要約
- 引き継がれた運用上の真実:侵入者は2014年7月下旬にスターウッド環境に侵入し、マリオットが2016年9月23日にスターウッドの買収を完了する2年以上前のことだった。マリオットが初期の侵害を作り出したわけではない。しかし、買収完了後、マリオットは依然として稼働している予約システムとグローバルなゲスト記録を持つ企業を管理下に置き、これらをマリオットの資産として管理する必要があった。レガシーネットワークとマリオットネットワークは分離されたままであった。
- タイムラインと範囲:2018年9月7日にデータベース監視アラートが生成され、9月8日にマリオットに通報された。調査員は9月17日にリモートアクセス型トロイの木馬を発見し、11月13日に削除された暗号化エクスポートファイルを特定し、11月19日に2つのファイルを復号し、11月22日に英国規制当局に通知し、11月30日に公表した。マリオットの当初の上限である5億人のゲストは、最終的に3億8300万件の記録の上限となり、後に規制記録では全世界で3億3900万人が使用された。これらの数字はいずれも、一意の人物を正確にカウントしたものではない。
- データと管理の所見:漏洩した組み合わせには、連絡先詳細、生年月日、パスポート識別子、ロイヤルティデータ、予約・滞在情報、支払いカードデータが含まれていた。英国情報コミッショナー事務所(ICO)は、GDPR 対象期間のみについて4つの主な所見を示した:特権アカウントの監視不十分、データベース監視不十分、重要なシステムの管理不十分、すべてのパスポート番号の暗号化不十分。ICO は GDPR 第33条または第34条に基づく最終的な判断は下さず、不完全な多要素認証の適用範囲を罰則から除外した(マリオットの主張を考慮した上で)。
- 執行後の説明責任:ICO は2020年に1840万ポンドの罰金を科した。2024年には、州の司法長官が5200万ドルの和解に達し、連邦取引委員会(FTC)は、セキュリティガバナンス、買収先評価、監視、アクセス、強化、暗号化、データ保持、独立評価を対象とする20年間の命令を発出した。マリオットは ICO の手続きや複数州の和解において責任を認めていない。これらの手続き上の制限は重要だが、運用上の教訓を薄めるものではない:買収は法的事項を完了させるが、買収した環境の真実を保証するものではない。
資産は企業であり、データベースであり、未完了のセキュリティ履歴であった
マリオットは2015年11月16日にスターウッドの買収契約を発表した。その4日後、スターウッドは北米の一部ホテルの POS システムに関わる別の支払いカードインシデントを開示した。スターウッドの2015年度年次報告書は、マルウェアがレストラン、ギフトショップ、その他の POS システムに到達したと述べ、その時点では予約システムやスターウッド・プリファード・ゲストシステムに影響があったという兆候はないと述べていた。(スターウッド2015年フォーム10-K)
この開示は、後にマリオットが発表した予約データベースへの侵入に関する通知ではなかった。2つの事象は異なるシステムと公開記録に関するものだった。しかし、スターウッドの環境にセキュリティ履歴があることを示す通知ではあった。FTC の2024年訴状によると、POS システムの侵害は約14ヶ月続き、4万人以上の消費者に関わり、不十分なセグメンテーション、アクセス制御、サポートされていないソフトウェア、多要素認証の欠如に関連していたとされる。同じ訴状は、マリオットが発表からクロージングまでの10ヶ月間に、最初の侵害に関連する失敗を含め、スターウッドの情報セキュリティプログラムをレビューしたと述べている。これらの記述は、同意案件における FTC の主張であり、裁判所の判決ではない。(FTC 訴状)
マリオットの説明は重要な制約を付け加えている。2019年の米国上院小委員会での証言で、当時の CEO アーン・ソレンソンは、マリオットはクロージング前の期間にスターウッドの技術に関する情報を入手し、統合を評価したが、両社が競合関係にあったため、調査は法的にも実務的にも制限されていたと述べた。マリオットは自社の予約プラットフォームを維持し、スターウッドのプラットフォームを廃止することを決定した。予約を中断せずに1,270のホテルを移行するには2年を要したため、スターウッドシステムはクロージング後も稼働を続け、マリオットは追加のセキュリティに投資したと述べている。(ソレンソン上院証言)
両方の事実は真実であり得る。クロージング前のアクセスは制限される可能性があり、買い手は依然として稼働中の管理問題を引き継ぐ可能性がある。間違いは、デューデリジェンスを1回限りの証明書として扱い、立証責任の変化として扱わないことである。クロージング前、買い手は法的に何を検査できるか、売り手が何を表明するか、どのような契約上の保護が必要かを問う。クロージング後、所有者は特権的アイデンティティを再検証し、ログを検査し、永続性を調査し、データベースのエクスポートをマッピングし、セグメンテーションをテストし、暗号化手法を棚卸しし、レガシーシステムが個人データを処理し続けることを許可するかどうかを決定できる。権限は変わる。証拠も変わらなければならない。
マリオットは2016年9月23日に買収を完了した。スターウッドは間接的な完全子会社となり、統合グループは約6,000の物件、110万室以上、30のブランドを120カ国・地域で展開すると説明した。(マリオット買収 Form 8-K)規模は見せ物としてではなく、依存関係の地図として重要である。予約データベースは周辺的なオフィスアプリケーションではなかった。それはホテル、コンタクトセンター、ロイヤルティプロセス、ゲストサービス、旅行記録をグローバルなフランチャイズおよび管理システムに結び付けていた。
また、公開記録は狭いながらも重要なアーキテクチャの事実を確立している。ICO は、攻撃者がアクセスしたシステムはより広いマリオットネットワークから分離されたままだったと認定した。攻撃はスターウッド以外のシステムで処理された個人データへのアクセスを提供しなかったと述べた。したがって、分離は爆発半径を制限した。しかし、買収した環境を安全にしたわけではない。スターウッド側は稼働状態を維持し、効果的な監視なしの分離は、侵入者を封じ込めるのと同様に容易に維持することができる。
タイムライン:侵入、所有権、検知、開示は異なる日付
この侵害はしばしば「2014年以来の不正アクセス」という言葉に圧縮される。この言葉は説明責任に必要な順序を失わせる。少なくとも6つの時計が重要である:最初の侵入、マリオットの買収、GDPR の対象開始、アラート、ゲストデータの関与の確認、公表。
2014年6月から2015年:別個のスターウッド支払いカード事象。FTC の後の訴状は、攻撃者がスターウッドのネットワークに到達し、100以上の所有または管理物件で支払いカードを盗むマルウェアをインストールした14ヶ月の侵入を説明している。スターウッドは2015年11月に、より狭い物件レベルの POS 事象を公表し、ゲスト予約およびロイヤルティシステムは影響を受けていないと述べた。この以前の事象は、ネットワークの弱点を買収の文脈に置くために関連する。事後の事実や影響を受けた消費者がすべて同じであるかのように、予約データベースの侵害と事後的に統合されるべきではない。
2014年7月28日〜29日:後に予約侵害に関連する環境への侵入。FTC の訴状は、7月28日頃に外部向け Web サーバーが侵害されたとしている。ICO の罰則通知は、7月29日に、スターウッド従業員がウェブサイトのコンテンツ変更を要求するために使用するアプリケーションをサポートするデバイスにウェブシェルがインストールされたと述べている。このシェルによりリモートアクセスとリモートアクセス型トロイの木馬のインストールが可能になった。1日の差は、2つの公開された再構築の精度を反映しており、必ずしも事実上の矛盾ではない。安全な結論は2014年7月下旬である。
侵入者は特権およびユーザー資格情報を収集し、スターウッド環境内を移動した。FTC は、キーロガー、メモリスクレイピングマルウェア、リモートアクセス型トロイの木馬が最終的に58の企業、データセンター、コンタクトセンター、ホテル拠点にわたる480以上のシステムに出現したと主張した。ICO は、正当なアカウントの使用、Mimikatz による資格情報の抽出、データベーステーブル全体のダンプファイルへのエクスポートを説明した。どちらの記録も、基礎となるフォレンジックレポート、影響を受けたホストの完全なリスト、または公開サーバーを最初に悪用可能にした正確な脆弱性を公開していない。
2015年11月:マリオットが契約を発表、スターウッドが別の侵害を開示。この時点で、引き継がれたサイバーリスクが取引上の問題として可視化された。隠れた予約攻撃者は明らかにならなかった。しかし、買い手に、技術的保証、修復の主張、支払いカードコンプライアンス、ネットワークセグメンテーションを、管理移行後に独立した検証を必要とする命題として扱う理由を与えた。
2016年9月23日:マリオットが買収を完了。予約侵入者は既に存在していた。マリオットは、移行が完了するまでスターウッドのシステムを稼働させながら、セキュリティ強化を行ったと述べている。ICO は、当該期間中、2つのネットワークは分離されたままだったと記録している。FTC は後に、マリオットはクロージング後、両社のセキュリティ慣行を確立、レビュー、実施する責任があったと主張した。
2018年5月25日:GDPR が適用開始。この日付は ICO の決定の法的範囲を定義する。攻撃は数年前に始まったが、罰則通知は2018年5月25日から9月17日までのマリオットの処理を対象とした。ICO は、買収から GDPR 適用開始までの期間について侵害の判断を下さず、買収中にさらに深いデューデリジェンスが可能だったかどうかも判断しなかったと明言した。この境界は不可欠である。ICO は、GDPR 発効後にマリオットの継続的な管理者義務を評価するために引き継がれたシステムを使用したのであり、2014年や2016年の行為に対して遡及的な GDPR 責任を発明したわけではない。(ICO 罰則通知)
2018年9月7日〜8日:カウントクエリがアラートを生成。9月7日、管理者アカウントが保護されたゲストプロファイルテーブルの行数を照会した。IBM Guardium がアラートを生成した。スターウッドのゲスト予約データベースを管理しているアクセンチュアは、9月8日にマリオットの IT チームに連絡した。マリオットは、使用された資格情報の人物がクエリを実行していないことを知った。アラートは、カード詳細を含むために監視されていたテーブルに関するものだった。ICO は、支払いカードデータのない他のテーブルには同等のアラートが欠如していると述べた。
これは異常なアクションの検出であり、侵害全体の即時把握ではない。クエリはカウントを返し、行内容は返さなかった。同日は後に、GDPR 第33条の通知目的でマリオットが個人データ侵害を認識した時期に関する ICO の分析で争われた。マリオットの主張を考慮した後、ICO は第33条の侵害に関する最終判断を下さなかった。
2018年9月9日〜12日:インシデント対応と攻撃者の活動継続。マリオットは9月9日か10日頃に情報セキュリティおよびプライバシーインシデント対応計画を発動し、9月10日に外部調査員を投入した。ICO によると、同日に別のパスポート関連テーブルがダンプファイルにエクスポートされた。9月12日、マリオットは約7万台のレガシースターウッドデバイスにリアルタイム監視とフォレンジックツールの導入を開始した。最初のアラート後にデータのエクスポートが発生したという事実は、アラートの生成、アナリストによるエスカレーション、封じ込め、根絶を別々に測定しなければならない理由を示している。
2018年9月15日〜18日:資格情報、マルウェア、ガバナンスのエスカレーション。調査員は、7月からのアクセンチュア従業員資格情報を含む不正な活動を特定した。9月17日にリモートアクセス型トロイの木馬を発見し、コマンド&コントロールアドレスをブロックした。ソレンソンはその日に報告を受け、取締役会には9月18日に通知されたと証言した。ICO は、RAT が特定され封じ込められた日であるため、罰則分析の侵害期間の終了日として9月17日を選択した。すべてのフォレンジック上の疑問が解決したからではない。
2018年10月:歴史的な侵入が可視化される。調査員は Mimikatz とメモリスクレイピングマルウェアの証拠を特定し、不正な存在を2014年7月まで遡った。マリオットは10月29日に FBI に連絡した。この段階で、調査員は長期間の侵入の証拠を持っていたが、予約データベース内のゲストデータがアクセスされたという証拠はまだ見つかっていなかった。
2018年11月13日〜19日:削除されたファイルがゲストデータのエクスポートの証拠に。11月13日、調査員は2つの圧縮、暗号化、削除されたファイルの痕跡を発見した。11月19日にそれらを復号し、ゲストプロファイルおよびパスポート関連テーブルのエクスポートを発見した。これは、マリオットがファイルにスターウッドゲスト予約データベースからの個人情報が含まれていると判断した日付である。9月の異常と11月の確認の間の区別は、調査の遅延を説明するが、それ自体がすべての通知決定がタイムリーであったことを証明するものではない。
2018年11月22日〜30日:規制当局への通知と公表。マリオットは11月22日に ICO に通知した。11月25日と26日に追加の過去のテーブルコピーの証拠を発見し、支払いカードネットワークや多くの当局に通知し、11月30日にインシデントを公表した。最初の通知は、データベースは米国にあり、2018年9月10日以前のスターウッド物件での予約に関する記録が含まれていると述べた。(マリオット2018年11月インシデント通知)
2018年12月18日〜31日:廃止。ソレンソンは、マリオットは12月18日にスターウッドのゲスト予約データベースの業務利用を停止したと述べた。マリオットの1月のアップデートは、年末までに段階的廃止が完了したと説明した。廃止により稼働中の予約における役割は終わったが、安全な廃止にはコピー、資格情報、鍵、フォレンジックイメージ、バックアップ、法的ホールドの処分も必要である。公開記録は完全な廃棄台帳を提供していない。
2019年〜2020年:範囲の変更と最終的な英国の罰金。マリオットは1月と年次報告書でカウントを修正した。ICO は2019年7月に99,200,396ポンドの罰則案を提示した。マリオットの書面による申し立て、他の欧州当局との協議、影響緩和の分析、COVID-19 調整の後、最終的な罰金は2020年10月30日に1,840万ポンドとなった。マリオットは控訴しないと述べたが、責任は認めなかった。(ICO 最終決定に対するマリオットの対応)
2024年4月:5年前の暗号化の説明が変更される。マリオットは2018年と2019年の通知に更新を追加した。AES-128 暗号化で保護されていると説明されていた支払いカード番号と一部のパスポート番号は、代わりに SHA-1 で保護されていた。この修正は、不正アクセスの事実を変えるものではない。読者が暗号化と鍵に関する古い記述をどのように解釈すべきかを変えるものである。
2024年10月〜12月:米国での並行した和解が執行可能に。50州の司法長官連合が、1億3150万件の米国関連ゲスト記録と長期的な保護策を対象とする5200万ドルの和解を発表した。FTC は10月に並行した同意和解を発表し、12月20日に決定と命令を最終決定した。FTC の案件は2014年から2020年までの3件の侵害を対象としており、その手続きにおけるすべての主張や救済がスターウッドの予約インシデントのみに属するわけではない。
2025年〜2026年:個人訴訟は別途進行中。2025年6月、第4巡回区控訴裁判所は集団訴訟の放棄を執行し、マリオットに対する集団認定を覆した。裁判所は、裁判後の基礎となる侵害請求については判断しなかった。(第4巡回区意見)2026年2月10日提出のマリオットのフォーム10-K は、一部の原告がニューヨーク州で個別訴訟を提起し、連邦多地区訴訟で調停協議が継続中であり、カナダの訴訟はオンタリオ州で事実上統合され、マリオットは主張を争っていると述べている。(マリオット2025年フォーム10-K)
数字は記録、人物、地域、手続き上の集団である
単一の侵害番号がすべての目的に安全に使用できるわけではない。マリオットの推定値は、調査員が重複排除とテーブル分類を行うにつれて変化した。規制当局や裁判所は後日、管轄権や手続きに関連する異なる集団を使用した。
| 日付と出典 | 集団 | 数字の意味 | 意味しないこと |
|---|---|---|---|
| 2018年11月30日 マリオット通知 | 最大約5億人のゲスト。約3億2700万人はより広いフィールドの組み合わせ | 重複分析完了前の暫定的な公開上限 | 一意の個人の検証済みカウント、またはすべてが同じフィールドを失った人々 |
| 2019年1月4日 マリオット更新 | 上限約3億8300万件の記録。一意のゲストはそれ以下 | 一部の重複排除後の修正企業推定 | 3億8300万人の異なる人物 |
| 2020年 ICO 罰則通知 | 全世界で3億3900万件のゲスト記録。EEA 諸国に関連する3010万件。英国に関連する700万件 | 最終的な GDPR 執行記録で使用された集団 | 3億8300万の上限に追加できるカウント。地域記録はサブセット |
| 2024年 複数州和解 | 米国顧客に関する1億3150万件の記録 | 州が使用した米国関連集団 | 全世界総数、または補償を受けた個人請求者の数 |
| 2025年 第4巡回区意見 | 訴訟記録における約1億3370万件のゲスト記録 | 消費者事件の説明に使用された集団 | すべての記録が補償可能な損害を生じたという本案判断 |
記録と人物の違いは編集上の事務処理ではない。ゲストは複数の滞在、住所、同行者、ロイヤルティエントリ、重複したプロファイルを持つ可能性がある。異なるテーブルが同一人物を一貫性のない方法で特定する場合がある。マリオットは上院に対し、一致または類似する名前と住所が同一人物に属するか複数人に属するかを確信を持って判断できなかったと述べた。防御可能なデータインベントリは、インシデント前にその同一性問題を十分に解決すべきであり、通知時に保持している人数を述べられないことを発見すべきではない。
カテゴリも異なっていた。マリオットの最初の通知は、約3億2700万件の記録に、名前、郵送先住所、電話番号、メールアドレス、パスポート番号、スターウッド・プリファード・ゲスト情報、生年月日、性別、到着・出発情報、予約日、通信設定の何らかの組み合わせが含まれていると述べた。一部には支払いカード番号と有効期限が含まれていた。残りは名前と、場合によっては住所やメールなどの別のフィールドが含まれていると説明された。「何らかの組み合わせ」は、リストされたすべてのフィールドがすべてのゲストに存在すると扱うことへの警告である。
ICO のテーブルレベルの説明は、運用上の詳細を追加している。1つの予約共有テーブルには、ゲストおよびロイヤルティ識別子、VIP フラグ、パスポート国と番号、到着・出発情報、連絡先詳細、フライト番号、航空会社コード、チェックインステータス、部屋のゲスト数が含まれていた。別のテーブルには、部屋タイプ、大人と子供のゲスト数、リクエストされたベビーベッドやエキストラベッドが含まれていた。これらのフィールドは、金融資格情報がなくても、世帯や旅行のコンテキストを明らかにする可能性がある。
パスポートと支払いカードのカウントも変動した。マリオットの2019年1月4日の更新では、約525万件の暗号化されていないパスポート番号と、当時暗号化されていると説明された2030万件のパスポート番号が挙げられた。また、当時暗号化されていると説明された約860万枚の支払いカードのうち、2018年9月時点で有効期限が切れていないものが35万4000枚、他のフィールドに暗号化されていないカード番号の可能性がある15桁または16桁の値が2000未満とされた。(マリオット2019年1月更新)
2018年フォーム10-K と2019年3月の証言までに、同社は保護されたパスポート番号約1850万件、保護された支払いカード約910万枚、2018年9月時点で有効期限が切れていないカード38万5000枚を使用した。データには数千枚の暗号化されていない支払いカード番号が含まれる可能性があると述べた。年次報告書はまた、2800万ドルの2018年インシデント費用、一部は見積もられた保険回収2500万ドルで相殺されたことを記録しており、これらの会計エントリは対応費用を測定するものであり、ゲストへの損害ではない。(マリオット2018年フォーム10-K)
したがって、正しい提示は、最大または最新の数字を選ぶ競争ではなく、一連の範囲推定値である。不確実性を両方向で保持することも重要である。重複記録により、一意の人物カウントは記録総数よりも低くなる。未知または復旧されていないファイル、不完全な歴史的テレメトリ、自由形式のフィールドにより、正確なフィールドレベルの再構築がより困難になる可能性がある。
ICO が認定したこと、そして意図的に認定しなかったこと
ICO の罰則通知は、スターウッド予約環境におけるセキュリティの失敗に関する最も強力な公開された裁定記録である。しかし、多くの要約が示唆するよりも狭い範囲である。
第一に、ICO はマリオットが管理者として、適切なセキュリティで個人データを処理しなかったことにより、GDPR 第5条(1)(f)および第32条に違反したと認定した。決定は2018年5月25日から9月17日までを対象とした。GDPR はセキュリティをリスクベースとしている:適切な措置は、技術水準、実装コスト、処理の状況、人々の権利と自由へのリスクに依存する。義務は、攻撃者が成功しないことを保証することではない。実際のデータとシステムに適した措置を実装し、テストする義務である。
第二に、最終通知は4つの主な失敗を特定した。
特権アカウントの監視不十分。攻撃者は正当な資格情報を不正な活動に使用した。ICO は、マリオットにはカード会員データ環境内のユーザー活動、特に特権アカウントの適切な継続的監視が欠如していたと認定した。マリオットにはセキュリティオペレーションセンター、年次の侵入テスト、支払いカードコンプライアンスレポートがあった。規制当局は、これらの管理は関連するログ設定を評価しておらず、認証後の異常な使用を検出する必要性を代替しなかったと結論付けた。
データベースの監視不十分。Guardium は選択された活動をログに記録しアラートを生成したが、ICO はデータベースアラートの不完全さ、ログ集約の不十分さ、ファイル作成や全テーブルエクスポートなどのアクションのログ記録の欠如を認定した。最終的に重要となったアラートはカードデータを含むテーブルに適用された。他の個人データテーブルには同等のアラートが欠如していた。支払いカードの機密性はより強力な管理を正当化できるが、規制当局は他の個人データにアラートがないことを正当化しないと述べた。
重要なシステムの管理不十分。ICO は、適切なサーバー強化(実行制御または重要なシステムへの同等の許可リストなど)が、偵察、権限昇格、マルウェア実行を制限できた可能性があると認定した。決定はどこでも許可リストを義務付けたわけではない。大規模または機密性の高い個人データストアに到達できる重要なデバイスとシステムに焦点を当てた。
すべてのパスポート番号の暗号化不十分。約525万件のパスポート番号が暗号化されていなかった。ICO は、なぜ一部のパスポート番号に暗号保護が適用され、他には適用されなかったのかを説明する文書化されたリスク評価がないと認定した。その広範なポイントは、すべてのフィールドを常に暗号化しなければならないということではない。選択的な保護には、証拠に基づく根拠と意味のある実装が必要であるということである。
2024年の SHA-1 修正は、最後の所見の技術的表現を複雑にする。罰則通知は、当時入手可能な記録に基づいて AES-128 について議論した。マリオットは後日、支払いカード番号と一部のパスポート番号は代わりに SHA-1 を使用して保護されていたと述べた。この後の声明は、それらのサブセットに関する古いアルゴリズムの説明を置き換えるべきである。ICO の認定—数百万のパスポート番号が暗号化されずに残されたこと、およびマリオットが一貫したリスク評価を示していないという結論—を消去するものではない。
除外事項も同様に重要である。
ICO は、不完全な多要素認証の適用範囲についてマリオットを罰しなかった。マリオットは、2016年と2017年の経営陣の保証と支払いカードコンプライアンスレポートに依拠しており、それらは MFA がセグメント化されたカード会員環境へのアクセスを保護していると述べていた。実際の実装は不完全だったが、マリオットの主張を考慮した後、ICO は特定の目的のためにその依拠を受け入れ、MFA を最終的な罰則の所見から除外した。慎重な説明は、運用上のギャップを依然として議論できるが、そのギャップを ICO の4つの最終的な違反の1つと呼ぶことはできない。
ICO は、GDPR 第33条の侵害通知に関する最終判断を下さなかった。認識に関するマリオットの法的推論の一部を却下したが、9月の限定的なアラート、11月13日までのテーブルエクスポートに関するマリオットの知識欠如、11月19日の復号を考慮し、提案された判断を撤回した。また、影響を受ける人々への通知に関する GDPR 第34条の最終判断も下さなかった。規制当局は、電話番号を含まないコールセンターに言及した電子メールを批判したが、その電子メールが電話番号が入手可能な専用サイトにリンクしていることを受け入れた。
ICO は、マリオットのクロージング前のデューデリジェンスが法的に不十分だったとは判断しなかった。競合他社の詳細なデューデリジェンスは制約される可能性があることを認め、GDPR 以前の行為を決定から除外した。しかし、デューデリジェンスは1回限りのイベントではなく、マリオットは欠陥のある引き継がれたシステムで GDPR に基づく処理を継続することはできず、弱点が法律や買収に先行するという理由だけでは許されないと結論付けた。
最後に、1840万ポンドという数字は、2019年の提案と混同されるべきではない。最終通知は、マリオットの提出書類、アラート後の迅速な対応、協力、ICO が見た経済的損害の証拠の欠如、その他の軽減要因、COVID-19 の影響を考慮した。マリオットは控訴しなかった。責任を認めないという声明は、マリオットの手続き上の立場を説明するものであり、ICO の所見を単なる主張に変えるものではない。
2024年の修正により、鍵管理はインベントリの問題となる
マリオットの最初の通知は、支払いカードの値は AES-128 で暗号化され、復号には2つのコンポーネントが必要であると述べ、その時点では両方が取得された可能性を排除できなかった。2019年1月の更新では、攻撃者が保護されたパスポート番号に必要なマスターキー、または保護されたカード番号に必要ないずれかのコンポーネントにアクセスしたという証拠はないと述べた。3月の証言で、ソレンソンはマリオットはマスターキーアクセスの証拠を見つけていないが、排除することはできないと述べた。
これらの記述は、リスクを暗号文と鍵の妥協の可能性として枠付けていた。マリオットの2024年4月の更新は、その枠組みを変えた。影響を受けたテーブル内の支払いカード番号と一部のパスポート番号は、AES-128 ではなく SHA-1 で保護されていた。SHA-1 はハッシュ関数であり、暗号化スキームではない。NIST はハッシュをデータを固定サイズのダイジェストにマッピングするものとして説明し、暗号保護のための SHA-1 からの移行を進めている。(NIST ハッシュ関数概要、NIST SHA-1 移行通知)
その区別は重要である。暗号化は、許可された秘密またはプロセスで可逆的になるように設計されている。ハッシュは通常、ダイジェストを生成するために使用され、以前の通知で説明されたマスターキーで「復号」されるものではない。しかし、公開された修正は、値がソルト処理されていたか、キー付きか、切り詰められていたか、別のレイヤーでトークン化されていたか、ルックアップテーブルとペアになっていたか、または他の方法で変換されていたかを開示していない。また、SHA-1 が適用された正確なパスポートとカードのサブセット、または誰かがそれらの値から基礎となる識別子を回復したかどうかを特定していない。これらの詳細を作り出すことは無責任であろう。
説明責任の所見はより狭く、それでも重要である:開示から5年後、主要な保護メカニズムの公開された説明がカテゴリを変更した。これは、暗号インベントリ、証拠の翻訳、またはその両方の失敗を示唆している。組織は、フィールドおよびコピーごとに、データがプレーンテキストか、暗号化か、トークン化か、ハッシュ化か、どのアルゴリズムとモードが適用されるか、鍵や秘密がどこにあるか、誰がそれらを呼び出せるか、どのような移行状態が存在するか、それらの事実がどのようにテストされたかを知るべきである。
これは買収時に特に重要である。「機密フィールドは暗号化されている」というポリシー文書は、フィールドレベルのインベントリではない。支払いカードコンプライアンスレポートは、すべてのレガシーテーブルのすべてのパスポートフィールドが同じ処理を受けていることの証明ではない。インシデント通知内のアルゴリズム名は、調査員がアプリケーションコード、スキーマ設定、鍵サービス、保存された値、過去のバージョンをトレースするまで信頼できない。
適切な鍵管理も、許可されたアプリケーションによる制御されていない使用を補償できない。攻撃者がプレーンテキストを要求できる特権アカウントまたはデータベースプロセスを制御している場合、保存時の暗号化はライブクエリまたはエクスポート中にほとんど保護を提供しない可能性がある。ICO はこの点を間接的に指摘した:外部境界での MFA は内部でのログ記録の必要性を排除せず、暗号化は意味のあるアーキテクチャと鍵管理に依存していた。管理は使用の周りに階層化されなければならず、単にストレージに付随するだけでは不十分である。
米国にあるデータは、他の場所の人々と法律によって統治され続けた
マリオットの最初の通知は、スターウッドのゲスト予約データベースは米国にあったと述べた。記録はグローバルだった。ICO は、EEA 諸国に関連する3010万件の記録と英国に関連する700万件をカウントした。州は後に米国関連の1億3150万件の記録を使用した。したがって、物理的なデータベースの場所は、特定のシステムがどこで運用されたかという1つの質問に答えた。それが誰であるか、どの施設がデータを処理したか、どの当局が管轄権を持つか、どのホテル、フランチャイジー、サービスプロバイダー、企業チームがアクセスできるかには答えなかった。
データ主権と所在地は、少なくとも4つの層に分離されるべきである。
ストレージの所在地は、プライマリデータベース、レプリカ、バックアップ、エクスポートファイル、ログ、フォレンジックコピーが存在する場所である。公開記録は予約データベースを米国内と特定しているが、すべてのコピーやバックアップの完全なマップは提供していない。
アクセスの所在地は、ユーザー、サービス、管理者がデータに対して権限を行使できる場所である。アクセンチュアがデータベースを管理し、スターウッドとマリオットの運用は多くの国にまたがり、ホテルやコンタクトセンターのプロセスが予約システムにデータを供給していた。データベースは米国のハードウェアに留まりながら、特権アクセスと運用上の決定は国境を越える可能性がある。
法的所在地は、人、施設、処理、適用される法律に従うものであり、単なるラックではない。ICO は、GDPR の協力メカニズムに基づく国境を越えた処理の主導的な監督当局として行動した。米国州は自らの消費者保護法と個人情報法を主張した。したがって、中央データベースは分散された法的境界を蓄積する可能性がある。
ビジネス上の所在地は、記録が意味を持つ場所である。到着日、同行者、VIP ステータス、航空会社、ホテルの場所は、旅行者の移動と関係に関連している。それらを集中化することはグローバルなサービスをサポートする可能性があるが、管轄区域を超えた活動の集中した説明も作成する。
マリオットの現在のグローバルプライバシーステートメントは、国際的な転送はグローバルなサービスに不可欠であり、データは異なる保護基準を持つ国に移動する可能性があり、適切な場合には承認された転送メカニズムが使用されると述べている。また、目的および法律に基づく保持基準を述べている。(マリオットグループグローバルプライバシーステートメント)これは現在のガバナンスモデルの有用な証拠であるが、2014年〜2018年のスターウッドのアーキテクチャや過去のコンプライアンスの証明ではない。
教訓は、グローバルな予約データが常に旅行者の国に留まらなければならないということではない。証拠は、より実用的なルールを支持する:グローバルな管理者は、目的、人物、出典、ストレージ、アクセス、転送メカニズム、保持、セキュリティ管理、責任のある法人を結びつける記録レベルのマップを必要とする。そのマップがなければ、「データベースは米国にある」というのは、場所の事実をガバナンスの答えとして提示したものになる。
漏洩した記録は、説得力のある連絡のコストを低下させた
支払いカードとパスポートは、身近な本人確認および金融商品であるため、すぐに注目を集める。スターウッドのテーブルには、より静かな損害の源泉も含まれていた:信頼できる連絡の材料。
通常のフィッシングメッセージは、信頼性の税金を支払う。送信者は、受信者にメッセージが実際の関係、イベント、または取引に関するものであると納得させなければならない。予約データセットはそのコストを削減できる。メッセージは、ホテルブランド、おおよその滞在、ロイヤルティ関係、到着ウィンドウ、目的地、同行者のコンテキスト、通信設定、フライトを名指しできる。連絡先詳細は経路を提供し、旅行詳細は口実を提供し、ステータスとプリファレンスフィールドはトーンを選択するのに役立つ。
これは悪用連絡の経済学である。記録は、攻撃者が直接銀行口座を開設できる必要はない。次のリクエストをパーソナライズするのをより安くし、受信者が無視するのをより難しくすることができる。CISA は、スピアフィッシングをその人物に関する重要な情報を使用して個人を標的にするものと定義している。(CISA フィッシングガイダンス)FTC のマリオット消費者警告は、詐欺師が侵害の発表自体を悪用し、マリオットを装って受信者を偽のサイトに誘導する可能性があると警告した。(FTC マリオット侵害アドバイス)
データベースは複数の悪用経路を組み合わせていた:
- 名前、メール、電話番号は発見コストを削減し、メールからテキストや音声へのチャネル切り替えを可能にする。
- 予約と滞在の詳細は、もっともらしいサービス問題、返金、請求書、ロイヤルティ調整、セキュリティ警告のストーリーを提供する。
- 到着、出発、航空会社、場所のデータは、緊急性を現在進行形のように感じさせることができる。
- ロイヤルティ識別子は、ポイント、アカウントアクセス、長期間の顧客関係という別の資産クラスを生み出す。
- パスポート番号と生年月日は、なりすましの試みを強化したり、確認の断片を提供したりできる。ただし、パスポート番号単独では物理的なパスポートではない。
- VIP ステータス、雇用主、プリファレンスのコンテキストは、ターゲットの優先順位付けやエグゼクティブスタイルの連絡の調整に役立つ可能性がある。
- 同行者と子供の数は、影響を受ける人がホスピタリティ業務以外で使用されることを期待していなかった関係のコンテキストを露出させる可能性がある。
これらは、フィールドと一般的な詐欺ガイダンスによってサポートされるもっともらしい悪用メカニズムである。指名されたキャンペーンがスターウッドの記録を使用したことの証明ではない。2019年3月、ソレンソンは、マリオットはこのインシデントに起因する実証された詐欺損失の請求を受け取っておらず、影響を受けたテーブルが監視中に販売されているのを発見していないと証言した。ICO は後に、経済的損害の証拠を見ていないと述べた。対照的に、FTC の訴状は、詳細な記録がフィッシング、ID の悪用、資格情報の監視と交換の負担を含む実質的な損害を引き起こした、または引き起こす可能性が高いと主張した。違いは部分的に法的姿勢と時間によるものである:観察された悪用の欠如は露出がないことの証明ではなく、可能性のある損害は完全な詐欺の証明ではない。
連絡の経済学は通知にも影響する。マリオットは影響を受けたゲストにメールする必要があったが、広く公表された通知キャンペーンの存在そのものが詐欺師のための口実を生み出した。同社の実際の通知は、区別可能で、多言語で、独立して検証可能なチャネルを通じて到達可能でなければならなかった。省略されたコールセンター番号に関する ICO の議論は、通知の質がセキュリティ管理であり、広報のアクセサリーではないことを示している。
長期的な救済はデータ最小化である。フィールドがサービス、法律、不正防止、または定義された運用目的に不要になった場合、それを保持することは攻撃者への補助金を維持することになる。FTC の最終命令は、収集の目的と特定のビジネスニーズに関連付けられた保持ポリシー、米国消費者のための削除経路、およびマーケティングのための削除された情報の使用制限を要求している。命令は、悪用の表面を減らすことをガバナンスの義務に変えている。
3つの執行記録、3つの異なる種類の説明責任
ICO の罰金、州の和解、FTC の命令は、1つの差別化されていない罰金に混ぜられるべきではない。
ICO の罰金は、特定された2018年期間について GDPR 違反を認定する最終的な行政決定である。1840万ポンドを科した。マリオットは控訴しなかったが、責任は認めないと述べた。所見、罰金の計算、除外事項は91ページの通知に含まれている。
複数州の和解は、州の主張を解決し、5200万ドルの支払いを要求した。コネチカット州の発表によると、連合は消費者保護法、個人情報法、および該当する場合は侵害通知法の違反を主張した。包括的な情報セキュリティプログラム、ゼロトラスト原則、資産インベントリ、強化、暗号化、セグメンテーション、パッチ管理、監視、ベンダーおよびフランチャイジーの監視、消費者の削除とロイヤルティ保護、買収先評価、20年間隔年の独立したレビューを要求している。(コネチカット州司法長官和解発表)提出された判決は、マリオットが違反や責任を認めないと述べており、和解金は影響を受ける各人に対する裁判の評決ではない。(バーモント州最終判決)
FTC の案件は、行政上の同意手続きである。訴状は、以前のスターウッド POS 侵害、スターウッド予約侵害、2020年に開示された後のマリオットの資格情報インシデントにわたる、欺瞞的なセキュリティ表明と不公正なセキュリティ慣行を主張している。訴状の主張は主張として特定されるべきである。最終決定および命令は、すべての主張が法廷でテストされたかどうかに関係なく拘束力を持つ。
FTC 最終命令は、書面によるセキュリティプログラム、年次およびインシデント後のリスク評価、取締役会への報告、24時間以内のログの積極的なレビュー、有効な資格情報の悪用に対する管理、最小権限、多要素認証、構成強化、資産および個人データインベントリ、暗号化または同等の保護の決定、パッチ管理、セグメンテーションおよび侵入テスト、ベンダー管理、フランチャイジーの監視、インシデント報告、CEO の認証、20年間隔年の独立した評価を要求している。
1つの条項は、買収の教訓を明示的にしている。マリオットが個人情報を処理するエンティティの買収を完了した後、買収先のプログラムが命令に準拠しているかどうかを評価し、ギャップに対する計画とタイムラインを作成し、買収した IT 資産をマリオットの本番資産として使用する前に対処しなければならない。これはクロージング前の全知を要求するものではない。クロージング後、生産への管理された承認を要求するものである。
命令はまた、米国消費者にメールアドレスまたはロイヤルティアカウント番号に関連付けられた削除要求経路を提供し、疑わしい不正なロイヤルティ活動をレビューし、命令の条件に従って第三者による不正活動が減少を引き起こしたと判断した場合にポイントを復元することを要求している。FTC の消費者向け説明は、これらの救済を法的文書よりも見えやすくしている。
執行は現在の管理の有効性を証明するものではない。命令は義務を指定し、評価者は実装をテストし、認証は責任を割り当てる。一般の読者は依然として独立した評価レポート、詳細な例外レジスタ、フィールドレベルの暗号インベントリを入手していない。マリオットの2025年年次報告書は、和解が長期的な要件を生み出し、不遵守がさらなる執行につながる可能性があると述べている。また、取締役会のテクノロジーおよび情報セキュリティ監視委員会と継続的なサイバーリスクプロセスについて説明している。これらはガバナンス構造と企業の表明であり、公開された保証意見ではない。
個人訴訟は別の説明責任の経路を追加するが、明確な責任判決ではない。2025年の第4巡回区の判決は、ロイヤルティ条件における集団訴訟放棄の執行可能性に関するものであった。認定の取り消しは、請求がどのように集約されるかを変更する。セキュリティが合理的であったかどうか、特定の人物が損失を被ったかどうか、すべての個人請求が失敗するかどうかを決定するものではない。マリオットの最新の年次報告書は、主張を争っており、手続きは2025年末時点で継続中であると述べている。
買収後の管理スコアカード
有用な取締役会の質問は「デューデリジェンスは行われたか?」ではない。「引き継がれた主張のうち、独立して運用上の証拠に変換されたのはどれか?」である。
| 管理質問 | マリオット・スターウッド記録における公開証拠 | 責任ある所有者が作成できるべき証拠 |
|---|---|---|
| クロージングに先行するインシデントと弱点は何か? | スターウッドは契約発表の4日後に別の POS 侵害を開示。FTC は後にマリオットがその原因をレビューしたと主張。 | 署名されたインシデント系統図、未解決の修復項目、フォレンジック範囲、争点、クロージング後の検証計画。 |
| 取引後も存続するアイデンティティはどれか? | 予約攻撃者は特権およびユーザー資格情報を使用。アクセンチュアの資格情報が後の活動に出現。 | 完全な特権、サービス、ベンダー、休眠アカウントインベントリ。再発行またはローテーションの証拠。すべての例外の所有者と有効期限。 |
| 買収した環境は、正当なログイン後の行動を検出できるか? | ICO は、SOC、SIEM、コンプライアンス評価があるにもかかわらず、特権ユーザーおよびデータベース監視が不十分であることを発見。 | ログソースのカバレッジ、活動ベースライン、エクスポートアラート、テストされたユースケース、保持、測定されたアナリスト対応。 |
| 1つのプロセスで機密テーブル全体をエクスポートできるか? | ダンプファイルのエクスポートはインシデントの中心。選択されたテーブルのみが Guardium アラートを生成。 | データベース活動監視ポリシー、一括エクスポートしきい値、二重承認、出力制御、アラートが対応者に届くことを証明する演習。 |
| 重要なシステムはマルウェアと偵察に対して強化されているか? | ICO は重要なシステムの制御が不十分であることを発見し、許可リストまたは同等の強化を適切と特定。 | 構成ベースライン、適用範囲、例外の経過期間、ドリフト検出、バイパス試行テスト。 |
| すべてのフィールドに対して「暗号化」は何を意味するか? | 数百万のパスポート番号がプレーンテキスト。2024年、マリオットはカードおよび一部のパスポートの AES-128 説明を SHA-1 に修正。 | スキーマレベルの分類、方法とバージョン、該当する場合はソルトまたは鍵アーキテクチャ、暗号責任者、ローテーションおよび移行の証拠。 |
| 分離は実際にリスクを軽減するか? | レガシースターウッドシステムはマリオットネットワークから分離されたままで、非スターウッドデータへのアクセスを制限したが、スターウッド記録は保護しなかった。 | テストされた信頼パス、出力制限、管理者境界、両側の監視、明示的な統合ゲート。 |
| 組織は行だけでなく人をカウントできるか? | 公開された総数は5億人のゲストから3億8300万件の記録、その後他の手続き固有の集団に移動。 | 重複排除された ID ロジック、データ系統、信頼区間、一人当たりのフィールドマッピング、リハーサルされた通知データセット。 |
| 各記録はどこで統治されるか? | 米国のデータベースがグローバル記録を保持。ICO、米国州、他の当局が利害関係を有する。 | ストレージとバックアップの所在地、アクセスの地理、法人、転送メカニズム、データ主体の地域、規制当局のマップ。 |
| 廃止はセキュリティプログラムか、それとも移行日付のみか? | マリオットは2018年12月にスターウッドデータベースの業務利用を終了。 | 廃止計画:コピー、インターフェース、アカウント、秘密、ハードウェア、法的ホールド、バックアップ、廃棄証明書。 |
| 将来の買収は引き継がれたギャップなしで生産に入ることができるか? | FTC および州の命令は現在、買収後の評価と修復計画を要求。 | 稼働開始基準、適切なレベルで署名されたリスク受入れ、補償管理、期限、独立したクロージャテスト。 |
| 外部の者は修復を検証できるか? | FTC は隔年の独立評価と CEO 認証を要求。レポートは一般に公開されていない。 | 規制当局対応の証拠、および安全な場合は、カバレッジ、例外、所見、クロージャに関する公開された集計メトリクス。 |
このスコアカードは、すべての管理がどこにも存在しなかったと仮定しているわけではない。文書化された障害モードを証明の質問に変換する。これはポリシーチェックリストよりも厳しい基準である。なぜなら、引き継がれたシステムが経営陣の信念通りに動作しているかどうかを問うからである。
説明責任は実用的な管理が変わるところに属する
未知の侵入者または複数の侵入者は、不正な侵入、永続化、およびエクスポートに対して責任がある。この責任は、規制当局が保護手段を調査するという理由だけで被害者組織に再割り当てされるべきではない。企業の説明責任は別の質問に対処する:誰がアクセスを防ぎ、検出し、封じ込めることをより困難にした条件を管理し、誰が対応を管理したか?
スターウッドは最初の侵害時に環境を管理していた。マリオットは管理していなかった。スターウッドはまた、以前の POS セキュリティ履歴を取引に持ち込んだ。これらの事実は因果関係を再構築する際に重要である。
マリオットは2016年9月後に買収した企業を管理した。理解できる継続性の理由からも、移行中にスターウッドの予約プラットフォームを継続することを選択した。セキュリティ強化、統合、廃止のペースと条件を管理した。ICO の法的所見は後の2018年5月25日に始まるが、運用管理はクロージング時に始まった。
アクセンチュアは予約データベースを管理し、Guardium アラートをエスカレーションした。公開記録はまた、侵害されたアクセンチュアの資格情報を特定している。これらの事実は、重要なサービスプロバイダーの役割を確立するが、契約上または法的な過失の完全な配分ではない。個人訴訟にはアクセンチュアに対する請求が含まれていたが、この記事は未解決の主張を判決として扱っていない。
取締役会と上級経営陣は、リスク受入れと証拠要求を管理した。ソレンソンは9月17日に RAT を知らされ、取締役会は翌日に報告されたと述べた。後の FTC 命令は現在、年次の取締役会の可視性とインシデント報告を要求し、CEO 認証は直接の説明責任チャネルを生み出している。ガバナンスは取締役会が SIEM を運用することではなく、取締役会が重大な引き継がれたリスクに所有者、期限、検証済みのクロージャがあることの証拠を要求することである。
規制当局は異なる救済を管理した。ICO は国境を越えたデータ保護枠組みを適用し、理由を付した罰金を科した。州司法長官は金銭、消費者の権利、詳細な保護措置を取得した。FTC は長期にわたるプログラムと評価体制を課したが、その事件では民事罰を取得する権限がないと述べた。異なる法的権限は異なる説明責任の出力を生み出す。
ゲストは侵害前の条件のほとんどを管理していなかった。彼らはログのカバレッジを検査できず、パスポートフィールドに一貫性のない保護があることを知らず、攻撃者が特権資格情報を使用しているのを見たり、レガシーシステムが稼働し続けるかどうかを選択したりできなかった。侵害後の監視、カードの交換、フィッシングへの注意は、彼らに仕事を移す。削除およびロイヤルティレビューの権利は役立つが、組織がデータアーキテクチャを選択した後に到着する。
結論できること、そして公開記録の外にあること
公開証拠は、スターウッドの予約環境が買収期間中ずっと侵害されたままであり、マリオットがクロージング後2年近く侵入者を検出しなかったという確固たる結論を支持する。それは、定義された2018年期間に関する ICO の4つの GDPR 所見を支持する。それは、大規模で混合されたグローバル記録集団の事実、2024年の米国和解、および結果として生じる執行可能な保護措置を支持する。
公開された刑事判決を通じて攻撃者を特定していない。ニュース報道は国家主体の理論を伝えてきたが、レビューされた公式記録は未知の攻撃者または悪意のある行為者を説明している。属性は、公開された起訴文書または同等の権威ある証拠がない限り、主張されないままにすべきである。
最初に悪用された脆弱性が正確に何であったか、到達したすべてのホスト、削除されたすべてのファイル、またはデータがアクセスされたすべての人物を示していない。完全な Verizon フォレンジックレポート、支払いカードフォレンジックレポート、独立したコンプライアンス評価、または完全な過去のログセットを開示していない。
影響を受けたすべてのゲストが詐欺に遭ったこと、ゲストが損害を被らなかったこと、またはすべてのデータの組み合わせが同等の価値を持っていたことを確立していない。マリオットの2019年の実証された属性可能な詐欺がないという観察と、ICO の観察された経済的損害の欠如は証拠である。FTC によって認識された固有のなりすましと標的化された連絡のリスクも同様である。正直な結論は両方を保持する。
SHA-1 実装について、特定のカードやパスポートの値の回復可能性を推定するのに十分な情報を一般に提供していない。修正は保護方法の誤分類を確立するが、欠落している設定の詳細は確立しない。
現在のマリオットプログラムが効果的でないことを証明していない。また、ポリシー、委員会、支出、規制上の和解、廃止されたデータベースが、すべての後継管理が効果的であることを証明するものでもない。その質問は、運用テストと独立した評価に属する。
合併の教訓は不確実性の所有権である
マリオットとスターウッドからの最も強い教訓は、企業がレガシー技術を伴う買収を放棄すべきであるということではない。ほとんどすべての大規模な取引は、未知のシステム、不均一な記録、引き継がれた例外を伴う。また、即座にあらゆる買収プラットフォームを廃止するために継続性を犠牲にすべきであるという教訓でもない。1,270のホテルを予約を維持しながら移行することは、実際の運用上の制約であった。
教訓は、不確実性自体がクロージング時に所有されたリスクになるということである。買い手は、限定的なクロージング前のアクセスを認めることはできるが、無期限のクロージング後の曖昧さを受け入れる必要はない。引き継がれたネットワークを分離することはできるが、分離をセキュリティと誤認してはならない。レガシーデータベースを一時的に維持することはできるが、暫定的な基準を与えてはならない。コンプライアンスレポートに依存することはできるが、それらのレポートがカバーしていない管理をテストしながら行うことができる。実際のフィールドレベルの実装をトレースした後にのみ暗号を説明することができる。
スターウッドのデータベースには、ビジネスモデルが縮図として含まれていた:アイデンティティ、連絡先、ロイヤルティ、支払い、移動が国境を越えてホスピタリティを機能させるために組み立てられていた。その同じ組み立ては、悪用をより経済的にし、法的説明責任をより分散させた。米国での物理的な所在地は、人々、損害、義務を局所化しなかった。その引き継がれたステータスは、管理者の義務を停止しなかった。
2024年の FTC 命令は、現在、買収の原則を執行可能な言語で記述している:クロージング後に買収先を評価し、特定されたギャップに対する計画を策定し、買収した資産がマリオットの生産に入る前に対処する。このルールは、全知よりも狭く、デューデリジェンスの劇場よりも強い。それは、信頼が拡大する前に、所有者が表明を証拠に変換することを求める。
マリオットはスターウッドのブランド、ホテル、ロイヤルティ関係、システムを買収した。また、それらのシステムが実際に何をしていたかを発見する負担も買収した。侵害記録は、アーキテクチャの信念と運用上の真実の間の距離がどれほど高くつく可能性があるかを示している。説明責任は、次のアラートがそれをしなければならなくなる前に、その距離を埋めることから始まる。

