要約

  • NMOP 草案は検知、検証、改善を循環させるが、確認済みという状態は学習用正解としての無制限な権限を与えない。
  • 同じラベルで調整と評価を行えば、再生テストは現実ではなく過去の判断への一致を測ることになる。
  • 証拠スナップショット、改訂履歴、検証者の職権、異議、下流依存、独立評価とロールバックを一体で保存すべきである。

改善が自己模倣になった瞬間

検知器が時系列の急変を潜在的問題として通知し、担当者が確認済みに変更する。事後分析ではそのラベルを使って重みを調整する。更新後、同じ事例を再生すると検知が早くなり、確認済みという分類にも強く一致する。

ところが、最初の事象は計画作業だった。新しい検知器はサービス現実を学んだのではなく、古い判断を効率よく模倣した。テストの緑色は、目標ラベルの正しさではなく、循環の閉じ方を示していた。

IETF NMOP の An Experiment: Network Anomaly Detection Lifecycle 第 07 版は 2026 年 9 月 6 日付で、2027 年 3 月 10 日に失効する。想定ステータスは Experimental であり、活動中の Working Group Internet-Draft だが RFC ではない。検知、検証、改善の三段階、状態機械、Label Store と YANG モデルを提案する。

循環は運用知識を次の検知へ戻すために有用だ。同時に、判断を次の判断基準へ変換する権力装置でもある。

状態は権限表ではない

草案は予測、潜在、確認、破棄、分析済み、検知調整済みなどを区別する。これは作業位置を伝える語彙であって、誰がどのサービスについて遷移させられるかを定めるものではない。

当番担当者が事故対応のため確認する権限と、全社の学習集合を変更する権限は異なる。データ科学者が実験モデルを調整する権限と、本番アラームを抑制する権限も異なる。自動改善器が承認済み再生を行えても、結果を自動修復へ配備できるとは限らない。

注釈者の名前、任意 ID、版、種類は出所を示す。しかし組織、役割、責任範囲、目的、承認規則、有効期限、独立審査の要否は別に必要だ。最後に書いた者が最も正しいという規則はどこにもない。

スコアは証拠の欠落を数えない

信頼度は検知器が外れ値をどれほど確信するかを、懸念度は調査や是正の必要性を表す。優先順位には役立つが、関連証拠がすべて揃った確率ではない。

計画変更は統計的に極端であり得る。顧客影響は確実でも原因は未確定であり得る。高い懸念はエスカレーションを支えても、自動措置の許可ではない。

方式と版、入力特徴、校正期間、欠落信号、観測点、サービス範囲、支持する命題を一緒に残す必要がある。百という表示は未知をゼロにしない。

参照先は当時の観測そのものではない

モデルはメッセージブローカーのトピックや subject で運用データを参照できる。起点を示すには便利だが、検証者が見た正確なバイト列を固定するとは限らない。

保存期間は切れ、圧縮は記録を置き換え、生産者は単位や形式を変える。後日の権限では一部しか見えないこともある。同じ名前が現在のストリームへ解決され、歴史的区間を返さない場合もある。

重要な遷移には内容ハッシュ、問い合わせ、フィルター、期間、生産者、スキーマ、単位、収集点、完全性を残す。保存できないなら、その制約を結論に付けるべきである。

改訂は異論を消すためではない

Label Store ではラベルを保存し、取り出し、検討し、新しい版として再保存し、無関係とタグ付けできる。これは前版との関係が残る場合にだけ監査可能になる。

一人が確認し、別の人が計画変更を発見して破棄したとする。後者が優れていても、前者が呼び出しや報告や規則変更を起こした歴史は消えない。値の上書きは下流効果を巻き戻さない。

各遷移には前版、行為者、時刻、証拠差分、理由、反対意見、通知対象を付ける。無関係という判断にも、どのサービス、時間、検知器、用途についてかが必要だ。

認証は意味の正しさを保証しない

草案は安全な転送、相互認証、NACM による NETCONF または RESTCONF の操作制限を求める。これらは誰が何を書けるかを守る重要な仕組みだ。

有効な資格情報は、症状の解釈、証拠の完全性、影響、独立性を証明しない。適切な担当者も誤るし、正しいアカウントも侵害され得る。

技術的な書込み受領証に、判断理由、変化した証拠、目的を許す方針、審査、再利用制限を結合する必要がある。「許可された操作」を「正しい結論」へ昇格させてはならない。

再生には独立した現実が要る

改善段階は症状定義、重み、スコア、規則、モデルを変え、異常を再生して改善を測る。調整に使ったラベルを同じまま評価に使えば、目標漏洩が起きる。

保留評価集合、否定例、異論、ネットワーク条件の変化が必要だ。検知一致だけでなく、校正、運用効用、誤った抑制、害を分けて測る。モデルや規則は依存したラベル版を記録し、ラベルが撤回されたら派生物もロールバックできなければならない。

草案は視覚的検証と ground truth 生成を支援する Antagonist 実装を挙げる。コードがモデルを実行できる証拠ではあるが、個々のラベルの真実、権限設計、顧客成果を証明しない。

実験のデータは実験より長く残る

草案は実験であり、オープンソース実装を実ネットワークへ適用することを成功条件に含める。資料は提案と実装作業を示すが、採用、精度、安全、相互運用、効果を示さない。

それでもラベルや調整は草案版より長生きする。証拠の保存期間が終わってもモデルは動く。スキーマ移行が古い状態を新しい意味へ黙って変換する危険もある。

各記録に当時の草案とスキーマ版を結び付ける。最終とは特定目的での終端であり、初期の不確実性が存在しなかったという意味ではない。

出典