要約

  • IETF の収集データ・マニフェスト草案第 15 版は、周期的な更新の実効間隔を示す current-period を、閲覧に注意が必要な情報として扱う。間隔から収集の時機が推測されれば、収集の合間を狙う行為を助け得るという条件付きの警告だ。
  • 改訂版は、NETCONF/RESTCONF を通じた管理ノードの閲覧制御と、時系列データベースに残った複製の閲覧制御を分けて考える。9 月 24 日の安全審査は文面の対応を評価したが、RFC 化や実運用の安全性を認定したものではない。

通知を十秒ごとに求めても、機器が過負荷になれば実際の間隔は延び得る。受信したデータの間が空いたとき、原因がパケット損失なのか、機器による周期の調整なのかを判断するには、要求値だけでは足りない。実効値を伝える current-period は、分析者に欠かせない文脈を補う。しかし、その文脈を広く配れば、測定がどの程度の頻度で行われているかも広く伝わる。

この項目自体は第 15 版で新設されたものではない。第 14 版にもあり、読み手が測定の遅れを解釈する用途が説明されていた。変更は安全性の評価にある。旧版は当該モジュールに特段機微な閲覧ノードはないと記した。新版は実際の収集周期が収集スケジュールを示し、収集されない時を知った攻撃者が発見されにくい時間を選ぶ可能性を示す。IETF が述べているのは想定される悪用の経路であり、確認された侵入事例ではない。

周期の値だけで、すべての観測の空白を秒単位で復元できるわけでもない。収集の位相を示す別の時刻情報が必要な場合があり、ほかのセンサーが並行して動くこともある。それでも、どの情報を誰に渡すかという問いは残る。障害解析者に必要な説明と、広い閲覧者に許すべき開示量は同じではない。

改訂に至る記録は明瞭だ。9 月 1 日に完了した第 14 版の Security Area Directorate 審査は、周期の機微性、既存システムに細かなフィルターがない可能性、機微なメタデータを一律に送るべきでないことを指摘した。第 15 版の安全章は、これらを受けて具体的な閲覧・保存上の注意を加えた。9 月 24 日の再審査は、機器情報と収集時刻の開示に関する論点が草案で十分扱われたとして「Ready」とした。ただし、Datatracker 上では現在も Proposed Standard を目指す有効な Internet-Draft で、IESG の状態は担当エリアディレクターの次の判断待ちである。

権限を一つの箱として扱わないことが重要だ。NETCONF や RESTCONF で YANG ノードを読む際には、安全な通信、相互認証、NACM によって閲覧対象を制限できる。だが収集されたデータとマニフェストは、時系列データベースなどにも保存される。保存先の権限は粗いか、用途に合う制御を備えないこともある。新版は、その保存先で可能な保護を使い、特定の運用環境で機微になる項目は報告しない判断を促す。署名で完全性や来歴を確認できても、読める人から周期を隠せるわけではない。

同じ草案を扱った先行記事は、届かなかった測定値を届いたマニフェストだけで証明できるかという問題を検討した。今回は逆に、届いて保存された説明情報が何を漏らすかが焦点だ。欠落の証拠と開示の境界を混同しないほうが、実際の運用判断はしやすい。

出典