概要

  • 2021年6月2日、Orange は VoIP 通話処理能力の増強を目的とした作業を実施していた。複数機関による公式調査によると、使用可能な出口が存在しないまま通話サーバーの経路が再開され、通話がメモリに蓄積し、既存のソフトウェア欠陥が作動して、影響を受けたサーバーが管理困難となる再起動ループを繰り返した。[1][2]
  • 影響を受けた通話サーバーは、モバイルおよび VoIP 音声サービスと従来の公衆交換電話網を結ぶ相互接続層を構成していた。多くの緊急通報受付センターは依然としてその経路に依存していたため、通信事業者の音声プラットフォームにおける変更が、通常のアプリケーション障害ではなく、国家的な公共安全の継続性に関わる事象となった。[1][3]
  • Orange は、このプラットフォームを6拠点に分散していると説明した。地理的な分散はサービスを維持できなかった。なぜなら、設定手順とソフトウェアの挙動が共通モードとして全体に及んだためである。したがって、6拠点を示す図よりも、実行中のコードと完了した通話の方が強力な耐障害性の証拠となる。[1][3][6]
  • Orange は緊急通報ルーティングの11%の劣化を報告し、約11,800件の緊急通報がルーティングされなかったと推定した。外部調査団はその推定値を記録したが、独立して検証できないと述べた。後に上院は約10,000件という数字を用いた。これらの数字は帰属を明示したままにすべきであり、誤った正確な合計値に統合してはならない。[1][3][4]
  • 公式記録および議会記録では、緊急サービスへのアクセス不成功に関連して当局が調査した死亡事例が議論された。入手可能な記録は個々の医学的な因果関係や最終的な法的結論を確立していないため、本記事では、ネットワーク障害が特定の死亡を引き起こしたとは述べない。[1][4][5]
  • 緊急サービスは異常な着信量を検知し、10桁の代替番号を公表した。外部報告書は、いわゆるブラック番号の一部は同じ短縮緊急番号の単なる変換であり、障害が発生した伝送経路を迂回していないと指摘した。異なる識別子は独立したネットワークのフォールバックではない。[1][4][9]
  • 技術チームは、組織が緊急サービスの側面を完全に認識する前に異常な挙動を特定した。監視の時系列には、短縮緊急番号に関する大量の苦情の特定、省庁間危機管理センターへの大規模インシデントの報告、Orange の最初の内部危機対策チームの招集に遅れがあったことが記録されている。[1][4][7]
  • 公式調査は、緊急番号に特化した国家レベルの監督の欠如と、十分にテストされていない運用手順を重大な管理上の欠陥として特定した。サーバーの健全性、全体の通話量、緊急通報の完了は異なる証拠チャネルであり、公共サービスが機能したかどうかに直接答えるのは最後のものだけである。[1][2]
  • その後のフランスの法律、政令、省令、Arcep の意見は、継続性対策、技術的監督、緊急番号の通話量と成功率の指標、アラート閾値、報告を導入または具体化した。これらの後の管理策は改革の方向性を示すが、2021年6月2日時点の Orange の正確な法的立場や執行制裁を遡及的に証明するものではない。[12][13][14][15][16][17][18]
  • 説明責任は、将来の保守作業が管理面および技術面で独立した通話経路を少なくとも1つ維持するか、固定・モバイル・他事業者発信の緊急通報が完了するか、フォールバック番号が独立した伝送を使用するか、技術・管理・公的機関のエスカレーションがタイムスタンプから再構築できるかによって検証されるべきである。[1][4][19]

失敗したサービスはネットワークトランザクションだった

緊急番号は、発信者が2桁または3桁の数字しか見ないため単純に見える。しかし、その番号の背後にあるネットワークトランザクションは単純ではない。発信側のアクセスネットワークは、通話を認識し、必要な場合には位置情報を保持または導出し、緊急ルーティング処理を選択し、関連する音声および相互接続システムを経由してセッションを通過させ、適切な受付センターを特定し、そのセンターが受信できる経路で通話を配信する必要がある。必要な制御ポイントのいずれかが状態や到達可能性を失うと、電波が届きダイヤラーが正常に機能していても、携帯端末は救助に接続できない可能性がある。

このトランザクションこそが、Orange の2021年6月2日の障害に対する説明責任の適切な単位である。公式調査は、通話サーバーがモバイルおよび VoIP サービスを従来の公衆交換電話網の宛先に接続する相互接続層について説明している。多くの緊急通報センターは、その従来型の側面を通じて到達可能な状態にあった。通話サーバー群が再起動ループに入ったとき、実際の影響は一般的な音声プラットフォームの劣化を超えて広がった。影響を受けた相互接続に依存する経路の通話は、緊急サービスに到達する前に失敗する可能性があった。[1]

一部の通話は障害状態を回避した。公式記録によれば、完全に従来型または完全に VoIP の経路の組み合わせは、発信者のネットワークと受付センターの技術に応じて異なる挙動を示す可能性があった。この事実は、この障害が全体的ではなかったものの深刻であった理由を説明する。また、すべての通話、すべての緊急番号、すべての受付センターが失敗したという誇張された主張を防ぐ。入手可能な証拠は、全国的な完全な沈黙ではなく、経路依存の混乱を裏付けている。[1]

経路依存が重要なのは、名目上の冗長性が誤解を招く可能性がある場所を明らかにするからである。通信事業者は、1つの論理的な制御プレーン、1つの設定手順、1つのソフトウェア障害モード、1つの必要な相互接続を維持したまま、複数のサイトを運用しサーバーを複製することができる。緊急サービスは、同じ障害インフラを経由してその番号をルーティングしながら、別の電話番号を公開することができる。事業者は、一部の通話経路が依然として損なわれている間にサーバーの可用性を回復することができる。これらの状態はそれぞれ、独立したサービス成果を伴わない見かけ上の多様性を生み出す。

これが、この障害がネットワークインフラに関するリスクと説明責任の範疇に属する理由である。VoIP と PSTN の相互接続、通話サーバーのルーティング状態、共通の設定操作、共有された再起動挙動、緊急通報完了メトリクス、フォールバックの伝送独立性を取り除けば、この論旨は成立しなくなる。残るのは一般的なソフトウェア障害と危機コミュニケーションの事例だけだろう。公共安全上の結果が生じたのは、重要な音声トランザクションを運ぶネットワーク制御層が独立した経路を保持しなかったためである。

キャパシティ増強作業が共通モード障害を作動させた

技術的な経緯は狭く述べるべきである。Orange は VoIP キャパシティの増強を目的とした作業を実施していた。複数機関による公式報告書によると、その手順は通話サーバーの設定を変更し、機器を更新して再接続できるようにした。経路の復旧中に、最初の命令が使用可能な出口が存在する前に経路を再開した。通話はサーバーメモリに蓄積した。その状態が既存のソフトウェア欠陥を作動させ、影響を受けたサーバーは再起動ループを繰り返すようになった。ループによりサーバーは管理不能となり、次の是正命令を受け付けられなくなった。[1][2]

報告書は、命令の順序を Orange の誤りと特徴づける一方で、最初の誤りを増幅し復旧を困難にしたソフトウェアの挙動も特定している。両方の部分が必要である。この事象を単に人為的ミスとだけ説明すると、予見可能な設定ミスを封じ込めるプラットフォームの能力不足が隠れてしまう。単にソフトウェアバグとだけ説明すると、システムをトリガー状態に置いた運用上の順序が隠れてしまう。説明責任の対象は、変更設計、経路状態の検証、ソフトウェアの回復力、管理上の復旧、サービス監視の相互作用である。

この順序はまた、原因と結果を区別する。使用可能な出口なしに経路を再開しても、単にきれいな拒否が発生するわけではなかった。通話が蓄積した。蓄積が潜在的な挙動を引き起こした。結果として生じた再起動ループは、管理上の制御を損なった。各遷移が影響範囲を拡大し、事業者が以前の状態を是正する能力を低下させた。したがって、回復力の評価では、無効な順序を防止できるかどうかだけでなく、防止が機能しない場合にプラットフォームが安全に失敗するかどうかを問うべきである。

安全な失敗とは、独立した制御経路を保持する、キューまたはメモリ効果を制限する、サーバーのサブセットを隔離する、トラフィックが受け入れられる前に無効な経路状態を拒否する、または緊急通報を運ぶのに十分な容量を維持することである。公開記録は、Orange のプラットフォームにこれらのメカニズムのどれが存在したか、または後にどの特定の管理策が実装されたかを確立していない。これらは欠落した事実として主張されているわけではない。文書化された経緯から導かれる検証可能な問いである。

同じ規律がベンダーの責任にも適用される。公式情報源は既存のソフトウェア欠陥について説明しているが、この資料パケットは完全な欠陥履歴、影響を受けたバージョンリスト、契約上の義務分担、サプライヤーに対する最終的な法的判断を提供していない。ベンダーを名指ししたり責任を割り当てたりすることは証拠を超えることになる。管理策に基づく分析では、欠陥の開示、パッチの認定、フェイルセーフ動作、サポートのエスカレーション、受け入れテストが十分だったかどうかを、答えを捏造せずに問うことはできる。

6拠点は6つの運用上の運命を生み出さなかった

Orange の内部説明では、通話サーバープラットフォームを6拠点に分散していると説明していた。[3] その事実は重要だが、回復力の判定ではない。地理的な分散は、一部の施設障害、停電、局所的な機器インシデント、物理的危険から保護する。共通のコマンド、共通のソフトウェア状態、共有された管理権限、すべての拠点を横断するルーティング依存関係から自動的に保護するわけではない。

6月の障害は実行コードによるテストを提供する。物理的な場所にどのような分離が存在していたとしても、展開されたシステムは設定手順とソフトウェア状態に対して、システム全体を損なうように応答した。サーバーが6つの場所を占めているからといって、通話が6つの独立した結果を受け取ったわけではない。観測された挙動は、関連する障害ドメインについて、拠点数よりも強力な証拠である。

これは、6拠点アーキテクチャに回復力の価値がなかったことを意味しない。他の事象から保護していた可能性があり、入手可能な情報源は完全なトポロジを開示していない。より狭い結論は、拠点の多様性はこの特定の共通モードを封じ込めなかったということである。したがって、信頼できる保証声明は、アーキテクチャがどの障害クラスを分離し、どのクラスを分離しないかを特定しなければならない。

変更のセグメンテーションはその保証の一部である。1つの手順ですべての拠点が同じ危険な状態に置かれる可能性がある場合、保守設計はそれらを運用上結合している。管理策は、カナリア実行、段階的な経路有効化、独立した承認、拠点ごとの影響範囲制限、ヘルスおよびサービスチェックポイント、不変のロールバックアクセス、または未変更の予備グループを通じて、その運命を分離することができる。正確な管理策のセットは、アーキテクチャと脅威モデルに従うべきである。必要な証拠は、既知の良好なサービス経路が1つ生き残ることを示す変更計画とテスト記録である。

管理上の独立性も同様に重要である。障害が、バックアップサーバーを有効化または修復するために必要な管理経路も奪う場合、バックアップサーバーの価値は限定的である。公式の経緯における再起動ループは、サーバーを管理不能にし、次の是正命令の受け入れを妨げた。[1] したがって、回復力テストにはトラフィックプレーンだけでなく管理プレーンも含めるべきである。事業者は、通常の制御インターフェースが劣化している間にプラットフォームを観測、隔離、復旧できるかどうかを知る必要がある。

実行コードによる証拠は、この区別に実際的な形を与える。継続性の主張の正当性は、実際の障害や保守操作が発生したときに展開されたネットワークが何をするかにかかっている。ポリシー、アーキテクチャ図、冗長性の数は保証への入力である。完了した緊急通報、制限された障害ドメイン、回復可能な制御経路、タイムスタンプ付きテストが現実の層である。

影響の数字は統合ではなく帰属を必要とする

Orange は、深刻な全国的混乱がおよそ16時45分から深夜まで続いたと報告した。緊急通報ルーティングの11%の劣化を説明し、約11,800件の通話がルーティングされなかったと推定した。[3] 公式の外部調査団はその推定値を記録したが、独立して検証できないと述べた。[1] 上院は後に約10,000件の不成功緊急通報という数字を用いた。[4]

これらの数字は大規模なサービス障害を示している。それらは独立して検証された正確な件数を生み出さない。正しい扱いは、その出所を保持することである。Orange の11,800件は事業者の推定値である。外部報告書がそれを検証できないことは重大な限定である。上院の約10,000件は後の記録からの監視上の数字である。丸め、時間枠、通話の定義、再試行、ソースシステムが差異を説明するかもしれないが、このパケットは調整方法を確立していない。

不成功の通話も必ずしも1人の固有の人物または1件の放棄された緊急事態ではない。発信者が再試行するかもしれない。複数の人が同じ事象について通報するかもしれない。失敗した試みが別の経路で後に完了するかもしれない。逆に、1回の不完全な試みが深刻な結果をもたらす可能性がある。通話レベルおよびインシデントレベルのデータがなければ、記録は最小化も増幅も裏付けない。

死亡に関する議論はさらに厳格な境界を要求する。政府および議会の資料は、緊急サービスへの到達困難に関連する可能性のある死亡報告を調査した。[1][4][5] 提供された証拠は、特定の不成功通話が医学的に死亡を引き起こしたこと、通話が完了していれば結果が変わったこと、または Orange が因果関係について最終的な法的判断を受けたことを確立していない。したがって、本記事は制度的懸念を因果関係の判定に変換しない。

検証された全国的な件数が存在しないこと自体が説明責任の教訓である。不可欠なネットワークサービスは、プライバシーと合法的な取り扱いを条件として、試行、ルーティング結果、配信、応答捕捉、再試行、復旧の調整可能な証拠を生成すべきである。事業者、緊急センター、当局が全国的な事象の後にこれらの信号を調整できない場合、障害を自信を持って測定したり、復旧を検証したりすることはできない。

その後のフランスの監督規則は、サービス固有の測定をより具体的にした。障害後の枠組みは、緊急通報の通話量、成功率または応答捕捉指標、閾値、報告に対処した。[14][15][16][17] これらの措置は、2021年の正確な総数を遡及的に確立するものではない。それらは、より検査可能な証拠がどのようなものかを示している:定義されたメトリクス、アラート条件、責任ある受信者、サービスチェーン全体で比較可能な記録である。

代替番号は必ずしも代替経路ではない

障害中、緊急機関や公的機関は、よく知られた短縮番号に依存せずに地域サービスに到達できるように、10桁の番号を配布した。その対応は理解できるもので、番号が使用可能な経路で終端する場合には役立ったかもしれない。しかし、公式調査は重大な曖昧さを特定した:いわゆるブラック番号の一部は、短縮緊急番号の単なる変換であり、独立した迂回路を提供していなかった。[1][4]

この区別は番号と伝送を分離する。15、17、18、112のような短縮番号は、ネットワークに緊急ルーティングを適用させる識別子である。10桁の番号は別の識別子である。両方の識別子が同じ影響を受けた通話サーバー経路に解決される場合、発信者がダイヤルするものを変えても決定的な障害ドメインは変わらない。フォールバックは意味的には異なるが運用上は同一である。

真のフォールバックはエンドツーエンドで定義されなければならない。正しい緊急センターで終端し、障害が発生したプラットフォームに依存しない伝送経路を使用し、十分な容量を運び、必要な場合には位置情報とルーティング手順を保持し、最新の状態を維持し、停止中に利用可能なチャネルを通じて配布されるべきである。また、現実的な固定、モバイル、他事業者発信からテストされなければならない。番号のスプレッドシートはこれらの特性を証明できない。

公開コピーの問題も重要である。当局と事業者は、一般に使用を推奨する前に、どの代替手段が真に独立しているかを知る必要がある。公式報告書は、Orange が一部の番号に関する曖昧さを迅速に是正しなかったと述べている。[1] 危機時には、不正確なフォールバック指示は発信者の時間と緊急サービスの容量を消費し、誤った安心感を生み出す可能性がある。

したがって、運用上のフォールバック登録簿は数字以上のものを記録すべきである。宛先、責任組織、伝送事業者、主経路と代替経路、最後のエンドツーエンドテスト、容量の前提、地理的範囲、配布所有者、既知の制限を特定すべきである。緊急センターの接続性の変更はその記録を更新すべきである。登録簿は運用上の事実の台帳であり、単に掲載されたからといって経路が独立または安全であるという宣言ではない。

その後の ANSC の NexSIS 18-112と SECOURIR コンポーネントに関する作業は、関連する制度的文脈を提供する。ANSC の資料は、回復力のある IP 伝送、監督、サービス間支援について論じている。[10][11] これらのプログラムは、2021年6月2日に利用可能なフォールバックとして遡及的に投影されてはならない。それらは、公的機関が後に継続性と相互運用性にどのように取り組んだかを示すものであり、当時の障害ネットワークが何をできたかを示すものではない。

検知、解釈、エスカレーションは別々の管理策だった

技術チームは比較的迅速に異常な挙動に気づいた。その挙動が緊急通報を損なっていると認識し、管理上の危機プロセスを起動し、公的機関に通知し、他の事業者と調整するまでには長い時間がかかった。監視記録はこれらを別個の段階として扱っており、説明責任のあるタイムラインも同様にすべきである。

外部調査に基づく上院の時系列は、短縮緊急番号に関する大量の苦情が認識されるまで約45分、省庁間危機管理センターに大規模インシデントが報告されるまで1時間41分、Orange の最初の内部危機対策チーム会合まで2時間40分と記録している。[4] Orange は後に、管理上の危機起動と関係者へのコミュニケーションが遅すぎたことを認めた。[3][6][7]

これらの間隔は、個々の行動や内部メッセージに関する正確な証拠として扱われるべきではない。それらは調査から導かれた監視上のマイルストーンである。その価値は構造的なものである:ネットワークは、タイムリーな公共安全の認識を生み出すことなく技術的なアラームを生成できる。

サーバー健全性監視は、ソフトウェアプロセス、インターフェース、リソースが正常に見えるかどうかに答える。集約音声メトリクスは、全体の通話量と完了率が変化したかどうかに答える。緊急サービステレメトリは、指定された番号への通話が意図された受付センターに到達するかどうかに答える。苦情チャネルは、プラットフォームメトリクスにまだ現れていない障害をユーザーとセンターが経験しているかどうかに答える。政府への通知は、国家対応の責任当局が代替手段を調整できるかどうかに答える。これらの信号のどれも他のすべての代替にはならない。

この障害は弱い相関のコストを露呈した。緊急サービスは異常な着信量に気づき、独自のエスカレーションネットワークを使用した。[1][4][9] 事業者の国内運用センターがその外部証拠を内部の経路およびサーバー状態に即座に結び付けられない場合、技術的検知は危険な間隔を挟んでサービス理解に先行する可能性がある。

したがって、エスカレーション設計は明示的であるべきである。緊急通報の成功率閾値は、名前付きのインシデントクラスをトリガーすべきである。そのクラスは、技術、経営、規制、公的機関の受信者を特定すべきである。事業者間の調整は、臨時の個人的な連絡に依存すべきではない。代替番号の案内は公開前に検証されるべきである。サービスは、単なるサーバー復旧ではなく、エンドツーエンドの完了証拠が終了基準を満たすまで緊急状態に留まるべきである。

内務省の危機アップデートは、継続的な省庁間調整、残存する地域的な問題、サービスが安定するまで代替番号を維持する決定を文書化している。[9] その記録は、復旧が1つのタイムスタンプではない理由を示している。中央プラットフォームが改善しても、地域の経路は損なわれたままかもしれない。公的な指示は、地域とセンター全体でサービスチェーンが実証されるまで持続する必要があるかもしれない。

その後の法的枠組みは可観測性を具体化した

フランスの法律と規制は障害後に変更された。その後の枠組みは、緊急通信の継続性、技術的監督、測定、通知に対処した。[12][13][14][15] 2023年の Arcep の意見は、緊急通報ルーティングに関する提案された指標、閾値、報告体制について議論した。[16][17] 現在の規制当局のガイダンスは、ルーティング、発信者位置情報、重大インシデントに関する事業者の義務を要約している。[18]

これらの資料は慎重に使用すべきである。2021年6月以降に採択または修正された規則は、障害時に適用された正確な法的基準ではない。提案された監督に関する規制当局の意見は、Orange に対する執行決定ではない。後の義務の存在は、Orange が停止前にすべての同等の内部管理を欠いていたことを証明しない。情報源は政策対応とより測定可能な保証モデルを裏付けるものであり、遡及的な判定ではない。

それでも、後の枠組みは広範な継続性の約束を観測可能な条件に変換するため有用である。通常の音声トラフィックとは別に緊急番号を監視することでサービスが見えるようになる。通話量と応答捕捉指標は、サーバーメトリクスが見逃す劣化を明らかにできる。定義された閾値はエスカレーションの境界を生み出す。報告義務は、その重要性が明らかになった後に事業者が公共安全の状態を技術チーム内に留めないことを保証する。

測定設計には依然として注意が必要である。成功率は、地理、発信者ネットワーク、宛先技術、繰り返しの試行を隠す可能性がある。全国集計は、1つの県や緊急センターが到達不能であっても許容範囲に見えるかもしれない。閾値は低トラフィック期間には感度が低すぎるかもしれない。応答捕捉は、発信者が必要な支援を受けたことを証明しない。これらの制限は測定を無用にするものではなく、階層化された一連の指標とテストトランザクションを必要とする。

ソースパケット内の技術標準は、IMS 環境における緊急セッションに関する追加の文脈を提供する。[19] それは、独立した処理と緊急セッション処理を説明するのに役立つアーキテクチャとルーティングの概念を記述している。Orange が特定のオプションを実装したことや、1つの標準への準拠がこの障害を防げたことを証明するものではない。標準は可能な管理策を定義するが、展開された設定と観測されたサービスがそれらが機能したかどうかを証明する。

管理は分割されていたが、責任は不在ではなかった

緊急通報チェーンは組織の境界を越える。Orange は、自社の音声および相互接続プラットフォームの関連部分、保守プロセス、テレメトリの多く、インシデントエスカレーションを管理していた。他の事業者は、自社の顧客が使用する発信ネットワークと相互接続を管理していた。緊急機関は受付センターの接続性と地域の継続性手順を管理していた。公的機関は危機情報とその後の政策を調整した。技術サプライヤーはソフトウェア修正と欠陥情報を管理していた可能性があるが、公開パケットは契約の詳細を確立していない。

分割された管理は、各参加者が他方が完全なトランザクションを測定していると想定するとギャップを生み出す可能性がある。独立したネットワークとセンターが代替経路と独立した証拠を提供する場合には、回復力を生み出すこともできる。その違いは、明示的なインターフェース、テストされた手順、共有されたインシデント記録にかかっている。

Orange については、公開記録は変更承認、経路状態の検証、ソフトウェアの回復力、管理アクセス、緊急固有の監視、エスカレーションに関する問いを裏付ける。緊急センターについては、多様なアクセス、独立して伝送される番号、地域の障害検知、公的コミュニケーションに関する問いを裏付ける。公的機関については、検証されたフォールバック登録簿、事業者間演習、通知閾値、国家的影響を調整する能力に関する問いを裏付ける。

これらは実践的な管理の問いであり、すべての参加者を平等に責任があると宣言する招待ではない。情報源は、各契約、各法令解釈、各決定を開示していない。説明責任は、各管理者が保有すべき証拠と、その証拠が公開されていない場合に残る不確実性を特定するとき、境界を保つ。

この理由から、外部の複数機関調査は特に重要である。それは共通の技術的時系列を提供し、調査結果と推定値を分離する。Orange の内部調査と証言は事業者の表明を提供する。上院と国民議会の資料は監視と制度的対応を提供する。その後の法律と規制当局の意見は進化する管理枠組みを提供する。これらの情報源の役割を区別しておくことで、1つの参加者の説明が記録全体になることを防ぐ。

サービス固有の変更ゲート

この障害は、緊急依存の音声インフラに対する保守のための実践的なゲートを示唆している。ゲートは変更の前、最中、後に適用されるべきである。

変更前

  1. エンドツーエンドのサービスをマッピングする。発信アクセスタイプ、緊急番号の処理、音声および相互接続機能、宛先ルーティング、受付センターの接続性、管理経路、外部事業者を特定する。拠点を横断する依存関係をマークする。
  2. 障害ドメインを定義する。操作が影響を与える可能性のある拠点、サーバーグループ、ソフトウェアバージョン、経路テーブル、管理資格情報、伝送経路を明記する。地理的なリストでは不十分である。
  3. 既知の良好なグループを保持する。変更の外側かつ同じ管理操作の外側に、文書化された容量の一部を維持する。変更グループが失敗した場合に緊急トラフィックを運べることを証明する。
  4. 経路状態を検証する。手順は、使用可能な出口が存在する前にトラフィックが経路に入ることを防ぐべきである。前提条件と自動チェックはフェイルクローズドにすべきである。
  5. 障害挙動をテストする。キュー増大、再起動ループ、部分接続、管理プレーン劣化、ロールバックを演習する。1つの障害がすべてのグループを管理不能にしないことを検証する。
  6. フォールバック伝送を確認する。固定、モバイル、他事業者発信から、短縮番号と公開された各代替番号をテストする。代替手段が主経路を共有していないか記録する。
  7. サービス停止条件を設定する。集約プラットフォームのアラームが深刻になる前に変更を停止する緊急通報完了、宛先到達可能性、地域閾値を定義する。
  8. エスカレーション所有者を指名する。技術指揮官、経営危機リーダー、公的機関連絡先、緊急サービス連絡担当、事業者間チャネルを特定する。

変更中

  1. 操作を段階化する。制限されたグループを変更し、サービス成果を観測し、拡大前に定義された期間待機する。
  2. 完了した緊急トランザクションを測定する。合成プローブと制御されたテスト通話が代表的なセンターに到達すべきである。サーバー健全性だけでは不十分である。
  3. 独立した証拠を監視する。事業者メトリクスを緊急センターの通話量、苦情チャネル、他事業者の観測と相関させる。
  4. 管理アクセスを保護する。隔離と復旧のためのアウトオブバンドまたはその他の独立した経路を維持する。
  5. 曖昧さがあれば停止する。経路状態、宛先到達可能性、フォールバックの独立性を確認できない場合は、欠落したテレメトリを成功として扱うのではなく、一時停止する。
  6. 決定にタイムスタンプを付ける。検知、解釈、エスカレーション、通知、ロールバック、サービス検証を記録し、後で監査できるようにする。

ロールバックまたは完了後

  1. 設定ではなくサービスを検証する。緊急通報が発信元、宛先、番号、地域別に完了することを示す。
  2. 記録を調整する。事業者の試行と結果を、再試行と重複報告を考慮して受付センターの受信記録と比較する。
  3. 必要な間は代替指示を保持する。地域および全国の証拠が終了を裏付けるまで、公的なフォールバック案内を撤回しない。
  4. 残余リスクを文書化する。未テストの経路、例外、未解決のソフトウェア挙動、一時的な管理策を記録する。
  5. テストを繰り返す。一度機能した管理策は、後のソフトウェア、ルーティング、センター、相互接続の変更によって無効化される可能性がある。

このゲートは、悪用可能な設定の公開を必要としない。公開保証は、テストされた障害クラス、経路の独立性、サービスメトリクス、演習日、例外、是正状況を、機密トポロジを公開せずに記述できる。規制当局と認定監査人は、基礎となる証拠への機密アクセスが必要な場合がある。

フォールバックが独立していることを証明するもの

「独立したフォールバック」という言葉には、証拠の定義が必要である。

第一に、フォールバックは異なる経路グラフを持つべきである。緩和対象の通話サーバー機能を通過すべきではない。別の事業者を使用する場合、テストは経路がどこで合流するかを示すべきである。第二の事業者でも、施設、電力系統、ケーブル、シグナリングゲートウェイ、受付センターアクセスを共有している可能性がある。

第二に、異なる管理上の制御を持つべきである。同じ変更コマンド、資格情報システム、オーケストレーションポリシーが主経路とフォールバック経路の両方を無効化すべきではない。通常のプラットフォームが不安定なときに復旧アクセスが利用可能であるべきである。

第三に、十分な容量と優先順位付けを持つべきである。1回のテスト通話では機能するが、全国的な事象の間に飽和する経路は適切なフォールバックではない。容量の前提には、同時の公衆再試行と緊急サービスの発信通信を含めるべきである。

第四に、正しい宛先選択を保持すべきである。緊急通報は、地理的またはサービスベースのルーティングと発信者位置情報処理を必要とする場合がある。誤ったセンターに到達するフォールバックは、通話が技術的に接続されても遅延を生み出す可能性がある。

第五に、発見可能であるべきである。緊急機関、公的機関、事業者、コミュニケーション担当者は、どの地域でどのフォールバックが有効かを知っているべきである。公的な指示は、真の代替伝送と番号エイリアスを区別すべきである。

第六に、共同で演習されるべきである。事業者のみのテストは、受付センターが通話を受信、識別、処理することを証明できない。センターのみのテストは、他のネットワークの発信者が経路に到達できることを証明できない。演習はチェーン全体を含み、結果を記録すべきである。

第七に、最新の状態を維持すべきである。接続、事業者、センターの場所、ルーティング規則、ソフトウェアは時間とともに変化する。フォールバック登録簿は、番号が作成された日付だけでなく、最後に検証された状態を記録すべきである。

これらの要件は、緊急継続性が要求されるからこそ厳しい。それらは1つのアーキテクチャを規定しない。組織が代替手段を独立していると説明する前に必要な証拠を定義する。

是正措置の主張には障害メカニズムへのマッピングが必要

Orange は障害後に是正措置を発表し、政府報告書は提言を示した。[1][2][3] これらの措置を評価する責任ある方法は、数を数えることではない。各措置は文書化された障害メカニズムに結び付けられるべきである。

改訂された変更手順は、経路が開かれ出口が使用可能になる順序に対処すべきである。段階化は共通の影響範囲に対処すべきである。ソフトウェア是正はメモリ蓄積と再起動ループの挙動に対処すべきである。独立した管理アクセスは管理制御の喪失に対処すべきである。緊急固有の監督は技術的検知と公共安全影響の認識の間の遅れに対処すべきである。事業者間演習は分割された可視性に対処すべきである。検証されたフォールバック登録簿は別の番号と別の経路の混同に対処すべきである。

各措置について、証拠は所有者、実装日、対象システム、検証方法、観測結果、例外、残余リスクを特定すべきである。文書が承認されたかソフトウェアが展開されただけでは措置は完了しない。関連する障害テストが意図されたサービス成果を生み出すとき、保証に対して十分に完了している。

公開情報源は、発表されたすべての措置が長期にわたり展開され有効であり続けたことを独立して確立していない。また、すべての外部または内部監査結果を開示していない。それは限界であり、失敗の証明ではない。比例した公開記録は、どの障害クラスが再テストされたか、独立した経路が通話を運んだか、緊急固有の閾値が作動したか、どの例外が残っているかを述べることができる。

その後の改革もこのマッピングを必要とする。新しい監視は、その閾値が文書化された状態を検出しない場合、継続性を改善せずに報告負担になる可能性がある。新しい IP 伝送は、主経路とフォールバック経路が制御を共有する場合、脆弱なままになる可能性がある。新しい危機プロトコルは、参加者が演習しなければ失敗する可能性がある。管理策は使用を通じて信頼を得る。

公開記録がまだ答えられないこと

公開パケットは、Orange の完全な変更チケット、コマンドトランスクリプト、内部承認チェーン、経路テーブル、ソフトウェアバージョン、同時期のログを公開していない。操作を設計、承認、実行、監督したすべての人物を特定していない。これらの欠落は個人の帰属を妨げる。

完全なベンダー欠陥履歴は利用できない。証拠は、欠陥がいつ発見されたか、どのような契約上の通知が存在したか、どのパッチが利用可能だったか、Orange とサプライヤーの間で責任がどのように割り当てられたかを確立していない。ベンダーに関する法的請求は記録を超えるだろう。

正確な国家的影響は不確実なままである。Orange の約11,800件という推定は外部調査団によって独立して検証されておらず、上院は約10,000件を使用した。記録は、地域、発信ネットワーク、受付センター技術、番号、再試行、最終結果別の完全な内訳を提供していない。

証拠は、特定の死亡に対する医学的因果関係を確立していない。すべての不成功試行が放棄された緊急事態を表すこと、後のすべての成功通話が危害を回避したことを示していない。制度的懸念は医学的または司法的な認定とは区別されなければならない。

パケットは、Orange の法的違反を確立する最終的な Arcep の執行結果や制裁を提供していない。その後の法律、政令、命令、規制当局の意見はそのような認定に変換されるべきではない。

入手可能な情報源は、発表されたすべての是正が維持されたこと、すべての受付センターが多様なアクセスを得たこと、すべての代替番号が独立した伝送を得たこと、その後の演習がすべての関連経路をカバーしたことを証明していない。

2021年6月時点の NexSIS 18-112と SECOURIR の正確な状態も制限されている。後の ANSC 資料はプログラム作業を説明しているが、それらのシステムが障害時のフォールバックとして利用可能だったことを確立していない。

これらの未知は結論の限界を定義する。文書化されたメカニズムを消し去るものではない。記録は、運用管理策が共通の設定およびソフトウェア状態を封じ込められるか、緊急通報の継続性がエンドツーエンドのネットワーク成果として測定されるかをテストするのに十分である。

説明責任は完了した通話から始まる

Orange の6拠点プラットフォームは地理的な分散を提供したが、2021年6月2日の障害は、地理が決定的な障害境界ではないことを示した。共有された設定手順と共有されたソフトウェア挙動が通話サーバー群を損ない、管理制御の喪失が復旧を複雑にした。結果は、通常および緊急の音声トラフィックの経路依存の混乱だった。

この事象はまた、フォールバックが番号ではなく伝送に存在しなければならないことを示した。影響を受けたインフラを経由して解決される10桁の代替手段は障害を迂回しない。独立してルーティングされる番号、異なる事業者、別の管理経路、テスト済みの受付センター接続は異なる管理策であり、それぞれに証拠が必要である。

公式の時系列は、技術的な問題の検知と公共安全影響の理解の間の第三の境界を示した。緊急固有の完了テレメトリ、センター側の証拠、事業者間の調整、公的機関への通知は、発信者が障害を報告した後に組み立てるのではなく、危機の前に接続される必要がある。

その後のフランスの措置は、継続性、監督、指標、閾値、報告を特定することで、その証拠モデルに向かって動いた。それらは、紙面上の存在ではなく、同じ障害状態を明らかにし封じ込めるかどうかによって評価されるべきである。

したがって、説明責任のある主張は条件付きである。Orange または任意の事業者は、実際のまたは制御された障害が既知の良好な経路に通話を運ばせ、宛先がそれらを受信し、事業者がまだシステムを管理でき、結果がサービスチェーン全体で調整できる場合にのみ、緊急通報の冗長性が有効であると説明すべきである。2021年の停止は、拠点数や代替番号ではなく、その完了したトランザクションを公共安全のテストにした。

情報源

  1. https://www.vie-publique.fr/files/rapport/pdf/280855.pdf
  2. https://presse.economie.gouv.fr/1252-panne-orange-du-2-juin-le-gouvernement-rend-public-le-rapport-de-lanssi-du-cced-et-des-trois-inspections-iga-igas-et-cge-et-annonce-des-premieres-mesures/
  3. https://www.orange.com/en/press-release/orange-presents-the-conclusions-of-the-internal-investigation-into-the-2-june-crisis-that-impacted-emergency-calls-in-france-234710
  4. https://www.senat.fr/rap/r21-297/r21-297_mono.html
  5. https://www.senat.fr/salle-de-presse/communiques-de-presse/presse/cp20211216.html
  6. https://www.senat.fr/compte-rendu-commissions/20211025/commissions.pdf
  7. https://www.assemblee-nationale.fr/dyn/actualites-accueil-hub/dysfonctionnements-ayant-affecte-l-appel-des-numeros-d-urgence-audition-de-s.richard
  8. https://www.assemblee-nationale.fr/dyn/opendata/RINFANR5L15B5119.html
  9. https://www.interieur.gouv.fr/archives/actualites/communiques-de-presse/communique-de-presse-de-cellule-interministerielle-de-crise
  10. https://ansc.interieur.gouv.fr/focus-sur-le-dysfonctionnement-des-numeros-durgence/
  11. https://ansc.interieur.gouv.fr/wp-content/uploads/2022/09/20220916_MI_ANSC_Newsletter-Flash-info-ANSC-NexSIS-18-112.pdf
  12. https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006070987/LEGISCTA000006165902/2023-12-25
  13. https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000044164666
  14. https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000048007084
  15. https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000048007122
  16. https://www.arcep.fr/uploads/tx_gsavis/23-0146.pdf
  17. https://www.arcep.fr/uploads/tx_gsavis/23-1559.pdf
  18. https://extranet.arcep.fr/communications-electroniques/communications-d-urgence
  19. https://www.etsi.org/deliver/etsi_ts/123100_123199/123167/16.03.00_60/ts_123167v160300p.pdf