要約

  • RFC 3067は、観測事象、裏付ける証拠、インシデント分類、実害、想定影響、確信度を一つの判定に潰さず運ぶ共通オブジェクトを求めた。
  • 記録は警報から調査、終結、保存へ成長し、要素ごとの制限、証拠保全、先行CSIRTの行動を次の担当者へ渡すものだった。

スキーマの前に、引き継ぎの理論があった

2001年2月にInformational文書として公開されたRFC 3067は、TERENAによるIODEFの上位要件を記録した。攻撃が国、言語、文化、担当範囲を越える中、CSIRTは警報、調査、統計、事後知識を交換する必要があった。

想定されたオブジェクトは機械の封筒ではない。人が作成して交換を承認し、通常の道具で読め、自動処理もできる必要があった。侵入検知メッセージが発端でも、物語全体を所有しない。インシデント記述は複数チームが時間の中で学び、判断し、実行した内容を運ぶ。

そこで事象、証拠、インシデント、損害、影響、確信度を分けた。観測事象は警報を生み、証拠は結論を支持し、インシデントは違反を含む。損害はシステムに起きた結果、影響は利用者共同体の負担であり、確信度は報告の強さを示す。同義語を複数欄に置いたのではない。

警報は結論を所有しなかった

短時間のログイン失敗は警報を出せても、攻撃者、侵害成功、損害、社会的影響を単独では証明しない。統計検知器は確率を見積もり、あるCSIRTは方針に従い昇格させ、別のチームは広域活動と相関させる。共通オブジェクトは最初の信号を最終評決へ書き換えず、各段階を残す必要があった。

RFCは特に自動推定について確信度を要求した。想定影響は共通リストからも、責任ある担当者の経験からも記述できた。未知の攻撃種別には一時的な実装固有名を使えた。構造は集計を可能にし、自由文は未確定の理解を保持した。

記録は調査とともに成長する。初期情報は乏しく、調査と対処が攻撃、証拠、主体、対象、結果、行動を追加する。以前のCSIRTの行動も残し、次の担当が残務を判断する。これは凍結した警報ではなく、変化する事件簿だった。

区画ごとに読者が違った

共有は協力を生む一方、パスワード、個人・組織識別子、鑑識資料を漏らし得る。RFC 3067は報告全体の単一ラベルではなく、各要素にアクセス制限を付けるよう求めた。

受信者は攻撃種別とネットワークを見られても、被害者名や封印証拠を見る権限はないかもしれない。統計は集約影響を残しつつ運用詳細を除ける。証拠は別の保全と権限を持つ外部保管庫に置ける。

暗号化だけでは足りない。正当に復号したシステムが、その後で誤配布することもある。制限標識は後続処理の政策文脈として情報に伴う必要があった。交換も通常は運用者や責任者が承認する。機械可読性は人の権限を支援し、自動生成しない。

証拠には保全の履歴が必要だった

RFCはダンプ、ログ、カーネル統計、キャッシュ、メモリー、一時ファイルを例示し、完全性、必要な暗号化、明確な保管連鎖、現地法の順守を求めた。受信側にはバイトだけでなく、誰がいつどの条件で採取し、どう保存し、移送で何が変わったかが必要だった。

RFC 3227は後に揮発性の順序、変更の最小化、手順記録を詳しくした。しかし形式は法域ごとの証拠採用を保証できない。時刻も同じで、現地時刻とUTC差は相関を助けるが、誤った時計や不明な遅延、誤因果を修復しない。

RFC 5070は2007年に要件をXMLモデルへ具体化し、それを普遍的な事故定義でも最適な保存形式でもなく、交換形式だとした。2016年にはRFC 7970が置き換えた。スキーマが具体化しても、作成者、証拠収集者、共有組織、受信チーム、現地法の権限は分かれたままだった。

共通オブジェクトは異なる判断を比較可能にするが、一つの評決を作らない。実装は文書を検証し配送できても、分類の正しさや対応成功を証明できない。

出典