要約

  • BGPMon は、AS12389 のイベントを2017年4月26日22:36 UTC から約22:43 UTC までと特定した。37の自律システムにわたる50の影響を受けたプレフィックスを数えた。ThousandEyes は異なる枠組みを用いた。同ウィンドウ中に AS12389 が発信した137のプレフィックスを観測し、約100を通常またはロシアの組織に関連するものとして扱い、36を外部企業のプレフィックスとして特定した。これらの分母は異なる選択を説明しており、統合すべきではない。[1][2]
  • 直接のインフラメカニズムは、偽の経路発信と伝播であった。一部のアナウンスはより具体的な経路であった。BGPMon は、通常アナウンスされる/23に対して203.112.90.0/24を強調した。この区別は、影響を受けるサービス自体が侵害されることなく、通常の経路選択が偽の経路を優先する理由を説明するのに役立つ。[2]
  • ThousandEyes は、Cogent、Hurricane Electric、Tata を含むピアが AS12389 のアナウンスを受け入れ、伝播しているのを観測した。その経路測定は、少なくとも1つの影響を受けた e コマースサービスのトラフィックがロステレコムに入り、その後意図された宛先に到達することを示した。これは、一部の本番トラフィックが迂回されたことを示すが、すべての経路、ユーザー、パケットが迂回されたという主張を支持するものではない。[1]
  • 金融、決済、電子商取引、Web セキュリティ、証明書関連サービスが影響を受けたプレフィックスに含まれていた。報告で名前が挙げられた例には、Mastercard、Visa、BNP Paribas、HSBC、Symantec、GeoTrust が含まれる。ルーティング証拠は、これらの組織の内部システムが侵害されたことを示していない。[1][2]
  • 確認された証拠は、AS12389 の起点観測、短いイベントウィンドウ、いくつかのより具体的なアナウンス、複数のピアによる伝播、測定された経路変更から構成される。ルーティングまたは設定の障害はもっともらしい説明である。意図的な標的化と傍受は議論が続いている。行為者の身元、内部トリガー、パケット検査、復号化されたコンテンツ、トランザクションへの影響、損失、恒久的な是正は不明のままである。
  • 金融およびセキュリティ関連の宛先への集中により、BGPMon と ThousandEyes はそのパターンを疑わしいとみなした。BGPMon はまた、他のロステレコム関連自律システムを含むアナウンスを観測しており、これは競合する仮説として偶発的な内部障害を支持する。どちらの監視組織も、運用者の内部変更、認証、設定記録を持っていなかった。[1][2]
  • 説明責任は、動機に関する裏付けのない結論ではなく、実際の管理に従う。ロステレコムは AS12389 内の経路作成とエクスポートを管理していた。受け入れピアはフィルター、検証、経路受け入れ、伝播を管理していた。プレフィックスホルダーは認証データ、外部監視、エスカレーションを管理していた。独立したモニターは外部観測の品質と保存を管理していた。
  • RPKI は、ネットワークが起点が一致する Route Origin Authorization によって許可されているかどうかを評価するのに役立つが、意図や内部メカニズムを証明するものではない。このイベントはまた、広範な Route Origin Validation の実施に先行している。RPKI が特定の経路をブロックしたと主張する前に、影響を受けた各プレフィックスの歴史的な ROA 状態と各ピアの検証ポリシーを確立する必要がある。[11]-[14][18]
  • 支持される被害は、意図されたルーティング制御の一時的な喪失と、一部のトラフィックの不正なトランジットパスへの露出である。記録は、トランザクション詐欺、認証情報の盗難、TLS の侵害、データの改ざん、完全な停止、定量化された影響を受ける人口、金銭的損害を確立していない。暗号化はコンテンツの露出を減らす可能性があるが、入手可能な証拠は、どのセッションが効果的な暗号化を使用したかを確立していない。
  • 決定的な説明には、公開ルーティング観測が提供できない記録が必要である:AS12389 の変更および認証ログ、根本原因報告書、ピアフィルターおよび経路選択ログ、再現可能なアーカイブ分析、歴史的な ROA 状態、サービス側のトラフィックおよび TLS 記録、パケットキャプチャ、顧客インシデント記録、測定された経路が本番トラフィックを運んだかどうかの証拠。

わずか7分間が永続的な証拠問題を生んだ

イベントは短かったが、その証拠構造は今も重要である。BGPMon は開始を22:36 UTC、終了を2017年4月26日約22:43 UTC と特定した。その間、経路コレクターと監視システムは、AS12389 が他の自律システムに関連するアドレス空間への到達可能性をアナウンスするのを確認した。複数の外部ネットワークがこれらのアナウンスの少なくとも一部を受け入れ、伝播させた。ThousandEyes はまた、コントロールプレーンの更新のみに依存するのではなく、エンドツーエンドの経路変化を測定した。[1][2]

これらの観測は、漠然としたルーティング異常以上のものを確立する。起点自律システム、時間枠、アナウンスされたプレフィックス、伝播、および経路結果を特定する。分散ルーティングデータはしたがって、インターネットに何が伝えられたかについての強力な結論を支持できる:AS12389 は、ロステレコムの通常の許可セットに含まれない経路、特に同社外の組織が使用するアドレス空間について、自らを起点として表明した。

同じ観測は、多くの記述が暗示するよりも少ないことを確立する。BGP 更新には運用者の動機は含まれない。変更された経路は、誰がコマンドを入力したか、どのシステムが生成したか、アカウントが悪用されたかどうか、または計画された設定が意図された範囲を逸脱したかどうかを明らかにしない。疑わしい宛先のセットでさえ、そのセットを生み出した内部決定を開示しない。

この区別は重要である。なぜなら、ルーティングインシデントを説明するために使われる言葉は、静かに結論を内包しうるからである。「リーク」は、エクスポートされるべきではなかった経路の伝播を説明できる。「ハイジャック」は、偽の発信やトラフィックを迂回させる経路を説明できるが、多くの場合、敵意のある意図の証明として受け取られる。観測可能な記録は、偽の起点アナウンスとトラフィック迂回を支持する。それ自体で故意の奪取、スパイ活動、または金融機関を標的とする計画を確立するわけではない。

後の CERT-EU と ENISA による評価では、このイベントは BGP ハイジャックとルーティングセキュリティリスクに関するより広範な議論の中に位置づけられた。これらの記述は、属性付きの機関評価として有用である。それらは未公開の AS12389 ログ、ピアポリシー記録、またはサービス側のトラフィック証拠の代わりにはならない。[4]-[6]

適切な説明責任テストは、その非対称性から始まる。公開ルーティング証拠は独立して観測・再現可能である。内部原因と目的は、主に発信元運用者および他の参加ネットワークが管理する記録に依存する。ルーティング変更の外部証拠が強力であればあるほど、未回答の内部質問はより具体的になる。しかし、外部証拠をそれが提供できない答えにまで拡張すべきではない。

だからこそ、わずか7分間のイベントが何年も経っても未解決のままでありうるのである。撤回により即時のルーティング状態は終了したが、証拠のギャップは埋まらなかった。運用上の回復と公的な説明は別々の義務である。一方はルーティングを回復し、他方は障害がどのように発生したか、どのトラフィックが露出したか、なぜ制御がそれを封じ込められなかったか、その後何が変わったかを示す。

2つのプレフィックス数は異なる質問に答える

BGPMon は37の自律システムにわたる50の影響を受けたプレフィックスを数えた。ThousandEyes は、関連するウィンドウ中に AS12389 が137のプレフィックスを発信したと報告し、その後、約100を通常またはロシアの組織に関連するものとして分離し、36を外部企業のプレフィックスとして特定した。[1][2]

これらの数字は、単一のヘッドライン番号にまとめたくなるほど近く、かつその操作を信頼できないほど異なっている。BGPMon の50プレフィックス数は、37の自律システムにわたる影響を受けたセットに関するものである。ThousandEyes は観測されたすべての137の AS12389 発信プレフィックスから開始し、それらを分類して36の外部企業プレフィックスを分離した。各組織は独自の観測と選択方法を使用した。ここで提供される公開記録は、一方の分母をもう一方に変換する方法を定義していない。

これは些細な統計的詳細ではない。カウントは因果関係の主張の一部である。自律システムから見られたすべてのアナウンスの数は、疑わしい偽の発信の数と同じではない。プレフィックスの数は、被害組織、サービス、ユーザー、セッション、パケットの数ではない。自律システムの数は、法的エンティティの数ではない。これらの単位を組み合わせると、限定されたルーティング異常が、裏付けのない人口推定に変わる可能性がある。

責任ある定式化は、両方の測定値を保存し、それらが何を測定するかを明示する。BGPMon は37の自律システムにわたる50の影響を受けたプレフィックスを観測した。ThousandEyes は137の AS12389 発信プレフィックスを観測し、約100を通常またはロシア関連として扱い、36の外部企業プレフィックスを特定した。差異は視点、タイミング、分類、カウントの選択を反映する可能性があるが、これらの説明は、再現可能な比較が実証しない限り可能性のままである。

歴史的再構築はその立場を改善できる。Moriano と共著者による査読付き研究は歴史的な BGPStream データを使用し、CAIDA は BGPStream のアーカイブされた Route Views および RIPE RIS マテリアルへのアクセスを説明している。これらのソースは原則として再現可能な再分析を可能にする。コレクターカバレッジ、時間境界、プレフィックスフィルター、分類ルールを文書化する必要性を消し去るわけではない。[7][8]

カウントの規律は、誇張を制限するため説明責任の制御である。運用者応答、外部モニター、機関評価はすべて、分母を開示すべきである。数字が異なる場合、課題は方法を調整するか、差異を保存することであり、イベントを最大または最小に見せる数字を選択することではない。

より具体的な経路が、なぜ通常の選択がトラフィックを迂回させうるかを説明する

BGP は、ネットワークが IP アドレスブロックへの到達可能性に関する主張を交換するドメイン間システムである。このイベントの重要なメカニズムは、AS12389 が予期しないパスのどこかに現れたことだけではなかった。それは、他の自律システムに関連するアドレス空間の経路の起点として観測されたのである。これらの経路の一部は、同じアドレス空間に通常使用されるカバー経路よりも具体的であった。[1][2]

BGPMon は203.112.90.0/24を強調したが、通常のアナウンスは/23をカバーしていた。/24は/23よりも小さなアドレスブロックを記述する。ルーターは通常、その小さなブロック内に宛先があるトラフィックに対して、より具体的な経路を優先する。この優先順位は、他の多くの最適パス比較の前に行われる。したがって、偽の/24は、正当な/23が可視のままであってもトラフィックを引き付ける可能性がある。

このメカニズムは、属性特定の規律にとって重要である。迂回した経路は、リモートの銀行、決済サービス、または証明書関連プロバイダーが侵害された証拠を必要としない。経路選択システムは、ネットワークがより具体的な到達可能性の主張を受信して優先したため、トラフィックを偽の起点に向けて送信できる。影響を受ける組織は、一部のユーザーが意図しないトランジットパスを通じてそれらのシステムに到達している間も、通常通り自社のシステムを運用し続けることができる。

より具体的な観測はまた、AS12389 が単に長いまたは異常なパスで経路を再配布したという漠然とした主張からこのイベントを区別する。RFC 7908はルートリーク分類フレームワークを提供し、RFC 7454は運用セキュリティとフィルタリングガイダンスを提供する。これらの標準は、運用者が経路ポリシーの障害と制御を説明するのに役立つ。それらは、公開証拠のみから、2017年4月のアナウンスを生成した内部アクションや、そのアクションが意図的であったかどうかを決定するものではない。[9][10]

説明責任分析は、作成、エクスポート、受け入れ、選択を分離すべきである。第一に、経路が AS12389 内で作成または導入された。第二に、AS12389 がそれを隣接ネットワークにエクスポートした。第三に、一部の隣接ネットワークがそれを受け入れ、伝播させた。第四に、下流のルーターがローカル情報とポリシーに従ってそれを選択した。第五に、少なくとも一部の測定されたトラフィックが結果として生じたパスをたどった。

各ステップには異なる証拠所有者がいる。経路生成および認証記録は起点に最も近い。エクスポートポリシーとセッションログは、AS12389 がどの隣接ネットワークに何を送信したかを示す。ピア記録は受け入れ、フィルタリング、ローカル選択を示す。コレクターアーカイブは外部視点に何が到達したかを示す。アクティブ測定はエンドツーエンドの経路効果を示す。サービス運用者はトラフィックとアプリケーションの証拠を保持する。

その連鎖は、すべての責任を単一の場所に単純に割り当てることを防ぐ。AS12389 は観測された偽の起点であり、最初のエクスポートを制御していた。ピアは経路を作成しなかったが、受け入れと伝播がそのリーチを広げた。プレフィックスホルダーはアナウンスを引き起こさなかったが、それらの許可と監視姿勢は検出と拒否に影響を与えうる。単一の参加者がインターネット全体を制御したわけではないが、いくつかはイベントが防止、制限、または説明され得る特定のポイントを制御していた。

経路測定は迂回を証明するが、傍受の意図は証明しない

コントロールプレーンの観測は、どの経路がアナウンスされたかを示す。経路測定は、トラフィックがどこを旅したかについての証拠を追加する。ThousandEyes は、Cogent、Hurricane Electric、Tata を含む一部のピアが AS12389 のアナウンスを受け入れ、伝播したと報告した。少なくとも1つの影響を受けた e コマースサービスに関するその測定は、トラフィックがロステレコムのネットワークに入り、その後意図された宛先に到達し続けたことを示した。[1]

その経路形状は重要である。これは、偽の経路がトラフィックを引き付けるかもしれないという理論上のリスク以上のものを支持する。測定された本番トラフィックが許可されていないトランジットパスをたどったことを示す。引用された例では、パスは AS12389 で単に終了しなかった。トラフィックは後に意図された宛先に到達した。これは、迂回に続いて転送が行われたことと一致する。

測定は普遍的な声明を支持しない。すべてのネットワークが経路を受け入れたり優先したりしたわけではない。ThousandEyes は受け入れが異なることを指摘した。1つ以上の測定視点から見られたパスは、すべてのユーザー、すべての送信元ネットワーク、またはすべてのパケットに関する主張に拡張できない。ルーティング決定は、場所、プロバイダー、タイミング、ポリシーによって異なる。

同様に、転送が傍受を証明するわけではない。意図しないネットワークを通過するトラフィックは、観測または干渉の機会を生み出すが、機会は検査が発生した証拠ではない。入手可能なパスデータは、パケットキャプチャ、コンテンツアクセス、変更、資格情報収集、またはトランザクション操作を示さない。傍受システムやそれを使用した運用者を特定しない。

暗号化はさらに被害評価を複雑にする。効果的な暗号化は、意図しないトランジットネットワークが読み取りまたは変更できるものを制限できるが、公開ルーティング記録は、影響を受ける各セッションのセキュリティ状態を確立しない。金融および証明書関連サービスの存在は、暗号化が失敗したことを証明しない。また、すべての接続が適切に保護されたことを証明するわけでもない。より具体的な結論には、サービス側の TLS 記録、セッションテレメトリー、パケット証拠が必要である。

したがって、最も安全に支持される被害は、意図されたパス制御の一時的な喪失と、一部のトラフィックの不正なトランジットパスへの一時的な露出である。これは、コンテンツ侵害の証明がなくても、実際のネットワークセキュリティの結果である。ユーザーとサービス運用者は、ドメイン間ルーティングに依存して、期待される到達可能性関係を通じてトラフィックを配信している。偽の起点は、アプリケーションサーバーと暗号化セッションを無傷のままにして、その制御境界を破壊する可能性がある。

この区別は、説明責任と正確性の両方を保護する。データ盗難が証明されていないためにイベントを軽視することは、実証された経路迂回を無視する。トラフィックがロステレコムを通過したため、イベントを傍受と呼ぶことは、可能性のある能力を完了した行為として扱う。証拠は中間の立場を支持する。迂回は測定されたトラフィックに対して発生した。検査、復号化、改ざん、悪用は不明のままである。

4つの証拠クラスが属性特定を正直に保つ

イベントは、確認済み、可能性が高い、議論中、不明の4つの証拠クラスを通じて最もよく理解される。これらのクラスを混ぜることが、技術的観測から裏付けのない告発への主要な経路である。

確認済みの証拠には、AS12389 の起点観測、22:36から約22:43 UTC のウィンドウ、偽のアナウンス、いくつかのより具体的なもの、複数のピアによる伝播、測定された経路変更が含まれる。名前付きのサービスカテゴリと例は、監視レポートに結び付けられている場合に支持される。これらの結論は、ロステレコムのプライベートシステムへのアクセスではなく、分散観測に依存している。[1][2]

可能性が高い説明は条件付きであるべきである。内部ルーティングまたは設定の障害は、もっともらしい根本原因の候補である。BGPMon は他のロステレコム関連自律システムを含む同時アナウンスを観測しており、これは慎重に制限された外部ターゲットセットではなく、より広範な内部ミスの仮説を支持するパターンである。証拠は、正確な設定、コマンド、または障害が発生したシステムを確立しない。

議論中の解釈は、意図的な標的化と傍受の意図に関するものである。金融、決済、電子商取引、セキュリティ関連の宛先への集中と、新たに導入されたより具体的な経路の組み合わせは、BGPMon と ThousandEyes にとってパターンを疑わしく見せた。疑いは、インシデント対応と証拠保存を形成するために関連する。それは目的の発見ではない。

不明な点には、変更を開始した人物、その人物が許可されていたかどうか、正確な内部メカニズム、選択されたプレフィックスの理由、パケットが検査されたかどうか、コンテンツが復号化されたかどうか、トランザクションが影響を受けたかどうか、ユーザーがデータやお金を失ったかどうか、共通の測定方法の下での完全な影響を受ける人口、および永続的な是正が発生したかどうかが含まれる。

CERT-EU と ENISA は後に、機関の議論においてより強力な脅威指向のフレーミングを使用した。これらの評価は、公的機関が過去のインシデントを使用してルーティングリスクを説明するため、正確な属性特定に値する。それらのフレーミングは、AS12389 の変更ログや影響を受けたサービスのパケット記録へのアクセスを生み出さない。後の分類ラベルは、運用者の2017年の意図に関する新しい一次証拠として扱われるべきではない。[4]-[6]

インターネット協会のルーティングセキュリティ年間レビューは、このエピソードをルーティングインシデントと防止の懸念のはるかに大きなパターンの中に位置づけている。この文脈は、なぜこのケースが1つの運用者を超えて重要であるかを示すのに役立つ。イベントを一般的な統計に平坦化したり、未解決の属性特定の質問に答えたりすべきではない。[3]

証拠のはしごは、より強い言葉を正当化するものを明確にする。分散経路更新は偽の発信を確立できる。マルチ視点伝播データは到達可能性を確立できる。アクティブ経路測定は特定の視点からの迂回を確立できる。サービスログは受信接続、TLS 状態、アプリケーション効果を確立できる。パケットキャプチャはその範囲内でトラフィック内容と変更を確立できる。運用者の変更および認証ログは内部アクションを特定できる。根本原因調査はそれらの記録を責任と意図に結び付けることができる。

2017年4月の公開記録は、イベントの一部について最初の3つのレベルに達する。後のレベルには達しない。その境界は、裏付けのない動機を割り当てることなく、確固たる運用説明責任を可能にする。ロステレコムは、意図的な標的化が証明されていない場合でも、AS12389 によって発信およびエクスポートされた経路を説明する責任を負うことができる。ピアは、経路を作成しなかった場合でも、受け入れと伝播を説明するよう求められることができる。プレフィックスホルダーは、インシデントを引き起こしたことを意味することなく、許可と監視について質問されることができる。

属性特定の証拠はまた対称的であるべきである。敵対的仮説を支持する証拠(標的の集中、より具体的なアナウンス)は保存されるべきである。偶発的障害仮説を支持する証拠(関連自律システムを含むアナウンス)も保存されるべきである。信頼できる説明は、なぜ一方の仮説が最終的により適合するかを説明するか、または利用可能な記録がそれらの間で決定できないと述べる。

その規律は優柔不断ではない。観測可能なアクションに対する明確な責任を割り当てながら、背後にある精神状態をでっち上げることを拒否する。ルーティングインシデントにおいて、これはしばしば説明責任のある分析と地政学的なストーリーテリングの違いである。

AS12389 が最も決定的な内部証拠を管理していた

AS12389 の運用者としてのロステレコムは、公開観測者が経路を発信およびエクスポートしているのを確認したシステムを管理していた。これは、上級管理職がイベントを指示したことや、個人が意図的に行動したことを証明するものではない。これは、経路生成プロセスに最も近い組織と、それを説明するのに最も適した証拠を特定する。

関連する制御はエクスポートより前に始まる。経路生成許可は、どのアカウント、システム、ワークフローがプレフィックスをルーティングプロセスに導入できるかを決定する。変更レビューは、センシティブまたは異常に広範な変更に対する第二のチェックを要求できる。プレフィックス許可リストは、顧客およびインフラストラクチャのアナウンスを期待されるアドレス空間に制限できる。出力ポリシーは、自律システムを離れるべきではない経路を停止できる。監視は、予期しない起点または突然のより具体的なアナウンスのセットを検出できる。撤回手順は、検出後の露出を短縮できる。

これらは制御カテゴリであり、2017年4月の正確な AS12389 設定に関する主張ではない。公開記録は、どの制御が存在したか、どれが失敗したか、またはどれがバイパスされたかを開示していない。また、経路セットが手動コマンド、自動化、顧客セッション、内部再配布エラー、侵害された資格情報、または別のメカニズムから来たかどうかも開示していない。

運用者の証拠はカテゴリを結び付けるべきである。設定履歴は何が変わったかを示すことができる。認証ログはどのアカウントまたはシステムが変更を行ったかを示すことができる。承認記録はそれが許可されていたかどうかを示すことができる。BGP セッションおよびエクスポートログはどの経路がどの隣接ネットワークに送信されたかを示すことができる。アラート記録はスタッフが最初にいつ知ったかを示すことができる。インシデント記録は誰が撤回を命じ、影響を受けるセットがどのように決定されたかを示すことができる。

速度だけでは十分ではない。アナウンスは短いウィンドウの後に撤回されたが、7分間の期間は、監視が機能したか、ピアが警告を発したか、運用者がミスに気づいたか、または発信条件が自動的に終了したかを明らかにしない。迅速な終了は露出を減らすが、検出または制御の有効性を説明しない。

開示は最終的な起点運用者のチェックポイントである。有用な公開インシデント説明は、観測された経路事実を運用者の根本原因発見から区別する。影響を受けるエクスポート範囲を述べ、プレフィックスが設定、自動化、顧客、または別の経路ソースによって導入されたかどうかを説明し、失敗した制御を特定し、封じ込めを説明し、範囲を限定した是正証拠を提供する。資格情報、顧客機密トポロジ、または悪用可能な詳細を暴露する必要はない。

その説明がなければ、外部観測者は依然として起点とエクスポートに関する運用責任を割り当てることができる。個人の責任、意図、または内部障害の配分を確実に割り当てることはできない。証拠の非対称性はそれ自体が説明責任の事実である。経路プロセスを管理した組織は、最も重大な不確実性を解決するために必要な記録も管理していた。

運用者は、BGP が分散されていることを指摘することでそのギャップに答えることはできない。分散とは、AS12389 がリモートネットワークのどの経路を受け入れるかを制御していなかったことを意味する。AS12389 が発信およびエクスポートしたものに対する制御を消し去るものではない。逆に、偽の起点を AS12389 に特定することは、それを伝播した隣接ネットワークの役割を消し去るものではない。実際の責任は各チェックポイントに従い、連鎖全体を単一のアクターにまとめない。

受け入れピアがイベントの伝播境界を制御していた

偽の起点は、他のネットワークがそれを受け入れ伝播した場合にのみ広範囲にわたる結果となる。ThousandEyes は、AS12389 のアナウンスを伝達するピアの中に Cogent、Hurricane Electric、Tata を観測した。この観測は、名前付きネットワーク内の完全なポリシーまたは決定プロセスを示していない。それは、ピアの受け入れが起点から測定された迂回へのパスの一部であったことを示している。[1]

ピアの説明責任の質問はロステレコムのものとは異なる。受け入れネットワークは、経路が到着したときにそれが偽であることを必ずしも知っておらず、元の主張を作成しなかった。それでもなお、ローカルインポートポリシー、顧客およびピアフィルター、経路認証情報の使用、異常アラート、転送エクスポート、緊急調整を管理していた。

フィルタリング責任は、商業ラベルから推測されるのではなく、証拠をもって説明されなければならない。ネットワークは、自社のポリシーに基づいて隣接ネットワークを顧客、ピア、またはトランジットプロバイダーとして扱う場合がある。公開観測はこれらの契約や各セッションのインポートルールを開示しない。また、フィルターが存在しなかったため、許可リストが広すぎたため、レジストリデータが不完全だったため、検証シグナルが利用できなかったため、またはローカルポリシーが警告を受け入れたために経路が通過したかどうかも示さない。

RFC 7454、NIST SP 800-189、MANRS 運用者資料は、フィルタリング、調整、および回復力のある経路交換のための制御参照を提供する。これらは、ネットワークが隣接ネットワークがアナウンスする可能性のある経路を知り、信頼できる情報が許す場合に非現実的なアドバタイズメントを拒否し、異常を監視し、迅速な修正のための連絡経路を維持するという期待を支持する。2017年4月に特定のピアが特定の義務に違反したことを確立するものではない。その結論には、ピアの歴史的なポリシー、経路選択、およびアラート記録が必要である。[10][15]-[17]

伝播は比例した証拠義務を生み出す。予期しないより具体的な経路を伝達したピアは、何を受信したか、どの検証またはフィルターが実行されたか、どのローカルプリファレンスがそれを選択したか、どこに経路をエクスポートしたか、いつそれを撤回したかを示すことができるべきである。保持された証拠は、利用可能な認証データの避けられない制限と制御可能なポリシー障害とのその後の区別を可能にする。

同じ証拠は不当な非難を防ぐことができる。ピアは、該当する ROA が存在しなかったこと、レジストリデータが十分に狭い顧客セットを定義していなかったこと、文書化されたポリシーの下で経路を受け入れたこと、またはアラートの後に迅速に方針を変更したことを示すことができる。あるいは、記録は既知の制限が存在しなかったか無視されたことを示すかもしれない。公開経路観測は質問すべきネットワークを特定する。完全な答えを提供するわけではない。

分散ルーティングはしたがって分散説明責任を生み出す。AS12389 は偽の起点とエクスポートに対する責任を負う。受け入れネットワークは自社の境界での制御に対する責任を負う。これらの責任は、原因が同一になることなく、効果において重複する。

プレフィックスホルダーと独立モニターは異なる形態の準備を管理していた

影響を受けたセットにアドレス空間が現れた組織は、AS12389 のアナウンスを作成しなかった。それらの責任は、準備、検出、エスカレーション、サービス側の証拠に関係し、起点に対する非難ではない。

プレフィックスホルダーは、正確なルーティングおよび認証記録を維持し、外部起点監視を手配し、プロバイダーのエスカレーション連絡先を定義し、アラートが発生した場合にサービス証拠を保存することができる。運用上適切な場合、正当なプロバイダーを通じて緩和するより具体的な経路をアナウンスすることを検討できる。緩和策は、インシデント中に行われた経路変更が新たな到達可能性問題を引き起こす可能性があるため、慎重に評価されなければならない。

歴史的文脈は不可欠である。イベントは広範な Route Origin Validation の実施前に発生した。入手可能な記録は、2017年4月に影響を受けたどのプレフィックスが有効な ROA を持っていたか、それらの ROA がどの最大長を許可していたか、またはどの受信ネットワークが検証を使用したかを確立していない。したがって、普遍的な拒否の欠如を、各プレフィックスホルダーが RPKI を怠ったことや、各ピアが利用可能な無効シグナルを無視したことの証明として扱うのは誤りである。

監視組織は異なるチェックポイントを管理していた。外部証拠の品質である。BGPMon は境界のあるイベントウィンドウ、影響を受けたプレフィックス数、37の自律システムの分母、より具体的な例、および意図に関する競合仮説を提供した。ThousandEyes は137のプレフィックス観測フレーム、36の外部企業プレフィックスにつながる分類、ピア伝播観測、影響を受けたサービスの例、および測定されたパスを提供した。[1][2]

これらの記録は、視点、時間境界、分類方法が再現可能なままである場合に最も強力である。CAIDA の BGPStream データアクセスと Moriano と共著者による歴史的再構築は、アーカイブされた Route Views および RIPE RIS マテリアルが後の分析をどのようにサポートできるかを示している。後の再構築でも、どのコレクターと更新間隔が使用されたか、およびプレフィックスがどのようにグループ化されたかを述べる必要がある。[7][8]

独立モニターには言語の義務もある。彼らは疑わしい選択を説明し、なぜより具体的な経路が懸念を引き起こすかを説明できる。彼らは、目的、内部アクセス、またはコンテンツ傍受の証拠を持っているかどうかを別途述べるべきである。この分離により、モニターは異常スコアを属性特定の評決に変換することなく、運用者に迅速に警告できる。

影響を受けるサービス運用者は、下流の被害を評価するために必要な証拠を保持する。トラフィックログは接続の変化を示す可能性がある。TLS 記録はセッションが安全に完了したかどうかを示す可能性がある。アプリケーションおよびトランザクション記録は、エラー、詐欺、または重要な影響がないことを示す可能性がある。顧客報告は地理と期間を特定する可能性がある。これらの記録はいずれも、経路更新のみから確実に再構築することはできない。

実際の分割は明白である。プレフィックスホルダーは準備とエスカレーションを管理する。独立モニターは外部観測と分析を管理する。サービス運用者はアプリケーションと顧客への影響の証拠を管理する。それぞれがインシデント記録の異なる部分を閉じることができ、いずれも他者の証拠が不要であると主張すべきではない。

RPKI は偽の起点を制約できるが、動機を決定することはできない

RPKI は、イベントが偽の起点を含むため、制御議論の中心である。その役割は狭く述べられなければならない。RPKI アーキテクチャは、インターネット番号リソースに関する暗号検証可能なステートメントをサポートする。Route Origin Authorization は、オブジェクトの範囲内で指定されたプレフィックスを発信することが許可された自律システムを識別する。Route Origin Validation により、受信ネットワークは BGP 起点アナウンスを利用可能な認証データと比較できる。[11]-[14][18]

そのメカニズムは、ネットワークに観測された起点がカバー認証と一致しないという有用な証拠を提供できる。影響を受けたプレフィックスが2017年4月に適切な ROA を持ち、受信ネットワークが検証を実行した場合、AS12389 の起点はポリシーが拒否または優先度を下げる可能性のあるシグナルを生成できた。実際の結果は、歴史的な認証、プレフィックス長、検証データ、ローカルルーティングポリシーに依存する。

いくつかの境界が続く。

第一に、RPKI は意図を証明しない。敵対的なアナウンス、運用者のミス、古い認証、誤ってスコープされた ROA、または別の不一致のために、経路が起点検証に失敗する可能性がある。シグナルは起点の認証に関するものであり、更新の背後にある人の精神状態や身元に関するものではない。

第二に、起点検証は内部トリガーを説明しない。受信境界での競合を特定できるが、経路が手動設定、自動化、顧客、侵害されたアクセス、または意図しない再配布パスから来たかどうかは未回答のままである。

第三に、RPKI はそれ自体で完全な AS パスを検証しない。許可された起点ステートメントは、すべてのトランジット関係またはパスセグメントが正当であることの暗号証明ではない。RFC 7908のルートリーク分類と RFC 7454のフィルタリングガイダンスは、1つの起点チェックに還元できないより広範なポリシーおよび運用上の懸念に対処する。[9][10]

第四に、遡及的主張には遡及的データが必要である。現在の RPKI カバレッジ、検証実践、またはレジストリガイダンスは、証拠なしに過去に投影できない。関連する質問は、影響を受けたどのプレフィックスが2017年4月26日に適切な ROA を持っていたか、それらがどのプレフィックス長を許可していたか、各ピアがどの検証データを受信したか、各ピアが結果として生じる状態をどのように扱ったかである。

第五に、制御はその運用統合と同じ程度にのみ有用である。認証記録は正確で維持されていなければならない。バリデーターとデータ配布は監視されなければならない。経路ポリシーは、シグナルが存在する場合または存在しない場合に何が起こるかを定義しなければならない。運用者は例外、ロールバック、緊急連絡手順を必要とする。MANRS と NIST のガイダンスは、フィルタリング、検証、調整、およびグローバルルーティング衛生を、RPKI を完全な答えとして提示するのではなく、より広範な運用実践の中に位置づけている。[15]-[17]

これらの制限は、ルーティング起点セキュリティの議論を弱めるものではない。それらは制御が何を証明できるかを明確にする。RPKI は、認証されていない起点主張への依存を減らし、受信ネットワークがより情報に基づいた決定を下すのに役立つ。AS12389 がなぜ経路をアナウンスしたのか、トラフィックが検査されたのか、誰がすべての責任を負うべきかを決定することはできない。

したがって、2017年4月のケースは、層状制御の議論である。起点認証は受け入れを制約できる。プレフィックスフィルターは隣接ネットワークがエクスポートするものを制約できる。より具体的なものと起点変更の監視は検出時間を短縮できる。ピア調整は撤回を加速できる。アクティブ測定は経路影響を示すことができる。サービスログは被害を評価できる。運用者記録は原因を説明できる。

どの層も完全な説明を提供しない。最強の制度設計は、層がイベント後に調整可能な証拠を生成するようにする。

ルーティングセキュリティ標準は能力の義務を生み出すが、遡及的評決は生み出さない

標準およびベストプラクティス文書は、制御マップとしてここで最も有用である。RFC 7908はルートリークの語彙を提供する。RFC 7454は運用 BGP セキュリティとフィルタリングを扱う。RFC 6811と RFC 7115は起点検証とその運用使用を説明する。RFC 6480と RFC 6482は RPKI と ROA の基礎を定義する。NIST SP 800-189と MANRS は、フィルタリング、検証、調整、監視を回復力のあるドメイン間運用に結び付ける。RIPE NCC は BGP 起点検証とその境界を説明する。[9]-[18]

これらは一緒に、2017年の法的違反を主張することなく測定可能な制度上の義務を支持する。起点ネットワークは、作成およびエクスポートできるプレフィックスを制約すべきである。受信ネットワークは、比例したインポート制御を維持し、利用可能な場合は信頼できる認証データを使用すべきである。プレフィックスホルダーは正確な記録を維持し、予期しない起点を監視すべきである。運用者は、迅速な撤回と後の説明を可能にするログと連絡先を保存すべきである。

義務は能力であり、スローガンではない。「我々は RPKI を使用している」は、歴史的な ROA、検証状態、ローカル応答なしでは不完全である。「我々は顧客をフィルタリングしている」は、許可されたプレフィックスセットとフィルターが実行された証拠なしでは不完全である。「我々は BGP を監視している」は、アラートしきい値、タイムスタンプ、エスカレーションなしでは不完全である。「経路は撤回された」は、検出と決定の記録なしでは不完全である。

文書は、ロステレコムまたは名前付きピアがイベント中に特定の制御に失敗したことを確立しない。それには、歴史的要件、運用者の実際のアーキテクチャ、インシデント証拠の比較が必要である。現在の標準は、説明責任のある機関が今答えられるべき質問を定義できる。

このアプローチは2つの誤りを避ける。1つは技術的運命論であり、BGP の分散設計が誰も責任を負えない理由になる。もう1つは技術的確実性であり、1つの現代の制御が保証された歴史的防止であると宣言する。証拠はどちらも支持しない。

制度的説明責任は代わりに、各アクターが自身が所有するポイントでその制御を実証できるかどうかを問う。この基準は、グローバルシステムに中央運用者がなく、元の動機が未解決の場合でも有効である。

被害は侵害をでっち上げずに測定されるべきである

影響を受けたセットには、金融、決済、電子商取引、Web セキュリティ、証明書関連サービスが含まれていた。報告では、影響を受けたプレフィックスに関連する例として Mastercard、Visa、BNP Paribas、HSBC、Symantec、GeoTrust が名前が挙げられた。これらの名前は、観測者がパターンを真剣に扱った理由を説明する。それらは組織またはその顧客の侵害を証明するものではない。[1][2]

確認された被害はルーティング被害である。一部のトラフィックは意図されたパスを失い、許可されていないトランジットネットワークを通過した。これにより、影響を受ける接続の信頼境界が変更され、プレフィックスホルダーがユーザーがサービスに到達する方法に対する制御が減少した。

可能性のある二次的被害には別個の証拠が必要である。トランザクション詐欺にはトランザクション記録が必要である。資格情報の盗難には認証、ユーザー、またはフォレンジック証拠が必要である。TLS の侵害にはセッションおよび証明書証拠が必要である。データ改ざんにはパケット、アプリケーション、または完全性記録が必要である。停止には影響を受けるユーザーに関連する可用性測定が必要である。金銭的損害には損失記録と因果分析が必要である。

トラフィックが AS12389 を通過するという理由だけで、そのような結論が導かれるわけではない。転送によりサービスは利用可能なままである可能性があり、暗号化により読み取り可能なコンテンツが制限される可能性がある。どちらの事実もリスクを排除しない。どちらもすべての接続の安全性を証明しない。

したがって、被害報告は層状の尺度を使用すべきである。ルート制御の喪失は確立されている。測定されたトラフィックの意図しないトランジットパスへの露出は確立されている。コンテンツの可視性は可能性があるが証明されていない。能動的傍受は議論中で証明されていない。データ侵害、トランザクション効果、損失は不明である。

この尺度は、影響を受ける組織が正直に報告する余地を与える。彼らは、調査が続く間、深刻なネットワーク制御イベントを認めることができる。彼らは後に、ルーティング観測を書き換えることなく、サービス側の発見を追加できる。アプリケーション被害が見つからない場合、その結果は、偽の起点が無害であったことの証明としてではなく、調査範囲内の証拠として報告されるべきである。

同じ規律が公的機関と研究者にも適用される。強力な脅威フレーミングはより良い制御を動機付けることができるが、可能性のある被害のカテゴリをインシデント事実に変えるべきではない。ルーティングセキュリティ擁護の信頼性はその線を維持することに依存している。

開示は、属性特定が未解決のままでも制御の質問に答えるべきである

インシデント報告は、敵対的アクターを特定することなく有用である。それは、運用者が経路作成、エクスポート、伝播、検出、撤回について知っていることを述べ、動機を未解決としてマークすることができる。

AS12389 について、最小限の有用な説明は、アナウンスのソースクラス、経路セットとエクスポート範囲、検出チャネル、撤回決定、影響を受ける期間、その後行われた制御変更を特定する。それは、センシティブなコマンドや資格情報を露出することなく、イベントが設定、自動化、顧客入力、または別の内部メカニズムを含むかどうかを説明できる。

受け入れネットワークは、経路が顧客、ピア、またはトランジットアナウンスとして扱われたかどうか、プレフィックス、起点、またはパスチェックが適用されたかどうか、歴史的な RPKI データが使用可能なシグナルを生成したかどうか、経路がどのように削除されたかを開示できる。プレフィックスホルダーは、いつ警告を受けたか、どのプロバイダーに連絡したか、サービス証拠が測定可能な顧客効果を示したかどうかを開示できる。

モニターによって提供された公開記録は、すでにいくつかの事実を解釈から分離している。BGPMon と ThousandEyes はタイミング、経路セット、より具体的なもの、伝播、経路効果を文書化し、その後なぜターゲットパターンが疑わしく見えたかを議論した。BGPMon はまた、偶発的障害仮説を支持する証拠を保存した。[1][2]

それが説明責任のある不確実性のモデルである。報告は、風評リスクを避けるために疑わしい証拠を隠すべきではない。疑いを意図として提示すべきではない。問題を決定する記録を指名し、それらの記録が調査されたかどうかを述べるべきである。

開示にはまた、永続的な是正テストが必要である。経路が撤回されたという声明は封じ込めを説明する。許可が変更されたこと、フィルターが狭まったこと、アラートが改善されたこと、ログが保持されたこと、ピア調整がテストされたことを実証しない。是正証拠は、失敗した制御、変更、テスト、監視結果を特定すべきである。

機関には異なる開示制約がある。運用者はセキュリティセンシティブおよび顧客機密情報を保護する可能性がある。金融およびセキュリティサービスプロバイダーはトラフィックパターンを露出することを避ける可能性がある。ピアはポリシーを商業的にセンシティブとして扱う可能性がある。これらの制約は集約と編集を正当化するが、証拠のない結論は正当化しない。

公共の利益は、確認された運用と主張された目的の間の境界で最も強い。明確な説明は、AS12389 が偽の経路を発信し、ピアがそれらの一部を伝播し、測定されたトラフィックが経路を変更したと言うことができる。また、意図的な標的化、傍受、スパイ活動は確立されていないと言うことができる。その組み合わせは、漠然さによる否定または推論による告発のいずれよりも説明責任がある。

評価を変える可能性のある証拠

いくつかの記録は、現在の評価の一部を実質的に強化、狭め、または覆す可能性がある。

AS12389 の設定履歴は、正確な経路ソースと変更を特定できる。認証および許可ログは、関与するアカウントまたはシステム、およびアクションが承認されたワークフローに従ったかどうかを特定できる。エクスポートおよび BGP セッション記録は、どの隣接ネットワークがどのアナウンスを受信したかを確立できる。アラートおよびインシデント対応ログは、イベントがどのように検出され、なぜ撤回が発生したかを示すことができる。

ロステレコムの根本原因報告書は、それらの記録を結び付け、エラーを不正アクションから区別し、是正を文書化できる。その信頼性は、方法、証拠保存、競合仮説が調査されたかどうかに依存する。事故または攻撃の裸の主張は、属性特定の質問を解決しない。

受け入れピアのフィルター、検証、選択ログは、特定の経路がなぜ通過したかを示すことができる。歴史的なポリシースナップショットは、欠落した制御と欠落した認証データを区別できる。エクスポート記録は伝播境界を示すことができ、連絡先とチケット記録はピアがいつ撤回を調整したかを示すことができる。

アーカイブされた RIPE RIS および Route Views 更新の再現可能な再分析は、BGPMon と ThousandEyes のカウントフレームを調整するか、それらが異なる理由を説明できる。また、時間と視点にわたる伝播をマッピングできる。分析には、宣言されたコレクター、タイムスタンプ、重複排除、プレフィックス分類方法が必要である。[7][8]

影響を受けたすべてのプレフィックスの歴史的な ROA 記録は、起点検証が当時有用な結果を生成したかどうかを示すことができる。分析には、関連する許可された起点、プレフィックス、最大長スコープ、および各受信ネットワークが持っていた検証データとそのローカルポリシーがどのように応答したかの証拠が必要である。

影響を受けたサービスのトラフィック、TLS、認証、アプリケーション、トランザクションログは、迂回された接続が完了したか、失敗したか、疑わしい効果を示したかを確立できる。パケットキャプチャは、その限定された視点と保持期間内で、より直接的な証拠を提供できる。顧客インシデントおよび損失記録は、技術的影響を人や組織に結び付けることができる。

測定されたパスが本番トラフィックを運ばなかったという証拠は、被害の結論を狭めるだろう。パケット検査、変更、または資格情報使用の証拠は、それを拡大するだろう。責任あるアクターに関連する意図的で認証された経路変更の証拠は、属性特定評価を実質的に変えるだろう。内部エラーとテストされた是正制御の証拠は、偶発的障害の説明を強化するだろう。

そのような記録が利用可能になるまで、結論は範囲を限定されたままでいるべきである。AS12389 のアナウンスと経路迂回は確認されている。ルーティングまたは設定の障害はもっともらしい。意図的な標的化、傍受、行為者の身元は未解決である。データ侵害と損失は証明されていない。

説明責任は証拠が管理される場所から始まる

2017年4月のイベントは、主に1つの警戒すべきラベルが別のラベルに打ち勝つかどうかについての話ではない。それは、設計によって分散されたインフラにおいて責任がどのように割り当てられるかのテストである。

ロステレコムは経路作成、エクスポートポリシー、および原因に最も近い内部記録を管理していた。受け入れピアはフィルター、検証、伝播、および自社の証拠を管理していた。プレフィックスホルダーは認証データ、監視、エスカレーションを管理していた。独立モニターは外部観測と分析の透明性を管理していた。影響を受けるサービスは顧客とアプリケーションへの影響の証拠を管理していた。

どのアクターもパス全体を管理していなかった。各アクターは、防止、制限、検出、または説明が可能なチェックポイントを管理していた。それは、動機が不明のままでも運用説明責任には十分である。

イベントはまた、RPKI がなぜ範囲限定された制御として扱われなければならないかを示している。起点認証は、歴史的なデータとポリシーがその結果を支持する場合、受信ネットワークが偽の起点を拒否または信頼を減らすのに役立つ。更新の背後にある人物を特定したり、傍受を証明したり、エクスポートフィルタリング、ピア調整、経路測定、サービス側調査を置き換えたりすることはできない。

したがって、最強の結論は確固かつ限定されたものである。公開観測は、AS12389 が偽の経路を発信し、複数のピアがいくつかのアナウンスを伝播し、測定されたトラフィックが経路を変更したことを証明する。ロシアまたはロステレコムがスパイ活動を意図したこと、トラフィックが検査されたこと、または金融データやお金が失われたことを証明しない。

説明責任はそれらの事実をでっち上げることを必要としない。決定的な証拠を管理する運用者がそれを保存し、テストし、それが示すものを説明することを必要とする。

ソース

アクセス確認日:2026-07-25

  1. ThousandEyes、イベントメカニズム、経路証拠、影響を受けたサービス範囲:https://www.thousandeyes.com/blog/rostelecom-route-leak-targets-ecommerce-services
  2. BGPMon、イベントタイミング、カウント、より具体的な例、競合仮説:https://www.bgpmon.net/bgpstream-and-the-curious-case-of-as12389/
  3. インターネット協会、独立したルーティングセキュリティ年間コンテキスト:https://www.internetsociety.org/blog/2018/01/14000-incidents-2017-routing-security-year-review/
  4. CERT-EU、後の機関インシデントおよび被害サマリー:https://cert.europa.eu/publications/threat-intelligence/threat-memo-190611-1/pdf
  5. ENISA、BGP セキュリティ分析および制御推奨事項:https://www.enisa.europa.eu/sites/default/files/publications/WP%202019%20-%20O.1.2.3.P%20-%20Short%20position%20paper%20%E2%80%94%20analysis%20of%20a%20technical%20topic%20%28BGP%20security%29.pdf
  6. CERT-EU、後の属性付き脅威評価:https://cert.europa.eu/publications/threat-intelligence/threat-memo-bgp-hijacking-russia/pdf
  7. Moriano と共著者、査読付き歴史的再構築:https://pmoriano.com/docs/COMNET21.pdf
  8. CAIDA BGPStream、歴史的な Route Views および RIPE RIS データアクセス:https://bgpstream.caida.org/data
  9. IETF RFC 7908、ルートリークの定義と分類:https://datatracker.ietf.org/doc/html/rfc7908
  10. IETF RFC 7454、BGP 運用セキュリティおよびフィルタリングガイダンス:https://datatracker.ietf.org/doc/html/rfc7454
  11. IETF RFC 6811、BGP 起点検証状態:https://datatracker.ietf.org/doc/html/rfc6811
  12. IETF RFC 7115、RPKI 起点検証の運用使用:https://datatracker.ietf.org/doc/html/rfc7115
  13. IETF RFC 6480、RPKI アーキテクチャ:https://datatracker.ietf.org/doc/html/rfc6480
  14. IETF RFC 6482、Route Origin Authorization プロファイル:https://datatracker.ietf.org/doc/html/rfc6482
  15. NIST SP 800-189、BGP セキュリティおよび回復力のある交換ガイダンス:https://csrc.nist.gov/pubs/sp/800/189/final
  16. MANRS、ネットワーク運用者アクション:https://manrs.org/netops/
  17. MANRS、ネットワーク運用者実装ガイダンス:https://manrs.org/netops/bcop/
  18. RIPE NCC、BGP 起点検証の説明と境界:https://www.ripe.net/manage-ips-and-asns/resource-management/rpki/bgp-origin-validation/