概況
- レジストリの本人確認保証は、法人の存在、個人の同一性、個人の代理権限、および要求された取引の真正性を区別しなければならない。
- リソース詐欺は文書化されている:RIPE NCC は不正アクセス、偽造文書、および後に取り消された2件の移転を報告し、ARIN は番号リソース詐欺の疑いに関する四半期ごとの調査結果を公表している。
- 現在の RIR の慣行は、企業登記簿の証拠、身分証明書、多要素認証、ビデオチェック、制裁スクリーニング、サードパーティのデータサービスを組み合わせており、拡大する検証サプライチェーンを生み出している。
- すべてのアクションに同一の確認レベルを適用することは不均衡である。アカウントの閲覧、連絡先の更新、新しいリソースの要求、移転のリリース、紛争のある復旧は異なるリスクを伴い、異なる保証を必要とする。
- 小規模事業者および国境を越えた事業者は、文書のカバレッジ、翻字、接続性、デバイス品質、法的形態の違い、およびサプライヤーが想定する馴染みのある登記簿の前提から、特有の障壁に直面する。
- プライバシーには、データの最小化、短期間の保持、保護された送信、明確な目的、制限された再利用、監査可能な削除が必要であり、特にパスポート画像、顔動画、生体認証テンプレートについて顕著である。
- レジストリは、集計された完了、拒否、手動レビュー、時間、異議申し立ての証拠を公開し、最終決定を説明責任のあるスタッフに委ね、単一のプライベートな身元確認プロバイダに依存しない少なくとも一つの実行可能な経路を維持すべきである。
レジストリにおける本人確認は主張の連鎖である
「顧客を知る」というフレーズは、番号リソース管理にはあまりにも圧縮されている。レジストリはいくつかの別個の質問に答えなければならない。組織は存在するのか?個人は実在の人物か?その個人は組織を代表する権限があるのか?組織は問題の登録権を保持しているのか?現在の要求は本当に保有者によって承認されているのか?要求されたサービスに関連する法的制限はあるのか?
1つの文書がすべてに答えることはほとんどない。パスポートは個人の同一性を裏付けることができるが、企業の権限については何も語らない。会社登記簿の抜粋は法人が存在することを示せるが、ネットワーク運用を担当する従業員を特定できない場合がある。アカウントログインは資格情報の所持を証明できるが、その資格情報が盗まれた可能性は残る。署名された移転契約は真正であり得るが、会社を拘束する権限を持たない者によって実行される可能性もある。
管理策は主張に対応すべきである。申請者が会員組織を作成する場合、レジストリは設立証拠と取締役からの権限を必要とする可能性がある。エンジニアがルーティング連絡先を更新する場合、強力なアカウント認証と委任された役割権限で十分かもしれない。当事者が価値の高い IPv4 ホールディングをリリースする場合、レジストリは法的保有者、署名者の権限、確立されたチャネルを通じた独立した承認を確認すべきである。古いアカウントが復旧される場合、現在の本人確認とともに履歴の継続性が重要である。
主張を混同すると、脆弱なセキュリティと不必要な負担の両方が生じる。より多くの顔データを収集しても、欠陥のある企業権限チェックは修正されない。新鮮な会社の抜粋を要求しても、現在のログインが適切な人物によって管理されていることは証明されない。優れた設計は、どのような障害が害を引き起こすかを問い、その障害に対処する証拠を選択する。
この主張ごとのアプローチは、より良い理由も生み出す。レジストリは、個人の同一性は確認されたが、署名権限は未解決であると言える。申請者はすべてのステップを繰り返す代わりに、関連する問題を修正できる。これにより、サプライヤーの限界も明らかになる:身元確認会社は文書と顔照合を検証できるが、レジストリは法的権限とリソース権利を依然として決定しなければならない。
詐欺は現実のレジストリリスクである
より強力なチェックの根拠は仮定の話ではない。RIPE NCC のレジストリ調査報告書は、不正なアカウントアクセスと偽造文書を通じてリソースの制御を獲得しようとする試みを記述している。2件の移転が完了し、後に取り消された。報告書によると、RIPE NCC は2022年に219件のハイジャック調査を実施し、12件の紛争移転を審査した。2023年には201件のハイジャック調査と8件の紛争移転が行われた。
これらの数字は注意を要する。ハイジャック調査は本人確認の失敗を証明するものではなく、紛争移転は必ずしも詐欺ではない。報告書の価値は、確認されたメカニズムにある:侵害されたアクセスと虚偽の文書が、許可されていない登録変更を生み出す可能性がある。そのような変更を修正するにはスタッフの時間を消費し、ルーティング、評判、市場取引に影響を与える可能性がある。
ARIN は番号リソース詐欺を、リソースを取得するため、移転を確実にするため、許可されていない登録変更を行うため、またはデータベース内のリソースをハイジャックするための偽造文書を含むように広く定義している。その詐欺報告サービスは報告を調査し、ARIN は現在、提出者を特定せずに四半期ごとの調査結果を公表している。その公開慣行は、集約された組織的証拠が報告者をさらさずに共有できることを認識している。
アカウント復旧は別のリスクを生み出す。ARIN は2024年10月までに必須の多要素認証を有効にしていなかったアカウントをロックした。そのアカウント復旧ガイダンスは、本人がビデオ会議、政府発行の写真付き身分証明書、秘密の質問を必要とする可能性があると述べている。ARIN 55(2025年)では、レジストリ整合性・監視マネージャーの Reese Radcliffe が、組織を作成するためのフラグ付きリクエストは、チケット提出者および Registration Services Agreement に署名する人物との Zoom 通話を必要とし、手続きを進めなかった人物は通常、通話に現れなかったと述べた。また、ARIN にはまだ数字がないとも述べた。これは、有人チェックが一部の不審な申請を抑止する可能性があるという質的な運用証拠であり、測定された抑止率ではない。
単一の管理策が決定的であることはない。詐欺師は偽造文書、合成メディア、侵害された企業メール、不正な内部関係者、またはソーシャルエンジニアリングを使用できる。正当なユーザーは顔照合に失敗するか、古い認証デバイスを失う可能性がある。目的は絶対確実なゲートではない。許可されていない変更のコストを引き上げると同時に、修正を可能にする層状の証拠である。
RIR のゲートはすでにサプライチェーンになりつつある
RIPE NCC のデューデリジェンスルールは、契約する自然人または法人が存在し、適切に代表されていることの証明を要求する。公開された手順は、自然人の場合は身分証明書、法人の場合は企業登記簿の証拠、権限が不明確な場合は追加の証明を列挙している。また、法的形態が異なること、および紛争地域のエンティティが代替の設立証拠を必要とする可能性があることを認識している。
2021年、RIPE NCC は制裁スクリーニング、ビジネス情報、自動化された身分証明書検証のためにサードパーティを使用すると発表した。その公開説明では、iDenfy を身分証明書チェックに使用し、提出された身分証明書情報を14日以内に削除することを記載している。関連する RIPE メーリングリストの応答では、RIPE NCC が欧州データ保護法の下でデータ管理者であり続けると述べている。
2025年までに、RIPE Labs の会員 KYC に関するアカウントは、商用ビジネスデータ、制裁スクリーニング、移転チェック、専任のレジストリ監視チームによる調査によってサポートされる自動化されたモニタリングを説明している。Altares Dun & Bradstreet を、社名変更、合併、買収などの企業イベントの情報源として挙げている。これはもはや、エントリー時の単一の文書チェックではない。いくつかの外部データおよび検証サービスへの継続的な依存である。
APNIC の公開されたエントリーガイダンスも文書によるサポートを要求する。そのGet IP ページは、申請要件の中に本人確認および雇用確認の資料を挙げている。APNIC のプライバシーステートメントは、申請に本人確認書類が含まれる可能性があり、サードパーティが企業および本人確認を支援する可能性があると述べている。
ARIN のモデルは、場合によってはより多くの有人スタッフインタラクションを使用し、組織および連絡先の審査のためのビデオ本人確認を含む。したがって、異なる RIR は、人、公開記録、アカウント管理、サプライヤーを異なる割合で組み合わせている。共通の傾向は、より強力な保証とより多くの依存関係である。
その傾向はガバナンスを必要とする。申請者は、どのエンティティがどのデータを受け取り、どの主張を検証し、どのくらいの期間資料を保持し、結果にどのように異議を申し立てるか、サービスが利用できない場合に何が起こるかを知るべきである。その情報がなければ、レジストリのゲートは形式的には公共の利益の管理であるが、実際にはプライベートな決定の連鎖である。
小規模事業者は縮小版の既存事業者ではない
大規模なネットワーク事業者は、多くの場合、成熟した企業記録、法務スタッフ、複数の権限のある連絡先、管理されたデバイス、信頼性の高い接続性を持っている。小規模 ISP、コミュニティネットワーク、交換参加者、技術コンサルタントは、ネットワークエンジニアでもある1人の取締役しかいない場合がある。文書は現地の言語で保管されているか、地方自治体によって発行されている場合がある。事業者は、モバイル帯域幅が高価または不安定な地域から接続する可能性がある。
リモート確認は、隠れた機器要件を課す可能性がある。最新の電話、動作するカメラ、近距離通信機能、サポートされているブラウザ、中断のないビデオが想定される場合がある。身分証明書のキャプチャは、グレア、擦り切れたラミネート、サポートされていない文字、またはセキュリティ機能を解決できないカメラのために失敗する可能性がある。顔照合は、照明、画像の経年変化、外見の変化、またはアクセシビリティのニーズのために失敗する可能性がある。
時間もコストである。大規模な申請者は、繰り返される確認をスタッフに分散できる。展開、顧客、財務を処理する創業者は、自動チェックの失敗とサポートのやり取りに数日を失う可能性がある。手数料がすでに支払われているか、移転の締切日が近い場合、不確実性は申請者に対する商業的なレバレッジになる。
小規模事業者は、高価値資産に対する弱いセキュリティを受ける権利があるわけではない。比例した実行可能なルートを受ける権利がある。レジストリは、強力な証明を要求する一方で、有人ビデオ、検証済みの専門家による証明、公証された資料、地域イベントでの対面チェック、または他の文書化された代替手段を提供できる。証拠は、同じリスクに対処しなければならないが、同じ技術を要求する必要はない。
設計はまた、委任された技術的役割を尊重すべきである。ルーティングレコードを更新する権限のある人物は、会社の取締役である必要はない。すべての運用アクションを取締役に完了させることを要求すると、ボトルネックが生じ、共有資格情報が促進される。レジストリは、明示的な委任、スコープ付き権限、有効期限、高リスクアクションのための複数の承認者、迅速な失効をサポートすべきである。
したがって、優れた本人確認設計は、すべての会員がコンプライアンス部門を持っているふりをするのではなく、小規模組織をサポートする。明確な初期証明を作成し、その後、耐久性があり監査可能な委任を可能にして、日常的なネットワーク管理が機密性の高い本人確認資料を繰り返し収集しないようにする。
国境を越えた検証は分類エラーを拡大する
地域レジストリは、法的に多様な領域にサービスを提供する。会社番号は長さと意味が異なる。一部の公的機関は、企業登記ではなく法律によって設立される。個人事業主は別個の法人ではない場合がある。名前は複数の文字や翻字で表示される可能性がある。住所は馴染みのある郵便の構造に従わない場合がある。取締役および受益所有者は、ネットワーク運用とは異なる国に居住する可能性がある。
商業データプロバイダは、ソースレジストリがデジタル化され、標準化され、商業的にアクセス可能である場合に最も強力である。一致しないことは、エンティティが存在しないことを意味する可能性がある。また、プロバイダにカバレッジがない、レジストリが遅れている、スペルが異なる、法的形態がサプライヤーのモデル外であることを意味する可能性もある。一致しないことを詐欺として扱うことは、プロバイダの地理的制限をレジストリポリシーに移すことになる。
RIPE NCC の手順は、より防御可能な原則を提供する:通常の企業登記簿の証拠が優先されるが、通常の情報源が利用できない場合、他の証明が考慮される可能性がある。複数の承認された国家によって主張されている地域では、署名者が選択した当局からの証拠を許可する。自称領土では、追加の裏付け資料とともに設立証拠を考慮する可能性がある。これらの規定は、検証を放棄することなく、管轄の複雑さを認識している。
国境を越えた移転は別の層を追加する。送信元レジストリは、ある法的記録の下でソース保有者を認識する一方で、受信レジストリは別の記録の下で受信者を検証する。名前、合併履歴、権限の調整が必要である。1つのサプライヤーからの共有拒否は十分ではない。各レジストリは、取引の自国側に対して責任を負い、正確な未解決の主張を伝達すべきである。
制裁スクリーニングは、本人確認から分離されなければならない。信頼できる身元は法的制限の対象となり得るが、不確かな身元は制裁の証拠ではない。この2つを1つの不透明なリスク結果に組み合わせると、申請者は文書を修正すべきか、権限を確立すべきか、法的レビューを求めるべきかを知ることができない。
言語アクセスも重要である。指示と理由は、レジストリがサポートを主張するサービス言語で利用可能であるべきである。申請者は、ソフトウェアが法的な名前を黙って不一致に正規化することなく、認証された翻訳または原語の証拠を提出できるべきである。
リスク階層化は普遍的な最大証明よりも強力である
金融の顧客デューデリジェンスのために書かれた2020年のFATF デジタル本人確認ガイダンスは、リスクベースかつ技術中立的なアプローチを推奨している。機関は、デジタル本人確認システムの保証を理解し、それが関連するリスクに適切かどうかを決定すべきである。レジストリは、本人確認を行うからといって銀行であるわけではないが、比例性の原則はうまく移転する。
NIST の2025年デジタル本人確認ガイドラインは、構造をより明示的にしている。本人確認、認証、フェデレーションは、それぞれ別個の保証レベルを持つ。リスク評価は、不正アクセスによる害と、排除、プライバシー喪失、サービス障壁を含む本人確認システム自体によって導入される害を考慮する。調整は、すべてのユーザーに1つの方法を強制するのではなく、補完的な管理策を追加できる。
レジストリは取引階層を定義すべきである。公開データの読み取りは個人の証明を必要としない。機密アカウント資料の表示は、認証されたアカウント管理を必要とする。日常的なレコードメンテナンスは、委任された権限と強力な認証を必要とする。契約関係の作成は、設立と代表権の証拠を必要とする。価値の高いリソースのリリース、紛争のあるアカウントの復旧、法的保有者の変更は、より強力な独立した確認を必要とする。
リスクは取引内でも変化する可能性がある。通常の連絡先更新が、新しいデバイスからすべての確立された連絡先を置き換え、その直後に移転要求が続く場合、高リスクになる可能性がある。新しい会員申請は、企業記録が矛盾するまで通常である。段階的認証(ステップアップ)は、エントリー時にすべての人から最大の証拠を収集するよりも比例性が高い。
階層化は、原則のレベルで公開されるべきである。会員は、どのアクションがより強力な証明を必要とし、どの代替ルートが存在するかを知るべきである。正確な詐欺シグナルは保護されたままにできる。レジストリは、各階層がなぜもっともらしい害に対処するかを文書化し、実際の結果に対してレビューすべきである。
システムは、永続的なリスクラベルを避けるべきである。過去の失敗したカメラセッションは、事業者が一般的に信頼できないという証拠ではない。修正された企業不一致が、後の要求に影を落とすべきではない。リスク指標は、有効期限、コンテキスト、アクセス制御を必要とする。
実用的な保証マトリックス
最も低い階層では、個人がアカウントを作成し、公開資料を読み、通知を購読する。メール確認、ボット耐性、通常のアカウントセキュリティで十分かもしれない。ここでパスポートを収集することは、リソースを保護せずにプライバシーリスクを生み出すことになる。
日常的な運用階層では、確立されたユーザーが既存の権限内で技術的連絡先、ルートオブジェクト、逆委任を変更する。フィッシング耐性のある多要素認証、スコープ付きロール、通知、監査履歴が、身分証明書のキャプチャを繰り返すよりも関連性が高い。高リスクの変更は、2番目の権限のある承認者を必要とする場合がある。
組織階層では、新しい会員またはリソース保有者が法的存在と代表権を確立しなければならない。レジストリは、公開レジスタ、設立法、または同等のソースをチェックし、署名者を特定し、権限がどのように確立されたかを記録できる。自然人は、サポートされている方法を通じて適切な身元証明を提供できる。
取引階層では、移転または合併は、法的保有者、権限のある署名者、リソース登録、取引を結び付ける証拠を必要とする。確立された連絡先を通じた独立した確認と、異常な変更に対する待機期間は、乗っ取りリスクを低減できる。受信側の当事者は、独自の検証を必要とする。
復旧および紛争階層では、レジストリは既存のシグナルの一部が侵害されている可能性があると想定すべきである。履歴連絡先、契約、企業継承、支払い履歴、以前の証明、有人チェックを組み合わせることができる。単一の商用スコアが問題を解決すべきではない。一時的な管理策は、レビューが行われている間、現状を維持すべきである。
このマトリックスは、必要な場合にのみ管理策を累積的にする。また、どの証拠が再利用できるかを明確にする。現在の検証済みの企業記録は、すべてのアクションのためにアップロードされる必要はない。パスポート画像は、検証が成功したという事実が関連性を保つからといって、無期限に保持されるべきではない。レジストリは、最も機密性の高いソース資料を正当化される以上に保持することなく、結果、方法、日付、保証を記録できる。
プライバシーは運用要件である
本人確認は異常に機密性の高い資料を収集する:身分証明書番号、文書画像、住所、生年月日、顔画像、動画。侵害により、パスワードほど簡単に変更できない情報が露出する可能性がある。したがって、プライバシーはレジストリセキュリティの一部であり、対立する利益ではない。
欧州連合の一般データ保護規則は、目的制限、データ最小化、正確性、保存制限、完全性、機密性を要求する。これらの原則は、規則が直接適用される管轄区域を超えて有用なベースラインを提供する。
NISTSP 800-63Aは、本人確認と登録に関する文書化されたプライバシーリスク評価を要求する。保護されたチャネル、保存情報の保護、必須および任意の属性に関する通知、保存評価、救済を求める。また、サードパーティサービスがサプライチェーンリスクを生み出すことを認識する。
レジストリにとって、最小化は主張の設計から始まる。問題が署名者が法定年齢しきい値を超えているかどうかである場合、属性確認で十分かもしれず、生年月日全体を保持する必要はないかもしれない。企業登記簿がすでに取締役を確認している場合、同じ記録の2番目のコピーはほとんど追加しない。プロバイダが署名された yes/no の検証結果を返すことができる場合、レジストリは完全な文書を必要としないかもしれない。
保存は具体的であるべきである。本人確認が正常に検証されたという事実は、契約またはリソース権利が継続する間、残る必要があるかもしれない。文書画像は、短期間の紛争期間のみ必要であるかもしれない。生体認証テンプレートはまったく必要ないかもしれない。各クラスは、公開された保存の根拠、アクセス制限、削除方法を持つべきである。
申請者は、自分の情報が国境を越えるかどうか、どのサプライヤーがそれを受け取るか、サプライヤーがそれを別のサービスを改善するために再利用できるかどうかを知るべきである。同意は、拒否が必須のレジストリ機能へのアクセスを失うことを意味する場合、弱い基盤である。レジストリは、明確な法的および契約上の根拠に依存し、比例的な代替手段を提供し、処理業者に対して責任を負うべきである。
生体認証には測定された抑制が必要である
顔照合は、ライブ参加者を身分証明書に結び付け、リモートでのなりすましを困難にすることができる。また、誤一致、誤不一致、スプーフィングリスク、機密性の高い生体認証処理も導入する。その使用は、取引リスクと測定されたパフォーマンスに依存すべきである。
NIST の現在の本人確認要件は、具体的な期待を設定している。1対1の検証は、表明された誤一致率と誤不一致率のしきい値を満たすべきである。人口統計グループ全体でのパフォーマンスを評価し、運用テスト結果を要約形式で公開し、手動確認なしで1対多の結果が拒否を引き起こすべきではない。NIST はまた、プレゼンテーションアタックおよび操作されたメディアに対するテストを要求している。
NIST顔認識技術評価は、ベンダー全体の主張が不十分である理由を示している。エラー率は、アルゴリズム、人口統計グループ、画像品質、タスクによって異なる。不十分な照明は偽陰性を増加させ、偽陽性の差は良好な画像でも持続する可能性がある。レジストリは、実験室の見出しだけに依存するのではなく、実際の製品をユーザーに似た条件で評価しなければならない。
生体認証は普遍的なエントリールートであるべきではない。自動化された顔チェックを完了できない、または完了したくない人は、同等のコストと時間で有人または文書による代替手段を持つべきである。障害、外見の変化、宗教的慣行、デバイスの制限、接続性の低下は、疑わしい行動ではなく、運用設計のインプットである。
レジストリは、生体認証サプライヤーの信頼スコアを、会員資格または取引を拒否する公開理由として決して使用すべきではない。低スコアは、その方法が要求された保証で主張を確立しなかったことを意味する。別の方法または人間によるレビューをトリガーすべきである。1つのセンサーインタラクションの失敗は、偽の身元の証明ではない。
生体認証収集はまた、厳格な削除を必要とする。生のビデオまたは再利用可能なテンプレートを保持することは、将来の決定を必ずしも改善することなく害を拡大する。定義された紛争のために保持が必要な場合、アクセスは狭く、暗号化され、時間制限されるべきであり、削除の証拠はレジストリの独立した監査人が利用できるべきである。
拒否の証拠にはガバナンスインフラが欠けている
レジストリは、ポリシーマニュアル、会員数、リソース統計、一部の詐欺調査結果を公開している。本人確認の結果についてははるかに少なく公開している。完了および拒否の証拠がなければ、会員は、より強力なゲートが詐欺を効率的に防止しているのか、それとも正当な事業者を排除しているのかを判断できない。
RIPE NCC の2024年年次報告書は、9件の新規会員申請がブロックされ、6件の公式デューデリジェンス警告が発行されたことを開示している。これらの数字は価値があるが限定的である。それら自体では、申請がなぜブロックされたのか、評価された申請の総数、申請者が問題を修正したかどうか、どの確認ルートが失敗したか、異議申し立てが結果を変更したかどうかは示されていない。
責任ある証拠セットは、開始および完了した申請、方法別の検証試行、自動合格、再試行、手動レビュー、拒否、完了時間の中央値および上位パーセンタイル、広範な理由カテゴリ、代替ルートの使用、サプライヤーの利用不能、失敗後の放棄、異議申し立て、覆り、検出された確認済み詐欺を報告すべきである。結果は、プライバシーが許す場合、文書タイプ、管轄グループ、法的形態、組織規模によって慎重にセグメント化されるべきである。
分母は不可欠である。100件の申請中の10件の拒否は、1万件中の10件とは異なる意味を持つ。放棄は成功または詐欺として扱われるべきではない。人が去る理由は、プロセスが難しい、手数料が変更された、または申請が悪意があった可能性がある。
理由カテゴリは、身分証明書の真正性、顔不一致、企業存在、代表権限、制裁、重複申請、未払い手数料、リソースポリシーの適格性を分離すべきである。それらを「デューデリジェンス失敗」に統合すると、どの管理策が負担を生み出しているかが隠蔽される。
公開は、個人または防御しきい値を露出する必要はない。小さなセルは結合できる。機密性の高い詐欺方法は要約できる。目的は、会員が比例性とサプライヤーのパフォーマンスをテストできるようにすることで、回避方法を教えることではない。
独立した評価は、ベンダーレポートとレジストリの結果を比較すべきである。サプライヤーはソフトウェアが結果を生成したと報告する一方、レジストリは申請者が繰り返しサポートを必要としたり、後に人間による修正が必要だったと記録する可能性がある。運用上の完了と実質的な正確性の両方が重要である。
理由と異議申し立ては双方を保護する
本人確認の拒否は慎重な説明を必要とする。詳細すぎると詐欺師が偽造文書を洗練させるのに役立つ可能性がある。少なすぎると正当な申請者がエラーを修正できなくなる。答えは段階的な開示である。
最初の理由は、失敗した主張と次のステップを特定できる:文書の真正性を確立できなかった、企業記録が一致しなかった、代表権限が未確認のままである、または取引が強化されたレビューを必要とする。防御スコアを明かさずに、許容可能な代替証拠とサポートルートを特定すべきである。
より強力な認証を完了した正当な申請者は、データソースと不一致に関するより具体的な情報を受け取るべきである。レジストリは、不正確な記録の修正を許可すべきである。サードパーティのソースが問題を引き起こした場合、申請者は無期限に追い払われるべきではなく、レジストリは自ら一次証拠を評価できるべきである。
異議申し立ては、サプライヤーの結果および最初の審査者から逸脱する権限のある者に到達しなければならない。記録には、提出された証拠、実行されたチェック、理由、サプライヤーの応答、通信、タイミングを含めるべきである。成功した異議申し立ては、決定と永続的なリスクマーカーを修正すべきである。
緊急ケースは加速されたルートを必要とする。紛争のあるアカウントの復旧または保留中の移転は、本人確認が行われている間に運用上および財務上の害を生み出す可能性がある。一時的な凍結はリソースを保護するかもしれないが、レジストリは紛争が解決されるまで、保有者またはルートセキュリティ権限を変更することを避けるべきである。
結果は組織的な学習にフィードすべきである。1つの文書クラスを含む繰り返される異議申し立ては、サプライヤーのカバレッジが不十分であることを示す可能性がある。企業不一致の繰り返される覆りは、ビジネスデータソースが古いことを示す可能性がある。すべての修正を孤立した例外として扱うレジストリは、ゲートを決して改善しない。
代替手段は同等でなければならず、懲罰的であってはならない
代替ルートは、数ヶ月かかる場合、かなり多くの費用がかかる場合、または繰り返される自動化された失敗の後にのみ利用可能な場合、意味をなさない。レジストリは、好まれるデジタル方法と同時に代替手段を設計すべきである。
NIST SP 800-63A は、帯域幅、デバイス、能力、またはその他の障壁のために技術的に重いステップを完了できない人々に対して、有人リモート確認、オンサイト方法、信頼できるリファリーを認めている。正確な連邦モデルをコピーする必要はないが、原則は健全である:より強力な人間の証拠がチャネルの制限を補うことができる。
レジストリにとって、代替手段には、訓練されたスタッフとの安全なビデオセッション、発行機関との直接確認、資格のある法的証明、オフィスまたは定期的な地域会議での対面レビュー、定義された責任を持つスポンサー会員が含まれる可能性がある。各ルートは、同等の保証記録を生成すべきである。
代替証拠は主張ごとにリストされるべきである。法律は、会社の抜粋が存在しない場合に公的機関を確立できる。委任状は代表権を確立できる。履歴契約と確立された連絡先は復旧をサポートできる。暗号検証可能な政府発行の資格情報は、利用可能な場合に文書のコピーを減らす可能性があるが、ルートを追加するものであり、他のルートを排除するものではない。
コストは透明であるべきである。レジストリの選択したサプライヤーにカバレッジがないために強化された手動レビューが必要な場合、申請者にペナルティを課すことは正当化が難しい。申請者が異常な複雑さまたは繰り返される裏付けのない主張を生み出す場合、公開された手数料は合理的かもしれない。区別は可視であるべきである。
サービスレベルも比較可能であるべきである。有人ルートは常に即時の自動チェックに一致するとは限らないが、レジストリは期待される時間を公開し、特定のグループが体系的に長く待たされていないかを監視すべきである。アクセシビリティと言語サポートはサービス設計に属する。
プライベートサプライヤーが最終拒否権を決して持ってはならない
身元確認会社は、文書ライブラリ、顔照合、ライブネスチェック、制裁データ、デバイスインテリジェンス、企業情報を提供する。その規模は詐欺検出を改善できる。また、権力を集中させる可能性もある。
プロバイダは、管轄区域のカバレッジを欠く可能性があり、受け入れルールを変更する可能性があり、障害が発生する可能性があり、製品を中止する可能性があり、買収される可能性がある。契約上の制限により、レジストリが結果を説明したり、証拠をエクスポートしたりすることを妨げる可能性がある。複数の名目上のサプライヤーが同じデータソースまたはクラウドサービスに依存する可能性がある。
レジストリは最終権限を保持すべきである。サプライヤーの結果は証拠であり、判断ではない。スタッフはソース資料をレビューし、代替手段を受け入れ、独立した決定を記録できなければならない。契約は、結果の監査、人口統計的および地理的パフォーマンス評価、セキュリティテスト、必要な場合の規制当局のアクセスを許可すべきである。
ポータビリティは不可欠である。データ形式、保証記録、構成、理由コード、削除証拠はエクスポート可能であるべきである。レジストリは、すべての会員に本人確認の繰り返しを強制することなく、別のサービスに移行する方法を知っているべきである。移行中または障害時に、縮小された社内ルートが利用可能であるべきである。
集中テストは、ブランドの下の依存関係をトレースすべきである。文書検証、制裁スクリーニング、企業データがすべて1つの外部識別子またはインフラプロバイダに依存している場合、別々の契約は回復力を生み出さない。重要な依存関係は、継続計画と定義された復旧目標を持つべきである。
レジストリは、各サプライヤーの役割、処理場所、保存、重要な変更を公開すべきである。防御構成を明らかにする必要はない。会員は、誰が重要な決定に参加し、自分の機密データがどこに移動するかを理解するために十分な情報を必要とする。
調達は継続性管理としてテストされるべきである
身元確認の調達は、多くの場合、正確性の主張、セキュリティ証明書、価格を通じて評価される。レジストリはより広範なテストを必要とする。なぜなら、サービスは会員資格、移転、アカウント復旧の前面に位置するからである。契約は機関の継続性の一部として扱われるべきである。
最初の要件は定義された目的である。各サプライヤー機能は、文書の真正性、ライブ存在、企業存在、制裁ステータスなど、特定の主張に対応すべきである。無関係なシグナルを1つのスコアに組み合わせる広範な詐欺製品は、ガバナンスがより困難である。レジストリは、どの入力がエスカレーションを引き起こしたかを知るべきであり、申請者データを無関係な商業的エンリッチメントに使用することを禁止すべきである。
2番目の要件は証拠へのアクセスである。レジストリは、サプライヤーの結論に依存することなく、結果をレビューするために十分な基礎情報を必要とする。これはすべての生体認証画像を保持することを意味しない。文書化された理由カテゴリ、検証ソース、信頼限界、タイムスタンプ、ケースレビューのための安全なルートを受け取ることを意味する。サプライヤーが説明責任のある機関に重要な失敗を説明できない場合、その結果は最終的な拒否をサポートすべきではない。
3番目の要件は測定されたサービスである。可用性ターゲットは、インターフェース応答だけでなく、申請者の旅全体をカバーすべきである。レポートには、成功した完了、再試行、サポートされていない文書、レビューで見つかった虚偽の失敗、処理時間、サポートエスカレーションを含めるべきである。パフォーマンスは、実際にサービスを提供される人口とデバイスによって検査されるべきである。
4番目の要件は管理された変更である。サプライヤーは、新しい文書ルール、顔照合コンポーネント、保存慣行、サブプロセッサ、ホスティング地域について事前通知する必要がある。緊急セキュリティ更新はより速く進む可能性があるが、レジストリはどのバージョンが決定に影響を与えたかを識別できなければならない。商用リリースは、会員アクセスを黙って変更してはならない。
5番目の要件は終了である。署名前に、レジストリは保証記録をエクスポートし、決定証拠を保存し、新しい申請者を別のルートに誘導し、緊急復旧を継続できることを実証すべきである。移行テストには、失効した資格情報、未解決の異議申し立て、削除義務を含めるべきである。決して行使されたことのない終了条項は、弱い保証を提供する。
6番目の要件は障害封じ込めである。プロバイダが利用できない場合、すでに検証された保有者は、無関係なサービスへの安全なアクセスを保持すべきである。高リスクの新しい取引は一時停止できるが、日常的な記録の可視性、サポート、および時間的に敏感なセキュリティ機能は、1つの確認コンポーネントがダウンしているという理由だけで消えるべきではない。
7番目の要件は独立した保証である。セキュリティテストは、文書送信、アカウントアクセス、管理者権限、下請業者、削除に対処すべきである。パフォーマンス評価は、詐欺検出と正当なユーザーの失敗の両方に対処すべきである。レジストリの監査人は、マーケティングの要約を受け入れるのではなく、関連する証拠を検査できるべきである。
調達はすべてのガバナンス問題を解決できるわけではない。しかし、商業サービスがデフォルトで権限を取得することを防ぐことができる。決定的なテストは、サプライヤーが間違っているか不在の場合に、レジストリが機能を理解し、レビューし、継続できる能力を保持しているかどうかである。
本人確認保証には会員が見えるサービス記録が必要である
各完了した確認イベントは、会員に対して簡潔な記録を生成すべきである。どの主張が確立されたか、保証方法、日付、有効期限またはレビュートリガー、レジストリが保持するデータ、サプライヤーの関与、エラーを修正するルートを記載すべきである。防御詳細または再利用可能な文書番号を露出すべきではない。
この記録は繰り返しの収集を減らす。会員は、組織の存在と代表権限が引き続き有効である一方で、新しい高リスク取引が追加の承認のみを必要とすることを確認できる。スタッフは、期限切れの役割と未確認の身元を区別できる。監査人は、適用された階層がアクションと一致しているかどうかを評価できる。
会員はまた、委任(連絡先を管理できる者、移転を承認できる者、2つの承認が必要かどうか、役割の有効期限)を確認できるべきである。明確な委任は、異常な権限変更が可視になるため、詐欺防止策である。また、小規模事業者が共有アカウントを避けるのにも役立つ。
修正は、害を永続させることなく履歴を保存すべきである。法的な名前が更新されるか、虚偽の不一致が取り消された場合、アクティブな記録は正確であるべきであり、古い機密証拠はその保存制限に従うべきである。修正されたリスクマーカーは、後続の決定に目に見えない形で影響を与え続けるべきではない。
サービス記録は公開の身元プロフィールではない。アクセスは、保有者、権限のあるスタッフ、定義された必要性を持つレビューアに属する。公開登録データは、別個の開示ルールによって統治されるべきである。目的は、保証をその対象者に理解可能にすることである。
本人確認はポリシー上の権利から分離されたままであるべきである
確認された人物または会社は、自動的に番号リソースを受け取る権利があるわけではない。リソース要求は、技術的またはポリシー条件を満たさない可能性がある。逆に、正当な権利は、1つのデジタル確認方法が失敗したためだけに失われるべきではない。
これらの決定を分離することは、説明責任を改善する。身元記録は、法的存在、個人の身元、代表権限が定義された保証に達したことを述べることができる。リソース決定は、要求されたアクションが該当するポリシーを満たすかどうかを述べることができる。制裁決定は、法的根拠と影響を受けるサービスを特定できる。それぞれに独自の証拠とレビューがある。
この分離はまた、過度の再利用を防ぐ。リソースニーズを確立するために提出された詳細なネットワーク計画は、身元確認サプライヤーにフィードされるべきではない。パスポート画像がリソースポリシーの評価に影響を与えるべきではない。詐欺指標は、権限のあるセキュリティおよび整合性機能に制限されるべきである。
WHOIS および RDAP の公開は、別の境界を必要とする。本人確認は、保有者を確立するためにプライベートな資料を収集する可能性があるが、公開登録サービスは、その目的とアクセスルールによって正当化されるフィールドのみを開示すべきである。検証は、パスポートの名前、自宅の住所、文書番号が公開登録データに属することを意味しない。
機関は、証拠自体を露出することなく、確認された保有者と公開記録の間の監査可能なリンクを維持すべきである。そのリンクへの変更は、強力な承認と通知に値する。公開データの正確性は向上できる一方で、プライベートな身元の露出は減少する。
継続的な保証は変更に焦点を当てるべきである
身元は、オンボーディング時に永久に確定されるわけではない。企業は合併、解散、または取締役を変更する。スタッフは退職する。メールドメインは期限切れになる。資格情報は盗まれる。リソースは移動する。継続的な保証は合理的であるが、繰り返される最大限の証明はそうではない。
RIPE NCC の2025年 KYC アカウントは、法的詳細および企業イベントのモニタリングを説明している。このようなモニタリングは、レビューを必要とする変更を特定できる。リスクは、すべての商業データアラートを決定的なものとして扱うことである。プロバイダの合併シグナルは、確認につながるべきであり、自動的な再割り当てや終了ではない。
レジストリは、再検証をトリガーするイベントを定義すべきである:法的名称変更、移転、アカウント復旧、完全な連絡先の交換、長期の休眠、矛盾する公開記録、または信頼できる詐欺報告。通常のログインは、繰り返される身元キャプチャではなく、認証に依存すべきである。
会員は、古い情報を修正するための通知と時間を受け取るべきである。突然の停止は、ルーティングおよびセキュリティサービスに害を及ぼす可能性がある。リスクが即時である場合、レジストリは不可欠な記録とサポートへのアクセスを維持しながら、影響の大きい変更を制限できる。
委任された権限はライフサイクルを持つべきである。組織は定期的に役割をレビューし、退職したスタッフを削除し、複数の信頼できる連絡先を維持すべきである。レジストリは、取締役の文書を毎回要求することなく、アラートとレポートを提供できる。
継続的なモニタリングはまた、制限を必要とする。無制限の商業監視は、レジストリの目的が正当化するよりも多くの情報を収集する可能性がある。ソース、トリガーカテゴリ、保存、人間によるレビューは文書化されるべきである。人は、虚偽の企業イベントまたは誤った身元リンクを修正できるべきである。
NRS が本人確認ゲートになることなく主張できること
Number Resource Society は、本人確認ゲートが会員や他の事業者にどのように影響するかについて正当なアドボカシーの利益を持つ。失敗パターンを調査し、排除を文書化し、影響を受ける企業を招集し、比例的な保護措置をキャンペーンし、RIR ガバナンスにおいてそれを承認した会員を代表することができる。保有者の身元を確立したり、移転を承認したり、身元証拠を維持したり、レジストリアカウントを運用したり、ルーティング証明を発行したり、紛争を決定したりはしない。正確な身元はそれらの機能をサポートするが、証拠と決定は、該当する場合、裁判所および独立したレビューの対象となる、管轄の RIR または他の合法的に権限のある事業者に残る。
各 RIR または他の権限のあるレジストリサービス事業者は、法的存在、個人の身元、代表権限、取引承認、法的制限を分離する公開保証ポリシーを維持すべきである。各レジストリアクションは、比例的な階層、受け入れられた証拠クラス、代替手段、保存、レビューを持つべきである。NRS はそれらの公開ポリシーを比較し、ソースに基づく推奨を提出できる;会員の委任状をレジストリに対する権限または別の保有者に対する権限に変えることはできない。
各実行レジストリは、文書の蓄積よりも権威ある属性を優先すべきである。公開ソースからの確認された主張は、不必要な画像を保持せずに記録できる。再利用可能な資格情報は、独立して保証され、1つのサプライヤーに結びついていない場合、繰り返される開示を減らすことができる。会員は、そのレジストリによって承認された方法の中から、同等の保証に達するものを選択できるべきである。
実行レジストリは、集計された結果の証拠を公開し、独立したテストを委託すべきである。その説明責任のある理事会、会員、独立したレビューアは、サプライヤーの集中、プライバシーインシデント、拒否の格差、異議申し立ての覆り、サービス継続性を調査すべきである。1つの管轄区域での高い拒否率または放棄率は、事業者の調査をトリガーすべきである。NRS は結果の証拠を分析し、会員を調査し、修正をアドボケートできるが、レジストリに代わってプロバイダを監査したり、結果を認証したりはしない。
各実行レジストリは、困難なケースのための有人ルートを保持すべきである。法律、言語、証拠が本当に複雑な場合、熟練した人間の判断はデジタルサービスの失敗ではない。失敗は、そのルートをアクセス不能または説明責任なしにすることである。
最後に、RIR または権限のある事業者は、誰が会員になれるかを変更せずに身元確認サプライヤーを変更できるべきである。ベンダーのカバレッジモデルは、インターネット番号ガバナンスの暗黙の地理になってはならない。NRS はそのポータビリティを求めることができる;それ自体はサプライヤー、調達機関、またはフォールバック検証サービスではない。
2020年から2027年の期間が示すもの
この期間は、デジタル本人確認がリモートデューデリジェンスをサポートできるという自信の高まりから始まった。FATF の2020年ガイダンスは、1つの必須技術ではなくリスクベースの使用を強調した。2021年、RIPE NCC は商業的な制裁、ビジネスデータ、身分証明書サービスを公開した。2024年と2025年までに、必須の多要素認証、ビデオ復旧チェック、専任のレジストリ整合性機能がより可視化された。
同じ期間は限界を露呈した。確認された偽造文書が移転プロセスに到達した。リモートメディアは操作が容易になった。サプライヤーチェーンは拡大した。プライバシーと生体認証のパフォーマンスは、より詳細な技術的扱いを受けた。NIST の2025年改訂は、より強力な詐欺、救済、顧客体験、サードパーティ、人口統計パフォーマンス要件で応答した。
2027年までに、信頼できるレジストリは証拠をもって基本的な質問に答えるべきである。どのアクションにどの保証が必要か?各方法を完了する申請者は何人か?誰が手動レビューに送られるか?申請はなぜ拒否されるか?拒否はどのくらいの頻度で覆されるか?機密資料はどのくらいの期間保持されるか?どのサプライヤー依存関係がサービスを停止させるか?障害時にどのような代替手段が残されているか?
それらの答えが利用できない場合、より強力な本人確認チェックは依然として一部の詐欺を阻止するかもしれないが、その正当性と正味の有効性を評価することはできない。検出された悪用のみを測定し、正当な排除を無視するセキュリティは不完全である。
警告サイン
最初の警告は、すべての申請者と取引のための単一の確認ルートである。それは、リスクではなく調達の利便性が管理策を定義していることを示唆している。
2番目は説明のない放棄である。多くの申請者が開始するが完了しない場合、レジストリはそれらが悪意があると想定すべきではない。チャネル、言語、デバイス、手数料、文書の障壁を調査すべきである。
3番目は、スタッフがオーバーライドできない一般的な拒否である。それはサプライヤーが実質的な拒否権を持っていることを意味する。
4番目は、身分証明書画像または生体認証データの無期限の保持である。正当化の負担は、感度と時間とともに高まるべきである。
5番目は、運用テストと修正なしの、管轄区域、文書タイプ、年齢、肌の色、障害、または組織規模による繰り返される格差である。差別を証明するわけではないが、測定された差を無視することは弁護できない。
6番目はサービスの結合である。身元確認ベンダーの障害が、すでに検証された保有者の日常的なルーティングデータメンテナンスまたはルートセキュリティアクションを無効にする場合、ゲートは広すぎる。
7番目はカテゴリの混乱である。身元の不確実性、制裁、支払い、ポリシーの不適格、詐欺の疑いは、1つの不利なラベルにまとめられるべきではない。
強力な本人確認はエントリーを維持し、民営化してはならない
インターネット番号リソースは、運用上および経済的価値を持つ。レジストリは、パスワードとアップロードされたファイルだけの力でそれらをリリースまたは変更すべきではない。企業の存在、個人の身元、代表権限、取引承認は、真剣な検証に値する。
方法は、その保護が正当であり続けるかどうかを決定する。普遍的な生体認証チェックは、不平等な障壁を課す可能性がある。商業的な企業データマッチは、弱いカバレッジを非存在と誤解する可能性がある。ベンダーの障害はサービスを停止させる可能性がある。不透明なスコアは、レジストリ内の誰も説明できない拒否になる可能性がある。
リスク階層化された保証はより良い設計である。許可されていないアクションが深刻な害を引き起こす場合に強力な証拠を適用し、日常的な操作には認証と委任を使用し、自動化された証明が失敗した場合には有人または文書による代替手段を提供する。機密データを最小化し削除し、拒否と異議申し立てを測定し、最終判断をレジストリに保持する。
この議論における NRS のポジティブなケースは、独立した会員制およびアドボカシー組織が、本人確認管理が正当な事業者を排除する場所を露呈し、証拠、理由、救済のために管轄機関に圧力をかけることができることである。そのケースは、NRS がより薄いレジストリ、身元確認プロバイダ、または将来のフォールバックサービスになることに依存しない。正確な保有者の身元は、説明責任のあるレジストリ管理を信頼できるものにするが、実行する RIR または他の権限のある事業者は、その証拠基準、理由、継続性を管理しなければならず、制度的に独立したレビューアまたは裁判所が関連する救済を提供する。
レジストリゲートは、詐称者にとっては困難で、正当な小規模事業者にとっては航行可能であるべきである。国境を越えた法的多様性を認識しつつ、検証不可能な主張を受け入れてはならない。プライベートな技術的専門知識から利益を得るが、プライベートカンパニーに最終権限を与えてはならない。強力な本人確認とは、レジストリが収集できるデータの最大量ではない。それは、リスクに比例して適用され、ゲートが間違っている場合に修正への明確なルートを持つ、最小限の信頼できる証拠である。

