要約

  • Gaurab Raj Upadhaya の確認された役割は、2010年から2023年まで Cryptographic Officer 6-East(暗号担当官 6-East)であった。彼の保管は、HSM の認証情報にアクセスするための貸金庫の鍵に関するものであり、ルート Key Signing Key を所有したり、単独で署名操作を実行する能力を与えるものではなかった。
  • この役割は、限られた行為の連鎖を通じて信頼を可視化した。すなわち、セレモニー間の安全な保管、割り当てられたときの物理的な出席、マルチパーティ手順への参加、立会、フィードバック、証明である。その重要性は、提供されたアクセスと同様に、役割に課せられた制限にあった。
  • Cryptographic Officer と Recovery Key Share Holder は異なる制御経路を占めていた。CO は定期的なセレモニーを支援し、RKSH は壊滅的な復旧のための材料を保持していた。どちらの役割も、DNS ルートを個人的に制御する小さなグループに関する話に縮約されるべきではない。
  • 最初の2010年のセレモニーに関する Upadhaya の説明は、時間的に近く経験に基づいているため価値があるが、トランスクリプトには誤りや誤訳の可能性があるという警告がある。これは、彼の13年間の在任期間中のすべてのセレモニーについての主張ではなく、注意深く限定された肖像を支持している。

署名できない鍵

この物語の最初にある対象物は、貸金庫の鍵である。Gaurab Raj Upadhaya は、鍵を安全に保管し、割り当てられたルート鍵署名セレモニーにそれを持参し、ハードウェア・セキュリティ・モジュールに関連する認証情報にアクセスするための一つのステップとして使用することが期待されていた。その鍵は、彼に期待された役割に必要であった。しかし、それは意図的に不十分なものであった。

それはルート Key Signing Key を含んでおらず、単独で暗号機器を起動することもなく、その保管者を DNS ルートの運用者に変えるものでもなかった。

その区別が、Upadhaya の Cryptographic Officer 6-East としての奉仕を支配する考え方である。弱い説明は、金属製の鍵を個人の指揮権の象徴に拡大解釈するだろう。より良い説明は、なぜ世界的に重要なシステムが物理的な鍵をボランティアに預け、その使用を他の人々、他の認証情報、所定の順序、立会人、記録、独立した調査で囲むのかを問う。答えはロマンチックではない。保管は分割されていたため、参加は現実的でありながら一方的な権限にはなり得なかった。

2010年8月の講演で、最初のセレモニーの直後に、Upadhaya は役員たちが「インターネットへの物理的な鍵」を持っていると冗談を言った。このフレーズは、目に見えない技術的な取り決めを鮮明にするため生き残っている。文字通りに解釈されるべきではない。APNIC 30 トランスクリプト自体も、ライブの文字起こしには誤りや誤訳が含まれる可能性があると警告しており、周囲の発言から、彼はスマートカードを保持する金庫の鍵について説明しており、インターネットを操作する手持ちの手段について話していたわけではないことが明らかである。

彼の冗談は、取り決めの物理性を圧縮したものであり、その権限を定義したものではなかった。

したがって、小さな鍵は所有権よりも興味深いものを明らかにする。それはアクセスと行動の間の境界を示している。Cryptographic Officer は、セレモニーに必要な一つの条件を保持し、公の場でその条件を満たしているように見えることができた。しかし、役員はセレモニー管理者、他の認証情報保持者、安全な施設、ハードウェア・セキュリティ・モジュール、署名操作を管理する機関のルールに取って代わることはできなかった。権限は、それが信頼できるものにするために、出会わなければならない貢献に分割されることによって信頼できるものとなった。

Upadhaya にとって、検証された枠組みは正確である。IANA の Trusted Community Representatives リストには、彼は2010年から2023年までネパールを拠点とする 6-East Cryptographic Officer の地位の保持者として退任した代表者の中に記録されている。その記録は、長期間にわたる委託された保管を支持している。しかし、それは東海岸のすべてのセレモニーへの出席を立証するものではなく、彼の鍵が使用された機会を特定するものでもない。リストの長さは重要であるが、役割に割り当てられた行為を超えて役職を拡大することはできない。

KSK が署名するもの、署名しないもの

境界は、2種類のルートゾーン署名鍵が分離されるとより明確になる。Upadhaya が2010年に説明したところによれば、Key Signing Key は Zone Signing Key に署名し、Zone Signing Key はゾーン自体に署名する。彼が一般的な技術的聴衆に提示した DNSSEC の要点は、受信者が署名された DNS データが転送中に改ざんされていないことを検証できるようにすることであった。

ルート KSK はその検証チェーンの頂点に位置するが、ルートゾーンに対する各ルーチン署名に使用される手段ではなかった。

この KSK/ZSK の分割は、技術的かつ制度的である。KSK を担当する運用者は、運用中の ZSK に関連する署名要求を処理し、ZSK 側はルートゾーンデータの定期的な署名を実行する。IANA の DNSSEC 情報ページでは、その役割をルートゾーン KSK の運用者として説明し、KSK および ZSK 管理を統治するポリシーを別途指している。この分割により、最も機密性の高い鍵を継続的に行使する必要性が減少する。

また、KSK セレモニーの説明が、ルートゾーンコンテンツに対する完全な制御の説明になることを防ぐ。

Upadhaya は自身の一人称の説明でこの分離を理解しやすくした。KSK 側は DNS データを所有せず、ゾーン署名側が実際のゾーンの署名を実行した。彼の表現は、彼が2010年に説明していた制度的取り決めを反映していた。その分析上の永続的な価値は、分業にあり、すべての組織的または手続き的な詳細が次の13年間凍結されたままであるという主張ではない。

ルート KSK は運用署名に使用される鍵を認証する。それは Cryptographic Officer をルートゾーンの編集者にするわけではない。

この階層は、注意を説明しつつ、セレモニーに神秘的な力を与えない。検証リゾルバはルートをチェーンの開始点として使用して、署名された DNS データを確認できる。KSK の重要性はその位置と、運用署名鍵を認証する機能に由来する。しかし、セレモニーはすべての委任の内容を決定するわけではなく、CO は ZSK が署名するものを決定しない。

KSK を保護しその使用を統治することは、その機能が狭く、高度に活用され、ルーチンのゾーン署名の上流にあるからこそ重要である。

また、CO の存在は役員を KSK 運用者に変えるものではなかった。KSK の秘密部分は暗号ハードウェア内で保護されていた。役員の物理的な鍵は制御チェーンのさらに外側にあった。それはセレモニー条件下でハードウェアを起動するのに役立つ認証情報への経路を開いた。入れ子になった境界(施設、安全な保管、認証情報、HSM、所定の操作)を想像できるが、いずれの境界も保護された鍵自体と混同してはならない。

これが、よく使われる鍵保持の言葉に注意が必要な理由である。普通の言葉では、いくつかの異なる対象物が鍵と呼ばれることがある。CO に委託された金属製の鍵、それを使用してアクセスするスマートカード認証情報、HSM によって保護された秘密の暗号 KSK、検証システムによって使用される公開トラストアンカー。これらは互換性がない。Upadhaya は彼の役割の一部として最初のものを持っていた。

情報源は、彼が秘密のルート KSK を保持していた、HSM を運用していた、または単独でルート署名を承認できたという主張を支持していない。

番号付きの役職、個人的な委任ではない

6-East の指定は、Upadhaya を取り決めの上にではなく中に置く。この番号は、2つの鍵管理施設のいずれかに関連する Cryptographic Officer の中での席を特定する。地理的なラベルは役割の施設側を示す。どちらの要素も階級ではない。

この役職は、単一の国、雇用者、技術機関よりも意図的に広いセットの一つの構成要素であり、IANA は Trusted Community Representatives を、ルート鍵の生成、バックアップ、署名活動に招待されたインターネット技術コミュニティの認められたメンバーであると説明している。

その公開招待には正当性の機能があった。Trusted Community Representatives の基準によれば、参加は DNSSEC への信頼と受容を維持することを目的としており、多様な参加が KSK 管理への信頼を高めることができるとされている。候補者は、DNS および DNSSEC 運用の結果を理解し、ボランティアとして奉仕し、ルートゾーン管理に直接関与する組織と無関係であることが期待される。

したがって、代表者は通常のスタッフ業務を遂行する従業員でも、ギャラリーから見守るだけの部外者でもない。

可用性は任命の実質の一部であった。基準は、CO の出席は通常年に1回または2回のセレモニーであり、年に少なくとも1回出席できない場合は解任の正当な理由となり得ると説明している。この期待は、責任が繰り返されることを確立するが、完全な個人の出席記録を証明するものではない。

また、地理的および文化的な広がりが実用的な準備と共存しなければならなかった理由も示している。代表者は、割り当てられた人が旅行し、材料を持参し、セレモニーで要求されたときに役割を果たせる場合にのみ、統制を追加した。

2013年の APNIC 候補者ページは、Upadhaya を14人のグローバルな Trusted Community Representatives の一人として特定した。その短い経歴の表現は、それらの代表者が ICANN のセレモニーでルートに暗号的に署名すると述べていた。この文は、彼のコミュニティでの役割が当時公に認識されていたという証拠として有用であるが、責任の分割を圧縮している。より具体的な IANA の役割説明は、CO が認証情報を利用可能にし、手続きを目撃し、集合的な運用内での適切な実施を証明することを示している。

機関が署名を実行し、役員はその周りの統制の限定された部分を提供する。

この区別は、正確性と役職自体の両方を保護する。正当性が Upadhaya の例外的な個人の力に依存していた場合、彼が不在または退任したときに取り決めは脆弱になる。番号付きの役職は、その職務が人とは独立して定義されているため、後任に引き継がれることができる。Upadhaya の13年にわたるリスト掲載は、貢献が役職として判読可能であり続けたからこそ重要である。すなわち、保管、可用性、手配されたときの出席、観察、フィードバック、証明である。

意図的に不完全な能力としての保管

IANA の TCR 役割の説明は、CO の義務を明確に述べている。Cryptographic Officer は予定されたセレモニーに出席し、貸金庫の鍵を持参する。その鍵は、署名操作に必要な認証情報にアクセスするために使用される。セレモニー間では、役員は鍵を安全に保管しなければならず、侵害が疑われる場合は直ちに報告しなければならない。退任時には、後任に認証情報を安全に移転するために最終セレモニーに出席することが明記された義務に含まれる。

各動詞は制御よりも狭い。持参することは命令することではない。認証情報にアクセスすることは、保護された暗号鍵を所有することではない。目撃することは操作することではない。証明することはすべての技術的結果を保証することではない。役職はこれらの行為を証拠の連鎖に結びつける。特定の物理的アイテムを保持していた人物が、それを安全な場所に提示し、所定のイベント内でどのように使用されるかを観察し、イベントが期待通りであったかを報告できる。

貸金庫の取り決めは時間も分離する。セレモニーの間の長い期間、役員の任務は保管であり、継続的なシステムアクセスではない。金属製の鍵は、施設および運用を管理するスタッフから離れて保管される。セレモニーでは、保管者と管理された環境が一緒にならなければならない。その会合は、分散した物理的所持を一時的で観察可能な貢献に変換する。イベントが終了すると、能力は再び分離される。

この分離は、侵害の影響を変える。紛失したまたは疑わしい箱の鍵は、役割の説明が直ちに報告することを要求するほど深刻であるが、それは KSK 自体の喪失としては説明されない。制度的対応は、一つの認証経路に対処できる一方で、暗号鍵は閉じ込められたままである。逆に、無傷の箱の鍵は、安全な施設、スマートカード、HSM、認可された管理者、または必要な参加者の集合の欠如を克服できない。

リスクは、どの単一のオブジェクトもすべての許可を運ばないようにすることで封じ込められる。

ハードウェア・セキュリティ・モジュールは別の境界を追加する。IANA の役割基準は、CO が KSK を保存する HSM の起動を支援し、役員の箱の鍵が施設から HSM スマートカードを取得すると説明している。表現が重要である。秘密 KSK は保護されたハードウェア内に残り、CO はその携帯可能なコピーも、それを使用する完全な手段も保護しない。役員が運ぶものは、別の場所に保管されているカードへのアクセスを許可する。カードが貢献することは、セレモニーのより広い統制のセット内でのみ意味を持つ。

日常の CO 参加のための正確で時代を超えた数値の閾値は、これらのページから推測されるべきではない。複数の CO ポジションが存在し、役員が認証情報を提供し、セレモニーが協調されたアクセスを必要としたことが確立されている。2010年の一人称の説明は、創設イベントの数字を示しているが、現在の役割ページは、すべての詳細が2010年から2023年まで変更なく適用されたことを証明できない。

耐久性のある原則は、発明された定数よりも強い。すなわち、単一のボランティアの箱の鍵は、ルート KSK と同等ではなく、操作を完了するのに十分ではなかった。

暗号担当官と復旧保持者

システムは、ルーチンの起動と壊滅的な復旧が異なるリスクであるため、2種類の Trusted Community Representative を使用した。Cryptographic Officer は定期的な署名セレモニーに出席し、HSM 認証情報を利用可能にし、手続きを観察し、その実施を証明することが期待されていた。一方、Recovery Key Share Holder は、広範囲の障害が再構築を必要とする場合に KSK のバックアップを復号するためのスマートカードを維持していた。彼らは通常、定期的なセレモニーには出席しなかった。

この対比は、二つの一般的な誤解を防ぐ。第一に、CO のカード関連アクセスは、日常の管理された使用の一部であり、災害復旧シェアの保管ではなかった。第二に、RKSH の緊急用材料は、四半期ごとの署名を行う常設の権限ではなかった。一方の役割は、通常のセレモニー条件下で運用 HSM への経路を開くのを支援し、他方は例外的な障害に備えて分割された復旧能力を保持した。

二つの経路は、日常の使用が復旧メカニズムを露出させず、緊急再構築が日常的なアクセスにならないように分離されていた。

2010年の講演で、Upadhaya は最初の施設に関連して7人の Cryptographic Officer と7人の Recovery Share Holder を思い出した。彼は、鍵の喪失または破壊後の再構築には少なくとも3人の復旧保持者が必要であると説明した。トランスクリプトはライブでキャプチャされ、可能なエラーについての明示的な警告があるため、これらの詳細は、完全な技術仕様ではなく、創設取り決めの彼の同時代の説明として扱うのが最善である。

それでも、その説明は、ルーチンセレモニーの傍らの役員を、復旧のためのシェアを保持する人々から明確に区別している。

その分離は、なぜ Upadhaya の役職がルートをエスクローで保持していると説明されるべきでないかも明確にする。彼の箱の鍵は、セレモニー中に使用される HSM 認証情報につながった。それは彼が説明した復旧カードの一つではなく、秘密 KSK の断片でもなかった。違いは用語以上のものである。それは役割が対処することを目的とした障害を特定する。

CO の不在は計画された認証情報の集合に影響を与える可能性があり、RKSH の可用性は、通常の保護されたシステムがもはや鍵を提供できない場合に重要であった。

両方の役割は人間の保管を使用したが、異なる形式の回復力のためであった。CO の取り決めは、日常の高影響行動を運営組織外の人々に依存させるようにした。RKSH の取り決めは、復旧を別々に保持された材料に依存させた。それらの共通の特徴は、分割された能力であった。異なるスケジュール、材料、目的は、どの一つの経路も黙って万能の権限に拡大しないようにした。

最初のセレモニー、限定されたステップごとに

最初のルート KSK セレモニーは、抽象的な分割に物理的な順序を与える。公開セレモニーインデックスには、2010年6月16日カルペパーでのセレモニー1が記録されている。施設がインスタンス化され、KSK-2010 が生成され、KSK が2010年第3四半期の ZSK に署名した。7月12日の西部施設での第2セレモニーでは、その施設がインスタンス化され、KSK-2010 がインポートされ、第4四半期の ZSK が署名された。

これらの簡潔なエントリは、作成、別の保護された設定への転送、定期的な署名を区別する。

Upadhaya は8月25日に最初のイベントについて話し、不慣れな手順の質感を保つのに十分近かった。彼はそこにいた7人の暗号責任者の一人であり、セレモニーは約7時間続いたと述べた。彼は HSM が初めて確立され、KSK が生成され、復旧保持者が取り決めに組み込まれたことを説明した。

この証言の価値は、その近接性と、彼が最初のセレモニーに存在したことを宣言していることにある。後のイベントに彼の存在を拡張することではない。トランスクリプトはそれについて何も述べていない。

彼の説明はまた、物理的な保管がどのように部屋に入ったかを示している。鍵は改ざん防止包装で到着した。金庫はスマートカードを保持していた。保護された部屋への出入りは複雑で、外部の人がライブ中継を見ていた。セレモニー管理者が運用ステップを実行した。これらの詳細は、役割を空間的に配置している。CO は保管材料を持ち込むか受け取り、カードは施設内で保護され、管理者は技術的行為を実行し、追加の観察者は部屋の外から追跡した。

順序は重要である。なぜなら、単独の行為が全体を代表することはできないからである。施設アクセスは金庫アクセスに先行し、金庫アクセスは認証情報の可用性に先行し、認証情報の可用性は HSM 起動に先行し、起動は所定の署名行動に先行し、観察は行動に伴い、記録と証明がそれに続く。利用可能なページは2010年のスクリプトのすべての行を提供するわけではなく、後の手順が何も変わっていないかのように過去に投影されるべきではない。

しかし、情報源は、異なる人々が異なる許可を貢献する順序付けられたイベントを示している。

順序は、依存関係を可視化するため、統制である。ステップが早すぎたり、割り当てられた保管者なしで、または保護された設定外で発生した場合、逸脱に気付くことができる。期待されたアイテムが保護された保管から現れない場合、後のステップを単に同等として扱うことはできない。したがって、セレモニーは、最終署名だけを検査する以上のものを観察者に提供する。すなわち、権限が特定の目的のために組み立てられ、その後分散される進行を提供する。

それが、単一の数値の閾値を年を超えて安全に一般化できない場合でも、マルチパーティ要件の実際的な意味である。

Upadhaya の管理者が「ものをやった」という発言は非公式であるが、その含意は役割定義の隣に置かれると十分に正確である。彼は自分自身をコマンドを入力したり操作を指示する人として提示しなかった。彼は、技術的管理が他の誰かに属する管理されたイベント内の代表者として自分自身を提示した。回想の普通の口調は、後に物理的な鍵の周りに成長した神話に抵抗する。

二つの創設セレモニーはまた、セレモニーが自動化された署名の周りの演劇的な装飾ではない理由を示している。最初のものは一つの施設で保護された KSK を確立し、二つ目は他方での使用を確立し、後の一連の運用 ZSK に署名した。繰り返し可能な順序は、機密性の高い暗号行為をスケジュール可能、検査可能、帰属可能なものに変換した。人間の参加は安全なハードウェアの代わりではなかった。それは、いつそのハードウェアが行使されるかを制御し証拠を残す一つの手段であった。

操作せずに立会う

この設定における立会人は、受動的な観客でも主権的な承認者でもない。IANA の役割説明は、CO がセレモニーを目撃し、その間にフィードバックを提供し、コミュニティに対してそれが適切に実施されたことを証明すると述べている。これらの機能はループを形成する。観察は代表者に判断の基礎を与え、フィードバックはイベントが進行中に明らかな問題を提起することを可能にし、証明は代表者の説明を安全な部屋の外に運ぶ。

したがって、役職は存在を公的な証拠に変える。リモートオーディエンスは中継を見て後で記録を参照できるが、割り当てられた代表者はイベント前の保管を内部の行動と結びつけることができる。代表者は、自分の管理下にあるアイテムが期待通りに到着したかどうかを知っている。観察された順序を、自分が実行するよう指示された義務と比較できる。彼の証明はそれ自体で暗号の正確性の証明ではないが、運用スタッフ以外の人物が統制が実施されるのを見たという証拠である。

これが、専門のハードウェアを中心に構築されたシステムにおいてボランティアが重要である理由への答えである。ハードウェアは秘密鍵を閉じ込め、技術的条件を強制できる。しかし、それだけでは、分散したコミュニティに対して、機関が約束された条件下で機器を使用したことを示すことはできない。コミュニティ代表者は、書面の手順が物理的な行動になるときに独立した人間の視点を提供する。役員の信頼性は、狭い目的のために借りられ、彼が実際に観察できたものによって制限される。

Upadhaya 自身の2010年の報告は、その外向きの脚を示している。彼は地域の技術会合に戻り、KSK/ZSK 分割、最初のセレモニー、二つの代表者の役割、金庫、カード、管理者を説明した。彼は正式な監査意見を提供しなかった。彼は経験したことを共有し、聴衆をより多くの情報のために公式資料に向かわせた。それは IANA の基準に記載された代表者の機能に近い。すなわち、DNSSEC の周りの統制が単に主張されるのではなく理解されるようにコミュニティに報告することである。

証明はまた規模を保たなければならない。それはセレモニーが期待された形式に従ったという信頼を支持できるが、一人の CO がルート鍵システム全体を個人的に確保したことを示すことはできない。可用性、処理の完全性、セキュリティは、施設、機器、スタッフ、手順、記録、および多くの参加者に依存する。Upadhaya の貢献は、その集合的行動の一片を観察可能にすることであった。それを限定的と呼ぶことは軽視ではない。制限が証言を信頼できるものにしたのである。

観察の第二の場としての文書化

セレモニールームは、そこにいない人々のための証拠を生成する。IANA の DNSSEC ページは、KSK の定期的な使用に関連するセレモニースクリプト、監査ログ、写真、その他の資料の公開コレクションを説明している。セレモニーインデックスは日付と議題を提供し、通常 KSK を使用して将来の四半期の運用 ZSK のセットに署名する継続的な一連の操作を示している。これらの資料は、外部の読者が個々の証言を制度的記録と照合することを可能にする。

公開記録は CO とは異なるタスクを実行する。証人は管理された設定内から一つのイベントを観察する。文書化は、多くのイベントの側面を時間とともに比較可能にする。何が計画され、いつ発生し、どの大まかな操作が議題にあったか。どちらも他方を置き換えるものではない。外部参加者なしの記録は、依然として運用者が自分自身を説明していると見なされる可能性がある。持続可能な記録なしの証人は、確認または位置づけが難しい説明を提供するだろう。

この区別は、13年間の任命にとって特に重要である。セレモニーリストは、2010年から2023年までの多くのイベントを示しており、定期的な四半期ごとの署名や、機器や役員の交代を含むあまり日常的でない行動が含まれる。Upadhaya が CO 6-East としてリストされていることは、それらのイベントのどれに彼が出席したかを示していない。彼の在任期間とスケジュールの重複を個人の出席履歴に変換するのは誤りである。

彼の検証された最初のセレモニーでの説明は一つのイベントを固定し、彼の役職リストは彼が代表者であり続けた期間を確立する。

公開文書化はまた、信頼の基盤を人格から遠ざける。尊敬されるボランティアは新しいシステムの受け入れを助けるかもしれないが、成熟した制御アーキテクチャには、個人の記憶や継承を超えて存続するアーティファクトが必要である。スクリプト、ログ、議題、正式な声明は、後の読者に逸話よりも安定したものを提供する。Upadhaya の物語は、そのアーキテクチャ内で読まれたときに最も強い。すなわち、彼の制限された保管と一人称の報告が、彼を超えて存続するように設計された記録に加わる一人の証人である。

透明性はここでは、保護された操作を無制限のアクセスに開放することを意味しない。それは、承認された順序、参加者、議題、結果の十分な部分を外部者が統制がどのように適合するかを理解できるように露出することを意味する。安全な部屋は、信頼の理由が公開されている間も安全であり続けることができる。このバランスは CO の立場を反映している。意味のある行動を観察するのに十分近く、運用者にならないように十分に制限され、イベント後に他の人が調査できる記録に接続されている。

手順はセレモニーよりも広い

目に見えるイベントは、より大きな政策アーキテクチャの中に位置している。IANA の現在のポリシーと手順のページは、DNSSEC Practice Statements を、ルートゾーン暗号鍵が管理される採用されたポリシーとして説明している。また、説明責任、監査ログ、災害復旧、インシデント対応、情報セキュリティ、鍵管理、パスワード管理、人事、物理的アクセス、物理的セキュリティ、ソフトウェア保守のための文書をマッピングしている。カテゴリは、単一の署名行為を囲む多くの異なる制御の質問を明らかにする。

また、セレモニーに過度の説明の重みを負わせることを防ぐ。よく観察された部屋は、それ自体では災害復旧を提供せず、機器を維持せず、ソフトウェアを統治せず、インシデントを管理しない。これらの機能は、機関とその指定された人員およびシステムに属する。ボランティア役員は、はるかに広い構造の中の一つの接合部に現れる。彼の出席は接合部を検証するのに役立つが、周囲の統制によって生成されたすべての結果に信用を与えることはできない。

現在の手順ページは、時間的な規律とともに使用されなければならない。それには Upadhaya の2010年から2023年の任期よりも後の版と発効日がリストされており、文書は毎年レビューされると述べている。それは耐久性のあるアーキテクチャを説明できるが、各現在の文書、ラベル、またはステップが彼の任期中に変更なく適用されたという証明ではない。

歴史的分析は、詳細の連続性を発明することなく、原則の連続性を保存すべきである。

その注意は、中心的な議論を強化するのであって弱めるのではない。2017年に最終改訂された役割説明は、保管、出席、立会、フィードバック、証明を Upadhaya の任期内に明確に位置づけている。彼の2010年の説明は、創設イベントを同時代の言葉で示している。現在の手順は、そのようなセレモニーがより広い制御アーキテクチャのどこに属するかを示している。各情報源は異なる時間軸と証拠目的を持っており、一緒に使用することで、限定された結論を支持する。

最も重要なことに、ポリシーは責任を役割と追跡可能な行為に置く。関連する質問は、コミュニティが Upadhaya に「インターネット」を信頼したかどうかではない。それは、機関がどの人物がどの必須アイテムを持ち込み、誰が施設に入り、誰が操作を実行し、何が観察され、どの記録が残ったかを示すことができるかどうかである。限定的な保管は、参加者が完全な権限を持っているふりをすることなくこれらの質問に答えることができるときにガバナンスになる。

独立した監査は別の種類の保証である

立会と文書化は、さらに別の質問を残す。すなわち、誰がより広い統制のセットを調査するのか?IANA の監査プログラムページは、独立した会計事務所がシステムおよび組織統制の年次検査を実施すると述べている。ルート KSK システムについては、表明された目的は可用性、処理の完全性およびセキュリティに関するものであり、検査は SOC 3 フレームワークを使用する。アーカイブには、Upadhaya の任期の後半を含む連続した期間にわたるルート KSK レポートがリストされている。

この保証は機関全体のものであり、経歴的なものではない。可用性は、システムが約束されたように使用できるかどうかを問う。処理の完全性は、完全、正確、タイムリーで承認された処理に関する。セキュリティは、不正アクセスからの保護に関する。監査ページは、基準がインフラストラクチャ、ソフトウェア、データ、人、手順に及ぶと述べている。CO の保管と存在は、その風景の人的および手続き的部分に属するが、個人の代表者が監査された結果を生み出したと言うことはできない。

層は一緒に崩されるべきではない。CO は特定のセレモニーへの直接の参加から証明する。セレモニー資料は特定のイベントを文書化する。正式な検査は定義された期間にわたる統制を評価する。それぞれに異なる観察者、範囲、方法がある。それらの組み合わせは、いずれかを決定的として扱うよりも強い。即時の立会は、ルールがどのように実施されるかを明らかにし、記録はイベント記録を保存し、独立した検査はより大きな制御環境が表明された目的を支持するかどうかを考慮する。

この階層化された保証はまた、役員の一方的な力の欠如が資産である理由を説明する。もし Upadhaya が単独でルート KSK を起動できたなら、彼の証明は完全な運用責任と絡み合っていただろう。彼の能力が部分的であったため、彼はイベントに参加しつつ、それを管理するスタッフとは区別されたままであった。ここでの独立性は絶対的なものではなかったが、彼は割り当てられた参加者であり、外部の視点を追加するのに十分に構造化されていた。

監査記録は制度的に帰属されなければならない。セキュリティ、継続的な可用性、正しい処理は、システムの目的であり、Upadhaya に帰属する個人的な成果ではない。それらは多くの統制によって支持され検査された。彼の防御可能な貢献はより小さく、より具体的であった。すなわち、彼は割り当てられた保管を保持し、代表構造内に現れ、存在するときにセレモニー行動を目撃し、彼が観察したことを証明できた。

一人の保管者を超えた継続性

IANA の代表者基準は、可用性を中核的な義務として説明し、交代と退任を規定している。CO は予定されたセレモニーに出席し、旅行書類を最新に保ち、安全な保管を維持し、最終的に認証情報を後任に移転することが期待されている。役職は、その保持者が変わっても存続するように設計されている。これは、正当性が同じ人格による永続的なアクセスに依存できないシステムの実用的な要件である。

Upadhaya のリストは2023年に終了し、公開名簿はその年から 6-East ポジションに新しい保持者を置いている。記録は役職レベルでの継承を確立するが、Upadhaya の最終出席を説明したり、引き継ぎの場面を発明したりすることはない。言えることは、限定的な役割が継承を可能にするということである。定義されたアイテム、一連の義務、セレモニー内の位置は、KSK に対する個人の指揮権を移転することなく再割り当てできる。

継続性はまた、長い任期がどのように評価されるべきかを変える。13年は蓄積された親しみを示唆するかもしれないが、親しみは拡大された権限に変換されてはならない。役割を信頼できるものにしたのと同じ制約が、その正当性の中心に残った。役員は限られた材料の保管を持ち、他者を必要とし、記録された手順内で行動した。経験は観察とフィードバックを改善できたが、職務の分離を消すことはできなかった。

これはミニチュアでの制度的成熟である。最初はボランティアのアイデンティティが注目を集めた。なぜなら、取り決めは新しく、ルートの署名は象徴的な重みを持っていたからである。時間とともに、役職は目新しさに依存しなくなる。その価値は、再現可能性、記録、交代、継続的な制限によって実証される。Upadhaya がこの説明において重要であるのは、彼が不可欠になったからではなく、彼が保持者がそうならないように設計された役割を占めたからである。

証拠が伝えられるもの

APNIC 30 トランスクリプトは、Upadhaya の声にとって最も豊富な情報源であり、文字通りの詳細において最も fragile である。それはライブのライトニングトークを記録し、可能なエラーにフラグを立て、いくつかの非公式な表現をキャプチャしている。その強みは、タイミング、宣言された一人称の経験、そして彼が KSK、ZSK、役員、復旧保持者、セキュアハードウェア、金庫、管理者の間で描いた明確な区別である。その弱みは、すべての名詞、数字、ジョークを正式な仕様として扱うことに警告する。

IANA の役割ページは、トークが時々圧縮する正式な境界を提供する。それらは、CO が何を保管し、持ち込み、観察し、証明するかを述べ、復旧保持者を区別し、代表者を信頼を高めるための明示的な努力の中に位置づける。名簿は Upadhaya の席と日付を固定する。セレモニーインデックスは創設イベントと大まかな議題を固定する。手順と監査ページは、時間の経過に伴う変更について注意を促しながら、周囲の制度的アーキテクチャを説明する。

APNIC 35 ページはより狭い役割を果たす。それは、2013年までに Upadhaya の TCR の地位がアジア太平洋コミュニティでの彼の公的な立場の一部であったことを確認する。代表者がルートに署名するというその広範なフレーズは、より粒度の細かい情報源を上書きすべきではない。公開経歴はしばしば集合行動を一文に圧縮する。この記事の任務は、その文を展開し、境界を回復することである。

合わせて、9つの情報源は、賛美も疑惑も支持しない。それらは私的な動機、すべての出席記録、私的な会話、または DNSSEC 採用に対する個人的な因果効果を開示しない。それらは、番号付きの役職の指名されたボランティア、彼が経験から説明した最初のセレモニー、彼の保管下の物理的アイテム、定義された代表者の義務、別個の復旧役割、制御されたイベントの順序、公開記録、独立した保証を示す。それは、その限界が可視的であり続けるなら、重要な肖像に十分である。

不十分さのガバナンス

では、どうしてボランティアの Cryptographic Officer が、ルート KSK に対する一方的な権限を持たずに、手続き的な信頼を観察可能にできるのだろうか?重要であるが十分ではないものを委託されることによって。貸金庫の鍵は、保管者に対する真の依存関係を生み出す。その背後にある認証情報は別の依存関係を生み出す。HSM は秘密 KSK を閉じ込める。セレモニーは、許可された人々と材料を順序立てて集める。立会、証明、公開文書化、独立した検査は、部屋を超えて証拠を拡張する。

Upadhaya の役職は、保管を証言に結びつけた。セレモニーの間、彼の義務は割り当てられた鍵を保護することであった。最初のセレモニーでは、彼の検証された存在が、ルート KSK の作成と最初の使用にコミュニティ代表者を置いた。その後、彼の講演は理解可能な説明を技術コミュニティに伝えた。これらの行為のいずれも彼をルートゾーンの運用者にしなかった。それらの目的は、施設に入ることができない人々にとって運用者の行動をより観察可能にすることであった。

信頼という言葉は、有名な個人への信頼として扱われると、このアーキテクチャを曖昧にすることがある。ここでの信頼は手続き的であった。それは説明可能な分離から生じた。KSK と ZSK、ルーチン起動と災害復旧、認証情報保管と HSM 運用、セレモニー管理とコミュニティ立会、イベント記録と定期的監査。Upadhaya の役割は参加者としていくつかの境界を越えたが、それらを溶解しなかった。

だからこそ、金属製の鍵は、その限界が理解された後も、適切な導入イメージであり続ける。それは神話を引き寄せるのに十分具体的であり、それを打ち負かすのに十分控えめである。保持者はそれを失い、保護し、持ち込み、安全な箱の背後にあるものを取り出すのを助けることができた。彼はそれを使ってルートゾーンを書き換えたり、単独で署名したり、組み立てられた統制の外で行動したりすることはできなかった。鍵は、Upadhaya を限定的なステップに必要とし、全体には不十分にした。

重要なインターネットガバナンスにおいて、不十分さはしばしば設計上の成果である。それは、一箇所での強制、エラー、妥協が完全な制御になる可能性を低くする。それは、システムを引き渡すことなく部外者が参加することを可能にする。それは、保証するふりをせずに証人が証明することを可能にする。Gaurab Raj Upadhaya の2010年から2023年までの CO 6-East としての在任は、その原則を人間の形で示している。すなわち、耐久性のある責任、公に判読可能な参加、意図的に不完全に保たれた権限である。

情報源