要約
- ID-CERTの機関史は、1998年の創設者としてBudi Rahardjoを挙げ、独立したコミュニティの技術調整チームと説明する。公開されている設立趣旨・サービス文書は、関係するネットワークへの運用上の権限を明確に否定している。
- 窓口の価値は、報告を評価し、正当な相手へ証拠を届けることにある。ただし受領や転送は修復の証明ではない。弱点の除去とシステムの保護は、権限を持つ当事者が実行し、結果を確かめなければならない。
障害や不正を見つけた人が、直す人まで知っているとは限らない。運用者も、届いた見知らぬメールが正しい報告かどうかをすぐには判断できない。サービスの提供企業、ホスティング事業者、地域のチーム、外国のネットワーク。それぞれの間に、技術だけでは埋まらない連絡と責任の空白がある。
Rahardjoの貢献は、この空白に利用可能な窓口をつくった点にある。ID-CERTのインドネシア語と英語の機関史は、設立を1998年とし、彼を創設者と記している。組織はコミュニティから生まれ、コミュニティに成果を返す独立した技術調整チームとして説明される。一人が国中のサーバーを管理するようになった、という話ではない。
名前に緊急対応とあっても、指揮権が生まれるわけではない。保存した英語のRFC形式文書は、2012年11月28日公開のバージョン1.11と名乗る。対象は一般に開かれた公衆だが、国内外の関係ネットワークに対する運用権限は持たず、当事者の協力に依存すると明記する。管理者、事業者、企業、政府機関、大学とは協力関係を築き、権威的な関係を避けたいとしている。
この文書は過去の公開方針であり、今日のサービスを新たに実測した結果ではない。それでも、責任の配置は読み取れる。疑わしい出来事を評価する能力と、他社の設定を変更する許可は同じではない。連絡先を知ることと、その相手の作業を命じることも違う。窓口は、行動を可能にする条件を整えるが、行動そのものの権利を取り上げない。
サービス説明は、初期評価、調整、解決を分けている。初期評価では本当にインシデントが起きたか、範囲はどこまでかを調べる。調整では関係者や他の対応チームとの接触を助ける。解決の項目では、弱点を取り除くこととシステムを守ることを、報告の対象となった当事者に割り当てている。三つは同じ成果の別名ではない。
古い報告手順の案内は、入口に必要な材料も示す。ログ、時刻の情報、報告者へ連絡できる情報を求めている。材料がそろえば申し立てが自動的に正しくなる、という意味ではない。曖昧な不安と、運用者が確認できる技術情報を分けるための条件である。送信側の知っていることを、次の担当者が判断できる形にする仕事がここにある。
その案内では、発生源が国外なら外国のCERTと、国内なら適切な分野のチームや事業者と調整すると説明される。自分たちの範囲を超える場合は、より適切な相手を紹介できる。同時に、エスカレーションに強制力はなく、善意の協力に基づくと述べる。紹介が成立しても、次の相手が責任を引き受けたかは別に確認しなければならない。
だから、メールの送達を終了と見なしてはいけない。受領は材料が届いた状態、転送は別の相手へ渡した状態、確認応答は相手が受け取った状態である。担当の所有者を決め、許可された変更を実施し、結果を検証して初めて、解決に近づく。途中の状態をすべて対応済みと呼べば、どこで止まっているかが見えなくなる。
これは仲介の価値を小さくする議論ではない。窓口がなければ、報告者は古いアドレスを探し、責任を持たない部署を経由し、事業者は知らない相手を確認し続けることになる。信頼されたチームが証拠を読みやすくし、正当な相手へつなぐなら、その探索と認証の費用を下げられる。ただし、改善するのは権限ある行動の可能性であって、あらゆる結果を直接支配する力ではない。
信頼は情報の扱いにも必要だ。文書は受け取った情報の機密性を守る方針を掲げ、機微情報の表示や保護された認証付き通信を説明する。ログには個人情報や内部構成が含まれ得る。多くの相手を知っている窓口だからといって、すべての証拠をすべての相手へ送るべきではない。誰が、何のために、どこまで受け取るかが重要になる。
もっとも、公開方針があることは、その実装を独立に検査したことでも、特別な法的保護があることでもない。古い暗号鍵の例も現在の推奨として再利用すべきではない。歴史資料として分かるのは、組織が連絡先の真正性と情報取扱いを説明する必要を認識していたということだ。古いページが残っているだけで、技術設定の現時点での適切さは分からない。
対応の時間にも区別が要る。過去の文書は通常の平日09:00から17:00、休日を除く勤務時間を示す。以前の報告案内には一営業日での処理という説明もある。しかしそれは、すべての弱点が24時間以内に修復された証拠でも、現在の常時対応を実測した保証でもない。連絡への反応時間と、システムの復旧時間を一つにしてはならない。
窓口を動かすのは人である。ID-CERTの歴史ページは、ボランティアと専門の管理・ヘルプデスク職を分け、支援を呼びかけ、地域会合へ参加する資金の難しさを記す。現在の予算や人数、実際の勤務表までは示していない。それでも、受領、評価、連絡先の探索、後続の確認が、無償・有償の注意と時間を消費することは分かる。
その時間の受益者と負担者は一致しない。報告者は返答を望み、事業者は明確で信頼できる材料を望み、コミュニティは組織をまたぐ問題が担当者へ届くことを望む。だが、その願いだけで交代要員が用意されるわけではない。一人の善意で開いた道を、次の日も使える道にするには、資源と記録、引継ぎが必要になる。
Rahardjoの教える仕事と書く仕事は、この点を考える手がかりになる。Institut Teknologi Bandungの2018年のインタビューは、彼を計算機工学の教員とし、執筆を記録と知識共有として説明する。ブログを始めたのは2002年だという。2019年の大学紹介は、教育、情報セキュリティの専門性、技術起業を併記する。STEIの教員ページでは、セキュリティと非同期VLSI設計が関心分野として挙げられている。
これを事故対応の成果へ直接結び付ける統計はない。ただ、専門家が判断できることと、他者がその専門サービスを使えることは異なる。必要な証拠、提供できる助け、相手側に残る作業を記述することは、専門知識を外へ開く行為である。確認できない教授職や政府の役職を加えなくても、その貢献は説明できる。
コミュニティ研究も同じ境界を持つ。2014年4月の案内は、マルウェア分布の研究へ学生、研究者、政府関係者、情報セキュリティに関心を持つ人々を募集した。機関史は苦情に基づくインシデント観測も述べる。参加する情報源の観測を集めることはできるが、それだけで国全体の攻撃や感染を網羅するわけではない。
報告が増える理由は一つではない。有害な活動が増えた可能性もあれば、参加者が増え、検出が改善し、同じ出来事が複数回観測された可能性もある。報告件数は被害者数ではなく、修復件数でもない。観測の分母を保つことが、組織の権威を誇張せずに知識を有用にする条件だ。
地域協力の年表も、無理に一枚へ重ねない方がよい。ID-CERTは、RahardjoとAndika Triwidadaが2001年の東京の初期会合へ参加したと回想する。一方、JPCERT/CCの10周年記事は、2002年3月の東京APSIRC会合と、2003年2月に12経済圏の15チームでAPCERTが正式に設立された経緯を記す。2003年の会議ページは、台北での会合を2月24日と25日と別に示す。早期の接触と正式な連合の設立は、同じ出来事として扱えない。
この地域関係が役立つのは、外国のネットワークに詳しいチームへ連絡を通せるからだ。国内の窓口が国外のシステムを操作できるようになるからではない。Rahardjo一人がAPCERTを設立した、あるいは全政策を作ったという話にもならない。個人の関係を、組織間で使える協力へ育てるところに意味がある。
現在のAPCERT会員一覧は、ID-CERTとId-SIRTII/CCを別々のチームとして載せる。同じ国に関わるからといって統合して記すべきではない。コミュニティの仲介者、システムを変更できる運用者、別の公的役割を持つ組織を分けることで、読者は誰へ何を期待できるかを理解できる。
RFCへの準拠も、権限の授与ではない。1998年6月のRFC 2350はNevil BrownleeとErik Guttmanによる文書で、対象、権限、サービス、開示、通信を説明する枠組みを提供し、参加と協力を重視する。Rahardjoは著者ではない。テンプレートを公表した組織が、それだけで法的・運用上の力を得るわけでもない。
こうして見ると、創設者の残したものは万能の指揮室ではなく、分散した運用権限を結び付ける能力である。証拠の着地点をつくり、報告を読める形にし、正当な相手へ紹介する。最後の変更は所有者に残る。その設計は、ネットワークの制御を一か所へ集めずに共同対応を可能にする。
公開資料には、個別の全成果を創設者へ割り振る記録も、国全体の修復率も、現在の完全な人員・予算情報もない。方針文書は性能監査ではない。この未知を残すからこそ、人物の仕事を過大な成功談にせず、実際に観察できる制度として評価できる。
信頼できる窓口とは、受け取った瞬間に終わったと告げる窓口ではない。次に誰が責任を受け取り、誰が許可された変更を行い、何をもって結果を確かめるかを明らかにする窓口である。Rahardjoの物語は、できないことを説明する能力が、できることを社会へ届ける条件にもなると示している。
出典
- https://blogs.jpcert.or.jp/en/2013/04/apcert-commemorates-its-10th-anniversary.html
- https://itb.ac.id/berita/budi-rahardjo-menulis-itu-tentang-mendokumentasikan/56878
- https://itb.ac.id/berita/detail/56972/kehidupan-kampus
- https://stei.itb.ac.id/dosen/
- https://www.apcert.org/about/structure/members.html
- https://www.cert.or.id/index-berita/en/berita/49/
- https://www.cert.or.id/index-berita/id/berita/15/
- https://www.cert.or.id/rfc/en/
- https://www.cert.or.id/rfc/id/
- https://www.cert.or.id/tentang-kami/en/
- https://www.cert.or.id/tentang-kami/id/
- https://www.jpcert.or.jp/apsirc2003/
- https://www.rfc-editor.org/rfc/rfc2350.html
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
