サマリー
- レジストリのリビングウィルとは、重要な機能を提供する機関を変更または解散する際に、その機能を維持するための事前検証された計画です。災害復旧マニュアルやバックアップスケジュール、現在の経営陣が将来の危機を解決できるという約束ではありません。取締役、スタッフ、銀行、サプライヤー、施設が利用できず、法的権限が争われている場合でも機能しなければなりません。
- 計画は、機能を特定してからシステムを特定すべきです。インターネット番号レジストリの場合、これには権威あるホルダーとリソースレコード、そのレコードへの管理された変更、必要な場合の RDAP およびレガシーWHOIS の継続性、逆 DNS 調整、RPKI 証明書と公開の継続性、ホルダー認証、裁判所の差し止め、証拠保存、および通信が含まれます。実際のルート運用はネットワークに残ります。
- すべての重要なレコードには、完全で最新の、独立して検証されたエクスポートが必要であり、資格のある後任者が使用できる必要があります。エクスポートには、リソースの範囲、ホルダーの身元、権限の履歴、制限、保留中の指示、連絡先、公共サービスフィールド、暗号参照、および変更の順序付き記録が含まれている必要があります。調整および復元できないファイルは、継続性の証拠にはなりません。
- RPKI の移行には独自の計画が必要です。秘密鍵を後任者に軽率にコピーすべきではありません。リビングウィルは、どの鍵を残せるか、どの権限を再発行する必要があるか、公開をどのように継続するか、マニフェストと失効をどのように処理するか、依存関係者が何を観察するか、そしてレジストリが意図せず正当なルートを無効にしないようにする方法を記載する必要があります。
- 資金は、通常の会社が支払不能になった場合でも継続機能に利用可能でなければなりません。分離された準備金、信用状、保険、または相互施設は、代替運用、専門スタッフ、安全な施設、法的申請、通信、移行をカバーする必要があります。苦しんでいる取締役会のみが管理する資金や、通常の債権者の請求にさらされている資金は、事前に配置されていません。
- 発動条件は、サーバー障害以上のものをカバーする必要があります。合法的なガバナンスの喪失、重要なサプライヤーへの支払不能、裁判所の差し止め、鍵の侵害、データ整合性の障害、支払不能、長期にわたる定足数の不足、および拘束力のあるレビューへの従事拒否は、それぞれ段階的な介入を正当化できます。発動条件、決定者、証拠の閾値、期間、および異議申し立ては事前に明記されなければなりません。
- レゾリューションは、不適格な機関を維持することなくサービスを維持する必要があります。一時的な運用者は、ホルダーが移行する間、後任者が選出される間、または裁判所が争われた権利を決定する間、重要な機能を維持できます。計画は、継続性を恒久的な外部管理、秘密の再割り当て、または法的請求の消滅のための口実として使用しないように、メンバーとリソースホルダーを保護しなければなりません。
リビングウィルは通常のレジリエンス計画とは異なる
従来のレジリエンスは、同じ機関が機器の障害、サイバー攻撃、施設の喪失、または人的エラーの後にどのようにサービスを復旧するかを問います。組織が引き続き権限を持ち、スタッフを呼び出し、資金を使い、サプライヤーを指示し、資格情報を使用できることを前提としています。これらの前提は、機関のレゾリューションでは失敗します。
リビングウィルは、組織自体が行動できない可能性から始まります。取締役会が定足数を欠く可能性があります。競合するグループが役職を主張する可能性があります。裁判所が口座を凍結する可能性があります。破綻管財人が技術的知識を欠きながら契約を管理する可能性があります。クラウドプロバイダーが誰も合法的にアクセスできない口座からの支払いを要求する可能性があります。上級スタッフが争われている経営陣からの指示を拒否する可能性があります。レコードは無傷であっても、それを使用する権限が分裂している可能性があります。
したがって、レゾリューションは重要な機能を企業体から分離します。どのサービスを継続すべきか、どの資産と人材がそれらを支えるか、どの法的権利が移転を許可するか、どの負債が追従するか、どの機関が一時的に制御を引き受けることができるかを問います。また、元の組織を再編、置き換え、または解散する方法を問いますが、継続性をホルダーの収奪に変換しないようにします。
この区別はガバナンスにとって重要です。バックアップはビットがコピーされたことを証明します。フェイルオーバーは別のマシンが応答できることを証明します。リビングウィルは、正当な後任者が現在の真実を特定し、限定された機能を運用し、必要な費用を支払い、裁判所に従い、ホルダーと通信し、公共の規則に基づいて権限を返還または移転できることを証明します。これははるかに高い基準です。
レゾリューションは機能を保護し、機関の威信を保護しない
金融安定理事会の主要属性は、金融機関の秩序あるレゾリューションを求めつつ、重要な経済機能を維持し、納税者の支払能力支援を回避します。インターネットレジストリは銀行ではありませんが、機能の論理は強力です。公共の利益は、すべての株主、役職者、契約、または組織形態を維持することではなく、サービスの継続性にあります。
番号ガバナンスにとって、重要な機能は、インターネット番号リソース権限とそれに直接依存するサービスに関する首尾一貫した信頼できる説明です。レジストリ機関はそのための手段です。機関が機能不能または違法になった場合、継続性はインターネットコミュニティがそうでないふりをすることを要求すべきではありません。
この機能アプローチは2つの誤りを避けます。1つ目は制度的免除:いかなる介入もインターネットの安定性を脅かすため、現在の機関が支配を続けなければならないと主張することです。2つ目は不注意な置き換え:機能が重要だからといって、外部の主体がすべての資産を奪い、権利を無制限に書き換えることができると仮定することです。
レゾリューション権限は狭く一時的であるべきです。重要なサービスを維持し、証拠を記録し、該当する裁判所の決定を尊重し、合法的な結果のための時間を生み出します。継続性が必要とする以上の政治的問題を決定しません。別途許可されない限り、希少なリソースを割り当てたり、ホルダーを変更したり、ポリシーを変更したり、失敗した組織の残余資産を分配したりすべきではありません。
リビングウィルはこの目的を明確に述べなければなりません。それなしでは、継続計画は失敗した統治者の盾または恒久的な管財人の憲章になる可能性があります。
最初のタスクは重要な機能を定義することです
機関はしばしばサーバーとオフィスから継続計画を始めます。これらは目に見える資産だからです。レゾリューションは、安全に停止できない公共機能から始めるべきです。システム、スタッフ、契約はその後これらの機能にマッピングされます。
インターネット番号レジストリにとって、重要なセットには以下が含まれます:リソース範囲と認識されたホルダーの1つの現在のレコードを維持すること、許可された変更を受け入れるか凍結すること、割り当てと移転の履歴を保存すること、正確な RDAP と依然として必要な WHOIS サービスを維持すること、逆 DNS 委任を調整すること、RPKI 証明書と公開の継続性を維持すること、ホルダー代表を認証すること、裁判所の差し止めを適用すること、証拠を保持すること、ステータスと救済を伝達すること。
すべての通常の活動が重要であるわけではありません。会議、アドボカシー、トレーニング、助成金、ポリシー開発、認証プログラム、オプションの分析は価値があるかもしれませんが、急性のレゾリューション中は一時停止できます。新しい割り当てと裁量的な移転も、権限が安定するまで一時停止できます。最小限のサービスを定義することで、資金の必要性が減り、一時的な運用者の権限が制限されます。
重要度には依存関係があります。RDAP はホルダーレコード、編集ルール、紹介情報、ネットワーク接続、ドメイン名に依存する可能性があります。RPKI は証明書機関の鍵、ハードウェアデバイス、公開リポジトリ、rsync または RRDP サービス、マニフェスト、スタッフセレモニー、外部の信頼選択に依存する可能性があります。ホルダーの変更は身元証拠と裁判所記録に依存する可能性があります。
リビングウィルは各依存関係を所有者、契約、場所、代替、最大許容中断時間にマッピングする必要があります。「重要なサービス」が名前のない従業員の記憶や、破綻時に終了するベンダー契約に依存している場合、マップは計画ではなくレゾリューションの障害を明らかにしています。
権威あるレコードは運用者から分離可能でなければならない
機関がリソースレコードを分離不可能な独自の財産として扱うと、継続性は失敗します。レコードは運用者が変更された後も理解可能でなければならない関係を文書化しています。その保管は保護できますが、その継続性は1つの企業の生存に依存することはできません。
リビングウィルは、すべてのリソースに対する正規のエクスポートを定義する必要があります。これには、正確なアドレスまたは自律システム番号の範囲、認識されたホルダー、関連する組織の身元、現在のサービスプロバイダー、ステータス、割り当てまたは譲渡の根拠、移転履歴、制限、裁判所命令、公共連絡先、機密の権限連絡先、保留中の指示、紛争ステータス、リンクされた逆 DNS 状態、RPKI 参照、署名された変更領収書が含まれるべきです。
履歴は重要です。現在のスナップショットだけでは、ある主体がなぜ権限を持つのかを説明できません。今日のホルダー名だけを見る後任者は、有効な合併と許可のない置き換えを区別できない可能性があります。順序付けられたイベント、証拠参照、以前のバージョンにより、後任者に履歴を書き換える許可を与えることなく再構築が可能になります。
エクスポートは、オープンで文書化された構造と安定した識別子を使用する必要があります。失敗した運用者のソフトウェアだけが解釈できる独自のエンコーディングは、分離可能性を無効にします。人間が読める要約は機械で使用可能なレコードに付随し、裁判所、ホルダー、管理者が決定的な事実を理解できるようにする必要があります。
分離は機密資料の公開を意味しません。計画は、保護された保管、アクセスロール、開示ルールを定義する必要があります。目的は、無差別な暴露ではなく、合法的な権限の下での使用可能な移転です。
検証によりエクスポートは単なるバックアップ以上のものになる
夜間コピーはストレージ的には完全でも、使用できない場合があります。最近の指示を省略していたり、壊れた参照を含んでいたり、利用できない暗号鍵に依存していたり、公開されている状態と矛盾していたりする可能性があります。レゾリューションには、単なる預託ではなく、独立した検証と復元が必要です。
各エクスポートには、タイムスタンプ、カバレッジステートメント、整合性ダイジェスト、署名者、以前のバージョン参照を含める必要があります。独立した管理者は、すべての期待されるリソースレコードが存在し、矛盾する現在の状態で同じリソースが2回現れず、保留中のイベントが調整され、公開 RDAP 出力が同じ権威ある事実にトレースできることを確認する必要があります。
復元テストは、資格のある代替者によって管理される環境で定期的に実施されるべきです。代替者は、ホルダーと一般の質問に答え、ステータスを維持し、制限を適用し、同じ署名された状態サマリーを生成できることを示す必要があります。相違点は説明され、計画が認定される前に修正される必要があります。
鮮度基準は機能によって異なるべきです。毎日の完全エクスポートは、受け入れられた変更も預託の間にストリーミングまたはジャーナルされる場合にのみ適切です。失敗の数分前に完了したリソース移転は、最新の完全コピーが夜間に作成されたために消えることはできません。逆に、不完全な保留中の指示は、復元後に2回実行されてはなりません。
監査人は、集約された保証と重要な例外を公開する必要があります。ホルダーの秘密や悪用可能なセキュリティ詳細を明らかにすべきではありません。決定的な公共の事実は、後任者が約束された時間内に最新の完全で首尾一貫した説明を復元できるかどうかです。
データ保管には独立したリリースメカニズムが必要
エスクローは、リリース条件、受取人、復号パスが紛争中に機能する場合にのみ有用です。現在の取締役会からの指示のみで行動するベンダーが保持するコピーは、取締役会の権限が問題である場合にアクセスできないままになる可能性があります。
リビングウィルは、三者契約または法定取り決めの下で独立した管理者を任命する必要があります。リリースは、指定されたレゾリューション権限機関、管轄裁判所、または別の明確に定義された機関が明記された発動条件の後に許可できます。管理者は受取人の身元を確認し、監査証跡を保存し、活性化された機能に必要な資料のみをリリースする必要があります。
暗号鍵は1つの当事者によって制御されるべきではありません。分割された権限は、例えば管理者と独立した役員が一緒に行動することを要求できます。緊急時アクセスは訓練されるべきです。一度も実行されたことのないエレガントな鍵共有設計は、人物が退任したり、トークンが期限切れになったり、指示が矛盾したりすると失敗する可能性があります。
リリース手段は、破綻、買収、通常のサービス契約の終了後も存続する必要があります。継続的な保管のための料金は、事前に資金を確保する必要があります。該当するプライバシーと秘密保持義務は、資料とともに一時的な運用者に付随する必要があります。
計画は返却と破棄にも対処する必要があります。一時的な権限が終了した場合、運用者は現在のレコードを移転し、必要な証拠を保持し、独立した検証の下で不要なコピーを安全に削除する必要があります。レゾリューションは、機密のホルダー情報の永久的な制御されていない複製を作成すべきではありません。
RPKI の継続性は秘密鍵をコピーするだけでは解決できない
RFC 6480は、リソース証明書がアドレスと自律システム番号の保有を証明し、ルート発信承認がルート発信元のホルダー権限を表現する階層を説明しています。そのアーキテクチャは、レジストリの障害がディレクトリエントリ以上に影響を与える可能性があることを意味します。証明書または公開権限の誤った取り扱いは、依存関係者が有効と見なすものを変更する可能性があります。
最も単純に聞こえる答え―後任者にすべての秘密鍵を与える―は、しばしば間違った答えです。鍵の移転はセキュリティ設計に違反し、組織の境界を越えて信頼を露出させ、失敗した機関が保持するコピーについて不確実性を残す可能性があります。一部の鍵は管理されたハードウェアに継続的な保管の下で残すべきであり、他の鍵は秩序だった証明書移行を通じてロールまたは交換すべきです。
リビングウィルは、すべての証明書機関の鍵、ハードウェアデバイス、運用者ロール、証明書、マニフェスト、失効リスト、リポジトリ、公開関係を棚卸しする必要があります。どの機能が変更なしで継続できるか、どの機能が新しい資格情報を必要とするか、どの機能が外部の発行者または信頼アンカーに依存するかを特定する必要があります。
各移行について、計画は時間の経過に伴う意図された依存関係者のビューを述べる必要があります。古い素材と新しい素材は管理された重複を必要とする場合があります。失効は有効な代替オブジェクトの可用性に先立ってはなりません。マニフェストと公開のタイミングは監視されなければなりません。代替運用者は、ホルダーの意図した ROA が引き続き可視で有効であることを証明できる必要があります。
最も重要なことは、レジストリのレゾリューションはルーティング認証を黙って変更すべきではないということです。既存のホルダーの意図は、セキュリティ上の必要性や法的指示が変更を要求しない限り、維持されるべきです。制度的な置き換えは、ネットワークのルーティング選択を書き換える許可ではありません。
公開サービスは証明書機関とは区別される
RFC 8181は RPKI オブジェクトの公開プロトコルを定義し、証明書エンジンを公開リポジトリから分離することの有用性に言及しています。その分離はリビングウィルを形作るべきです。レジストリは、制度的または証明書機関の役割で失敗してもリポジトリが継続する場合もあれば、リポジトリが失敗しても権限が無傷のままの場合もあります。
計画は、公開リポジトリ、RRDP および rsync エンドポイント、ドメイン名、証明書、ホスティング、ネットワークパス、監視、アクセス資格情報をマッピングする必要があります。代替の公開運用者と、該当するエンドポイントを引き継ぐか、管理された後継者を確立する法的権利を特定する必要があります。
継続性には、エンドポイントの可用性だけでなく、オブジェクトの鮮度と一貫性が含まれなければなりません。古いマニフェストや部分的なオブジェクトを提供するリポジトリは、オンラインに見えても依存関係者の拒否を引き起こす可能性があります。代替者は、最後に受け入れられた公開イベントに対してインベントリを検証し、移行中に署名されたオブジェクトの可用性を継続する必要があります。
DNS 制御は隠れた依存関係になる可能性があります。リポジトリのホスト名が利用できないスタッフや苦しんでいる関連会社によって管理されるアカウントを通じて登録されている場合、技術的権限が立ち往生する可能性があります。ドメイン登録、DNS ホスティング、証明書更新権は、独立した復旧連絡先を持つ継続性対応の取り決めで保持されるべきです。
リビングウィルは、証明書機関の封じ込めと公開フェイルオーバーのための別個の発動条件を確立する必要があります。リポジトリの停止は、ホルダー証明書を置き換える正当な理由にはなりません。鍵の侵害は、リポジトリが健全であっても証明書のアクションを必要とする場合があります。モジュール式の権限は、1つの層でのインシデントがすべてのセキュリティ機能に波及するのを防ぎます。
RDAP および WHOIS の継続性は公共の説明責任を維持する
RDAP は運用サービスであると同時に公共の説明責任サービスです。ネットワーク、セキュリティチーム、権利者、研究者、公的機関は、責任組織を特定し、リソースステータスを理解し、適切な連絡先を見つけるために登録情報を使用します。機関の失敗中は不確実性が増し、信頼できる公共情報がより重要になります。
リビングウィルは、RDAP サービスが代替エンドポイントまたは運用者に移動する方法、ブートストラップ方向が変更される方法、キャッシュが処理される方法、応答の一貫性が測定される方法を定義する必要があります。後任者は、可能な限り安定した識別子とリンクを維持する必要があります。ユーザーに失敗した機関の内部構造を理解させるべきではありません。
レガシーWHOIS サービスは、一部のコンテキストでまだ契約上またはユーザーの期待を担う場合があります。それが必要な場合、継続性を含めるべきですが、計画は2つの公共サービスを別々の真実として扱うことを避けるべきです。両方とも、同じ現在のホルダーとリソース事実から導出されるべきであり、それぞれの提示制限に従います。
プライバシールールはレゾリューション後も存続しなければなりません。緊急運用者は、通常の編集ツールが利用できないという理由だけで機密連絡先を開示すべきではありません。また、すべての情報を一般的な障害メッセージの背後に隠すべきでもありません。最小限の公共サービス、許可されたアクセス経路、修正メカニズムは事前に定義されるべきです。
修正は移行中に特に重要です。ホルダーと影響を受ける第三者は、不正確なステータスや連絡先を報告するための目に見える方法を必要とします。一時的な運用者は、以前の状態と理由を保持しながら、実証可能なエラーを修正するための限定された権限を持つべきです。
逆 DNS は許可のない再設計なしに継続性を必要とする
逆 DNS 委任は、特別な逆ツリーの下でアドレススペースを名前に接続します。その管理はレジストリレコードと委任されたネームサーバー情報に依存する場合があります。障害は、古い委任を残したり、許可された変更をブロックしたり、誰が親に指示できるかについて不確実性を生み出したりする可能性があります。
リビングウィルは、親ゾーンの関係、署名の取り決め、委任連絡先、自動化資格情報、未処理のリクエストを棚卸しする必要があります。代替運用者は、既存の委任を維持し、ホルダーが承認した狭く定義された変更を実行する権限を必要とします。
継続性は安定性を優先すべきです。一時的な運用者は、別のアーキテクチャを好むという理由だけで、命名の取り決めを再設計したり、プロバイダーを統合したり、委任を変更したりすべきではありません。既存の有効な状態は、ホルダーが変更を要求するか、セキュリティインシデントが保存を安全でなくするまで維持されるべきです。
DNSSEC の依存関係は別途注意を必要とします。鍵、署名サービス、親との相互作用、緊急ロールオーバーの取り決めはマッピングされるべきです。レジストリの組織的失敗は、検証結果を考慮せずに即席の鍵変更につながってはなりません。
逆 DNS は、レコードだけでは不十分である理由も示しています。エクスポートは現在の委任をリストできますが、後継者が親、ドメイン名、署名デバイス、ネットワークサービスへの認証されたアクセスを欠いている場合、復元は失敗する可能性があります。レゾリューションプランニングは、各重要な機能について権限、データ、運用アクセスを接続しなければなりません。
新しい割り当てと裁量的移転は一時停止する必要があるかもしれない
継続性は、すべての通常の活動が継続することを要求しません。急性の不確実性の間、一時的な運用者は、現在のホルダーと重要なサービスを維持しつつ、永続的な新しい権利を作成したり、希少なリソースを消費したりする決定を避けるべきです。
新しい割り当ては、説得力のある公共の必要性が行動を要求しない限り、定義された期間一時停止できます。希少な IPv4 配布、新しい移転承認、争われたホルダー変更は、一時的な権限を超える可能性のある判断を含みます。日常的な連絡先修正、セキュリティ修正、サービスプロバイダーの変更は、基準が明確で証拠が強力であれば継続できます。
リビングウィルは、トランザクションを「継続」「強化レビューで継続」「保留」「禁止」に分類する必要があります。分類は、可逆性、結果、裁量に基づくべきです。低い見かけの価値を持つ大量変更でも、多数のホルダーに影響を与える場合は危険です。高価値のイベントは、活性化前に完全に承認されていれば保存しても安全な場合があります。
保留中の指示は特別な扱いを必要とします。それぞれが、受信、検証、承認、スケジュール、または完了のいずれであるかを示す必要があります。その後、後任者は受け入れられた行為を完了したり、新たな確認を求めたり、公共のルールの下でキャンセルしたりできます。白紙の再起動は、ホルダーを二重実行や戦略的遅延にさらすことになります。
一時的な一時停止には期限とレビュー経路が必要です。継続性が、移転市場や顧客の退出を無期限に凍結する言い訳になってはなりません。権限が安定するにつれて、通常のサービスは公表された理由とともに段階的に再開されるべきです。
資金は通常の企業管理の外で利用可能でなければならない
重要なサービスは、機関が支払不能になったときに消える資金に依存することはできません。給与、安全なホスティング、専門ベンダー、法的申請、管理者、代替運用者、通信、独立したレビューはすべて、最も費用のかかる期間にコストがかかります。
リビングウィルは、いくつかのシナリオと期間について最小継続予算を計算する必要があります。即時安定化、一時運用、ホルダー移行、最終移転を区別する必要があります。スタッフ、トランザクション量、インフラ、法的費用に関する前提は、1つの集計値に隠すのではなく、テストされるべきです。
資金はいくつかの形態を取ることができます:分離された現金準備金、独立して引き出し可能な信用状、保険契約、相互継続基金、または課金に裏打ちされたファシリティ。適切な形態は法律と規模に依存します。本質的な特性は、発動条件後の可用性、通常の管理的妨害からの保護、明確な許可された使用、支出に対する説明責任です。
ICANN の特定の新しい gTLD 向け継続運営手段は有用な比較を提供します:運用者が問題に遭遇した場合に重要なレジストリ機能の資金を確保するために設計されました。番号レジストリは独自の期間と範囲を必要としますが、原理は直接関連します。
資金は自動的に株主を救済したり、無関係な債権者を満足させたりすべきではありません。公共機能を維持します。公共または相互の支援は、法律が許可する場合、利用可能な機関資産に対する返済権を持つべきです。透明性は、セキュリティに敏感な詳細を公開することなく、開始リソース、引き出し、受取人、残りのカバレッジ、期待期間を示すべきです。
スタッフの継続性には指名された役割と代替能力が必要
機関はしばしば、履歴レコード、主要なセレモニー、異常なホルダー取り決め、外部運用者との関係を理解する少数の人々に依存します。役職名だけをリストし、代替パフォーマンスをテストしない計画は、レジリエンスを過大評価します。
リビングウィルは、重要な役割、必要な知識、アクセス権限、法的義務、場所の制約、最小限の人員を特定する必要があります。各高影響機能は少なくとも2人の資格のある人がカバーし、競合と職務分離要件が維持されるべきです。継承には従業員だけでなく、請負業者やアドバイザーも含めるべきです。
雇用およびコンサルティングの取り決めはレゾリューションを見越すべきです。スタッフは一時的な運用者に仕えたり、元の組織に留まったり、限られた期間移転したりする必要があるかもしれません。リテンション支払いは、透明で重要な仕事に結びついている場合に正当化できますが、危機を生み出した統治者に報いるべきではありません。
知識は最新の運用資料、権限マップ、連絡先リスト、リハーサルに外部化されなければなりません。代替チームは、現職者からの非公式なコーチングなしに重要なタスクを実行する必要があります。それが不可能な場合、依存関係は解決可能性の欠陥として報告され、修正されるべきです。
専門的義務は紛争中も継続します。スタッフは、整合性の問題や矛盾する指示を報告するための保護された経路を必要とします。活性化後にどの権限が優先されるかを知り、有効な継続命令に従うための法的保護を受けるべきです。危機の瞬間の曖昧さは、麻痺と乱用の両方を招きます。
ベンダーとクラウドサービスは隠れた拒否権保持者になり得る
レジストリは政策権限を所有していても、運用上の依存関係のほとんどを借りている場合があります:クラウドコンピューティング、ネットワークトランジット、監視、ID サービス、ハードウェアサポート、オフィスアクセス、支払いサービス、通信ツール、専門セキュリティ。各契約は、支払不能時に終止権やアクセス障害を生み出す可能性があります。
計画は、重要な機能をサポートするすべてのサプライヤー、契約法人、支払条件、データ所在地、下請け業者、アクセス資格情報、終了条項、譲渡権、代替をリストする必要があります。契約は、限られたレゾリューション期間の継続サービスと、可能な場合は一時的な運用者への合法的な譲渡を許可する必要があります。
連邦準備制度の大規模金融機関向けレゾリューションガイダンスは、重要な共有サービスをマッピングし、レゾリューション中に自動的に終了しないサービス契約を使用することを強調しています。規模は異なりますが、教訓は正確です:共有サービスは、その周りの企業関係が変化しても利用可能であり続けなければなりません。
クラウドアカウントは1人の幹部のメールアドレスや個人用デバイスに依存すべきではありません。管理ロール、復旧連絡先、請求権限、エクスポート権限は独立して制御され、リハーサルされるべきです。レジストリは完全な移転にかかる時間と、どの機能が代替プラットフォームで実行できるかを知る必要があります。
ベンダー集中は公開保証サマリーに現れるべきです。1つの法的アカウントで1つのプロバイダーに冗長アプリケーションを使用するレジストリは、制度的冗長性を生み出していません。レゾリューションプランニングは、製品数ではなく障害ドメインを調査します。
法人マッピングは権限がどこに閉じ込められているかを明らかにする
組織は、スタッフを1つの法人に、知的財産を別の法人に、契約を3つ目の法人に、現金を親会社に置く場合があります。通常の運用中はグループは統合されているように見えます。破綻や訴訟では、法的境界が決定的になります。
リビングウィルは、各重要な機能を、その人材、契約、データ権、設備、資金、保険、知的財産を所有または管理する法人にマッピングする必要があります。企業間サービスは、活性化後も存続し、継続または代替できる書面による条件を持つべきです。
このマッピングは、レジストリ機能が分離可能でないことを明らかにするかもしれません。必須ソフトウェアがアクセスを終了できる親会社にのみライセンスされている場合があります。スタッフが継続性をサポートする義務のない関連会社で働く場合があります。商標は無関係かもしれませんが、ドメイン名と署名権限は別の法人に閉じ込められている場合があります。
救済策は必ずしも企業の簡素化ではありません。十分な分離可能性:明確な権利、譲渡オプション、支払済み継続ライセンス、独立アクセス、資金提供されたサービス期間です。一時的な運用者は、無関係な事業を取得せずに必要なものを入手できる必要があります。
所有権の変更も重要です。レジストリ会社の売却は、継続性手段を無効にしたり、重要な資産を静かに手の届かないところに移動させたりすべきではありません。グループ構造、主要ベンダー、知的財産の重要な変更は、更新とおそらく新たな解決可能性評価をトリガーする必要があります。
発動条件はガバナンスと法的失敗をカバーしなければならない
サーバー障害は1つの発動条件に過ぎず、しばしば観察するのが最も簡単です。レジストリは、法的な取締役会が変更を承認できない間、資金にアクセスできない間、レコードが操作されている間、裁判所の紛争があらゆる指示を争わせる間、データを提供し続ける可能性があります。
リビングウィルは、運用、財務、ガバナンス、法的、整合性の条件にわたって段階的な発動条件を定義する必要があります。例としては、長期にわたる重要なサービス障害、重要なサプライヤーへの支払不能、破産申請、管理者の裁判所任命、定足数の喪失が明記された期間を超える場合、経営権をめぐる競合する主張、確認された鍵の侵害、重要なレコードの不一致、エスクロー預託の失敗、拘束力のある修正命令への従事拒否などがあります。
各発動条件には、証拠の閾値、決定者、許可されたアクション、期間、レビューが必要です。低レベルの警告は、強化された報告と資金引き出しテストを要求できます。高レベルは新しい裁量変更を凍結できます。最高レベルは定義された重要な機能を一時的な運用者に移転できます。
発動条件は客観的測定と限定された判断を組み合わせるべきです。純粋に自動的なルールはゲーム化されたり、無害な異常で活性化したりする可能性があります。純粋な裁量は政治的介入を招きます。文書化された閾値と独立した確認は、より良いバランスを提供します。
発動機関は、機密のセキュリティ詳細を削除した上で、理由を迅速に公表しなければなりません。影響を受けるホルダーとレジストリは迅速な異議申し立て経路を持つべきですが、緊急の保護措置は事実がレビューされている間も有効であり続ける可能性があります。
レゾリューション権限機関は独立し、制約されなければならない
誰かが発動条件が満たされたと判断し、管理者に指示し、継続資金を引き出し、一時的な運用者を任命しなければなりません。その権限を失敗している取締役会に与えることは計画を無効にします。競合他社や政治機関に無制限に与えることは、別の正当性問題を生み出します。
NRS は、各 RIR ガバナンスシステムと該当する公的機関が、技術的、法的、財務的、ホルダー代表の能力を持つ独立したレゾリューション権限機関またはパネルを設立するよう働きかけるべきです。設立法、企業文書、または認識された合意(NRS ではない)が緊急権限を付与しなければなりません。NRS は資格を提案し、影響を受けるメンバーを代表し、結果を監視できます。
その権限は列挙されるべきです。レコードを保存し、特定の変更を凍結し、代替サービスを活性化し、エスクローリリースを指示し、分離された資金を引き出し、公開情報を維持し、RPKI 継続性を保護し、裁判所命令を求めることができます。リソースを恒久的に再割り当てしたり、ポリシーを書き換えたり、所有権主張を消滅させたり、領土的独占を付与したりしてはなりません。
権限機関は、継続性、正確性、比例性、権利保存、透明性に対する義務を負うべきです。署名された理由とすべての行為の完全な記録を保持する必要があります。独立した監査と裁判所のレビューは利用可能であり続けるべきです。
一時的な権限は期限切れにならなければなりません。各活性化には最大期間、レビューポイント、復元、移転、または別の合法的処分への経路が必要です。無期限に自分自身を更新できる緊急機関は、失敗計画を憲法上の置き換えに変換しています。
代替運用者は危機の前に資格を取得しなければならない
失敗後に緊急運用者を選択することは時間を浪費し、えこひいきを招きます。リビングウィルは、技術的能力、財務的レジリエンス、セキュリティ、独立性、限定された権限の下で行動する意欲を実証した事前資格取得済みの運用者のプールを特定する必要があります。
ICANN の緊急バックエンドレジストリ運用者モデルは参考になります。対象となる gTLD に対して、指定されたプロバイダーが活性化され、DNS 解決、共有登録、登録データサービス、エスクロー預託、DNSSEC 署名ゾーンを含む5つの重要なレジストリ機能を維持できます。範囲は限定され、一時的であり、すべてのビジネスサービスの完全な引き継ぎではありません。
番号レジストリの代替者には異なる能力が必要です。アドレスと自律システム番号レコード、RDAP、逆 DNS、RPKI、ホルダー認証、移転証拠、地域の法的条件を理解している必要があります。資格には、現在のエクスポートからの復元の成功と、重要なサービスの時間指定リハーサルが含まれるべきです。
単一の代替者が普遍的な依存関係になるべきではありません。プールは競合回避と能力分散を可能にします。レゾリューション権限機関は、争われている当事者からの独立性や、参加者を保持する商業的インセンティブの欠如を含む公表された基準に従って選択する必要があります。
一時的な運用者の報酬、責任、データ義務、終了義務は事前に合意されるべきです。活性化中は、囚われたホルダーに無関係なサービスをマーケティングすべきではありません。終了時には、ホルダーの選択をサポートし、現在の状態を移転し、一時的な特権を放棄しなければなりません。
裁判所は継続性の一部であり、外部の不便ではない
インターネット機関は時々裁判所を技術的安定性への予測不可能な脅威として扱います。リビングウィルは代わりに合法的な司法関与に備えるべきです。破産、雇用、契約、財産、ガバナンスの紛争は、技術コミュニティが計画するかどうかにかかわらず、該当する法律の下で決定されます。
レジストリは最新の法的マップを維持する必要があります:設立、統治文書、資産所在地、主要契約、担保付き請求権、関連する規制上の義務、認識された紛争フォーラム、緊急救済の経路。弁護士と技術証人は事前に特定されるべきですが、1つの法律事務所に証拠の独占的支配を与えないようにします。
継続性手段は、裁判官が重要な機能、公共の結果、限定された権限、利用可能な安全策を理解できるように書かれるべきです。人間が読める状態サマリーと独立して検証された復元結果は、「インターネットを壊す」という主張よりも説得力があります。
計画は差し止めと矛盾する命令を予期する必要があります。支払いに影響する裁判所の制限は、分離された資金へのアクセスを必要とする場合があります。所有権紛争は、公共の RDAP と RPKI サービスが継続する間、ホルダー変更を凍結する正当化となる場合があります。破綻管財人は、リソース権利を決定せずに契約を割り当てる権限を必要とする場合があります。
外部レビューは正当性を保護します。レゾリューション権限機関は緊急に行動できますが、管轄裁判所は合法性、証拠、比例性を調査できるべきです。継続性は、制度的例外主義に依存するのではなく、司法審査に耐えられる場合により強固です。
国境を越えた継続性には事前に合意された協力が必要
インターネット番号レジストリは国境を越えて組織にサービスを提供し、グローバルな技術サービスに依存し、複数の管轄区域に資産を保有する場合があります。設立地で有効な継続命令は、外国のクラウドアカウント、管理者、銀行、従業員、ドメイン登録機関を制御しない場合があります。
リビングウィルは、重要な機能に重要なすべての管轄区域を特定し、どのような認識が必要かを説明する必要があります。協力協定は、連絡先、証拠共有ルール、機密保持、緊急通知、サービス維持の期待を確立できます。強行法規を無効にすることはできませんが、驚きを減らすことはできます。
金融安定理事会のフレームワークには、調整されていない国家行動がグローバル機関を断片化する可能性があるため、国境を越えた協力が含まれています。番号ガバナンスは関連するリスクに直面しています。2つの当局がそれぞれ同じレジストリ機能を指示する権利を主張し、管理者やサプライヤーに矛盾する指示を引き起こす可能性があります。
計画は、地元の裁判所の権利を維持しつつ、主導的なレゾリューションフォーラムを特定する必要があります。紛争がエスカレートされる方法と、不同意中にどの行動が安全かを述べる必要があります。権限が明確になるまで、最後に検証された公開レコードを提供することは、新しい変更を受け入れるよりも安全かもしれません。
データ保護と秘密保持法も管轄区域に従います。一時的な運用者への移転には、法的根拠、アクセス制限、記録が必要です。国境を越えた継続性は、各機能が必要とするものだけを移動し、デフォルトですべての内部レコードを移動すべきではありません。
通信は通常のチャネルが侵害されたときに機能しなければならない
機関の失敗中の沈黙は、噂、ソーシャルエンジニアリング、矛盾する主張を助長します。ホルダーは、レコードが引き続き権威があるか、どの機能が継続するか、変更が一時停止されているか、誰が指示を与えられるか、エラーに異議を申し立てる方法を知る必要があります。
リビングウィルは独立した通信チャネルを維持する必要があります:継続ウェブサイトまたはステータスドメイン、署名付き通知、検証済み連絡先リスト、関連するネットワーク調整団体との関係。これらのチャネルの制御は、失敗した機関のスタッフやアカウントだけに依存してはなりません。
メッセージは役割固有であるべきです。ホルダーは現在のサービスステータス、許可されたアクション、認証情報ガイダンス、救済を必要とします。ルーティング運用者は、登録レゾリューションが BGP ポリシーを変更することを告げられることなく、RPKI と公共エンドポイントに関する正確な情報を必要とします。サプライヤーは有効な支払いと指示権限を必要とします。裁判所と公的機関は、重要な機能と安全策の簡潔な証拠を必要とします。
事前に作成されたメッセージは時間を節約できますが、実際の発動条件、範囲、証拠、有効時間、次のレビューのフィールドを含む必要があります。事実のない一般的な安心感は沈黙よりも悪い場合があります。
通信は双方向です。ホルダーは事前に重要な連絡先を確認し、許可されていない変更を報告するための帯域外経路を持つべきです。一時的な運用者は、通常の権限が再開されるまで定期的なステータス発表を行う必要があります。すべての更新は、検証された事実、現在の不確実性、次の決定を区別する必要があります。
メンバーとホルダーの権利は緊急権限後も存続しなければならない
レゾリューションは、メンバーとホルダーがすべての発言権を失うと、サービスを維持しながら正当性を損なう可能性があります。緊急権限は、緊急の継続性に必要な範囲にのみ参加を制限し、実用的になり次第通常のガバナンスを回復するべきです。
メンバーは、活性化の公的理由、集計された財務使用、サービスステータス、スケジュールを受け取るべきです。代表委員会は、個々の技術的行為を指示することなく観察できます。利害が対立する役職者は、メンバー投票を使用して自身の行動の緊急封じ込めを覆すべきではありません。
リソースホルダーはより強力な個別の権利を必要とします:現在のリソースステータスの維持、自身のレコードへのアクセス、修正、重要な変更の通知、安全な場合の自発的なプロバイダー移行、不利なホルダー決定前の聴聞。レゾリューションは登録サービスを一時的な運用者による所有権に変換すべきではありません。
計画は少数派を保護すべきです。過半数投票は、争われているホルダーのリソースの没収や証拠の隠蔽を許可できません。逆に、小グループが定足数を妨害することで継続性を阻止できるべきではありません。事前に合意された緊急ガバナンスはそのギャップを埋めます。
活性化の終了時、メンバーとホルダーは、アクション、未解決の紛争、使用された資金、移転されたレコード、放棄された権限の最終報告を受け取るべきです。イベント後の説明責任は、その間の迅速な行動の正当性の一部です。
レゾリューションは複数の終了状態を提供すべき
失敗計画は1つの結果を想定すると脆くなります。レジストリは一時的な安定化後に回復するか、機能を後任者に移転するか、資格のあるプロバイダー間でサービスを分割するか、長期的な再編に入るか、ホルダーが移行した後に解散するかもしれません。
リビングウィルはいくつかの戦略を準備すべきです。復元は欠陥が治癒された後に元の RIR に権限を戻します。移転は重要な機能を該当する ICANN、NRO、RIR、契約、または法的プロセスを通じて承認された後任者に移動します。橋渡し運用は合法的な選出が行われる間、一時的な機関を維持します。ホルダー移行は各リソースホルダーが、NRS が提唱するポータビリティ保護の下で、有能なシステムによって資格を与えられたプロバイダーの中から選択できるようにします。秩序ある解散はすべての重要な関係が移動した後に失敗したプロバイダーを終了します。
選択は事実に依存します。短いサプライヤー停止は復元を正当化するかもしれません。持続的なガバナンスの非正当性は復元を安全でなくするかもしれません。回復可能な財務を持つ首尾一貫した地域機関は再編に値するかもしれませんが、ポータブルなサービス市場はホルダー移行を支持するかもしれません。
いかなる終了状態も、一時的な運用者、現職の同業者、または債権者に利益をもたらすという理由だけで選択されるべきではありません。レゾリューション権限機関は、継続性、法的実現可能性、コスト、ホルダーの選択、集中、時間を比較すべきです。理由は公開され、レビュー可能でなければなりません。
オプションは準備されている場合にのみ価値があります。契約、資金、エクスポート、資格のある受取人なしで5つの戦略を挙げることは、紙の選択を生み出します。各信頼できる終了状態には実行可能な経路と定期的なリハーサルが必要です。
リハーサルはリビングウィルが生きている証拠である
金融機関は、説明だけでは能力を証明できないため、レゾリューションプランを提出します。インターネットレジストリも同じ懐疑主義を採用すべきです。人、システム、サプライヤー、鍵、法律、組織構造が変化するにつれて、リビングウィルは陳腐化します。
少なくとも年1回、レジストリと代替者は完全な重要なレコードを復元し、隔離された現実的な設定で RDAP を運用し、逆 DNS 権限を検証し、制御された RPKI 移行演習を実行し、継続手段から名目額を引き出し、通信を活性化し、レゾリューション権限機関を招集する必要があります。
リハーサルには悪条件を含める必要があります:利用できない幹部、失敗したベンダー、古いエスクロー預託、争われている保留中の移転、矛盾する公開出力、裁判所の差し止め。参加者はすべての注入を事前に知るべきではありません。目的はデモンストレーションではなく、依存関係を明らかにすることです。
独立した観察者は各機能の時間を計り、手動介入を記録し、欠落している権限を特定し、最終調整を検証する必要があります。調査結果には所有者と期限が必要です。重要な未解決の欠陥は、新しい高影響活動を制限したり、追加資金を要求したりするべきです。
一部の結果は公開されるべきです:行使された機能、復元までの時間、主要な弱点カテゴリ、期限超過の是正、現在の保証。セキュリティに敏感な詳細は制限されたままにできます。インターネットに継続性を信頼するよう求めるレジストリは、演習が行われたという主張以上のものを提供する必要があります。
公開版と機密版は異なるニーズに応える
リビングウィルには完全に公開できない資料が含まれています:私的な連絡先、セキュリティアーキテクチャ、重要な取り決め、ベンダー価格、法的戦略、保護されたホルダー証拠。しかし、すべてを秘密にすることは、メンバーとホルダーが継続権限が現実的で制限されているかどうかを判断することを妨げます。
公開版は、重要な機能、ガバナンスの発動条件、レゾリューション権限機関、代替者の資格ルール、資金構造、ホルダーの権利、高レベルの復元結果、最大中断目標、終了状態オプション、レビュー調査結果を特定する必要があります。一時的な運用者が何をしてもよく、何をしてはいけないかを説明する必要があります。
機密の付録は、資産目録、資格情報、詳細な依存関係マップ、法的意見、セキュリティ調査結果、個別のレコードを保持できます。アクセスは役割ベースで、ログ記録され、定期的にレビューされるべきです。付録が存在するという事実は、それが完全であるという証拠と誤解されるべきではありません。
監査人は、保護された内容を明らかにすることなく、使用可能性を証明する必要があります。重要な例外が存在する場合、公開ステートメントはその結果と是正日を説明する必要があります。「機密」は、資格のある代替者がサービスを復元できないことを隠すべきではありません。
バージョン履歴が重要です。メンバーと当局は、計画が最後に更新された時期、どのような重要な変更があったか、リハーサルがそれらをカバーしたかを知る必要があります。何年も前に去った人々によって署名されたリビングウィルは、継続能力ではなくアーカイブです。
解決可能性評価は現在の行動を変えるべきである
リビングウィルの価値は、失敗の前に明らかにすることに一部あります。重要な機能が独自ソフトウェア、鍵の集中、資金の閉じ込め、法律の不明確さのために移転できない場合、機関は健康なうちにその障害を減らすべきです。
レゾリューション権限機関は定期的な解決可能性評価を実施し、重大度によって調査結果を割り当てる必要があります。軽微な文書ギャップは期限を持つことができます。重要な機能の代替者が欠如していることは、拡大を制限する可能性があります。権威あるレコードをエクスポートできないことや RPKI 有効性を維持できないことは、即時の是正と強化された監視をトリガーするべきです。
評価には、現在の決定によって生み出された集中と複雑さが含まれるべきです。新しいサービスの取得、1つのクラウドプロバイダーへの移行、法人の変更、鍵保管の集中化は、通常の効率が向上しても解決をより困難にする可能性があります。主要な変更には継続性影響ステートメントを含める必要があります。
権限機関は、改善を要求する比例した権限を持つべきです:更新されたエクスポート、改訂された契約、追加資金、重複した専門知識、狭い特権、焦点を絞ったリハーサル。すべての安全策が自発的な協力に依存していることを発見するために失敗を待つべきではありません。
現在の規律は、失敗に備えることの憲法上の利益です。統治者は、レコードが分離可能であり、理由が審査に耐え、別の資格のある機関が機能を継続できなければならないことを知ると、異なる選択をします。
一般的な失敗モードは誤った安心感を生み出す
いくつかの成果物はリビングウィルのように見えてもほとんど保護を提供しません。一般的な事業継続文書は現在の経営陣が責任を負い続けることを前提としています。クラウドバックアップは法的アクセスと権限を無視します。ベンダーリストは下請け業者と終了権を省略します。指名された代替者は現在のレコードを復元したことがありません。現金準備金は通常の資産で凍結された口座に残っています。
もう1つの誤った安心感は英雄的な従業員です。継続性が1人のエンジニア、弁護士、または幹部が紛争中に正しく行動することに依存している場合、計画は制度的権限を個人化しています。その人は利用できないか、利害が対立しているか、法的に行動できない可能性があります。
静的なエクスポートは別の弱点を生み出します。毎月の完全コピーは決定的な最近の変更を逃す可能性があります。順序付けられたジャーナルと調整がなければ、鮮度は回復できません。同様に、技術的に成功した RPKI 演習は、独立した依存関係者が何を観察したかを無視するかもしれません。
過度に広範な緊急権限も欠陥です。外部機関が「必要なすべての行動を取る」ことを許可する計画は柔軟に見えるかもしれませんが、法的な不確実性と政治的抵抗を生み出します。列挙された分割可能な権限は、挑戦に耐える可能性が高いです。
最後に、計画は楽観主義によって失敗する可能性があります。すべてのシナリオが協力的な取締役、支払可能なベンダー、争われていない裁判所権限、正確なレコードを想定する場合、文書は機関の失敗の解決ではなく、不便からの回復をリハーサルしています。
72時間のイラストが依存関係を可視化する
裁判所がレジストリの取締役会任命を無効とし、別の債権者が通常の口座に対する差し押さえを取得したと想像してください。公共サービスはオンラインのままですが、争いのない経営陣は支払いや高影響の変更を承認できません。リビングウィルのガバナンスと資金の発動条件が活性化します。
最初の数時間で、レゾリューションパネルは命令を確認し、新しい割り当てと争われているホルダー移転を凍結し、日常的な公共サービスを維持し、管理者に最新の検証済みエクスポートをロックするよう指示し、継続資金の最初のト ranche を引き出します。継続する機能と一時的に保留される機能を特定する署名付き通知を公開します。
代替運用者は限定されたアクセスを受け取り、リソースカウントと現在の状態の整合性を検証し、RDAP 出力を確認し、逆 DNS 依存関係をチェックし、RPKI 公開を複数の依存関係者ビューと比較します。既存の有効な状態は維持されます。管理権限が不明確だからといって秘密鍵がコピーされることはありません。
最初の日以内に、重要なサプライヤーは有効な支払い保証と指示権限を受け取ります。ホルダーは役割固有の通知と緊急修正経路を受け取ります。保留中の変更はステータスによって分類されます。パネルは必要に応じて管轄裁判所に一時的権限の承認を申請します。
3日目までに、権限機関は調整結果、残存する不確実性、資金カバレッジ、次のレビューを公開します。裁判所がガバナンスを解決する間に、限定された通常の変更を再開できるかどうかを決定します。このイラストは、レコード、資金、法律、通信、暗号権限が一緒に準備されなければならない理由を示しています。単独では継続性を生み出しません。
NRS のアドボカシーはプロバイダーの失敗をレジストリの失敗より小さくできる
NRS が提唱するポータブルモデルは、領土的独占にはない利点を提供します。1つの登録サービスプロバイダーが失敗した場合、希望するホルダーは、IANA、RIR、および権限のある継続主体が1つの現在の状態を維持する間に、有能なレジストリシステムによって資格を与えられた他のプロバイダーに移動できます。NRS は必要性を文書化し、メンバーを代表します。プロバイダーの資格を与えたり、共通権限を運用したりしません。
その利点はレゾリューションプランニングを排除しません。共通のコーディネーター自体にリビングウィルが必要であり、各プロバイダーには比例した計画が必要です。コーディネーターの計画は、権威ある状態、プロバイダーポインター、共有インターフェース、裁判所の制限、継承を強調します。プロバイダーの計画は、顧客レコード、証拠、資格情報、オプションの RDAP または RPKI サービス、資金、ホルダー移行を強調します。
ポータビリティはストレス下で使用可能でなければなりません。受け入れ側のプロバイダーは、失敗した管理の協力なしに検証済みの継続移転を受け入れられるべきです。異議申し立ての根拠は狭く、資格情報は事前に取り決められ、状態変更はシリアル化されるべきです。ホルダーはサービスを復元するためだけに新しい割り当てを証明する必要はないはずです。
集中は依然として重要です。すべてのプロバイダーが1つの管理者、1つのクラウドプラットフォーム、または1つの RPKI 公開サービスに依存している場合、名目上の複数性は共有障害ドメインを隠しています。NRS は計画間の共通依存関係を評価すべきです。
目標は決して失敗しない機関ではありません。それは、1つの機関の失敗がレコードを消去したり、ホルダーを閉じ込めたり、緊急主体に無制限の権限を与えたりしない構造です。
リビングウィルはストレス下での限定された権力の説明である
レゾリューションプランニングはしばしば運用上のハウスキーピングとして提示されます。インターネットレジストリにとって、それは憲法的設計です。通常の権限が失敗したときに誰が行動できるか、どの事実が保護されたままか、誰の権利が存続するか、緊急権限がどのくらい続くか、公共機能を断片化せずに機関を置き換えることができるかを決定します。
信頼できる計画は重要な機能から始まり、すべての依存関係をマッピングします。完全で検証され復元可能なレコードを現在の管理の単独の制御外に保持します。RDAP、逆 DNS、RPKI を別個のサービスとして扱い、それぞれに移行リスクがあるとします。破産がそれらを役立たなくできない場所に資金を置きます。代替者を資格付け、裁判所を準備し、スタッフを保護し、ホルダーに直接的な情報と救済を与えます。
計画はまたそれ自体を制限します。一時的な運用者は再割り当てではなく保存します。レゾリューション権限機関は公表された発動条件に基づいて行動し、理由を示し、レビューに直面し、権限を放棄します。新しい割り当てと争われている移転は一時停止できますが、既存のホルダーとルーティングの意図は無傷のままです。公共の継続性は恒久的な制度的免除や恒久的な緊急支配を正当化しません。
最も強力な証拠はリハーサルです。後継者がレコードを復元したことがない場合、名目上の基金が引き出されたことがない場合、鍵の移行が依存関係者によって観察されたことがない場合、または裁判所の根拠が独立した弁護士によってテストされたことがない場合、リビングウィルは願望に過ぎません。
インターネット番号ガバナンスは、次の危機がこれらの事実を発見するのを待つべきではありません。永続的な権限に値するレジストリは、その機能がもはや機能しなくなった後にどのように継続するかを説明し、実証し、資金を提供できるべきです。それは予想される失敗の告白ではありません。それは、機関が重要なサービスのスチュワードシップとユーザーの依存の所有権の違いを理解している証明です。
証拠と参考資料
- Financial Stability Board Key Attributes of Effective Resolution Regimes— 秩序あるレゾリューション、重要な機能の継続性、安全策、資金、協力、解決可能性評価と計画を強調する国際基準。
- Financial Stability Board guidance on operational continuity in resolution— 機関がレゾリューションに入る際に重要な共有サービスを維持するための公式ガイダンス。
- Federal Reserve full resolution-plan information requirements— 重要な運用、法人、資金、システム、相互接続、依存関係のマッピングに関する公式要件。
- Federal Reserve guidance on resolution plans— 流動性、ガバナンス、重要な共有サービス、契約継続性、分離可能性に関する公式ガイダンス。
- Ofgem memorandum on Energy Supply Company Administration— 中断のない必須サービスと調整された特別管理に焦点を当てた公式公共ユーティリティの比較。
- Ofgem explanation of protection when energy firms collapse— 通常のサプライヤー障害時の最後の手段サプライヤー移転と特別管理の公式説明。
- IANA Number Resources— IP アドレスと自律システム番号のグローバル調整に関する公式説明。
- RFC 6480: An Infrastructure to Support Secure Internet Routing— リソース証明書、ルート発信承認、信頼アンカー、リポジトリの IETF アーキテクチャ。
- RFC 8181: A Publication Protocol for the RPKI— RPKI 公開アクションをリポジトリ運用から分離する標準トラックプロトコル。
- ICANN Emergency Back-end Registry Operator programme— 重要なドメインレジストリ機能と事前資格のある一時的プロバイダーを特定する運用比較。
- ICANN Continued Operations Instrument— 重要なレジストリ機能の継続性のための事前配置された財源の公式例。

