まとめ
- サイバー保険は、ルートハイジャックによって生じた一部の損失、特にフォレンジック費用、追加費用、および事業中断に対応できる場合がありますが、その事象が保険契約におけるコンピュータシステム、セキュリティ障害、中断、および補償対象損失の定義に合致する場合に限ります。保険証券に「サイバー」という文言があっても、インターネットに関わるすべての障害が補償されるわけではありません。
- ルーティング事象、レジストリエラー、および番号資源の権利をめぐる紛争は、それぞれ異なる危険です。前者は伝播される到達可能性を変更し、次は権威ある登録および関連サービスを変更または無効にし、最後は当事者間の権利を争います。これらはそれぞれ、BGP 証拠、レジストリ証拠、および取引または法律上の証拠を必要とします。
- 標準的な見本約款は、補償範囲のギャップを露呈します。事業中断条項は、多くの場合、被保険者または補償対象のコンピュータシステムが、記載された事象によって直接引き起こされ、待機期間を超えて利用不能になることを要求します。グローバルなルーティングシステムや RIR のサービスは、保険契約者自身のシステムや指定されたサプライヤーの定義にきれいに収まらない可能性があります。
- IPv4 ブロックの市場価値を回復することは、データを回復することと同じではありません。一部の見本約款は、回復費用からデータの経済的価値または市場価値を明示的に除外しています。クリーンなルートと修正されたレジストリ記録は運用を回復できますが、恒久的な値引き、弁護士費用、または売上の損失は通常のサイバー補償の範囲外となります。
- したがって、番号資源保険はモジュール式であるべきです。ルーティング中断特約、レジストリ完全性または依存サービス特約、そして市場が望めば、別個に引受される権利防御または協定価格補償です。これらをひとつの曖昧な「IP ハイジャック」という言葉でまとめると、原因と救済に関する紛争を招きます。
- クレームは、ネットワークが収束する前に同期された証拠を保存しなければなりません。ルートコレクターの観測、ROA 状態、ルーターおよび上流のログ、レジストリチケット、認証済みアカウント履歴、RDAP 変更、契約、企業承継、キャッシュフロー記録、および反実仮想の損失計算です。単一のスクリーンショットでハイジャックと所有権の両方を証明できるものはありません。
- Number Resource Society のアプローチは、定義されたインベントリ、管理基準、および証拠プロトコルを提供することで、リスクを保険可能にすることができます。ただし、補償範囲を保証したり、権原を創設したり、グローバルな損失頻度を提供したりすることはできません。より良いガバナンスは不確実性を低減しますが、実際の保険約款、明細書、特約、および準拠法がクレームを決定します。
問題は、アドレスが盗まれたかどうかではない
盗難という言葉は抗いがたい。アドレスブロック宛てのトラフィックが、不正なネットワークに向かっているように見える。顧客は正規のサービスに到達できない。監視はその事象をハイジャックと呼ぶ。経営陣は、資本資産が盗まれたのか、サイバー保険が支払われるのかと問う。
最初の答えは、この事象は根本的な登録地位の移転なしに深刻であり得るということです。BGP はプレフィックスへの到達方法に関する主張を配布します。誤ったまたは間違った発信元は、RIR 記録が変更されず、正当な保持者がアカウント管理を維持している間に、一部のルートを引き寄せることがあります。虚偽のアナウンスが撤回され、フィルターが収束すると、レジストリ移転なしにトラフィックは戻ります。
2番目の答えは、レジストリの侵害は、古典的なルートハイジャックのように見えなくても深刻であり得るということです。攻撃者は連絡先を変更したり、アカウントにアクセスしたり、Route Origin Authorization を変更したり、不正な移転プロセスを開始したりする可能性があります。保持者のルーターは、しばらくの間、正常にアナウンスを続けるかもしれません。決定的な事象は、最初に観測された経路ではなく、権限とサービスのレイヤーで発生します。
3番目の答えは、権利紛争にはコンピュータへの侵入が関与しない可能性があるということです。売り手と買い手が決済について意見を異にする、関連会社がレガシーブロックを管理する会社を争う、債権者が担保権を主張する、レジストリがステータスが争われているためにリクエストを保留にするなどがあります。ネットワークは到達可能なままですが、経済的資産は非流動的になります。
保険は、定義された原因と定義された損失に対応します。「盗まれた」という感情的な力には対応しません。保険契約は、補償対象システムがセキュリティ障害後に利用不能になった場合に失われた収入を補償する場合があります。インシデント対応費用を補償する場合があります。契約上の責任、知的財産権紛争、物的損害、またはデータの市場価値を除外する場合があります。指定された依存プロバイダーを必要とする場合があります。ルーティング事象の最も目に見えるフェーズよりも長い待機期間を適用する場合があります。
したがって、生産的な質問は次のとおりです。どのコントロールサーフェスが故障したのか、どの事象が故障を引き起こしたのか、どの被保険利益が損害を受けたのか、どのような測定可能な損失が続いたのか、そしてどの保険約款と免責事項がそれを支配するのか?保険契約がこれらの質問を中心に作成されていない限り、保持者は争われるクレームの間にのみ実際の補償範囲を発見します。
1つの alarm を呼ぶ見出しの背後に3つの危険がある
保険会社は、シナリオを3つの危険クラスに分割することから始めるべきです。
ルーティング整合性リスクは、不正な、偶発的な、またはポリシーに違反するルート情報が、他のネットワークが被保険プレフィックスに到達する方法を変更するリスクです。メカニズムは、誤った発信元、より具体的なアナウンス、ルートリーク、またはその他の操作です。即時の害は、トラフィックの転換、拒否、傍受リスク、遅延、不安定性、または劣化です。証拠は、BGP アップデート、ルートコレクター、ルーター、上流記録、およびルーティングセキュリティ状態にあります。
レジストリ整合性リスクは、番号資源に関連する権威ある管理上の地位またはサービスが、適切な権限なしに変更、無効化、またはアクセス不能にされる、または権限のある機関によって誤って変更されるリスクです。メカニズムは、アカウント侵害、不正な文書、人的エラー、認証プロセスの失敗、誤った移転、誤った組織関連付け、または RPKI および逆 DNS 管理の妨害です。証拠は、認証されたアカウントログ、チケット、署名付き文書、レジストリ記録、サービスタイムスタンプ、および資格情報履歴にあります。
権利および取引リスクは、当事者が認識された地位を使用、管理、担保、または移転する権利を争うリスクです。メカニズムは、欠陥のある取得文書、企業承継、契約違反、破産、競合する担保権、制裁、または未解決のレガシー履歴です。証拠は、契約、請求書、取締役会の権限、企業の提出書類、裁判所命令、レジストリ契約、および移転プロセスにあります。ネットワークログは使用を示すことができますが、すべての法的権利を解決することはできません。
3つは相互作用する可能性があります。攻撃者はレジストリアカウントを侵害し、ルーティング認証を作成または削除してから、プレフィックスをアナウンスする可能性があります。売り手は争われた販売後もルーティングを続ける可能性があります。保持者は偶発的な上流リークをハイジャックと呼ぶ一方で、保険会社は被保険システムがセキュリティ障害に遭ったかどうかを調査する可能性があります。相互作用は区別を消し去るものではありません。
4番目のカテゴリを追加すると便利です。評判および依存リスクです。ハイジャックにより、スパム、不正、または悪意のあるトラフィックがアドレスに帰属する可能性があります。ルーティングが修正された後でも、ブロックリスト、不正システム、地理位置情報、および顧客の許可リストが誤ったままになることがあります。保持者はブロックを保持しますが、生産的な受け入れの一部を失います。これはしばしば事象の長い尾であり、保険契約の回復期間に適合しない可能性があります。
各危険には異なる救済策があります。ルーティングインシデントには、撤回、フィルタリング、正しい認証、および伝播が必要です。レジストリインシデントには、アカウントの封じ込め、認証された修正、およびサービス復旧が必要です。権利紛争には、合意、裁定、または認識された移転が必要です。評判の損害には、サードパーティによる是正が必要です。1つの救済策に対して支払うことは、他の救済策を治すと推定できません。
ルートハイジャックは、セキュリティ上の影響を伴う可用性事象である
NIST SP 1800-14は、ルートプレフィックスハイジャックを、自律システムが許可されていないプレフィックスに対して BGP アップデートを偶発的または悪意を持って発信することと定義しています。NIST は、サービス拒否、不要なトラフィックの迂回、誤配信、および深刻なパフォーマンス低下などの結果を特定しています。これは保険にとって強力な出発点です。なぜなら、レジストリの権原が変更されたと主張せずに、事象と害を説明しているからです。
BGP は分散されています。保持者は、アナウンスを受信するすべてのルーターを所有または運用しているわけではありません。各ネットワークは独自の経路選択とポリシーを適用します。より具体的な不正ルートは多くの場所からトラフィックを引き寄せる可能性があり、同じ長さの誤った発信元は異なるセットに影響を与える可能性があります。フィルタリングと Route Origin Validation は均一ではありません。したがって、事象は部分的かつ地理的に不均一になる可能性があります。
部分性は事業中断を複雑にします。ウェブサイトは保険契約者の監視場所からは利用可能なままですが、影響を受けるネットワークの背後にある顧客は失敗する可能性があります。API は一部の呼び出しを受け入れ、他の呼び出しはタイムアウトになる可能性があります。支払いサービスは能力を低下させて継続する可能性があります。「完全な」利用不能を必要とする保険契約は、部分的な中断、速度低下、または劣化をカバーするものと異なる議論を生み出す可能性があります。
期間も扱いにくいです。敵対的ルートは20分間見えるかもしれませんが、キャッシュ、セッション、DNS、不正制御、および顧客の信頼が正常化するのに時間がかかります。待機期間は、対応費用とダウンストリーム損失が継続しているにもかかわらず、短いルート事象を排除する可能性があります。逆に、賠償期間を発見時に開始する保険契約は、保持者が異常を確認する前に始まった損失に対して明確な方法を必要とします。
セキュリティ因果関係は自動的ではありません。不正な発信元は、悪意のある行為、偶発的な設定ミス、古い顧客認証、または争われた商業関係から生じる可能性があります。悪意のある行為に限定された保険契約は、これらを異なる扱いをする可能性があります。より広範なシステム障害または人的エラー拡張条項は役立つかもしれませんが、関連するシステムと行為者がその定義に適合する場合に限ります。
RPKI は証拠と防御を改善しますが、ルートを自己実行可能にするわけではありません。ROA は、RFC 9582に基づいて、カバーされたプレフィックスに対してどの発信 AS が許可されているかを表現します。Route Origin Validation を使用するネットワークは、競合するアナウンスを分類できますが、ローカルルーティングポリシーが効果を決定します。有効な ROA は発信元認証の証拠です。事業中断、攻撃者の身元、市場価値の損失、または法的所有権の証明ではありません。
保険にとって、ルートハイジャックは測定可能な整合性および可用性の危険として起草されるべきです。それを番号自体の盗難として扱うと、ルーティング証拠が満たすことのできない証明負担が生じます。
通常のサイバー保険契約は被保険システムから始まる
公開されている見本保険契約は、すべての購入者が何を購入したかを教えてくれるわけではありません。しかし、それらは起草の問題を示しています。
Allianz UK の現在のCyber Select 約款は、会社のコンピュータシステムの完全または部分的な利用不能から直接生じ、定義された事象によって引き起こされ、待機期間を超える損失に対して事業中断補償を提供します。その基本的な事業中断事象は、被保険者の直接的な運用管理下にあるシステムにおけるサイバー攻撃です。拡張条項は、それらのシステムにおける人的エラーと技術的障害に対応します。
Chubb Australia のCyber Enterprise Risk Management Version 2.2見本は、事業中断インシデントを、カバーされたまたは共有のコンピュータシステムへのアクセス不能、中断、または妨害として定義し、これらはリストされた事象(悪意のある行為、不正使用、人的エラー、ネットワークセキュリティ障害、プログラミングエラーを含む)によって直接引き起こされます。そのカバーされるシステムの定義には、被保険者が所有、リース、または運営するシステム、および契約プロバイダーによって被保険者のためだけに運営されるシステムが含まれます。
RSA のCyber Protection 約款も同様に、サイバー事業中断を被保険者のコンピュータシステムの利用不能に結び付け、購入された場合に名前付きまたは名前のないサプライヤーに対するコンティンジェント中断を提供します。これは、総利益または総収入および増加費用を通じて損失を計算し、待機期間と明細書に従います。
これらの例には有用な補償が含まれています。また、IPv4 保持者が黙示に依存すべきでない理由も示しています。外国の自律システムによる不正なアナウンスは、被保険者のコンピュータシステム「内の」事象ですか?グローバルなドメイン間ルーティングシステムは共有コンピュータシステムですか?RIR は保持者のためだけにシステムを運営していますか、それとも地域コミュニティのために運営していますか?上流は名前付きサプライヤーですか?劣化で十分ですか、それとも被保険システムが利用不能でなければなりませんか?
答えは約款と事実に依存します。保持者自身のエッジルーターは正常なままである一方、着信トラフィックは他の場所に転用される可能性があります。被保険アプリケーションは準備ができているが、影響を受けるネットワークからは到達不能である可能性があります。トリガーが所有ハードウェアの侵害に焦点を当てている場合、原因の物理的な場所が争点になります。トリガーが不正なルート伝播によって引き起こされるスケジュールされたプレフィックスへの到達可能性の喪失に焦点を当てている場合、保険契約は実際の危険に対処できます。
特約は、保険開始前にその意味上の距離を埋めるべきであり、停止後に「コンピュータシステム」を再解釈するようクレームアジャスターに求めるべきではありません。
レジストリサービスはサプライヤーの箱にきれいに収まらない
RIR は、ポリシーおよび契約の枠組み内でレジストリおよび関連サービスを提供します。それは単に1つの顧客のアプリケーションを運営するために雇われたクラウドベンダーではありません。
ARIN のRegistration Services Agreementは、レジストリエントリ、逆名前サービス、RPKI、記録の維持、およびアドレス空間の管理を含むサービスを説明しています。保持者との関係は、これらのサービスの管理に直接関連します。APNIC の移転ポリシーは、現在の登録保持者ステータスと資源ステータスの紛争がないことを移転の条件としています。これらの一次文書は組織の権限を示していますが、レジストリをすべてのルーティングまたは商業的結果の保証人にするものではありません。
サイバー保険にとって、分類の問題は困難です。コンティンジェント事業中断条項は、名前付きサプライヤーのコンピュータシステム停止をカバーする可能性があります。レジストリの誤りは、レジストリのシステムの停止をまったく伴わない可能性があります。システムは設計通りに機能している一方で、記録が不正な証拠に基づいて変更されたり、誤ったアカウントに割り当てられたりすることがあります。有害な出力は、サーバーの利用不能ではなく、誤った権限です。
アカウント侵害は別の境界を示します。保険契約者の資格情報がフィッシングされ、RIR ポータルで使用された場合、セキュリティ障害は被保険者の電子メールシステムまたは ID アカウントで始まる可能性があります。攻撃者がレジストリを直接侵害した場合、事象はプロバイダーで発生します。スタッフメンバーが認証されたが誤った指示を処理した場合、事象は不正アクセスを伴わない人的エラーである可能性があります。同じ目に見える記録が、異なる被保険原因から生じる可能性があります。
影響も通常のサプライヤーダウンタイムとは異なります。2時間のポータル停止は、変更が必要ない場合には損失を引き起こさないかもしれません。2分間の不正な移転は、数ヶ月の是正を生み出す可能性があります。サービスの可用性のみを測定することは、整合性を見逃します。
したがって、レジストリ特約は、「レジストリ整合性事象」を機能的に定義する必要があります。スケジュールされた番号資源記録または関連する認証に影響を与える、不正または誤った作成、削除、変更、移転、停止、またはアクセス拒否であり、スケジュールされた RIR、NIR、または承認されたレジストリサービスを通じて行われます。悪意のある行為、被保険者のエラー、プロバイダーのエラー、および不正な文書がカバーされるかどうかを指定する必要があります。
特約は組織の制限を維持しなければなりません。保険は RIR に対して、請求者を認識したり、ポリシーをバイパスしたり、ROA を発行したりするよう命じることはできません。適切なプロセスが実行されている間、カバーされた対応費用、事業中断、そしておそらく合意された是正費用を支払うことができます。レジストリはその権限内で証拠源および意思決定者であり続け、保険者はその契約内でのみ支払い者であり続けます。
権利紛争はネットワークセキュリティよりも権原リスクに近い
ある会社が/16を購入し、売り手に支払い、正常にアナウンスしたとします。その後、以前の関連会社が売り手に権限がなかったと主張します。レジストリは移転リクエストを凍結します。資格情報は盗まれず、システムは故障せず、ルートは運用上の取り決めのもとで不正ではありませんでした。しかし、買い手は期待通りにブロックを販売したり、資金調達したりすることができません。
それはハイジャックと同じ危険ではありません。損失は、保証、企業権限、契約違反、債権者の優先順位、または裁判所の決定から生じる可能性があります。サイバーフォレンジックはほとんど貢献しないかもしれません。決定的な証拠は取引上のものです。
通常のサイバー約款は、まさにこれらの紛争を除外または制限することができます。Allianz の見本には、記載された例外に従う契約上の責任の免責事項、および知的財産およびライセンス紛争に関する免責事項が含まれています。一方、その事業中断の定義は、契約およびライセンスの停止またはキャンセルからの一部の損失を除外しています。Chubb の見本は、特定の知的財産紛争を除外し、データ回復費用にはデータの経済的または市場価値が含まれないと述べています。これらの条項は、仮想的な IPv4 クレームを決定するものではありません。それらは、「無形資産」が自動的に「カバーされるサイバー財産」ではない理由を示しています。
番号資源はまた、馴染みのある権原保険の前提に抵抗します。RIR 契約および地域ポリシーは、登録およびサービス権を異なる言語で定義しています。ARIN の現在の契約は、そのデータベース内およびポリシーに基づく特定の権利のバンドルを特定しています。APNIC は、完了後にソースは移転された資源に対する権利を失い、受信者が登録されると述べています。裁判所または契約は、レジストリ関係外の利益に対処できますが、保険会社は自分がスケジュールしている利益を知らなければなりません。
市場が権利補償を望む場合、それは別個に引受されるべきです。提案は、未知の第三者による異議申し立てに対する防御費用、最終的な不利な決定による損失、または指定された移転表明の失敗をカバーする可能性があります。正確なプレフィックスのスケジュール、管理の連鎖のデューデリジェンス、名前付き契約、既知の紛争の除外、評価基準、準拠法の選択、協力義務、および売り手やアドバイザーに対する代位権が必要になります。
その商品は、通常のネットワーク事業中断よりも、専門的な権原、表明および保証、または取引リスク保険に似ています。それは価値がある可能性があります。それを別個の条件なしにサイバー補償と呼ぶことは、引受と保険契約者の期待の両方を曖昧にします。
権利リスクにはまた、モラルハザードの問題があります。保険は、明らかな連鎖の欠陥を無視する買い手や、既知の請求者が異議を唱えている間に移転する売り手に報いるべきではありません。詳細なデューデリジェンスは保険会社によって追加された官僚主義ではありません。それは不確実な無形利益を保険可能にする証拠です。
事業中断はキャッシュフローを保護し、抽象的な資産は保護しない
ルートハイジャック後の最も強い通常の補償ケースは、多くの場合、ブロックの市場価値に対するものではありません。それは、事業がそれを使用できない間に失われた収入と発生した追加費用に対するものです。
見本保険契約は通常、財務的尺度を定義しています。Chubb のオーストラリア約款は、事業中断損失を、待機期間と調整条項に従い、予想および実際の税引前純利益を比較して計算します。RSA の約款は、総利益または総収入と合理的な増加した運転費用を使用します。Allianz は、予測および実際の営業純利益を関連する傾向および事業動向とともに使用します。明細書、自己負担額、サブリミット、および賠償期間が決定的です。
IPv4 クレームは、影響を受けるサービスに結び付けられた反実仮想を必要とします。保険契約者は、どの顧客、地域、アプリケーション、または取引が到達不能であったか、効果がいつ始まり、いつ終わったか、どの収入がおそらく発生したか、どの費用が節約されたか、そしてどの追加支出が損失を減らしたかを特定すべきです。インシデント期間中の全社的な収入の減少は、自動的にルートに起因するものではありません。
ルーティングデータと財務データは異なる時計で動作します。BGP コレクターは、選択されたオブザーバーがいつ不正なアナウンスを受信したかを示すことができます。アプリケーションログはリクエストの失敗を示すことができます。カスタマーサポート記録は影響を受けたユーザーを示すことができます。請求および取引データは経済的影響を示すことができます。クレームは、それぞれから最長の間隔を選択するのではなく、それらを調整すべきです。
部分的な中断は、防御可能な分母を必要とします。200の監視場所のうち30が失敗した場合、それが収入の15%が失われたことを証明するわけではありません。場所は顧客トラフィックを代表していない可能性があります。1つの支払い地域が失敗した場合、収入への影響は実際の需要に依存します。利用可能な公開証拠によって、グローバルな変換率を支持することはできません。
追加費用はより証明可能かもしれません。緊急トランジット、DDoS またはルーティングサポート、インシデント対応、一時的なインフラ、顧客コミュニケーション、フォレンジック会計(カバーされている場合の時間外労働)、および迅速な是正です。事前の同意と承認されたプロバイダーが必要な場合があります。保持者は、高価な対応を承認する前にこれらの条件を知っておくべきです。
回復期間も IPv4 の定義を必要とします。偽のルートが消えたとき、意図された到達可能性が戻ったとき、RPKI 状態が正しいとき、レジストリ記録が復元されたとき、または依存する評判システムが正常化したとき、回復は達成されますか?保険契約は選択できます。沈黙は議論を生みます。
したがって、事業中断は、カバーされた事象をまたぐキャッシュフローの橋渡しです。それは恒久的な資本資産の評価ポリシーではありません。
データ復旧は番号資源の復旧ではない
サイバー保険契約は通常、データを回復または再構築し、システムを復旧するための費用を支払います。IPv4 保持者は、RIR 記録またはルーティングオブジェクトの修正がデータ復旧であると合理的に考えるかもしれません。この類推には限界があります。
レジストリ記録は電子情報ですが、その権限はそれを維持する機関に由来します。保険契約者はローカルバックアップを復元し、それによって公式の移転を元に戻すことはできません。ROA は認証階層内の署名付きオブジェクトです。昨日のファイルをコピーしても、現在の権限が再作成されるわけではありません。BGP の到達可能性は他のネットワークの受け入れから生じます。これらは管理された状態であり、単に失われたファイルではありません。
Chubb の見本は特に示唆に富んでいます。それは、データの回復または再構築、およびソフトウェアの修理または復元にかかる合理的な費用を、定義と制限に従ってカバーします。また、データおよびシステム回復費用にはデータの経済的または市場価値が含まれないと述べています。仮に番号資源記録が特定の条項のデータとして扱われたとしても、それは必ずしもブロックの市場価値を回復費用にするわけではありません。
復旧は4つのタスクに分けられるべきです。技術的復旧は意図されたルーティングとサービスを戻します。権限復旧は認証されたレジストリと RPKI 管理を戻します。情報復旧は記録、設定、文書を修正します。経済的復旧は失われたキャッシュフロー、販売価値、資金調達価値、または評判に対処します。保険契約は1つ、いくつか、またはまったくカバーしないかもしれません。
改良は別の境界を作ります。ハイジャック後、保持者は新しい RPKI 自動化、多様なトランジット、監視、およびアカウント管理を望むかもしれません。一部の約款は、同意された場合または同等の復旧よりも安い場合の狭く定義された改良をカバーします。他のものは以前の状態にのみ戻します。保持者が既に満たしているべきセキュリティ基準に達するための費用は、除外または制限される可能性があります。
実用的な解決策は、番号資源復旧費用の定義です。これには、スケジュールされたレジストリ記録の認証と修正、有効な ROA とルーティングオブジェクトの再作成、撤回とフィルタリングの調整、逆 DNS の復旧、およびアドレス評判の是正にかかる合理的な費用を含めることができます。同意とサブリミットに従います。レジストリ手数料、法的請願、専門ブローカー費用が含まれるかどうかを明記すべきです。
定義は、黙示的に代替ブロックを購入することを約束すべきではありません。交換価値は、合意された評価とスケジュールされた利益の永久的な損失を確立するトリガーを必要とする異なるエクスポージャーです。
証拠がどの保険契約が対応するかを決定する
番号資源事象を調査する保険会社は、時間調整された証拠マトリックスを構築できるべきです。
ルーティング整合性については、正確なプレフィックス、許可された発信元、観測された不正な発信元、アナウンスの長さ、AS パス、コレクターと視点、最初と最後の観測、上流セッション、フィルター変更、ROA 検証状態を保存します。ルーターログ、ルッキンググラス出力、ルートコレクターデータは UTC でタイムスタンプされるべきです。公開ルートコレクターは、そのピアでの観測の独立した証拠であり、すべてのネットワークの完全なマップではありません。
レジストリ整合性については、組織および資源識別子、認証されたユーザーリスト、多要素イベント、ポータル監査履歴、チケット、通話記録、提出された文書、RDAP またはディレクトリスナップショット、RPKI 変更、逆 DNS 変更、移転ステータスを保存します。レジストリが正式なインシデントまたは修正記録を提供する場合は、それを保持します。公開記録は結果を示すかもしれませんが、誰がリクエストを認証したかは示しません。
権利については、取得契約、正確な CIDR のスケジュール、請求書と支払い、取締役会の承認、売り手の表明、企業承継、合併文書、レジストリ契約、以前の移転、先取特権、請求者との通信、裁判所命令を保存します。承認状はルーティングをサポートするかもしれませんが、移転可能な登録権を確立するとは限りません。
事業中断については、アプリケーションの可用性、顧客チケット、取引試行、キャンセル、サービス信用、節約された費用、緩和支出、過去の比較対象を保存します。計算は、影響を受けていないベースラインと傾向を示すべきです。待機期間中の中断とその後の損失を区別すべきです。
評判については、ブロックリストエントリ、削除リクエスト、不正スコアの変更、拒否されたメールまたは API トラフィック、顧客通知、是正タイムラインを保存します。因果関係なしに、事象後のすべての顧客損失をハイジャックに帰属させることは避けます。
被保険者は迅速に保険会社に通知し、必要な同意を得るとともに、サービスを保護するために緊急に行動する能力を保持すべきです。保険契約は、ルーティング、RIR、法律、フォレンジックの専門家からなるパネルを事前承認することができます。ドメイン間ルーティングの専門知識を欠くランサムウェア対応パネルは、最初の時間をルーターが暗号化されたかどうかを尋ねることに浪費する可能性があります。
証拠はまた、保険契約者をカテゴリエラーから保護します。ルートデータが不正な発信元を示さないが、レジストリ履歴が削除された ROA を示す場合、クレームは古典的なハイジャックではありません。両方が変更されておらず、売り手の関連会社が要求書を送った場合、そのケースは権利モジュールに属します。正しい分類は、救済と補償分析の両方を加速します。
特約はコントロールサーフェスをスケジュールすべきである
有用な保険契約はインターネット全体を保証する必要はありません。それは保険契約者の依存性を正確にスケジュールする必要があります。
宣言書には、カバーされるプレフィックスまたは客観的に維持されたインベントリ、カバーされる発信 AS、関連する RIR または NIR アカウント、許可された上流、重要なサービス、および名前付き依存プロバイダーをリストできます。期間中の変更は、管理されたプロセスを通じて報告できます。非常に大規模なポートフォリオは、数百万のアドレスを印刷するのではなく、監査権を持つカテゴリを使用するかもしれませんが、被保険数量は再現可能でなければなりません。
ルーティング整合性事象は、スケジュールされたプレフィックスに影響を与え、測定可能な中断または劣化を引き起こす、不正な BGP 発信、不正なより具体的なアナウンス、カバーされるルートリーク、または悪意のある経路操作として定義できます。定義は、偶発的事象、悪意のある事象、および商業紛争を別々に対処すべきです。到達可能性のすべての失敗をハイジャックとラベル付けすべきではありません。
レジストリ整合性事象は、スケジュールされたレジストリまたは RPKI サービスに影響を与える、不正または誤った変更、削除、移転、停止、またはアクセス拒否をカバーできます。保険契約は、プロバイダーのエラーと被保険者の人的エラーがカバーされるかどうか、および RIR を依存サービスとして指定する必要があるかどうかを特定すべきです。整合性の喪失は、プロバイダーのシステム全体がオフラインであることを必要とすべきではありません。
番号資源復旧費用条項は、専門的な調査、ルート調整、レジストリ修正、RPKI 是正、逆 DNS 復旧、評判対応、および必要な一時的な容量に支払うことができます。スケジュールはサブリミットと承認ベンダーを適用できます。
ネットワーク中断損失条項は、部分的または完全な到達可能性の喪失、定義された劣化、およびルーティング事象に適した待機期間後の結果として生じる収入損失をカバーできます。事象が鋭く高価な場合、長い待機期間よりも短い時間控除または金額自己負担の方が適切かもしれません。
別個の権利防御または協定価格モジュールは、厳格なデューデリジェンスの下で未知の不利な請求に対処できます。データ復旧約款に忍び込ませるべきではありません。既知の紛争、意図的な不正移転、制裁、および保険不可能な救済には明示的な扱いが必要です。
保険契約はモジュールを調整しなければなりません。アカウント侵害が不良 ROA を引き起こし、次に偽のルートを引き起こした場合、意図しない限り、1つの事象が重複した限度額または自己負担を引き付けるべきではありません。同時に、権利モジュールの免責事項は、後で当事者が所有権を争うという理由だけで、それ以外はカバーされる中断を消し去るべきではありません。反同時原因文言、関連事象条項、および補償の優先順位には意図的な起草が必要です。
正確さは保険契約者に反するものではありません。それは保険会社がエクスポージャーを価格設定し、保持者がどのような回復を期待できるかを知ることを可能にします。
引受は規模だけでなく管理に報いるべきである
アドレスを数えることは損失の弱い代理指標です。1つの回復力のあるサービスをサポートする/16は、クリティカルな支払い識別子に埋め込まれ、1つの上流と ROA がない/22よりも中断リスクが低い場合があります。
引受はインベントリの品質から始めるべきです。申請者は正確なプレフィックス、登録エンティティ、発信 AS、サービス、契約、および簿価を提出できますか?リースされた地位と所有された地位は分離されていますか?争われているかレガシー資源は特定されていますか?未知のインベントリは多様化ではなく、測定されていないエクスポージャーです。
ルーティング管理は重要です。引受担当者は、ROA カバレッジと最大長の規律、上流プレフィックスフィルタリング、ルート監視、多様なトランジット、緊急連絡先、変更承認、およびテスト済みの撤回手順について尋ねることができます。RPKI は価値がありますが、安全性のバイナリ保証として扱われるべきではありません。NIST は、ルート発信元検証がハイジャックのクラスを軽減するが、すべての経路操作や運用エラーを排除するわけではないと述べています。
レジストリ管理は別途重要です。引受担当者は、多要素認証、役割アカウント、バックアップ認証連絡先、企業記録の調整、移転承認、アカウント復旧、法的主体の変更、定期的な検証を評価できます。保険契約者は、誰が ROA を作成したり移転をリクエストできるか、および破壊的なアクションがどのようにレビューされるかを示せるべきです。
権利管理には、取得デューデリジェンス、正確な CIDR スケジュール、売り手の権限、保証、レジストリ完了、関連する場合の先取特権調査、企業承継、およびレガシースペースの扱いが含まれます。クリーンな BGP 履歴は、壊れた取得チェーンを補償しません。
事業継続計画はアドレス依存性をテストすべきです。サービスは代替プレフィックスを使用できますか?顧客の許可リストを変更するのにどのくらい時間がかかりますか?一時的な容量は利用可能ですか?会社は上流と事前に合意された支援を持っていますか?代替ブロックは技術的にアナウンスが容易かもしれませんが、顧客が古いアドレスを信頼しているため、商業的に代替不可能です。
引受担当者はまた、集中を特定すべきです。多くの被保険者が同じ RIR、トランジットプロバイダー、クラウドプラットフォーム、RPKI リポジトリ、または広く使用されているルート検証ソフトウェアに依存する可能性があります。単一の事象が相関クレームを生み出す可能性があります。GAO の2022年の壊滅的なサイバーリスクに関する報告書は、民間保険会社が免責事項やその他の措置を通じてシステミックなサイバー事象へのエクスポージャーを制限していると指摘しています。インターネットルーティングは本質的にシステミックであるため、集約を無視することはできません。
これらの管理のいずれも、グローバルな損失確率を提供するものではありません。公開 BGP インシデント、不正報告、移転ログには異なる分母と報告バイアスがあります。引受は、目に見える事象だけから頻度を発明するのではなく、不確実性を正直に価格設定すべきです。
クレームには原因ツリーが必要であり、責任の競争ではない
インシデント中、オペレーターは弁護士が危険に名前を付ける前にサービスを復旧する必要があります。保険契約は、証拠を保存しながらその優先順位をサポートする必要があります。
最初のクレーム会議では、原因ツリーを使用できます。不正なルートが現れましたか?スケジュールされたレジストリまたは RPKI 状態が変更されましたか?被保険者またはプロバイダーのシステムが不正アクセス、人的エラー、または技術的障害に遭いましたか?第三者が権利を主張しましたか?どの事象が最初に発生しましたか?各状態が修正された後もどの損失が続きましたか?
この順序は単純な因果関係を防ぎます。侵害された RIR 資格情報が ROA の削除を許可したとします。無関係な上流がその後、正当なルートを無効として拒否し、中断を引き起こします。即時のルートは被保険者によって発信されています。誤った発信元はありません。原因は、ルーティングポリシーの拒否につながるレジストリセキュリティ事象である可能性があります。「ハイジャック」のみをカバーする保険契約はそれを見逃す可能性があります。
上流が偶発的に保持者のルートをリークし、混雑を引き起こしたが、不正な発信元はなかったとします。NIST と運用慣行は、ルートリークを発信元ハイジャックと区別していますが、両方ともサービスを妨害します。特約はリークがカバーされるかどうかを述べるべきです。
支払い紛争中に売り手がルーティング認証を撤回したとします。技術的にはルートは無効になる可能性があります。商業的には、その行為は悪意のある侵入ではなく契約執行から生じる可能性があります。事業中断モジュールと契約上の免責事項は、保険契約が争われた認証がどのように扱われるかを述べていない限り、矛盾する可能性があります。
アジャスターは、検出、アクティブなルートまたはレジストリ事象、技術的復旧、依存サービス正常化、および長尾の是正のフェーズごとに損失を測定すべきです。補償はフェーズごとに異なる場合があります。フォレンジックおよび対応費用は直ちに発生する可能性があります。事業中断は待機期間後に開始される可能性があります。評判費用にはサブリミットがある場合があります。権利訴訟は別の場所に存在する場合があります。
代位権もカテゴリに依存します。悪意のある行為者からの回収は通常非現実的です。過失のあるサービスプロバイダーからの回収は契約によって制限される場合があります。売り手、ブローカー、またはアドバイザーに対する回収は、欠陥のある移転において重要である可能性があります。保険契約者は、保険会社を害する認容を避けつつ、それらの権利を保持しなければなりません。実際の保険契約に従います。
原因ツリーは支払いを保証しません。それは不一致を読みやすくします。保険会社はトリガー、免責事項、または金額の問題を指摘できます。保険契約者は証拠で答えることができます。それは、アドレスが「本当に財産」であるかどうかを顧客がオフラインのまま議論するよりも望ましいです。
RIR は証拠機関であり、最後の手段の保険者ではない
地域インターネットレジストリは、これらのクレームにおいて困難な立場にあります。それらの記録と監査証跡は決定的であるかもしれませんが、それらはサイバー保険契約の当事者ではなく、すべてのルートを制御しているわけでもありません。
RIR は、そのアカウントイベントを認証し、移転ステータスを説明し、そのプロセスに従ってエラーを修正し、ホスト型 RPKI サービスを管理し、公開登録を維持できます。ソースがポリシーに基づく現在の登録保持者であるかどうか、または紛争が移転を妨げるかどうかを述べることができます。それらの事実はレジストリレイヤーを確立できます。
通常、保険契約者の失われた利益を証明したり、すべてのネットワークがどのようにルーティングしたかを決定したり、ブロックを評価したり、保険補償を決定したりすることはできません。また、保険会社は、カバーされた整合性事象によって引き起こされた中断に対して支払う前に、RIR が事象を「盗難」とラベル付けするよう要求すべきではありません。レジストリの語彙はその機関の権限に従います。
ARIN の不正報告フォームは、詐欺的に取得された疑いのある資源または記録の不正な変更の報告を受け付けます。それは有用なインシデント経路です。しかし、グローバルな不正の分母を公開したり、特定の救済を約束したりするものではありません。APNIC の紛争のあるソースを移転から除外するポリシー条件は管理です。それはすべての私的な請求を裁定するものではありません。
最善の保険設計は、連絡プロトコルを作成します。被保険者は、指定された専門家がレジストリと通信することを許可し、チケット識別子を保存し、認証された企業文書を提供し、決定のタイムスタンプを記録します。保険会社は、ポリシー外でレジストリを指揮しようとすることなく、カバーされる専門家費用に資金を提供します。
レジストリは、エクスポータブルなアカウント履歴、強力な認証、複数の役割保持者、安全な場合の遅延破壊的変更、明確なインシデントエスカレーション、および機械可読な移転ステータスを通じて、保険可能性を向上させることもできます。これらの改善は、保険会社だけでなく、すべての人のための証拠の不確実性を低減します。
透明性には限界があります。アカウントセキュリティの詳細、請求者、または制限された文書を公開することは、新たなリスクを生み出す可能性があります。保険会社は、同意と機密保持の下で証拠を受け取ることができます。公開移転データとルーティングデータは有用ですが、不完全です。
これらの限界を尊重する保険市場は、RIR 証拠を正しく使用します。登録とサービス状態の強力な証拠ですが、所有権、ルーティング、または経済的損失の普遍的な証明書ではありません。
システミックなルーティングリスクには明示的な容量決定が必要
サイバー保険は、損失がプールするのに十分に独立している場合に最も効果的に機能します。インターネットルーティングは共通の依存関係の上に構築されています。
広く伝播した悪質なルートは、同時に何千人もの保険契約者とそのサプライヤーに影響を与える可能性があります。主要プラットフォームの障害は多くのネットワークを中断させる可能性があります。RPKI リポジトリまたは検証の問題は、相関するルーティング応答を生み出す可能性があります。国家に関連するキャンペーンは、帰属と戦争免責の疑問を生み出す可能性があります。これらはすべての保持者を無保険にする理由ではなく、集約を定義する理由です。
GAO の2021年のサイバー保険報告書は、市場の進化を発見し、クライアントは主要な用語に標準定義が欠けており、保険会社は限られた過去データに直面しているため、補償範囲を決定するのに苦労する可能性があると述べています。2022年の GAO 報告書は、民間保険が壊滅的な攻撃を吸収する能力が限られていることと、保険会社がシステミックなエクスポージャーを制限するために取る措置を説明しています。NAIC のサイバーセキュリティ概要も、サイバー保険契約を高度にカスタマイズされたものとして特徴付けています。
番号資源補償の場合、保険会社は、広範囲のルーティング事象、インターネットインフラ停止、プロバイダー障害、戦争関連事象、または政府の行動が除外、サブリミット、またはカバーされるかを明記すべきです。保持者は、単一の侵害されたネットワークのために設計された条項から壊滅的な補償を推測すべきではありません。
集約モデリングには識別子が必要です。RIR、RPKI トラストアンカーとリポジトリ、検証ソフトウェア、トランジットプロバイダー、クラウドプラットフォーム、DNS 依存関係、地理的集中。正確なデータは不完全かもしれません。保険会社は、誤った精度ではなくシナリオを使用できます。同時無効化、大規模ルートリーク、プロバイダーアカウント侵害、または地域全体のレジストリサービス中断です。
容量は階層化できます。通常の短いルーティング事象は、一次サイバー保険契約に配置される可能性があります。広範囲事象補償には別のサブリミットと自己負担がある場合があります。権利補償は取引固有のままにできます。観測された到達可能性に基づくパラメトリック補償は迅速に支払う可能性がありますが、それは指数が実際の損失と相関し、操作に耐性がある場合に限ります。
保険契約者は、従来の財産および事業中断保険契約におけるサイレントサイバーを理解すべきです。従来の事業中断は多くの場合、物理的損害に依存しますが、スタンドアロンのサイバー約款はネットワーク事象に対処します。重複とギャップには調整が必要です。財産、サイバー、テクノロジー過誤および不作為、犯罪、および取引補償を含むタワーは、各番号資源危険に対してどのレイヤーがリードするかを特定すべきです。
最も危険なシステミックな仮定は、別の保険契約が対応するというものです。明示的な容量は、沈黙を訴訟するよりも安価です。
Number Resource Society は保険可能な規律を生み出すことができる
Number Resource Society の提案は、保険が優れた管理と同じものを必要とするため、ここで有用です。定義されたエクスポージャーであり、管理された変更と回復可能な証拠を備えています。
第一に、NRS は番号資源を忘れられた設定ではなく、管理された依存関係として扱います。これは、正確なインベントリ、名前付き管理者、レジストリ調整、ルーティングセキュリティ管理、および継続性計画を促進します。保険会社はそれらの事実を引受できます。
第二に、運用管理と経済的利益を関連しているが別個のものとして扱います。ネットワークチームは発信元とルート履歴を証明できます。レジストリチームはアカウント状態を証明できます。法務および財務は取得とキャッシュフローを証明できます。クレームは、1つのデータベースがすべての質問に答えるという信念に対して脆弱でなくなります。
第三に、継続性を重視します。アドレスは顧客の許可リスト、パートナーアクセス、コンプライアンスルール、およびサービスアイデンティティに埋め込まれる可能性があります。したがって、短いルーティング事象は、影響を受けるアドレスの数に不釣り合いな事業損失を引き起こす可能性があります。アドレス数のみを引受けることはその依存性を見逃します。NRS スタイルのマッピングはそれを可視化します。
第四に、予防をサポートします。正確な ROA、プロバイダーフィルター、認証されたレジストリアクセス、テスト済みの連絡先、計画された代替は損失を低減します。保険は、リスクを排除することを約束せずに、これらの管理に報いるべきです。NIST は、ルート発信元検証を軽減策として説明し、完全なセキュリティとしては説明していません。
証拠の境界は堅固なままです。NRS は権原を作成したり、RIR の決定を強制したり、損失率を証明したり、免責事項を無効にしたりしません。実際の保険契約が対応費用のみをカバーする場合、「完全に保険されたアドレス」を販売すべきではありません。肯定的な機関言語は、明細書によって一致されなければなりません。
最良の結果はフィードバックループです。より良い保持者はより良い証拠を生み出します。より良い証拠はより狭い定義とより公正な価格設定を可能にします。より明確な補償はより迅速な専門家対応に資金を提供します。クレームデータは、適切に保護されれば、どの管理が機能するかを明らかにします。レジストリとオペレーターは、保険者になることなく手順を改善できます。
これが、番号資源を中心とした社会が経済的に真剣になる方法です。すべてのプレフィックスを計り知れないものと宣言するのではなく、管理、継続性、およびリスクを管理可能な程度に測定可能にすることによってです。
保険契約は開始前に12の質問に答えるべきである
保持者とブローカーは、提案された保険契約を12の質問でテストできます。
- 正確なプレフィックスまたは再現可能なポートフォリオ定義がスケジュールされていますか?
- カバーされるコンピュータシステムには、保持者のルーティングインフラおよび関連する外部運営システムが含まれますか?
- 不正なルート伝播自体がトリガーですか、それとも被保険者自身のシステムが侵害されなければなりませんか?
- ルートリーク、偶発的な発信元、悪意のあるハイジャック、および争われた認証は異なる扱いを受けますか?
- 中断には部分的な到達可能性の喪失と測定可能な劣化が含まれますか?
- 長い尾を持つ短いルーティング事象に適用される待機期間、自己負担、および賠償期間は何ですか?
- RIR、NIR、RPKI、および上流サービスは、名前付きまたは機能的に依存関係として含まれていますか?
- レジストリ整合性は、敵対的な侵害だけでなく、誤った変更もカバーしますか?
- どの専門家対応、レジストリ修正、一時的な容量、および評判費用がカバーされ、誰の事前同意が必要ですか?
- 番号資源の地位の市場価値または協定価格はどこでもカバーされていますか、それともキャッシュフロー損失と復旧費用のみですか?
- 契約上、権原、知的財産、インフラ、戦争、および既知の事象の免責事項はどのように適用されますか?
- 保険契約者はどのような証拠、通知、協力、評価、および代位義務を満たさなければなりませんか?
答えが約款、特約、および明細書にない場合、セールスプレゼンテーションはそれらを提供できません。商品サマリーは、システム、トリガー、または損失を定義せずに「事業中断」と言うのが一般的です。契約が定義します。
保持者はその後、3つの机上クレームを実施すべきです。最初のケースでは、誤った発信元が観測されたトラフィックの半分を40分間転用し、顧客の失敗が6時間続きます。2番目のケースでは、認証されたが不正なレジストリ変更が2日間 ROA 管理を無効にします。3番目のケースでは、取得前の関連会社が権利を主張し、ルートを中断せずに計画された販売を凍結します。ブローカーと引受担当者は、各ケースの条項、自己負担、証拠、およびおそらくカバーされない損失を特定すべきです。
3つすべてを同じクレームとして扱う答えは警告です。定義をレビューせずに支払いを保証する答えはさらに悪いです。
目的はすべての曖昧さを排除することではありません。保険は常に言葉を予期せぬ事実に適用します。目的は、予見可能な境界を両当事者が見える場所に置くことです。
実際に発生する可能性のある損失を保険する
悪質な BGP アナウンスが現れたとき、IPv4 ブロックは消えません。消える可能性があるのは、到達可能性、信頼できる管理、販売可能性、収益、または信頼です。それぞれは、名前が付けられ測定された場合にのみ保険可能です。
ルーティング事象は主にネットワーク中断および対応モジュールに属します。トリガーは、アドレスへの物理的な所有ではなく、不正な到達可能性を反映すべきです。レジストリエラーは、システム停止だけでなく、誤った権限のある状態をカバーする整合性および依存サービスモジュールに属します。所有権紛争は、カバーされる場合、別個にデューデリジェンスされた権利または取引モジュールに属します。評判と長尾の是正には、独自の限度と期間が必要です。
この分離は保険会社にとって良いものです。それは、通常の事業中断保険料が黙示的に争われる資産価値を運ぶのを防ぎます。集約を可視化します。アジャスターを正しい証拠に向けます。
それは保持者にとっても同様に良いです。保険会社がフォレンジック費用と失われた利益を支払うかもしれないが、代替ブロックを購入しないことを理解できます。レジストリ、ルーティング、法務、財務の管理を調整できます。権利補償がそのデューデリジェンスと価格に見合うかどうかを選択できます。
公開情報源は、被保険損失を生み出す IPv4 ハイジャック、永続的になるレジストリエラー、または保持者を打ち負かす所有権紛争のグローバルなパーセンテージを提供しません。目に見えるインシデントには共通の分母がなく、私的クレームは包括的に公開されていません。正直な保険契約は、発明された確実性に依存すべきではありません。
サイバー保険が番号資源資産をカバーするかどうかという最終的な答えは条件付きですが有用です。それは重要な結果をカバーできます。資産の法的または市場価値をカバーすると想定されるべきではありません。ギャップは、正確な特約、スケジュールされた依存関係、適切な待機期間、およびクレーム証拠プロトコルを通じて狭めることができます。
ハイジャックされた資本資産には、サイバーのラベル以上のものが必要です。ルート、レジストリ、権利の違いを知っている保険契約が必要です。
出典
- NIST SP 1800-14: Protecting the Integrity of Internet Routing
- NIST: Robust Inter-Domain Routing
- NIST draft revision of SP 800-189 on BGP security and resilience
- IETF RFC 9582: A Profile for Route Origin Authorizations
- IETF RFC 6480: An Infrastructure to Support Secure Internet Routing
- Allianz UK Cyber Select policy wording
- Chubb Australia Cyber Enterprise Risk Management Version 2.2 specimen
- RSA Cyber Protection policy wording
- AIG CyberEdge policy wording sample
- US GAO: Cyber Insurance—Insurers and Policyholders Face Challenges in an Evolving Market
- US GAO: Cyber Insurance—Action Needed to Assess Potential Federal Response to Catastrophic Attacks
- US Treasury and EU-US Insurance Project cyber-insurance white paper
- NAIC cybersecurity and cyber-insurance overview
- ARIN Registration Services Agreement
- ARIN RPKI Terms of Service
- ARIN fraud-reporting channel
- APNIC Internet Number Resource Policies
- APNIC transfer conditions
- RIPE NCC IPv4 transfer statistics

