構成するインフラそのものである。これらがなければ、サービスを復旧できても、誰がいつルーターを変更し、その変更がトラフィックに影響したかを説明できない。

第一の要件は分離である。ルーターと管理ゲートウェイのログを速やかに別のセキュリティ領域へ送り、通常のネットワーク管理者が改変できないようにする。端末、IDプロバイダー、特権アクセス基盤、設定管理システムのイベントも、その領域で相互に関連づける。一人の管理者がネットワーク状態を変更し、その証拠をすべて消せる設計は認められない。

第二の要件は改ざんの検知可能性である。すべての環境で完全な不変性を実現するのは難しくても、追記専用ストレージ、暗号学的な連鎖、削除権限の制限、保持ロック、独立レプリカによって、変更の発見と復元の信頼性を高められる。ログは認証された発生源に結びつける一方、その認証が保証できる範囲も記録する必要がある。

第三の要件は時刻の完全性である。時計がずれている、または攻撃者に操作された複数機器から得た記録を並べると、誤った時系列を作るおそれがある。時刻同期の監視、ずれの記録、時刻を信頼できない場合の不確実性表現が必要になる。秒単位で正確に見えるタイムスタンプも、時計の来歴がなければ弱い証拠である。

第四の要件は完全性の監視である。収集システムはイベントだけでなく、期待されるイベント量と欠落も記録する。ログがないことは、何も起きなかった、機器が停止していた、記録機能が無効化された、転送に失敗した、という異なる状態を意味し得る。空白をそのまま「活動なし」の証明にしてはならない。

第五の要件は検知現実に合った保持期間である。高度な侵入は初期アクセスから長期間たって発見されることがある。ID、ブラウザー、踏み台、設定、ルーターの記録が別々の期限で消えるなら、端末イベントが残っていても対応するネットワーク変更を失う。プライバシーと法的制約を守りつつ、脅威と規制環境に即して連鎖を照合できる期間を設定する必要がある。

独立保存された記録は、公的説明の精度も高める。すべての管理経路を覆う完全で改ざん検知可能な記録を示せれば、「不正な変更は確認されなかった」という説明の強度は増す。対象期間に欠落があるなら、「利用可能な証拠から変更は見つからなかったが、特定の欠落が残る」と述べるべきである。

ベルギー当局の回答は、捜査で不正アクセスの利用方法を立証できなかったとしている。[3][4][7] その原因がログ欠落、痕跡の曖昧さ、公開制約、重大な利用がなかったことのどれだったかは記していない。存在が確認されていない内部記録を推測で補うべきではない。本件が示すのは、証拠を残し、その限界を説明できる能力自体が、通信事業者の重要な成果だということである。

トラフィック影響は、アクセスの有無とは独立に検査する

BICSは当初、通信ネットワークまたは顧客トラフィックの配送への影響を示す兆候はないと述べた。[9] 後にルーターソフトウェア上の兆候が開示されたが、それはトラフィックが傍受、改変、監視、妨害されたことを立証していない。[3][4][7] 両方を正確に扱うには、不正アクセスと顧客影響を別々の命題として検証する必要がある。

アクセスは、確認可能なトラフィック影響を伴わずに発生し得る。逆に、トラフィックは不正アクセスとは無関係な原因で劣化し得る。したがって、調査にはID、ソフトウェア、コマンドを追う証拠系統と、経路、転送、サービス挙動を追う別の証拠系統が要る。二つの系統を時間と対象機器で照合して初めて、アクセスと影響の関係を評価できる。

トラフィック影響の検査は、具体的な仮説から始めるべきである。無断の経路操作が懸念されるなら、設定変更、制御プレーン更新、ネクストホップの変化、想定外の経路選択、外部から観測された到達性が証拠候補になる。サービス妨害が懸念されるなら、失敗率、遅延、損失、可用性、顧客別アラームなどを調べる。これは証明方法の例であり、2013年にそのような結果が起きたとする主張ではない。

検査期間は、想定されるアクセス期間と一致しなければならない。復旧後の正常な測定は、復旧前のトラフィック挙動を証明しない。過去のテレメトリーを保存するか、発見後の測定しかない場合はその限界を明示する必要がある。通常時の変動を示す基準値がなければ、経路や障害率の異常も適切に評価できない。

可能なら複数の観測点を使うべきである。ルーター自身のカウンターは有用だが、調査対象機器が生成する証拠でもある。外部プローブ、提携事業者の観測、フロー集計、シグナリング記録、サービス品質測定は独立した比較を提供する。そうしたデータの利用と保持は、顧客プライバシーを保護するよう設計しなければならない。

否定的な結果には、検査範囲に応じた言葉を使う。「対象期間と経路を完全に覆う測定から影響は見つからなかった」は、「異常な顧客申告はなかった」より強い。「利用可能なデータでは兆候が見つからなかった」は、既知の欠落がある場合にはさらに限定的である。いずれも誠実な説明になり得るが、証拠としての強度は異なる。

「顧客トラフィック」という表現にも範囲が必要である。サービス可用性、経路挙動、処理成功率、通信量、完全性、シグナリングなど、何を評価したかを示さなければならない。広い安心表現は、個々の単語が正しくても、未検査の領域を覆い隠すことがある。精密な言葉は顧客だけでなく事業者自身も守る。

BICSの声明は「影響は絶対になかった」ではなく、「影響を示す兆候はない」という慎重な表現を採用していた。[9] 説明責任上の問いは、その基礎となる検査が、一般読者がその声明から想定する影響を検知できるものだったかである。公知資料は完全な検査内容を示していないため、外部からその十分性を採点することはできない。

そして、アクセスの利用方法を確定できなかったという後の結論を、トラフィックへの影響があったという証拠に書き換えてはならない。妥当な結論は、不正アクセスとルーター上の兆候までは公的記録が到達したが、利用方法と顧客トラフィックの結果は解明されていない、というものである。

公的な安心情報にも版管理が必要である

インシデント声明は、特定時点の証拠についての主張である。重要な設定と同じように、版、責任主体、検査可能性を持たせ、証拠が変わったときに更新しなければならない。

各声明について、正確な文言、公表時刻、責任部門、対象資産、完了した検査、既知の欠落、確度を保存する必要がある。「顧客トラフィックへの影響を示す兆候はない」と述べるなら、どの測定がその判断を支え、どの影響はまだ評価できなかったのかを内部記録で追跡できるようにする。

BICSの2013年9月声明と、後のベルギー当局の回答は、なぜ版管理が必要かを示す。前者は通信ネットワークと顧客トラフィックに影響を示す兆候がないとした。後者は、強化された検査でルーターソフトウェアに兆候が見つかった一方、アクセスの利用方法は確定できなかったとした。[3][4][7][9] 規律ある説明記録は、どちらか一方を消すのではなく、両方を時系列上に保存する。

更新時には、変わった境界を説明すべきである。当初の判断は当時利用できた証拠を反映していたこと、その後の検査でルーター層の兆候が見つかったこと、それでもアクセスの利用方法または顧客への影響を確定する証拠は得られなかったことを区別する。この記述は、ルーターの発見を過小評価せず、同時に確認されていないトラフィック結果を作り出さない。

「観測されなかった」「検知されなかった」「影響を受けなかった」「立証されなかった」は同義ではない。「観測されなかった」は観測システムの範囲に依存する。「影響を受けなかった」は現実の結果についての結論である。「立証されなかった」は利用可能な証拠で判断できなかったことを意味する。更新のたびにこれらを区別すれば、初期説明を後から過度に断定的な発言として扱う誤解も、不都合な事実を隠したと即断する誤解も避けやすい。

限定的な開示は、攻撃手順、管理者名、ネットワークアドレス、顧客データを公表することではない。説明を理解できるだけの検査範囲、方法、不確実性を示すことである。特権セッション、ルーターソフトウェア測定、設定履歴、トラフィック指標について、対象期間と未解決の欠落を示すことは、運用上の秘密を無制限に明かすこととは異なる。

帰属にも同じ規律が必要である。流出文書に依拠するならその旨を記す。議会での位置づけを裁判所の判断として扱わない。非公開の検察報告書に関する結論は、その報道と文書の非公開性に帰属させたままにする。[1][12][17][18][19]

国際ローミングでは、説明も証拠も共有依存になる

BICSは国際通信事業者であり、疑惑に関する報道はそのGRXローミング・ルーター環境を目標として挙げた。[9][13][16] この環境では、侵入がベルギー国内で捜査されるとしても、通信継続性と証拠は国境を越えた問題になる。

国際ローミングは複数事業者の運用依存を接続する。一社がルーターを管理し、別の事業者がサービス挙動を観測し、ベンダーがソフトウェアの来歴を管理し、提携先が外部経路またはトラフィック記録を保持している場合がある。単一の組織が、事件を再構成するために必要な全記録を保有しているとは限らない。

この分散は、回復力と曖昧さの両方を生む。提携先の観測は、到達性やサービス継続を独立して裏づけられる。一方、ログ方針、時計、保持期間、法的制約が異なれば、組織の境界で証拠が途切れる。説明方法には、自社で管理する証拠と、他組織の協力を必要とする証拠を明記する必要がある。

公的説明を出す事業者は、その根拠を定義する責任を負う。提携先から苦情がないことを正常性の証明にしたり、ベンダーの配布リポジトリが正常だから稼働中のルーターも正常だったと推定したりしてはならない。外部証拠を依頼し、保持させ、ローカルの機器状態と照合しなければならない。

国境を越える依存関係では、通知の順序も重要になる。完全な帰属が分かる前でも、提携先が自社ログを保全できるよう、関連時間帯、インターフェース、観測可能な兆候を限定的に知らせる必要がある場合がある。その通知は、立証されていない顧客影響を断定せずに行える。

運用継続性とは、単に通信をオンラインに保つことではない。制御権を安全に移し、既知の正常状態を復元し、提携先との接続を再検証し、復旧後の構成を説明できることまで含む。唯一のフォレンジック状態を破壊する急速な復旧は、可用性を高めても説明責任を弱める可能性がある。

ここでは、記録保持者としての事業者という原則が有効である。各事業者は、自らが管理する資源と制御面について正確な台帳を持つ責任を負う。しかし、他の事業者、ベンダー、規制当局の観測に対する主権者ではない。信頼できる説明は、いずれか一社の内部ステータスを真実として宣言することではなく、複数の運用記録を照合することで成立する。

通信基盤が一つの商取引を超える公共的な依存を支える以上、公共部門の継続性も分析に入る。ベルギーと欧州の議会・監督機関が関心を示したことは、これらの機関がBICSのルーターを運用していなくても、事件が公共的な重要性を持っていたことを示している。[1][2][5][6][8]

実務上の管理は分かれていても、責任を境界の隙間へ落としてはならない

Belgacomが直接管理していた範囲には、公表した社内IT環境、BICSの一部社内システムが利用した共有設備、関連するID、初期のインシデント対応が含まれる。BICSの範囲には、別個の通信環境、ローミング・ルーター管理、顧客トラフィックに関する説明を支える証拠が含まれる。この区別は公知資料に支持されるが、契約上の全分担または技術依存のすべてが公開されているわけではない。[3][4][7][9][10]

この区別を、法的責任の完全な割り当てとして扱ってはならない。どの当事者がどの証拠を最も直接的に提示できるかを示す実務上の地図である。Belgacomは、自らの管理下にある端末と社内IDの証拠を保存できる立場にあった。BICSは、ルーター状態、管理セッション、トラフィック測定、提携先への通知を保存できる立場にあった。

ベンダーも証拠連鎖の一部を管理する。端末やブラウザーのベンダーはセキュリティテレメトリーと更新の来歴を、ルーターベンダーは署名済みイメージ、脆弱性情報、フォレンジック上の解釈を提供できる。保守事業者が作業記録を持つ場合もある。しかし、いずれの当事者も単独でBICSの顧客トラフィックへの影響を決定できない。各証拠を稼働状態とトラフィック観測へ接続する必要がある。

ローミング提携先は、サービスと経路に関する独立した測定を持ち得る。その記録は継続性を裏づけたり、異常を発見したりできるが、原因までは明らかにしないことがある。提携先でサービスが正常に見えたことは、不正なルーターアクセスを否定しない。逆に、一台のルーター上の兆候は、提携先トラフィックが操作されたことを証明しない。

規制当局と監督機関は、証拠に何を要求するかを管理する。適時の通知、調査の独立性、説明の検証可能性、国境を越えた調整を求められる。しかし、通信事業者のネットワークを日常的に運用しているわけではなく、最初から収集も保持もされなかった証拠を後から再構成することはできない。

捜査機関は、利用可能な証拠の範囲でフォレンジック手法と結論を管理する。不正アクセスの利用方法を立証できなかったという公式な境界は、そのまま尊重しなければならない。[3][4][7] それを「影響なし」の認定へ変換してはならず、反対に、それだけで事業者が証拠保存に失敗したと断定してもならない。なぜ不明のまま残ったかは公知資料に記されていない。

政府機関は、情報活動に関する開示可能範囲も管理する。議会記録は疑惑を可視化し、説明を要求できるが、機密性によって技術的詳細の公表が制限される場合がある。非公開の検察評価に関する後年の報道は、この緊張を示す。[12] それでも事業者は、自らの運用説明を支えた証拠の種類と限界を、適切に限定した形で示すことができる。

個人の責任を、この実務分担から推測してはならない。特権技術者は加害者ではなく標的であり得る。経営者は技術部門から得た証拠を伝える立場であって、基礎システムを直接管理していない場合がある。公開された裁定が個人の行為を認定していない限り、説明責任は個人非難ではなく、管理機能と証拠義務に割り当てるべきである。

最も危険なのは、各当事者が他者を記録保持者だと思い込む境界である。Belgacomが端末証拠を持っていてもBICSのセッション識別子を持たず、BICSがルーターログを持っていても接続元端末を特定できず、ベンダーがソフトウェア来歴を持っていても導入済みイメージのダイジェストを持たなければ、連鎖は復元できない。説明責任を設計するとは、事件の前にこの接合部を閉じることである。

Reginは能力の文脈であり、Belgacom事件の完全な連鎖ではない

Regin研究が本件に関係するのは、通信事業者に対して利用され、追加作戦を支援し得る高度なモジュール型プラットフォームが記録されたからである。Kasperskyの分析は、一般的なウイルス対策製品による単一の検出や、一つのマルウェア名だけでは、通信事業者への侵入範囲を定義できない理由を理解する手掛かりになる。[15]

WiredはReginをめぐる未解明点と、同一または非常によく似たツール群をBelgacomの調査に関連づける研究者の評価を報じた。[14] それは作戦の高度さとモジュール性を理解する背景になるが、Belgacomで得られた全フォレンジック資料を独立に再現できる形で公開したものではない。

公知資料には、すべてのハッシュ、モジュール、影響を受けたアカウント、ルーターイメージ、メモリー取得物、コマンド履歴が含まれていない。そのため、すべての痕跡がReginだった、一つのマルウェア名がすべての運用者を特定した、という命題は支持できない。

能力の証拠は、ツールが何を可能にし得るかを答える。事件証拠は、特定環境で何が見つかったかを答える。帰属証拠は、誰が運用または承認したかを答える。影響証拠は、サービスとトラフィックに何が起きたかを答える。この四つは別の問いである。

この区別は実務的にも重要だ。事業者は有名なマルウェア名が付いた時点で調査を止めてはならない。ID、接続経路、稼働コード、設定変更、トラフィック結果を追跡し続ける必要がある。正確なマルウェア分類ができたとしても、不正セッションが経路を変更したのか、単にアクセスを得ただけなのかは別途検証しなければならない。

能力が深刻だからといって、確認されていない影響を書き足してはならない。帰属が確定していないからといって、ルーター上の証拠を無視してもならない。現実に即した分析とは、確認された事実、出典付きの疑惑、未解決の結果を、それぞれ正しい位置に置くことである。

Article 13aは制度的背景であり、事件への法的判決ではない

ENISAのArticle 13a関連資料は、公衆通信ネットワークおよびサービスのセキュリティと完全性に関する欧州の枠組み、実施指針、各国当局間の専門的連携を説明している。[20][21]

この制度的背景は、Belgacom事件が安全な運用、継続性、インシデント範囲、国境を越える報告に関する問題を提起したため、分析上の意味を持つ。通信セキュリティが単なる民間企業の技術的選好ではなく、統治上の責務として扱われていたことも示している。成熟した事業者と規制当局の証拠関係を考える枠組みにはなる。

しかし、一般的な指針から、BelgacomまたはBICSの事件が特定の法定報告基準を超えた、特定の規則違反が認定された、ある統制が個別機器で必須だった、是正が完了した、と結論することはできない。資料は事件固有の司法判断でも行政処分でもない。

基準と規制指針は、リスク管理、セキュリティ対策、継続性、重大インシデント報告といった証拠カテゴリーを示す。だが、事件固有の問いは、事業者がそれらに対応する記録を持ち、所管当局がその記録を検証できたかどうかである。

統治の枠組みも、稼働状態の証拠に代わるものではない。承認されたセキュリティ計画が存在しても侵入は起こり得る。重要なのは、計画が正確な資産台帳、保護された管理経路、検出可能な変更、保存証拠、状況変化に応じた説明更新を実際に生み出したかである。

逆に、侵入が発生したという事実だけで法令違反が成立するわけでもない。一般にセキュリティ義務は、能力ある攻撃者が決して侵入できないという約束ではなく、合理的な対策、管理、報告に関係する。ここで扱う公知資料は事件固有の法的結論を支持せず、本稿もそのような結論を提示しない。

証拠保存と限定開示は、一つの仕組みとして設計する

証拠保存は内部のフォレンジック課題、情報開示は広報課題として別々に扱われがちである。しかしBelgacom事件が示すのは、公的説明は、それを支える記録より強くはなれないということだ。両者は一つの仕組みとして設計されなければならない。

保存の出発点は、資産とIDの時点別地図である。対象期間に関係し得た社内端末、BICS社内システム、特権ゲートウェイ、ルーター、管理サービス、管理ID、提携先インターフェースを特定する。各対象には、所有者、期間限定の役割、来歴を結びつける。

次に、変更前の技術状態を保存する。端末イメージ、ルーターソフトウェア、設定、取得可能なメモリー、認証記録、ネットワーク観測は、復旧作業で状態が変わる前に保全する。取得物にはハッシュ、時刻、収集方法を付け、分析用コピーと保存原本を区別する。

第三の層は関係連鎖である。ウェブまたは端末イベントを、ID、管理セッション、対象機器、コマンドまたはソフトウェア変更、観測されたネットワーク結果へ接続する。すべてのリンクを埋められない場合でも、どこまでが実証され、どこが推論で、どこが欠けているかを示す。

第四の層は説明記録である。公表文ごとに、参照した証拠、未解決の問い、その表現を選んだ理由を保存する。後の検査でルーター上の兆候が見つかったなら、新たな発見を初期声明と切り離さず、更新された説明へ結びつける。

各層は独立保存によって強くなる。調査対象となる管理者や機器が一方的に書き換えられない領域にセキュリティ証拠を置く。法的権限と顧客データ保護を前提に、規制当局または信頼できる第三者が選択的な証拠を保管する方法もあり得る。

開示は、全面公開か完全な沈黙かという二択ではない。事業者は、特権セッション記録、ルーターソフトウェア測定、設定履歴、トラフィック指標を、どの期間について調べたかを説明できる。攻撃手順、アドレス、個人情報、顧客記録を公開せずに、欠落と確度を示すこともできる。

有用な説明は四つの問いに答える。何が確認されたのか。何が、どの検査によって見つからなかったのか。何が不明なのか。前回の説明から何が変わったのか。BICSの初期声明と後のベルギー当局の回答は、この四点がすべて必要な理由を示している。[3][4][7][9]

プライバシー上の制約は、トラフィック影響の検証を放棄する理由にはならない。測定を最小化、集計、アクセス制御し、目的に応じた期間だけ保持できる。ネットワーク挙動の評価に必要な証拠と、その評価には不要な通信内容を区別すべきである。強い説明責任は、無差別なデータ収集を要求しない。

保存には廃棄方針も必要である。記録を根拠なく永久保存すべきではないが、侵入との関連が生じた時点で通常の削除を停止する必要がある。保全対象は、最初に兆候が見つかった機器だけでなく、端末、ID、ゲートウェイ、ルーター、提携先の相関記録まで含める。

公知資料は、2013年当時にBelgacomまたはBICSがこれらの措置をどこまで備えていたかを立証していない。ここで示したのは、事件の既知の境界から導かれる具体的な検査項目である。それらを当時の実施済み事実として扱うことは、立証されていないトラフィック結果を主張することと同じく不適切である。

通信事業者の説明責任を測る実務テスト

次のテストは、特権端末とルーターソフトウェアの周辺で侵入の証拠が見つかった国際通信事業者を想定する。情報活動の帰属や法的責任を決定するものではない。運用上の説明を第三者が再現できるかを問うものである。

テスト 期待される証拠 欠落が意味すること
システム境界 社内IT、共有サービス、特権端末、管理経路、通信機器、トラフィック観測を対象時点ごとに分けた地図 説明がどの環境を対象にしたか確定できない
特権経路 証明済み端末、専用ID、ゲートウェイ記録、期限付き承認、代替経路が遮断または記録された証拠 不正アクセスの出所を再構成できない
ルーター来歴 ベンダー確認済みイメージ、ハッシュ、起動測定、実行モジュール、設定履歴、独立スナップショット 予定状態と稼働状態の一致を示せない
変更証明 各変更の実行者、承認、理由、変更前後、機器、時刻、独立記録 疑わしい状態が見えても、その発生経路と時点が分からない
証拠生存性 外部の追記専用ログ、時計の完全性、欠落監視、保全措置、管理者の削除権限からの分離 残ったログにイベントがないことを、活動なしの証明にできない
トラフィック影響 明確な仮説、対象期間の制御・転送記録、サービス測定、外部照合、検査範囲の限界 不正アクセスを、影響の証明にも強い否定説明にも結びつけられない
説明更新 証拠、確度、対象範囲、後の発見に結びついた版管理済みの公表文 暫定説明が恒久的な結論として誤解される
国境間継続性 提携先通知、外部観測の保存、復旧状態の確認、共有依存ごとの責任者 証拠と復旧責任が組織境界で消える
限定開示 確認事項、実施した検査、未解決事項、前回からの変更、機微情報の保護 根拠のない安心説明か、危険な過剰開示になる

システム境界テストに合格するために、共有システムが一切存在しない必要はない。何が共有され、その共有が特権アクセスにどう影響したかを把握する必要がある。BICSは、一部の社内システムがBelgacom環境を共有していたと認める一方、通信ネットワークを区別した。[3][9] テストが問うのは、その区別がID、経路、記録にも現れていたかである。

特権経路テストは、あらゆる端末攻撃を不可能にしたことを求めない。機微な管理が限定された証明可能な経路から行われたことを求める。技術者を偽装ページで狙ったという報道は、このテストを本件に直接関係させる。ただし報じられた手法の成否が完全には確定していないため、特定のブラウザー統制の失敗を事件事実として断定することはできない。[13][16][18][19]

ルーター来歴と変更証明に合格するとは、事業者が機器の実際の状態を再構成できることである。後のルーターソフトウェア上の兆候を考えれば、承認リポジトリだけでは足りない。[3][4][7] 正常な承認済みイメージは、ルーターがそれを読み込み、実行したことに結びついて初めて有効な証拠になる。

証拠生存性テストは、管理権限を得た主体が活動の唯一の記録を密かに消せないことを求める。ログが絶対に誤らないという意味ではない。収集の空白、時刻の不確実性、検証失敗を記録する必要がある。正直に境界を示す不確実性は、見かけだけの精密さより強い。

トラフィック影響テストは、顧客単位のデータ公開を要求しない。「影響を示す兆候はない」という説明と、その影響を検知できる測定の間に、文書化された関係があることを求める。BICS声明は当時の基準点として残るが、公知資料だけでは基礎検査の完全性を採点できない。[9]

説明更新テストは、初期声明と後の証拠を歪めずに共存させる。当初の「兆候なし」と後の「ルーターソフトウェアに兆候あり」は、証拠が進展した時系列として扱う必要がある。[3][4][7][9]

国境間テストは、通信の継続と証拠保存について、提携関係をまたいだ責任者が存在することを求める。ローミング提携先はBelgacom側端末の安全性を証明できず、社内セキュリティ部門は提携先から見たサービス経路を証明できない。保存期限が切れる前に、それぞれの記録を要求して接続する必要がある。

いずれかのテストに欠落があっても、トラフィックが害された、または法律に違反したという自動的な証明にはならない。それは、事業者が何をどの強さで証明できるかの限界を示す。説明責任は、その空白を非難または免責で埋めるのではなく、説明の強度を正しく評価するものである。

このテストは、予防と証明も分ける。ブラウザー隔離と管理経路の分離は、アクセス成功の可能性を下げる。来歴、変更証明、ログは活動を再構成する。トラフィック検査は結果を評価する。版管理された開示は、得られた確度を伝える。成熟した通信事業者には、この四つがすべて必要である。

結論として言えること、言えないこと

確認できる公的基盤は限定的だが、重大である。Belgacomは社内IT環境への侵入を公表した。BICSは、共有する一部の社内ITシステムが影響を受けたと認める一方、その時点では別個の通信ネットワークまたは顧客トラフィック配送への影響を示す兆候はないと述べた。後のベルギー当局の資料は、強化された検査でルーターソフトウェアに兆候が見つかり、不正アクセスの利用方法は立証できなかったとしている。[3][4][7][9][10]

公知の記録には、流出文書、議会資料、非公開検察報告書に関する報道へ明示的に帰属させるべき疑惑と技術的叙述もある。それらは、特権技術者を狙う手法、GRX環境に関係する目標、GCHQ関与の疑いを記述した。しかし、公開された司法判断ではなく、報じられた各工程がすべて実行されたことも証明していない。[1][11][12][13][16][17][18][19]

Regin研究は、通信事業者が高度でモジュール型の脅威を考慮する必要があった理由を示すが、Belgacomで発見されたすべての痕跡を結ぶ完全な連鎖ではない。[14][15] ENISA資料は、欧州における安全で継続的な通信とインシデント報告の制度的背景を示すが、事件固有の法令違反を認定するものではない。[20][21]

引用した公的記録のいずれも、通話、ローミング記録、通信内容、顧客トラフィックが傍受、改変、監視、妨害されたことを立証していない。個人の責任も立証していない。後年の一般的なセキュリティ説明から、2013年当時の環境が完全に是正されたと証明することもできない。

合理的に導けるのは、事業者の証明能力に関する結論である。特権端末とルーターソフトウェアが証拠範囲に入った時点で、端末アクセス、管理ID、ルーター状態、設定変更、トラフィック観測を接続できる記録が必要になった。その連鎖が完全なら、強い安心情報を支えられる。欠落があるなら、公的な結論にもその欠落を残さなければならない。

これは事業者に完全な全知を求めるものではない。事実の境界を正確に管理することを求める。観測事実を述べているのか、証拠が見つからなかったことを述べているのか、推論を示しているのか、答えが不明なのかを区別できなければならない。

残る教訓は、運用証拠である

Belgacom事件を、劇的な帰属見出しだけに還元すべきではない。ネットワークインフラにとって持続的な意味を持つのは、ローミング基盤を誰が変更し、機器が実際に何を実行し、対象期間に顧客トラフィックがどう振る舞ったかを、事業者が証明できたのかという、より厳しく再現可能な問いである。

BICSの初期説明と、後のベルギー当局の更新は、分析の正しい枠を示している。当初は通信ネットワークまたは顧客トラフィックへの影響を示す兆候がなかった。その後、強化された検査でルーターソフトウェアに兆候が見つかった。それでも、不正アクセスの利用方法は立証できなかった。[3][4][7][9] どの命題も、他の命題を消してはならない。

説明責任を支えるのは、一般ウェブ閲覧から隔離された特権管理、分離された管理経路、検証可能なソフトウェアと設定の来歴、変更証明、独立保存ログ、トラフィック影響検査、版管理された公的説明から成る証拠アーキテクチャである。これらの統制は、情報活動を誰が承認したかを決定しない。通信事業者が自らのインフラを説明できるかを決定する。

通信事業者は、自らが管理するネットワーク状態の記録保持者である。所有権、組織上の名称、方針への適合を、稼働中の現実の代わりにすることはできない。正確なセキュリティメタデータ、保全された運用記録、独立に検査できる継続性の説明があって初めて、安心情報は証拠になる。

本件の現実に即した結論は明確である。公的記録は、トラフィックの傍受、改変、監視、妨害を証明しておらず、完全な帰属連鎖も提供していない。一方で、証拠の境界が共有社内ITからルーターソフトウェア上の兆候へ移ったことは示している。その時点から、稼働中のルーター状態と特権ネットワークアクセスは、通信事業者の説明責任を測る中心的な試験となった。

出典

  1. 欧州議会「Belgacom hacking case: MEPs regret UK intelligence service absence at EP hearing」
  2. 欧州議会、Belgacom侵入に関する書面質問E-010269/2014
  3. ベルギー上院、BelgacomおよびBICSに関する書面質問5-10350
  4. ベルギー上院、BICSルーターの発見事項に関する書面質問5-11074
  5. ベルギー上院、Belgacom侵入に関する書面質問5-9874
  6. ベルギー上院、捜査に関する書面質問5-10284
  7. ベルギー上院、BelgacomおよびBICSに関するフランス語書面質問5-11012
  8. ベルギー情報機関監視常任委員会、2013年活動報告書
  9. BICS「No indications of impact on BICS telecommunications network」
  10. Belgacom、2013年を対象とする企業年次報告書資料
  11. The Guardian、GCHQ、欧州監視、Belgacomへのサイバー攻撃に関する報道
  12. The Guardian、ベルギー検察の非公開報告書に関する2018年の報道
  13. Wired、Belgacom技術者と通信システムを狙ったとされる作戦に関する報道
  14. Wired「The Mysteries of the Malware Regin」
  15. Kaspersky Securelist「Regin: Nation-State Ownage of GSM Networks」
  16. Statewatch、Operation SocialistおよびBelgacom侵入に関する報道
  17. 欧州議会、電子的大規模監視に関する調査背景資料
  18. 英国議会、監視およびBelgacomに関する提出証拠62580
  19. 英国議会、監視能力およびOperation Socialistに関する提出証拠61760
  20. ENISA、Article 13aに基づく通信セキュリティとインシデント報告の実施指針
  21. ENISA、通信セキュリティとインシデント報告に関する第12回Article 13a専門家会合