概況
- Fastmail は、2021年10月に何者かから支払いを要求され、自社および他のメールプロバイダーが継続的な分散型サービス拒否(DDoS)攻撃に直面したと述べた。同社は、通常10Gbps 未満の負荷に対して270Gbps を超える攻撃トラフィックを報告し、攻撃状況の変化により、顧客が接続できない、サービスが遅い、または目に見える影響がない場合があることを認めた。
- これは可用性と恐喝のイベントであり、メールボックス侵害の証拠ではない。Fastmail は、メールの喪失はなく、顧客データは安全に保たれたと述べた。これらは同社自身のインシデント主張であり、独立したフォレンジック認証ではないが、公開記録が示すものと示さないものを説明する責任範囲を確立する。
- Fastmail は、恐喝者に支払うことは決してなく、プロバイダー、DDoS 専門家、法執行機関と連携したと述べた。拒否は即時の害を排除するものではなく、コストを緩和策、エンジニアリングの労力、サポート負荷、顧客の不満、評判の露出に転嫁する。したがって、アカウンタビリティには、回復力のあるステータス通信、テスト済みの上流の取り決め、注意深い証拠保全、そして攻撃者の戦術的ガイドにならずに顧客にとって有用な開示が必要である。
メールの可用性は依存インフラである
メールサービスは受信箱として説明するのは簡単だ。しかし、その説明は受信箱にアクセスできなくなったときに何が失われるかを過小評価している。メールは他のアカウントのリカバリチャネルであり、支払いや配送通知の経路であり、ビジネス文書の保管庫であり、認証の依存関係であり、カスタマーサポートのアドレスであり、多くの場合、異なる内部ツールを使用する組織間で共有される唯一の共通通信レイヤーである。
小規模企業にとって、一時的なアクセス喪失は、注文、請求書、サプライヤーへの問い合わせ、スタッフの調整、パスワードリセットを中断させる可能性がある。個人にとっては、本人確認や別のサービスの復旧に必要なメッセージそのものをブロックする可能性がある。メッセージは安全に保存されていても、重要な瞬間に運用上利用できないことがあり得る。したがって、機密性と継続性は異なる特性であり、両方ともプロバイダーのセキュリティ責任に含まれる。
その区別が Fastmail のケースの基礎である。2021年10月の公開説明では、攻撃者がメールボックスに侵入したり、メッセージを読んだり、保存データを改ざんしたりしたとは述べられていない。それは分散型サービス拒否の圧力を説明していた。正当なアクセスを困難または不可能にし、標的が支払うまでコストを課すことを目的としたトラフィックである。Fastmail は、人為的な混雑で道路が封鎖された機能している店の例えを使用した。店舗とその中身は無傷のままで、顧客が到着できないというものだ。
これを単なる不便と呼ぶことは、侵害と呼ぶことと同じくらい誤解を招く。侵害という説明は、記録が確立していないデータへのアクセスをでっち上げることになる。不便という説明は、メールに付随する依存関係の連鎖を無視することになる。正確なカテゴリーは、恐喝を伴う敵対的な可用性の害である。
このカテゴリーはアカウンタビリティの問いを変える。第一の責務は、裏付けのない侵害に対する侵害通知ではない。アクセスを維持・復旧し、メール処理を維持し、顧客に何が安全かを伝え、どの機能が損なわれる可能性があるかを説明し、緊急時の通信が攻撃下にある同じ経路に完全に依存しないようにすることである。また、ランサム拒否が単なる私的な財務上の選択なのか、恐喝市場が標的にする可能性のある他のすべてのプロバイダーに影響を及ぼすポリシーなのかを決定することも必要である。
Fastmail が2021年10月に述べたこと
Fastmail は2021年10月26日に詳細な説明を公開した。それによると、前の週にかけて、Fastmail と他のメールプロバイダーが、支払いを要求する何者かによる継続的な DDoS 攻撃を受けた。同社は攻撃者の確認された実世界の身元を提示しなかった。パターンは、特別な理由で Fastmail を標的にするというよりも、一連のメールプロバイダーに向けられているように見えると述べた。
Fastmail が開示した規模は重要だった。通常の負荷が通常10Gbps 未満であるのに対し、トラフィックは270Gbps を超えたと述べた。この比較は、通常のサーバー容量を追加するだけでは完全な解決策にならない理由を説明している。敵対的なトラフィックがサービスへの経路を消費すると、アプリケーションサーバーは正常でも、正当なリクエストが確実に到達できなくなる。
Fastmail は、3つの広範な圧力の形態を説明した。利用可能な帯域幅を埋めることを目的としたボリューム、接続処理リソースを消費することを目的としたプロトコル圧力、そしてサービスに負荷の高い作業を実行させるように設計されたアプリケーションリクエストである。これらは同社が公開することを選択した高レベルのカテゴリーである。DDoS 対応が一度に適用される単一のフィルターではないことを示すには十分である。完全な制御設計、しきい値、プロバイダーの指示、応答タイミングは開示されておらず、それらの省略を推測で補うべきではない。
顧客の結果は攻撃の形状と場所によって異なった。Fastmail は、一部の人は一定期間サービスにアクセスできない可能性があり、他の人は遅く接続する可能性があり、また他の人は攻撃に気付かずに通常通り使用できる可能性があると述べた。また、影響を受けた人々に謝罪した。この説明は、2つの単純化された判定を排除している。プロバイダーはすべての顧客がオフラインだったとは述べておらず、影響がなかったとも主張していない。
外部の同時代の報道は、実際の混乱の期間と一致している。ある配信業界の投稿は、中断されたサービス、地域的な影響、緩和策、そしてその後の通常状態への復帰についての Fastmail のステータスメッセージを伝えていた。そのような報道は公開コミュニケーションの観察として有用だが、完全な顧客影響の調査を提供するものではない。一人の経験を説明するコメントは、人口推定としてはさらに不適切である。
したがって、既知の時系列は限定的な結論を支持する。Fastmail は重大な敵対的トラフィックに直面し、ユーザーは異なるアクセス結果を経験し、同社は対応を適応し続けた。記録は、正確な累積ダウンタイム、影響を受けたアカウントの正確な数、またはサービスが完全にダウンしていたか完全に正常だった単一の地球規模の瞬間を確立していない。
可用性の害はメールボックス侵害の証拠ではなかった
Fastmail の最も重要なインシデントステートメントは最もシンプルでもあった。メールの喪失はなく、顧客データは安全に保たれた。同社は、アクセス遮断とコンテンツ侵害の境界を繰り返した。DDoS 攻撃は標的の容量やリソースを枯渇させようとするものであり、中断に成功しただけでは顧客メッセージを保存するシステムへの侵入を示すものではない。
そのステートメントは正しく帰属されるべきである。それは Fastmail による自社インシデントの説明であり、同じ記録で公開された独立した監査ではない。責任ある報道は、Fastmail がメールの喪失なし、顧客データは安全と報告したと言える。そのステートメントをすべてのシステム状態が外部検証された絶対的な証明に変えることはできず、またそのステートメントを無視して、イベントがサイバー攻撃と呼ばれたという理由だけで盗難を示唆することもできない。
Fastmail の一般的なセキュリティ文書は、なぜその区別が重要かを強調している。同社はメールを潜在的に機密性の高いデータとして説明し、接続、ストレージ、ソフトウェア、スタッフアクセス、リカバリのための制御について説明している。これらの機密性制御はサービスのセキュリティ態勢の一部である。10月のイベントは別の部分をテストした。敵対的なトラフィックがネットワークを混雑させているときに顧客がサービスに到達できるかどうかである。
セキュリティの言葉は、機密性、完全性、可用性を一つの感情的なカテゴリーに圧縮することがよくある。その圧縮は不適切な決定を生み出す。顧客が「侵害」を聞けば、証拠もなく資格情報をローテーションしたり、メッセージの露出を恐れたり、保存されたコンテンツを信用しなくなったりする可能性がある。「単なる停止」を聞けば、運用上の結果を過小評価したり、継続計画を作動させなかったりする可能性がある。アカウンタブルなプロバイダーは、影響を受ける特性を特定し、証拠が変わればその評価を更新しなければならない。
Fastmail の記録は可用性評価を支持する。メールボックスの機密性やメッセージの完全性が失敗したという所見を支持しない。また、可用性が完璧だったという約束を支持しない。有用な文章はより狭い。Fastmail によれば、メールと顧客データは安全に保たれたが、アクセスが中断または遅延する可能性があった。
その境界は二方向で顧客を保護する。データ盗難についての不要な警報を防ぎ、継続性の害にふさわしい深刻さを与える。保存されていても到達不可能なパスワードリセットメッセージは、依然としてビジネス運営を妨げる可能性がある。プロバイダーはすべてのバイトを保存しても、顧客に対してステータス情報、リカバリ期待、代替連絡計画へのより良い経路を提供する責任がある。
ランサム要求が混雑を市場に変えた
トラフィックだけでもイベントを可用性インシデントにした。支払い要求がそれをセキュリティ経済のテストにした。Fastmail は、0.06ビットコインを要求し、支払いがない場合はより大規模な攻撃を脅かすサンプルメッセージを公開した。要求は、プロバイダーのネットワークアクセスへの依存と、顧客のメールへの依存を交渉のレバレッジに変えようとした。
Fastmail は、送信者が複数の連絡先アドレスを使用したと述べた。一つの連絡経路には Fastmail のトライアルアカウントが含まれており、送信者はそれを Fastmail と他の被害者へのアプローチに使用した。Fastmail はまた、それらのやり取りに関連する接続が Tor を通じて来たと述べた。これにより、同社が送信者の実際の所在地と身元が隠されていると述べた理由が説明される。Tor の使用は匿名ルートの証拠であり、国籍、組織、特定の犯罪グループの証拠ではない。
ランサムメッセージに添付された名前も同様に確認された身元ではない。外部の報告は、実質的に類似した要求を持つ複数のプロバイダーをグループ化し、一部の報告は送信者が選んだラベルを使用した。それらの観察は、協調しているように見えるキャンペーンの存在を支持することができる。誰がトラフィックを制御していたか、単一のオペレーターがすべてのイベントを制御していたか、オペレーターがどこにいたかを証明することはできない。
要求の経済的な提案は意図的に非対称だった。攻撃者は、継続的な混乱のコストよりも小さく見える可能性のある金額を要求した。しかし、標的には見返りに強制可能な契約はなかった。支払いは、トラフィックが止まること、別の要求が来ないこと、模倣犯が現れないこと、または支払い者が応答ありとマークされないことを保証できなかった。
Fastmail の公の回答は断定的だった。支払いは自分自身や他者に対する将来の要求を促進するため、恐喝者に支払うことは決してないと述べた。これは拒否が無料であるという主張ではない。即時のコストをどの側が吸収すべきか、そしてプロバイダーがどのような市場シグナルを送る意思があるかについての声明である。
プロバイダーが拒否するとき、費用は消えない。それは余剰容量、専門サービス、ネットワーク調整、エンジニアリング時間、カスタマーサポート、インシデントコミュニケーション、そして可能性のあるクレジットやビジネス損失に移る。スタッフの注意は計画された仕事からそらされる。データが無傷でも顧客は信頼を失うかもしれない。拒否は長期的には良い政策でありながら、短期的には厳しいバランスシートを生み出す。
拒否は集団行動であり、英雄的なスローガンではない
単純な話は拒否を勇気として称賛し、そこで止まるだろう。真剣なアカウンタビリティモデルは、プロバイダーが拒否を顧客と運用に転嫁するコストを負担する準備をしていたかどうかを問う。企業は原則的な発表を行い、ユーザーを情報なしに放置し、すべての結果を他人の問題として扱うことはできない。
Fastmail は、協議中の影響を受けたプロバイダーのいずれも支払っておらず、彼らは協力し、それぞれの法執行機関の連絡先と連携していると述べた。Runbox と mailbox.org は同じ時期に別々に拒否を発表した。彼らの声明は、支払いが保証を提供せず、将来の攻撃をより魅力的にする可能性があるという懸念を説明した。この連携は重要である。なぜなら、恐喝市場は孤立した意思決定を利用するからだ。各標的は、次の標的への攻撃のより強いインセンティブを課しながら、私的な救済を購入するように招待される。
集団的拒否は、それが信頼できる場合にのみ攻撃者の期待リターンを変えることができる。信頼性は言葉だけでなく運用能力から来る。プロバイダーは、圧力を吸収し、合法的なチャネルを通じて有用な指標を共有し、専門家の支援を得て、顧客に情報を提供し続けることを可能にする取り決めを必要とする。あるプロバイダーの拒否が繰り返しユーザーを運用不能に陥れると、顧客は離れ、その政策は維持しにくくなる。回復力が拒否の姿勢を支える。
経済学はまた、個々の被害者を道徳化することに対して警告している。急性の圧力下にある組織は、メールプロバイダーの状況とは異なる安全性、法的、契約上、継続性の義務に直面する可能性がある。Fastmail のケースはプロバイダーのポリシーと市場インセンティブの議論を支持するが、あらゆる形態のサイバー恐喝におけるすべての被害者が同じ決定を下さなければならないという普遍的な法的ルールを確立するものではない。
したがって、サービスオペレーターにとって、アカウンタブルな定式は条件付きだが確固たるものである。拒否方針を事前に設定し、テスト済みの継続リソースでそれを支援し、適切な当局を関与させ、決定記録を保存し、顧客が期待すべきことを伝える。攻撃トラフィックがすでにネットワークを再形成しているときに、倫理、承認チェーン、ウォレットの決定、公の言葉を即興で行ってはならない。
2015年の Fastmail エピソードは歴史であり、2021年のタイムラインではない
Fastmail は以前にも公に DDoS 恐喝に直面していた。2015年11月11日、同社は11月8日と9日の攻撃を説明し、20ビットコイン(当時約7,500ドル)の要求が伴っていた。初期攻撃により一部のサービスが一時的に利用できなくなり、さらなる混乱の可能性があると警告した。また、支払わないと表明した。
その歴史は、政策の継続性を示すために関連性がある。2021年のエピソードの6年前、Fastmail はすでにアクセス中断とデータ侵害を区別し、ネットワークプロバイダーと連携し、当局に連絡し、別のステータスチャネルを使用していた。後の同社が決して支払わないという声明は、ある10月の週末のために発明された政策として提示されたわけではない。
歴史は別のままにしなければならない。2015年の要求、日付、トラフィック状況、プロバイダー、対応は別個のエピソードに属する。それらを1つの継続的なキャンペーンの初期段階として2021年の時系列に挿入することはできない。また、2015年の拒否は、2021年に使用されたすべての制御が変更されていないことや、同じ攻撃者が戻ってきたことを証明するものではない。
2016年2月のネットワーク停止日記は、別の種類の継続性の証拠を追加する。Fastmail は、その保護構成に関連するネットワーク経路が故障した後、ほぼ2時間の停止を説明した。このイベントは2021年10月の攻撃や新たな恐喝の成功として説明されていない。その価値は制度的である。抵抗性を改善する制御は、ルーティング、プロバイダー、エスカレーション、フォールバック経路への依存も生み出す可能性がある。
その初期の日記は、回復力向上を目的とした変更を説明しながら、許容できない復旧遅延とコミュニケーション問題を認めた。DDoS のアカウンタビリティが緩和サービスの有無だけで測定できない理由を示している。保護経路、そのプロバイダー関係、そして自身の障害を回避する経路はすべて継続性エンジニアリングの一部である。
他のメールプロバイダーは Fastmail の内部ではなくコンテキストを提供する
2021年10月の記録は一社を超えるが、各プロバイダーは自社システムの情報源であり続ける。Runbox は、金曜日の夕方に DDoS 恐喝を経験し始め、50Gbps を超えるトラフィックが断続的に顧客アクセスをブロックしたと述べた。攻撃者に支払ったことはなく、管理者、インターネットプロバイダー、潜在的な緩和専門家と協力していると述べた。
mailbox.org は、木曜の夜と金曜の午後に標的とされ、ビットコイン要求を受け取ったと述べた。初期のサービス中断、後に環境の一部を含むアクセス問題、そして受信メールが失われるのではなく遅れる可能性があると説明した。また、自社のブログ、ユーザーフォーラム、混乱バナー自体が影響を受ける可能性があると警告した。この最後の点は特に有用である。インシデントチャネルは、別のページタイトルを持っているというだけでは回復力があるわけではない。
プロバイダーは異なるトラフィック測定値と異なる運用効果を開示した。それらの数値を平均化、結合、または Fastmail に割り当てるべきではない。Runbox の数値は Runbox を説明していた。mailbox.org のパケットとホストの推定は mailbox.org の観測を説明していた。Fastmail のトラフィック比較は Fastmail を説明していた。類似したタイミングと類似したランサム言語は、共有テレメトリーシステムではなく、セクターコンテキストを支持する。
外部の報道は、少なくとも8つのメールプロバイダーが標的にされ、インシデントに詳しい情報源に基づいて同じ脅威アクターに帰属されたと報じた。その報道は、当時キャンペーンがどのように理解されていたかの証拠である。Fastmail 自身も他のプロバイダーが同一人物からの攻撃を見たと述べた。しかし、責任ある評価は依然として報告された関連性と確認された身元を区別する。トラフィックの背後にあるオペレーターは、ここで使用された公開記録では不明のままである。
プロバイダーアカウント間の対比は、一次ステートメントがなぜ重要かを示している。ニュースレポートはより広い分野をマッピングし、ランサム言語を比較できる。影響を受けたプロバイダーのみが自社サービスで観測したことを権威をもって述べることができ、そのステートメントも後で修正や外部検証が必要になる可能性がある。フォーラムの議論は実用的な質問を表面化できるが、自信に満ちたコメントを通じて攻撃アーキテクチャやグローバルな影響を確立することはできない。
全体として、メールプロバイダーのアカウントはセクターの教訓を支持する。小規模な独立サービスは、上流と専門家の助けを必要とするトラフィック量と恐喝圧力に直面する可能性がある。プロバイダーがインフラを共有していた、同一のダウンタイムを被った、または同一の防御を展開したという主張は支持しない。
VoIP イベントは依存パターンを示すが、同一インシデントではない
他の通信プロバイダーもその前後の時期に DDoS 圧力を経験した。Cloudflare は2021年10月初旬に、複数の Voice over Internet Protocol(VoIP)プロバイダーに対する攻撃について書いた。Bandwidth は別途、自社や他の VoIP 企業を標的にした DDoS 攻撃、サービス影響、緩和、顧客やパートナーとの連携について説明した。
これらのイベントは経済的レンズを広げる。なぜなら、音声もメールと同様に依存インフラだからである。通信レイヤーを中断すると、一つのウェブサイトをはるかに超える下流圧力が生じる。顧客はサポート、ビジネストランザクション、緊急ワークフローのためにそれに依存する可能性がある。高度に相互接続されたプロバイダーは、攻撃されたネットワークと直接契約したことのない組織に混乱を伝達する可能性がある。
それらは Fastmail の証拠ではない。メールキャンペーンに関する外部レポートは、特定の VoIP およびゲームプロバイダー攻撃をメールプロバイダー恐喝キャンペーンと明確に区別した。Bandwidth の日付、システム、顧客、復旧主張は Bandwidth に属する。Cloudflare による VoIP 攻撃パターンの議論はそのセクターに属し、緩和ベンダーの視点も反映している。
イベントを分離しておくことは、分析を弱めるどころか強化する。同じ経済メカニズムが、単一のオペレーターや単一のインフライベントを主張することなく繰り返される可能性があることを示している。攻撃者は、可用性が重要なサービスを選択し、中断を示し、支払いを要求し、被害者の下流の義務に依存して緊急性を生み出す。
比較の教訓はガバナンスに関するものである。通信プロバイダーは、顧客がそれらを通じて行うことの重要性を反映した継続計画を必要とする。危機前の協力、中断と侵害を区別する言葉、そしてプライマリサービスとともに消えないステータス経路が必要である。これらの教訓のいずれも、無関係なキャンペーンを統合することを必要としない。
階層的な防御は階層的な責任を生み出す
Fastmail の公開説明は、複数レベルでの防御を説明した。サービス内の対策、データセンター環境内の対策、そして外部の緩和支援によるネットワークエッジでのトラフィック処理である。また、攻撃パターンが変化するにつれてプロバイダーと常に通信を続けたと述べた。重要な事実は組織の分散であり、特定の制御構成ではない。
顧客はメールプロバイダーと契約するのであって、その背後にあるすべてのトランジットネットワーク、施設、緩和専門家と契約するわけではない。プロバイダーは、制約のあるリンクが満たされる前にトラフィックを吸収するためにそれらの当事者に依存するかもしれないが、それらを選択し、関係をテストし、アクティベーション条件を理解し、取り決めが正当なアクセスに影響を与える場合に伝達する責任を保持する。
責任は完全な制御と同じではない。プロバイダーはすべてのインターネットネットワークを指揮することも、敵対的なトラフィックが決して到着しないことを保証することもできない。エスカレーション連絡先を定義し、契約上の保護が関連サービスをカバーしていることを確認し、決定をリハーサルし、結果を監視し、実行可能な場合は代替手段を維持することができる。また、すべてのネットワーク経路に有限の限界がある場合に「完全な保護」を約束することを避けることができる。
階層モデルはトレードオフを導入する。敵対的トラフィックをあまりにも少なく破棄する対策はリンクを混雑させたままにする可能性がある。あまりにも攻撃的になる対策は正当な顧客を拒否または減速させる可能性がある。Fastmail は、保護が攻撃トラフィックに関連する地域に影響を与える可能性があり、顧客が異なる経験をする可能性があることを認めた。それは圧力下での分類問題の証拠であり、完全なフィルターが利用可能で無視されたという証拠ではない。
したがって、アカウンタビリティは攻撃者への抵抗力と顧客保護の両方を評価すべきである。有用な質問には、正当なトラフィックが別途測定されたか、地域的な影響が認識されたか、変更が元に戻せたか、専門家に連絡可能だったか、顧客向けシステムが同じ運用状態を反映していたかが含まれる。回答は公開戦術マニュアルに属するものではないが、これらの制御が統治されているという証拠はインシデント後の保証に属する。
ここでセキュリティ自動化がケースに入る。DDoS システムは必然的に、人間がパケット単位で処理できない規模で迅速な決定を行う。自動化はトラフィックを識別し、レート制限し、迂回させ、または拒否する。しきい値、例外、監視、エスカレーション、ロールバックには人間のアカウンタビリティが必要である。「システムがブロックした」という説明は、ブロックされた集団に正当な顧客が含まれる場合には十分ではない。
透明性は攻撃者を訓練せずに情報を提供しなければならない
Fastmail は顧客に異常に具体的な高レベル情報を提供した。広範な攻撃タイプを特定し、敵対的トラフィックと通常負荷を比較し、変動する顧客結果を説明し、編集済みのランサム例を公開し、支払いポリシーを述べ、対応に関与した組織のカテゴリーを挙げた。また、対策の完全な範囲やそれぞれに必要な応答時間は公開しないと述べた。
その抑制は擁護可能である。活動的な敵対者は、どの制御がトリガーされるか、どのくらい早く作動するか、どこで容量が変わるか、どのトラフィックが最も分離しにくいかについての証拠に適応する。それらの詳細を公開すると、次の波をより効率的にする可能性がある。透明性はプロバイダーに攻撃者のテストプログラムを改善することを要求しない。
しかし、秘密はアカウンタビリティの包括的な代替にはなり得ない。顧客は、どのサービス機能が影響を受けているか、メールが受け入れられているか遅延しているか、データ侵害が疑われるか、どのような行動を取るべきか、ステータス更新がどこに表示されるか、次の更新がいつ期待されるかを知る必要がある。規制当局、保険会社、エンタープライズ顧客、独立評価者は、管理されたチャネルを通じてより詳細な証拠を要求する可能性がある。
正しい開示モデルは階層的である。公開コミュニケーションは、インシデントカテゴリー、観察可能な影響、安全境界、対応責任、復旧状態を確立すべきである。信頼できるプライベート共有は、指標と運用詳細をプロバイダー、専門家、当局に伝えることができる。後のレビューでは、悪用可能な設定を公開せずに学習を示すレベルで制御改善を説明できる。
ランサムノート自体にも同様の規律が必要である。ビットコイン要求が行われたことを公開することは経済分析を支持する。ウォレットの詳細を複製することは顧客にとって不要であり、混乱、不要な送金、または記事が攻撃者の支払いチャネルを認証しているという誤った外観を生み出す可能性がある。Fastmail はプレゼンテーションで機密部分を編集した。責任ある教訓は要求と脅威構造であり、アドレスではない。
アカウンタブルな報告はまた、帰属の限界を示す。Tor は Fastmail から接続元を隠した。自己選択された送信者名は身元を証明しなかった。類似したメモはすべてのトラフィックストリームが単一のオペレーターから来たことを証明しなかった。それらの未知数を述べることは透明性の一部であり、対応ストーリーの弱点ではない。
ステータスコミュニケーションはセキュリティ制御の一部である
可用性攻撃の間、コミュニケーションは回復と注意を競う。エンジニアは変化するトラフィックを診断し、外部関係者と調整し、緩和策が正当なユーザーに害を与えていないか監視する必要がある。サポートチームは異なる症状を経験している顧客からの報告を受け取る。リーダーは証拠が安定する前に確実性を提供する圧力に直面する。
答えは沈黙ではない。Fastmail は顧客をステータスページとソーシャルチャネルに誘導し、可用性の変更を知らせた。2015年の通知も同じ基本的な分離を使用した。mailbox.org は、自社のブログ、フォーラム、混乱バナー自体が影響を受ける可能性があると警告し、なぜ複数の独立した経路が必要かもしれないかを示した。
ステータスチャネルは、それが説明する障害を生き残らなければならない。同じ制約された経路の背後にホストすると、別のアクセス不可能なページになる可能性がある。メールの停止を説明するためにメールだけに依存することも同様に脆弱である。プロバイダーは別の依存関係を持つチャネルを維持し、インシデント前にそれらを文書化し、攻撃者が偽のアップデートで混乱を容易に悪用できないように真正性を認識可能にするべきである。
良いアップデートは、「ダウン」のような一つの未分化な言葉を使うのではなく、ストレージ、受け入れ、配信、ログイン、ウェブアクセス、クライアントプロトコル、地域的な到達性を区別する。現在の調査を超える絶対的な保証を避けつつ、会社がデータ露出の証拠を持っているかどうかを述べる。技術的な状態が変わっていなくても、次のコミュニケーションの時間を示す。
変動する影響はこの正確さを不可欠にする。正常に接続できる顧客は、他の場合、報告が誇張されていると想定するかもしれない。接続できない顧客は、一般的な「運用中」のラベルを自分の経験の否定として解釈するかもしれない。Fastmail の、顧客はアクセスできない、サービスが遅い、または影響を受けない可能性があるという説明は、異なる観測が同時に真であることを可能にするので有用なモデルである。
コミュニケーションはまた、ユーザーを退けずに回避可能なサポート負荷を減らすべきである。既知の症状、安全な再試行動作、代替ステータス経路、いつチケットを開くかについての明確なガイダンスは、サポートが既知のパターンと異なる証拠に集中することを可能にする。復旧後、ステータスアーカイブは、組織が顧客の害を正確に認識し表現したかをテストするために使用される記録の一部となる。
上流契約はセキュリティ経済の手段である
ボリューム圧力は、通常の容量計画が隠すことができる事実を露呈する。サービスは、所有していないリソースによって制限される可能性がある。正当なトラフィックを流し続ける能力は、データセンターリンク、上流キャリア、トラフィッククリーニング容量、ルーティング権限、および組織境界を越えて変更を行う権限を持つ人々に依存する可能性がある。
これらの依存関係は、要求が到着する前に統治されるべきである。プロバイダーは、どのサービスとプロトコルがカバーされているか、どのように支援が有効化されるか、誰が例外的な措置を承認できるか、どのような観測可能性が利用可能か、どの正当なトラフィックが影響を受ける可能性があるか、そして取り決めがどのように通常に戻るかを知る必要がある。また、営業時間外やタイムゾーンを越えて機能するエスカレーション経路も必要である。
2016年の Fastmail ネットワーク停止日記は、アウトソースされた容量を魔法の盾として扱うことへの警告である。以前の DDoS 圧力後に強力な保護経路が導入されたが、その経路の障害と遅いクロスプロバイダー復旧が別の停止を引き起こした。教訓は、上流保護が望ましくないということではない。保護は、その障害モード、許可、フォールバックに所有権を必要とする別の重要なサービスになるということである。
契約はまた、拒否のコストを配分する。緊急容量、専門家対応、またはトラフィック処理がイベント中に法外な価格である場合、攻撃者の要求は回避可能な危機プレミアムと比較される可能性がある。計画されたサービスレベルと定常的な関係は、拒否を経済的により信頼できるものにすることができる。また、非常に大規模なプラットフォームだけが継続性を賄える市場に小規模プロバイダーが強制的に追い込まれるのを防ぐこともできる。
完全なアップタイムを保証する契約はない。DDoS 防御は、有限なネットワークと不完全な分類による適応的な競争である。アカウンタビリティ基準は、依存関係と既知の脅威に比例した準備であり、無敵ではない。プロバイダーは、重要な経路を特定し、連絡先と決定権をテストし、敵対的攻撃と保護チェーンの通常の障害の両方から学習したことを示すことができるべきである。
公開開示は、容量、しきい値、またはルーティング指示を特定する必要はない。顧客は、上流の役割が定義され、訓練が行われ、復旧代替手段が存在し、インシデント後にプロバイダーのパフォーマンスがレビューされるという意味のある保証を依然として受け取ることができる。その証拠は、敵対者に地図を渡さずにガバナンスに対処する。
法執行機関とプロバイダーの連携には証拠の規律が必要
Fastmail は、他のプロバイダーおよびそれぞれの法執行機関の連絡先と協力したと述べた。また、ネットワークプロバイダーや DDoS 専門家との継続的な議論について説明した。Runbox の2015年と2021年の両方のアカウントも同様に、協力と関連当局への報告を強調した。
連携はいくつかの方法で対応を改善できる。プロバイダーは要求のタイミングと文言を比較し、連絡記録を保存し、共有インフラ観測を特定し、すべての標的が独自にパターンを発見するのを待たずに他のプロバイダーに警告できる。当局は、接続するには小さすぎるように見える孤立した苦情ではなく、管轄区域を越えて証拠を受け取ることができる。
しかし、連携は出典を保存しなければならない。Runbox によって観測された事実が自動的に Fastmail の事実になるわけではない。mailbox.org でのトラフィック測定が Posteo によって見られた量を確立するわけではない。インシデントがアクターを共有しているという記者の結論は、技術的および調査的証拠がリンクを閉じない限り、報道としてラベル付けされたままにすべきである。
インシデントの証拠台帳は、プロバイダーテレメトリー、顧客報告、ステータス声明、ランサムコミュニケーション、第三者観測、分析推論を区別すべきである。元のタイムスタンプとタイムゾーンを保存し、誰がアーティファクトを処理したかを記録し、顧客情報を保護すべきである。一般読者は台帳の機密内容を必要としないが、後の主張は証拠クラスに遡れるべきである。
この規律はまた、帰属の抑制を改善する。公開資料は、匿名対策と選択された送信者 ID を使用する未知のオペレーターを示している。国、法的身元、または指名された犯罪組織を確立しない。法執行機関への連絡は、イベントがエスカレーションされた証拠であり、捜査官が攻撃者の身元を確認したか、起訴が行われた証拠ではない。
メールプロバイダーのアカウンタビリティ基準
Fastmail のエピソードは、完全なアップタイムの約束ではなく、義務を中心に構築された実用的な基準を支持する。
CISA の分散型サービス拒否攻撃の理解と対応に関する一般的な資料は、DDoS を単一の製品を万能薬として提示するのではなく、準備、対応、復旧の問題として位置付けている。その制度的枠組みは、ここでのプロバイダーの証拠に適合する。影響の低減は、事前計画、連携、監視、コミュニケーション、組織境界を越えた復旧に依存する。
第一に、イベントを正確に分類する。証拠が機密性の喪失、完全性の喪失、可用性の喪失、またはその複数を示しているかどうかを述べる。証拠が変わったら分類を更新する。証拠なしに混雑に漏洩という言葉を使わず、保存データが安全だからといってアクセス喪失を最小化しない。
第二に、メールを下流のアイデンティティおよびビジネスインフラとして扱う。継続性の目的は、マーケティングウェブサイトが応答するかどうかだけでなく、パスワード復旧、請求、顧客コミュニケーション、小規模事業運営を反映すべきである。インタラクティブアクセスが損なわれたときにどのメール機能が継続できるか、ユーザーがどのようにステータスを学習するかをマッピングする。
第三に、インシデント前に恐喝ポリシーを決定する。誰が支払い決定をできるか、どのような法律上およびリスク上の助言が必要か、法執行機関がどのように関与するか、組織がどのように拒否に資金を供給するかを定義する。公の「決して支払わない」姿勢は、運用準備と即時コストを吸収するリーダーシップの意思によって支えられなければならない。
第四に、階層的緩和を統治する。所有者、外部連絡先、アクティベーション権限、監視、顧客影響測定、ロールバックを確立する。連携経路を訓練する。偽陽性と地域的な格差をレビューする。制御の所有権を監査可能にしながら、独自設定を非公開に保つ。
第五に、ステータスコミュニケーションを影響を受けたサービスから分離する。異なる依存関係を持つ複数の認証された経路を維持する。影響の次元、安全な顧客行動、調査範囲、次の更新時間を説明する。復旧後に公開時系列を保存する。
第六に、証拠を注意深く共有する。適切なチャネルを通じて同業者、専門家、当局と連携する。元のアーティファクトを保持し、信頼度をマークし、直接観測と推論を分離し、未確認の帰属を広めることを避ける。顧客データやアクティブディフェンスの詳細を公開せずに、セクターを支援するのに十分な情報を開示する。
第七に、顧客の視点から復旧を測定する。トラフィックが正常に戻ることは唯一の終点ではない。アクセス経路、メールの受け入れと配信、サポートバックログ、地域的影響、遅延メッセージ、ステータスの一貫性、一時的措置の終了を検証する。測定できなかったことを記録する。
第八に、経済性をレビューする。計画および実際の緩和コスト、スタッフの転用、プロバイダーのパフォーマンス、顧客の害、回避されたランサムインセンティブを比較する。目的は拒否が何も費用をかけなかったことを証明することではない。回復力が拒否を持続可能にしたかどうか、そしてどの投資が次回の攻撃者のレバレッジを減らすかを判断することである。
これらの要件は、Fastmail に特定の制御が欠けていたことを証明するものではない。それらはインシデント記録によって露呈された義務である。それぞれの成熟度を判断するには内部証拠が必要であろう。公開証拠は、明確な拒否、高レベルの技術説明、プロバイダー間連携、法執行機関への連絡、ステータス経路、明示的な侵害対停止の境界といったいくつかの肯定的な要素と、実際の顧客影響および意図的に不完全な運用詳細を示している。
未知数が評決を制約しなければならない
ここで考慮された資料では、攻撃者の身元は不明である。Fastmail は Tor がやり取りのソースを隠したと述べた。要求や他のプロバイダーへの類似メッセージに含まれる名前は、確認された人物、場所、組織を確立しない。
正確な影響人口も不明である。Fastmail は、条件に応じて、接続不能、低速アクセス、通常アクセスの可能性を説明した。影響を受けたユーザーの完全な分布、サービス別の累積ダウンタイム、地域的なレイテンシ、ビジネス損失を公開しなかった。外部の逸話はそのギャップを埋めることはできない。
Fastmail の、メールの喪失はなく顧客データは安全に保たれたという声明は、ソースに裏付けられた主要な境界である。それは同社の声明として報告されるべきである。記録には、より広範な認証を可能にする独立したフォレンジック監査は含まれていないが、メッセージの盗難やメールボックスの侵害を支持する証拠も含まれていない。
完全な緩和アーキテクチャは意図的に欠落している。Fastmail は広範なレイヤーを開示し、完全な対策セットや応答タイミングを明らかにしない理由を説明した。責任ある分析は、断片や推測から未開示のしきい値、ベンダー、経路、弱点を再構築すべきではない。
プロバイダー間の関係も限定されている。公開報道とプロバイダー声明は、攻撃を時間とランサムパターンで結び付けた。各社のテレメトリーと影響は別個のままである。Cloudflare と Bandwidth の VoIP 資料は異なる通信セクターイベントを説明しており、Fastmail のタイムラインに折り込んではならない。
長期的な制御状態は2021年の公開投稿によって証明されていない。Fastmail は新しいツールを開発し、改善の議論を続けたと述べた。それは対応活動の証拠であり、すべてのリスクが恒久的に解決されたことを示す監査ではない。以前のインシデントは経験と政策の継続性を示しているが、経験は将来の免除を保証するものではない。
最後に、経済的影響は定量化されていない。緩和支出、エンジニアリング時間、サポートコスト、顧客離脱、下流ビジネス中断の完全な公開合計はない。したがって、拒否分析はインセンティブとコスト配分に関するものであり、単一の測定値が政策の成功を証明するという主張ではない。
継続性がコストを負担するとき、拒否は信頼できるものになる
Fastmail の2021年10月のエピソードは、通常の二項対立のストーリーに抵抗するため価値がある。プロバイダーはメールボックス侵害を報告しなかったが、イベントは深刻なセキュリティインシデントだった。支払いを拒否したが、その拒否は顧客が低速または利用不可能なサービスを経験するのを防げなかった。重要な事実を開示したが、戦術的な対応詳細は意図的に非公開にした。
それらの緊張は分析の欠陥ではない。それらはアカウンタビリティの実質である。可用性はデータが安全なままでも失敗する可能性がある。健全な長期的インセンティブは痛みを伴う短期的コストを生み出す可能性がある。透明性は信頼を構築する一方で、抑制は次の対応を保護する。連携はキャンペーンパターンを明らかにする一方で、帰属は不明のままである。
Fastmail の最も強力な公開貢献は、それが引いた境界であった。メールの喪失はなくデータは安全に保たれたと述べ、一部のユーザーが影響を受けたことを認め、通常負荷をはるかに超える攻撃トラフィックを説明し、拒否方針を説明し、プロバイダー、専門家、法執行機関との連携を特定した。それは、セキュリティチームが問題に対処したという曖昧な保証よりも有用である。
残された義務は制度的である。メールプロバイダーは、継続性に資金を提供し、上流依存関係を統治し、ステータスチャネルをテストし、正当なユーザーの害を測定し、証拠を保存することにより、ランサム拒否を持続可能にすべきである。攻撃者が望む設定を公開せずに、顧客が頼りにできることを説明すべきである。未知数を、既知の混乱に対する責任を回避するために使用せずに述べるべきである。
支払いは、一つの標的が共有市場からの出口を購入できるという幻想を提供する。拒否は、今日の私的な取引が明日の需要に影響を与えることを認識する。しかし、拒否は、顧客だけではなくプロバイダーがその即時コストを負担する準備ができている場合にのみ、公衆の信頼を得る。
それが永続的なセキュリティ経済のテストである。アカウンタブルなプロバイダーは、敵対的トラフィックが決して痛みを引き起こさないとは約束しない。恐喝が政策を左右しないように準備し、顧客にサービスのどの特性がリスクにさらされているかを正確に伝え、継続性が機密性と同じ真剣さで統治されていることを示す。
出典
- https://www.fastmail.com/blog/fastmail-fights-off-ransom-cyberattack/
- https://www.fastmail.com/blog/ddos-attack-may-lead-to-potential-service-disruption-this-week/
- https://www.fastmail.com/blog/diary-of-a-network-outage/
- https://www.fastmail.help/hc/en-us/articles/1500000280221-How-Fastmail-provides-a-secure-service
- https://runbox.com/blog/2021/10/runbox-is-under-attack-by-extortionists/
- https://runbox.com/blog/2015/11/ddos-attacks-summary-of-events/
- https://mailbox.org/en/news/distributed-denial-service-attacks-mailboxorg/
- https://therecord.media/ddos-attacks-hit-multiple-email-providers?source=techstories.org
- https://www.spamresource.com/2021/10/fastmail-dealing-with-ddos-attack.html
- https://forklog.com/en/email-services-hit-by-ddos-attacks-as-hackers-demand-ransom-in-bitcoin/
- https://www.securitylab.ru/news/525892.php
- https://www.csidb.net/csidb/incidents/227168db-be59-45e0-ad8c-6bc2e73abb70/
- https://news.ycombinator.com/item?id=28968046
- https://blog.cloudflare.com/attacks-on-voip-providers/
- https://www.bandwidth.com/intelligence team/bandwidth-issues-statement-on-recent-ddos-attack/
- https://www.cisa.gov/resources-tools/resources/understanding-and-responding-distributed-denial-service-attacks

