要約

  • RFC 1281 は Internet 全体の規則を任意で、法律が及ぶ場合を除けば概して強制しにくいものとした。一方、参加は選択であり、共通規範を参加条件にできると考えたが、中央の執行機関を設けたわけではない。
  • 利用者、サービス提供者、事業者、ベンダー、開発者には別々の責任があった。各サイトは方針、監視の限界、公開連絡先、実際の決定権を自ら明示する必要があった。
  • 検知は違反者の特定ではなく、特定は制裁決定ではない。記録、通知、調査、帰属、応答、処分には、それぞれの証拠と権限が要る。

中央管理のない協力をどう保つか

1991年11月に発行された Guidelines for the Secure Operation of the Internet は Informational RFC であり、Internet 標準ではない。その土台は、ひとつの組織が全体を管理するのではなく、参加する各ネットワークが自らの運用を引き受ける協力関係だった。

RFC 1281 は、その任意性を強みであると同時に、おそらく最も壊れやすい面だとした。規則の多くは、各国法が効力を与える部分を除けば任意で、強制が難しい。しかし Internet への参加も任意である。だから共通規範の遵守を参加の取引条件とし、違反を制裁検討の根拠にする余地はあった。

根拠は判決ではない。共通文書は対応を考える理由を示せても、違反を証明せず、決定者を指名せず、処分を一律に決めない。付録は制裁を各サイトの文脈に置き、その内容を事案の性質とサイトの事情に依存させた。全体の規範と現場の権限は、つながっていても別物だった。

責任は役割ごとに残された

文書が扱うセキュリティは秘密保持だけではない。プライバシー、無断変更、サービス妨害、不正アクセスを含む。利用者は方針を理解して守り、行為に責任を負い、利用可能な保護策を使う。サービス提供者は安全を保ち、方針と変更を知らせる。ベンダーと開発者は健全なシステムと適切な制御を備え、欠陥を直し、修正を速やかに届ける。全員に協力が求められ、改善は継続し、設計段階から安全を組み込むべきだとされた。

この分担では、ひとつの窓口が他者の義務まで吸収できない。防御が弱くても侵入の許可にはならない。公開性の高いサイトにも他サイトを助ける責任がある。製品の修正責任は運用者の設定・対応責任を消さない。

問責とは、失敗を一か所へ集める言葉ではなく、義務の地図である。どの義務が適用され、誰が担い、その時点で何ができたかを示して初めて、是正の責任を置ける。

告知の記録が利用条件を現実にする

RFC 1281 の付録は、現場の方針を明確にし、伝達し、保管し、アクセス条件として読めるようにすることを求めた。文書が存在するだけでは足りない。どの版がいつ有効になり、誰に届き、変更がどう告知されたかを説明できなければ、特定の人に適用したとは言いにくい。

直前の RFC 1244 は、この手順をさらに具体化した。方針は利用者と保守担当者へ伝わって初めて機能する。利用条件として、読んで理解した旨の署名を求めることも考えられた。事前告知や意見を述べる期間も含まれる。方針本文、送達、了解、適用対象は別々の記録である。

したがって「規則があった」と「この人がこの時点でその規則の対象だった」は異なる主張だ。処分へ進むなら、行為の証拠、権限ある決定、許容される結果も別途必要になる。

監視には目的とプライバシーの境界がある

RFC 1281 は、ログ、監査、追跡を使って遵守状況と事案を監視するよう勧めた。同時に、何を集め、誰が見られ、何のために使うかを公表し、利用者のプライバシーを守るよう求めた。観測可能性は正当性そのものではない。方針が観測の目的と限界を与える。

RFC 1244 も、通常の診断データ収集と違反調査を区別した。同じ通信記録でも、障害解析から人の行為の調査へ用途が変われば、必要な権限も変わる。監査は何をどう調べ、何を期待したかを記録できるが、絶対的な証明を与えない。

有用な観測記録には、時刻だけでなく、収集目的、対象システム、保存期間、閲覧者、完全性、答えられる問いが付随する。そこを失えば、運用維持のための視線が、いつの間にか人を裁く視線へ広がる。

公開窓口と決定者を混同しない

文書は、知られたセキュリティ連絡先を各サイトに置くよう求めた。ただし担当者は、あらかじめ判断を許されているか、判断できる人へ到達できなければならない。この二つは同じではない。

メールアドレスや電話番号は、通報先の存在を示す。システム隔離、利用者情報の開示、法執行機関への連絡、アクセス停止を決める権限までは示さない。RFC 1244 は、遠隔サイト、報道、法執行機関へ誰が連絡でき、何を出せるかを事前に定めるよう勧めていた。

後の RFC 2350 は、事案対応チームがサービスを提供する対象と、実際に制御できるシステムを分け、後援組織と権限を章程に示すよう求めた。1998年の形式を1991年へさかのぼって完成形として当てはめるべきではない。それでも、連絡できることを包括的な委任と誤認しないという論点は連続している。

検知から制裁までは一本の動作ではない

侵入時には、穴をすぐ塞ぐか、違反者の識別に役立つよう短時間観察を続けるかという難しい選択がある。RFC 1281 は影響を受けた他サイトへの通知も求めたが、詳細を無制限に公開せよとは言わなかった。開示自体が新しい危険を生むからである。

ここには複数の判断がある。信号を検知し、事案か評価し、影響範囲を見極め、適切な窓口へ通知する。現場の決定者が封じ込めか観察継続かを選ぶ。証拠が帰属を支えるか検討し、その後に初めて、権限ある主体が状況に合う制裁を考える。

警報は事案ではなく、事案は人物の同定ではなく、同定は意図の証明ではない。意図も自動的な処分ではない。後の RFC 2196 は、方針を実施可能・執行可能で責任が明確なものとし、制裁では誤り、未熟さ、故意を区別する必要を述べた。

RFC 1281 は Internet 全体を動かすレバーを約束しなかった。むしろ、規則、告知、観測範囲、連絡責任、決定権、次の行為へ進む証拠を、参加者ごとに示すよう求めたのである。

出典と限界

中心資料は RFC Editor の RFC 1281、直前の背景は RFC 1244 である。RFC 1244 自身が不完全な最初の試みで、米国の情報に偏ると認めているため、普遍的な法として扱えない。RFC 2196 と RFC 2350 は、方針、制裁、対象範囲、権限が後にどう明文化されたかを示す文脈に限って用いた。