要約

  • 米連邦通信委員会(FCC)が2023年10月に公表したFCC 23-81は、2022年2月にLumenの固定電話網で起きたサウスダコタ州とノースダコタ州の911障害を記録している。これは違反の疑いと制裁金を提案する通知で、最終的な制裁命令ではない。
  • サウスダコタ州Pierre交換局では、2月16日に一つ目の信号経路用カードが故障し、冗長性を失った。約24時間後、二つ目のカードも故障し、二つの信号経路がともに使えなくなった。
  • FCCによれば、サウスダコタ州の障害は5時間近く続き、最大14,339人のLumen固定電話顧客が911を発信できない可能性があった。一方、LumenはFCC記録の中で、911の発信試行も不完了通報もなかったと報告した。
  • ノースダコタ州では、試験のため停止した信号経路がBismarckとMandanで再開されないまま残った。もう一方の経路はChicagoとFargoを通る第三者の光ファイバー伝送に依存し、Chicago側では切断、Fargo側では空調問題による過熱と停止が起きた。
  • FCCは、11か所のPSAP、約155,792人の利用者が影響を受け、911への413回の発信試行が完了しなかったとしている。そのうち49回は通信事業者の試験とみられ、364回はPSAPに届かなかった一般利用者の通報だった。
  • 同じChicago・Fargo伝送経路は、LumenのBismarck交換局から州の次世代911網へ入る緊急通信用トランクにも使われていた。FCCによると、複数の発信元事業者には、この入口を迂回する別経路がなかった。
  • 本稿の「二つの地図」は、公開されたFCCの構成説明と時系列から組み立てた編集上の分析である。一つは通報の経路、もう一つは故障時に直接・間接の影響を受けるPSAPを追う。FCCによる別の認定でも、非公開のLumen社内図面でもない。

サウスダコタ州では、全面障害の前に警告が出ていた

FCC 23-81が記録した最初の出来事は、Lumenのサウスダコタ州Pierre交換局で起きた。交換局は、電話をどこへ送るかを判断し、接続を成立させるネットワーク上の拠点である。利用者から見ると、911を押した後は相手につながるのを待つだけだが、網内では複数の制御情報が正しく伝わらなければならない。

ここで使われていたのがSignalling System 7、略してSS7である。SS7は、従来型の固定電話網で通話を設定し、経路を決め、接続を完了させるための信号制御方式をいう。主に運ぶのは会話の音声そのものではなく、交換機同士が通話を成立させるための指示である。Signalling Transfer Point、すなわちSTPは、その信号を中継する地点または経路である。

FCCによれば、2022年2月16日、中部標準時(CST)午前5時51分ごろ、Pierre交換局でPath A—St. Paulに接続するカードが故障した。Lumenが受けた警報は、その経路が動作していないことに加え、STPリンクの冗長性が失われたことを示していた。日常語で言えば、二つあるはずの道が一つだけになった。

この段階では911サービスの全面停止は起きていない。しかし、運用状態は大きく変わっていた。二経路が利用できる間は、一方の故障をもう一方が受け止められる。一方が失われると、残った経路は単なる「予備」ではなく、対象の信号機能を支える唯一の道になる。

FCCは、最初の故障原因についてLumenがその時点でトラブルシューティングを試みた記録を、調査で見つけられなかったとしている。「記録が見つからない」は、調査対象外の場所でも誰も何もしなかったという証明ではない。公開記録から確認できる診断行為が残っていない、という範囲にとどめる必要がある。

約24時間後の2月17日午前5時50分ごろ、Path B—Minneapolisに接続する二つ目のカードが故障した。二つのSTP経路がともに停止し、Pierre交換局でSS7が機能しなくなった。FCCによると、市内通話区域の外へ出る必要がある電話を完了できず、次世代911設備へ向かう緊急通報もその中に含まれた。

次世代911、略してNG911は、IP技術を使って緊急通報や関連情報を運ぶ新しい仕組みである。「次世代」という名前でも、発信から受理機関までの全区間が新しい設備だけで構成されるわけではない。NG911へ入る前に、従来の交換局、SS7、伝送路へ依存することがある。新しい受理網が先にあっても、上流の信号制御が途切れれば通報はそこまで届かない。

FCC記録では、Lumenは二つ目のSTP経路が故障した時点で911障害を認識し、午前6時50分に技術者を派遣した。交換局には交換用カードが保管されており、技術者は故障した2枚を取り替え、午前10時43分にサービスを復旧した。障害は5時間近く続いた。

影響数の意味は限定されている。FCCは、最大14,339人のLumen固定電話顧客が911を発信できない可能性があったとしている。これは危険にさらされた可能性のある顧客数の上限であって、不完了通報数ではない。同じ通知は、Lumenが障害中に911をかけようとした顧客はいなかったと報告し、したがって不完了となった911通報もなかったと記録している。潜在的な影響と実際の発信記録を混同してはならない。

サウスダコタ州では、通知経路も機能しなかった

技術的な復旧だけで事件は終わらない。911に影響が出たとき、通信事業者はどの受理機関が影響を受けるかを特定し、できるだけ早く知らせる必要がある。Public Safety Answering Point、略してPSAPは、911通報を受け、警察、消防、救急などへの対応を調整する地域の緊急通報受理機関である。

FCC通知が記すLumenの仕組みでは、自動データ処理によって障害情報がチケットに入り、交換局の場所と影響を受けるPSAPを判別し、通知を配信するはずだった。しかし、サウスダコタ州のチケットには不完全で無効な情報が入り、自動配信は動かなかった。予定されていた手作業の確認も欠落を直せなかった。

公開記録では、あるチームメンバーが通知の失敗を見たものの、警報が誤って生成されたと判断してチケットを取り消したとされる。この操作は公表された流れの一部だが、その人物の動機、能力、処分まで推測する根拠にはならない。FCC文書では内部処理の一部が非開示であり、画面、フィールド、指示、承認関係を想像で補うべきではない。

翌日、Lumenの障害報告チームのメンバーが、本来データが入る欄が空であることから、チケットの異常に気づいた。その後の社内確認で、二つのサウスダコタ州PSAPが911障害の影響を受け、通知すべきだったことが分かった。FCCによると、実際の通知は障害終了から5日後だった。

この出来事には二種類の依存があった。一つは、残るSTP経路にサービスが集中した技術上の依存である。もう一つは、正しいチケット情報、影響範囲の対応付け、手動確認に頼った情報上の依存である。ネットワークの障害を正確なPSAP一覧へ変換できなければ、復旧と公共安全への連絡は別々に失敗し得る。

ノースダコタ州では、最初の不完了通報より前に劣化が始まった

ノースダコタ州の障害は、二つの段階と複数の層を持つ。2月22日午前9時に突然始まったわけではない。数日前から、冗長性を担う一つの信号経路が利用できない状態にあった。

FCCによれば、2月19日、LumenはBismarck、Dickinson、Mandanの各交換局を支える二つのSS7経路の一方に不安定さを認め、技術者が試験のため停止した。その後、Dickinsonでは経路を戻したが、BismarckとMandanでは再開しなかった。二つの交換局はもう一方の経路で動き続けたものの、冗長なSTP経路を失っていた。

残る信号経路は、第三者が運用する二つの光ファイバー伝送回線に依存していた。一つはChicago経由、もう一つはFargo経由だった。FCCは両者をdiverse、つまり分離を意図した伝送路として記している。しかし、異なる方向へ描かれた二本の線が、最終サービスにとって独立しているとは限らない。共通の設備、電源、冷却、運用手順、外部事業者、または迂回できない入口があれば、故障の影響は再び合流する。

2月21日CST午後12時18分ごろ、Chicago伝送経路がColorado州Henderson付近の光ファイバー切断の影響を受けた。翌22日朝には、Fargo経路の設備が暖房・換気・空調、すなわちHVACの問題で過熱し、停止して、トラフィックに影響した。

FCCによると、Lumenがこれらの伝送上の問題を知ったのは、911サービスが復旧した後だった。この限定された表現で、運用上重要な点は説明できる。利用中のバックアップ伝送が損なわれていても、その状態が事業者へ間に合って伝わらなければ、残る経路を守る判断も迅速な復旧も難しくなる。

2月22日午前8時15分、LumenはChicago経路の喪失を示す冗長性喪失警報を受けた。午前9時にはSS7障害状態を示す警報を受信した。FCCは、この信号接続の喪失によって、ノースダコタ州西部11か所のPSAPへ911通報を伝送できなくなったとしている。これが第一段階である。

通知は11か所へ同時に届かなかった。午前9時07分、二つのPSAPへ自動通知が送られた。午前9時32分から9時53分の間に、さらに三つへ通知された。残る六つへの通知は午後12時21分から12時30分だった。この順序は、交換局から直接サービスを受けるPSAPと、入口を通じて間接的に依存するPSAPの違いを示す。

午前10時45分ごろ、技術者はBismarckとMandanの最初のSTP経路を再開し、SS7接続を戻した。終わったのは信号障害の第一段階だけである。この時刻を障害全体の終了と書くのは正確でない。

午前11時10分、Fargo伝送経路が完全に停止し、Chicago経路も利用できないままだった。最初のSTP経路が復旧していたため、SS7が再び全面停止したわけではない。しかし、今度は別の共通依存によって、Bismarck交換局からノースダコタ州NG911網への接続が切れ、緊急通報が先へ進めなくなった。

Bismarckの入口がサービス全体の依存点になった理由

Bismarck交換局は以前、選択ルーターとして使われていた。選択ルーターとは、発信者の場所に応じて911通報を担当PSAPへ振り分ける装置である。ノースダコタ州がNG911へ移行した後、その従来の選択ルーティング機能はBismarckで同じ形では行われなくなった。それでも、通報がNG911網へ入る入口の構造は残った。

ネットワークの入口は英語でingressという。LumenはBismarck局を、複数の通信事業者から来る911トラフィックがノースダコタ州NG911網へ入る地点として維持していた。Bismarck交換局からNG911網へつながる緊急通信用トランクは、二つ目のSTP経路と同じFargo・Chicago伝送路を使っていた。

SS7信号経路と緊急通信用トランクは、役割の異なるサービスである。共通の伝送を使うからといって、技術的に同じものではない。しかし、継続性の観点では、両方とも同じ二伝送路に依存していた。しかもFCCによれば、複数の発信元事業者にはBismarckの入口を回避する代替経路がなかった。

この違いが、部品の冗長性とサービス経路の冗長性を分ける。STPだけを見れば、午前10時45分に一経路が戻り、冗長性が改善したように見える。通報をNG911入口まで追えば、午前11時10分に共通伝送が失われたため、エンドツーエンドの911サービスは再び停止したと分かる。

第三者事業者は午後4時08分ごろ、Fargo経路のHVAC問題を解消した。伝送が戻り、Bismarck交換局とNG911網の接続、911サービスが復旧した。FCCによると、二段階を合わせたノースダコタ州の障害は7時間を超えた。

FCCは、約155,792人の利用者が影響を受けたとしている。通報はLumenを含む複数の発信元事業者から来ており、固定電話、携帯電話、Voice over Internet Protocolの電話が含まれた。Voice over Internet Protocol、略してVoIPは、IP技術を使って音声サービスを提供する方式である。広い影響範囲は、複数事業者が同じBismarck入口に依存していたことを示すのであって、すべての事業者で同じ内部故障が起きたという意味ではない。

FCC通知は、911への413回の発信試行が完了しなかったと記録する。49回は通信事業者の試験とみられ、残る364回はPSAPに届かなかった一般利用者の通報だった。これは発信試行の数で、重複を除いた人の数ではない。一人がかけ直した可能性も、後に別の方法でつながった可能性も、公開資料からは分からない。死亡、負傷、救急対応の遅れ、財産損失など個別結果の認定もない。

第一の地図は、発信からPSAPまで通報を追う

通常のネットワーク図は機器と線を示す。継続性のための依存関係図は、各要素が失われたとき、911通報がどこで止まるかまで示さなければならない。

地図の起点は発信元事業者である。固定電話交換機が911を認識し、SS7で接続指示を交換し、STP経路を使って通話を設定する。さらに伝送路を進み、適切な緊急網入口へ入り、担当PSAPに届く。どの層でも迂回可能な経路がなければ、その先の新しい設備は通報を受け取れない。

サウスダコタ州で重要な最初の状態は、「STP経路が二つある」ではなく、「Path Aが故障し、Path Bだけが残った」である。冗長性喪失警報を、残る一経路が止まったとき影響を受ける交換機能、顧客、通報経路へ結び付ける必要がある。二枚目のカードが故障した状態では、SS7が機能せず、市内区域の外へ向かう通話を完了できないという結果まで描く。

ノースダコタ州では、停止したままのSTP経路、残る経路が使うChicago・Fargo伝送、同じ伝送を使う緊急通信用トランク、Bismarck入口、そこへ依存する複数事業者を一枚に載せる必要がある。これによって、信号経路の復旧と911サービス全体の復旧を別の状態として扱える。

地図には実時間の状態も必要である。設計図に経路が描かれていても、試験後に設定が停止したままなら保護にはならない。回線在庫に光ファイバーが登録されていても、切断を事業者が時間内に把握できなければ運用上のバックアップとして弱い。NG911という新しい名称も、その入口までの古い依存を消さない。

本稿でいう依存関係図は、FCC通知に非公開のLumen図面が含まれるという主張ではない。公開された構成と順序を使い、説明可能な運用上の問いへ変換する分析手法である。完全な設定、外部事業者との契約、物理経路、現在の状態は公開されていない。

第二の地図は、故障から影響を受ける全PSAPを逆引きする

第一の地図が通報を追うなら、第二の地図は結果を追う。交換局、伝送路、入口が失われたとき、直接または間接に通報を受けられなくなるPSAPを特定するための地図である。

サウスダコタ州では、自動処理が有効な場所と影響情報をチケットへ入れられず、正しいPSAP一覧を作れなかった。自動配信は止まり、手作業でも補えず、二つのPSAPへの通知は5日後になった。ここではデータ品質が通知範囲を決める依存点だった。

ノースダコタ州では、別の限界が表れた。FCCによると、Lumenの自動設計は、SS7障害が起きた局から直接サービスを受けるPSAPには通知したが、Bismarck入口を通じて間接的に影響される全PSAPを当初は把握しなかった。その結果、11か所への通知が三つの時間帯に分かれた。

FCC記録は、Lumenがその後、自動通知を追加の間接受影響PSAPへ送るよう設計を変更したとする。ただし説明の一部は非公開である。公開資料は、全面実装の時期、試験方法、現在の運用、効果を独立して証明していない。「変更したとの報告」と「継続して機能する証拠」は別である。

通知先は契約関係や局の管理一覧だけから作れない。PSAPが障害局から直接サービスを受けていなくても、地域の複数事業者が同じ入口を使えば、通報はその局に依存する。依存から作る通知地図は、直接顧客だけでなく、通報経路上で影響を受ける全受理機関を含める。

通知の生成と到達も分けて確認すべきである。メッセージがキューに作られただけでは、正しい連絡先が有用な情報を受け取った証拠にならない。送信時刻、宛先、その時点で分かった影響、更新、受領確認を関連付ける必要がある。

警報と復旧は、部品ではなく利用者の経路で評価する

両州の記録では、完全停止の前に劣化状態があった。サービスが続いている間、経路一つの喪失は画面上では小さく見える。しかし残る経路は、二つの保護の一つではなく、911機能を維持する唯一の道になる。次の故障が持つ意味は、最初の警報時点ですでに変わっている。

冗長性喪失警報には、決められた結果が必要である。誰が受け付け、どのサービスが危険にさらされ、診断と復旧の期限は何か、残る経路が本当に独立しているかを記録する。劣化状態を一時的に受け入れるなら、期間、承認者、補完策を示す。すべての警報に同じ対応を求めるのではなく、実際の依存に応じた判断を追跡可能にする。

保守の終了も、作業票を閉じるだけでは足りない。ノースダコタ州では、試験後にBismarckとMandanの経路が再開されなかった。保守完了時には、関係するすべての交換局で予定経路が有効か、冗長性警報が消えたか、代表的な通報が完了するかを確認する必要がある。

復旧記録も階層別にする。午前10時45分に終わったのはSS7障害の第一段階で、午前11時10分にはNG911入口への接続が失われた。SS7だけを見て完了とすれば、エンドツーエンドの緊急サービスが危険なまま閉鎖判断を下すことになる。

911で正しい復旧単位は、利用者の通報全体である。通話を設定できるか、伝送できるか、緊急網へ入れるか、正しいPSAPへ届くかを確認する。同時に、直接・間接に影響を受ける全PSAPが特定されたことも必要になる。単一ポート、単一カード、単一経路の回復だけでは、この旅程を証明できない。

チケットは証拠の層である。固有のイベント識別子、機器・回線識別子、時刻帯、サービス影響、判明原因、復旧見込み、通知状況を結び付けるべきだ。現在の47 CFR 4.9は障害報告と施設通知の詳細な文脈を示すが、2022年の出来事についてFCCが適用したとする要件と違反の疑いは、FCC 23-81を中心に説明する必要がある。

二つの州の数値は、同じ意味ではない

サウスダコタ州の14,339とノースダコタ州の155,792は別の範囲を測る。足し合わせて不完了通報数や被害者数にしてはならない。

サウスダコタ州の数は、911発信能力に影響する可能性があったLumen固定電話顧客の上限である。Lumenは発信試行も不完了通報もなかったと報告した。ノースダコタ州の数は、FCCが影響を受けたとする利用者規模で、複数事業者と複数の電話方式を含む。別に413回の不完了発信試行があり、49回が試験とみられ、364回が一般利用者の通報だった。

地理的範囲も限定される。FCC記録は、サウスダコタ州とノースダコタ州におけるLumen固定電話網の二事件を扱う。Lumenの全米サービスが止まったとも、両州の全顧客が接続を失ったとも示していない。数値には単位、出所、不確実性を残さなければならない。

FCC通知が提案したことと、最終決定していないこと

FCC 23-81は2023年10月12日に採択され、10月17日に公表されたNotice of Apparent Liability for Forfeiture、略してNALである。NALは、FCCがどのような違反の疑いを認め、いくらの制裁金を提案するかを当事者に示し、反論の機会を与える文書である。最終的な没収・制裁命令そのものではない。

FCC 23-81は総額867,000ドルの制裁金を提案した。通知は、Lumenが委員会規則4.9節と9.4節に故意かつ反復して違反した疑いがあるとする。二つの障害についてPSAP通知の違反の疑いを、ノースダコタ州については911通報伝送の違反の疑いも挙げた。「疑い」と「提案」は法的状態を表すため、省略できない。

命令部分は、Lumenに30日以内の支払い、または減額・取消しを求める書面の提出を指示した。支払い手順が書かれていることは、実際に支払った証拠ではない。FCCの同時発表も、NALの主張と提案された制裁は委員会の最終行為ではないと明記している。この発表は同じFCCによる非公式の要約で、別個の事故調査ではない。

FCCの2024会計年度Agency Financial Reportも、このLumen案件を867,000ドルの制裁金提案およびNALとして記載した。凍結資料における限定的な公式検索では、FCC 23-81、ファイル番号EB-SED-22-00034071、NAL口座番号202432100001に結び付く後続の最終命令、コンセント・デクリー、和解、支払い、減額、取消しを確認できなかった。ただし、限定検索で見つからなかったことは、索引外または非公開の記録が存在しない証明ではない。公開前に再確認が必要である。

したがって正確な表現は、FCCが867,000ドルの制裁金を提案し、違反の疑いを示した、となる。現在の資料は、FCCが最終的に同額を科したこと、Lumenが支払いまたは和解をしたこと、会社が違反を認めたこと、裁判所が責任を認定したことを示さない。

公開記録からは分からないこと

FCC 23-81は詳細だが、凍結された資料の中で事件を詳しく再構成する公開起点は一つである。LumenがFCCへ提出した回答と裏付け資料はすべて公開されておらず、通知にも非開示部分がある。FCCの発表は同じ手続から派生し、別版PDFは同じ文書の複製であるため、独立した事件証言として数を増やせない。

第三者伝送事業者すべての正確な身元、契約責任、責任割合は確定していない。光ファイバーの完全な物理経路、共有設備、警報しきい値、サービス水準合意も公表されていない。Chicago経路とFargo経路という名称だけから、二経路が物理的に同一だった、または完全に独立していたと結論することはできない。

Lumenの提出内容は、ノースダコタ州の原因経過の一部について変化または不一致があり、会社は第一段階がどのように生じたかを完全には説明できないとした。公開資料から確実に言えるのは、一経路が停止した劣化状態、二つの伝送障害、共通入口が存在したことまでである。単一の完全な内部根本原因を作るべきではない。

サウスダコタ州の最初の故障に診断記録がなかった理由、ノースダコタ州の経路が再開されなかった理由、手動通知が各段階で動かなかった理由も公開されていない。意図、規律、人員、能力、組織全体の原因を空白から推測することはできない。

Lumenの現在のサウスダコタ州顧客事例は、NG911、ホステッド通話処理、MPLS/IP VPN、28のPSAPに関する更新を説明する。これはLumen自身の一般的なアーキテクチャ・マーケティング情報であり、2022年事件の事後報告でも、後の通知変更が有効だった証明でもない。ノースダコタ州の公式ページも、公共911サービスの背景であって、本事件を記録しない。

こうした限界があるからこそ、公開責任分析と架空の内部調査を分けられる。通報経路、劣化状態、共通入口、影響、通知順序から検証可能な問いを作ることはできるが、空白を確信で埋めることはできない。

依存関係図が機能することを示す証拠

第一に、地図を稼働中の設定と結び付ける。交換局、STP経路、伝送回線、緊急通信用トランク、NG911入口に共通して照合できる識別子を持たせる。経路停止、通信事業者変更、局機能変更があれば、地図と資産記録を同時に更新する。図では有効なのに設定では停止していれば、最も必要な瞬間に誤った地図になる。

第二に、障害ドメインを特定する。障害ドメインとは、一つの問題で同時に失われ得る範囲である。設備、電源、冷却、建物、ソフトウェア、管理システム、作業手順、第三者、目的地の入口を調べる。地理的に離れた二経路でも、迂回できない一入口で合流することがある。

第三に、安全な管理下でサービス全体を試験する。一つの信号経路を外して他方で代表的な緊急通報が完了するか、一伝送路を失っても信号とNG911入口が使えるか、保守で止めた経路を戻し忘れた場合に検知できるかを確かめる。設定、実際の通報経路、期待結果、実結果、必要な手作業を記録する。部品へのping成功だけではPSAP到達を証明できない。

第四に、警報から行動までの記録を作る。冗長性喪失がいつ生じ、どの依存と911サービスを危険にし、誰が引き受け、期限と診断は何で、どう復旧を確認したかを残す。劣化状態を受け入れる場合は理由、期限、補完策も必要である。

第五に、保守完了時に復旧状態を検証する。試験終了だけで作業を閉じず、関係交換局の全経路が予定どおり有効であること、警報が解消したこと、代表的な通報が完了することを確認する。

第六に、第三者障害の可視性を試験する。回線識別子を911依存へ対応付け、外部故障がLumenへ届くまでの時間、エスカレーション、復旧確認を記録する。事業者からの「復旧」連絡だけに頼らず、通報経路そのものを確かめる。

第七に、チケットの必須データを機械的に検証する。場所や影響欄が空または無効なら、PSAP一覧を黙って失うのではなく、明確な例外、担当者、期限を作る。通知チケットを取り消す前に、サービス影響を確認した証拠を求める。

第八に、依存関係から通知先を生成する。局から直接サービスを受けるPSAPと、共通入口を通じて間接的に影響を受けるPSAPを同時に列挙する。管理環境で入口障害を試し、期待する全受理機関へ通知が出て、正しい連絡先が受け取ることを確認する。

第九に、復旧を段階別に記録する。信号、伝送、入口、試験通報、通知機能、最終終了を別々の状態にする。一部品の復旧が一段階を終わらせても、利用者の通報経路全体が戻ったとは限らない。

第十に、再発の兆候が見える狭い指標を追う。一経路だけで運用した時間、診断記録のない警報、経路停止を残したまま閉じた保守、チケット検証エラー、通知から漏れた間接PSAP、完了しない切替試験などである。

これらはLumenの現在の仕組みに関する事実主張ではなく、改善を確かめるための証拠例である。公開資料は、同社が今日これらを作成しているかを示さない。問うべきは、地図が実設定に一致し、警報がサービス上の結果を示し、バックアップが試験で本当に通報を運び、全PSAPが適時に特定されるかである。

規制通知は責任の疑いを記録でき、チケットは対応を残し、設計図は意図を表せる。しかし、いずれも911通報そのものを運ばない。継続性を決めるのは、稼働中のネットワークが試験した故障を乗り越え、運用者が発信者より先に隠れた合流点を見つけられるかである。

情報源