要約
- SWISSCOM の2020年の記録は、単一原因の単一障害ではなく一連の出来事として扱う必要がある。連邦通信局(OFCOM)は、1月17日から2月19日までに6件の障害と、5月26日の追加障害を確認した。その分析では、10件の報告から、全国的な影響を伴う上半期の事故7件を抽出している。[1]
- 1月17日、固定電話網の障害がおよそ10時から11時22分まで大半の州に影響した。SWISSCOM の説明に基づく報道では、原因は欠陥部品とされた。緊急番号も影響を受け、代替として携帯通話が案内されたが、この指示はすべての通報者が利用可能な代替手段を持っていたことを証明しない。[18]
- 2月11〜12日の出来事は、管理に関する最も明確な公開証拠となる。SWISSCOM は、リスクが低すぎると分類されたため複数の重要コンポーネントが同時に更新されたと述べ、後日、より安全な計画では作業を2夜に分割すべきだったと述べた。[3]
- この保守作業はおよそ22時30分に始まり、インターネットベースのサービス、固定・移動電話、テレビに影響し、複数の州で緊急番号が利用不能になった。SWISSCOM は作業を停止して巻き戻し、サービスは深夜過ぎに回復した。[15]
- SRF は、チューリッヒの緊急センターへの少なくとも40件の未応答通報を報じ、保守エラーによって冗長化が無効化された後、設置済みの冗長構成を有効化できなかったという SWISSCOM の説明を伝えた。この数字は1つのセンターからの証拠であり、全国の不通通話の合計ではない。[16]
- 後続の事故は区別して扱わなければならない。2月19日のハードウェア障害は一部の顧客に約5時間影響し、5月26日の固定・移動通話の障害はスイス全土で報じられた。当時の報道によれば、5月26日には緊急番号は影響を受けず、原因はまだ調査中だった。[17][19]
- OFCOM は、緊急通報を、通報者の固定または移動アクセス、中継網、緊急ルーティング、警報センターの接続を含むエンドツーエンドのサービスと説明した。1か所だけの代替手段では、チェーン全体の継続性を確立できない。[1][20]
- SWISSCOM は外部監査を2件委託し、より厳格な変更管理、冗長性の追加、緊急機関とのより緊密な連携、監視の強化、単一障害点を除去するプログラムを記録した。これらは文書化された対応だが、基礎となる監査は利用可能な記録では公開されておらず、これらの措置は、すべての故障モードが恒久的に除去されたことを示す独立した証明ではない。[1][2][3]
- SWISSCOM は、年間のユニバーサルサービス音声可用性基準を依然として満たしていた。この反証となる事実は、集計された可用性指標が、特定の時期と場所における重大な緊急継続性の失敗と共存し得る理由を示している。[1][7]
- その後の公的措置は設計上の検証を厳格化した。緊急番号への到達性は連邦参事会の SWISSCOM に対する2022〜2025年の目標に盛り込まれ、OFCOM の2023年の参照モデルは、独立したプラットフォーム代替手段、警報センター接続の第2事業者、より強力な静的または動的ルーティングを提案した。これらは後年のガバナンスおよび設計記録であり、2020年の正確なネットワークに関する遡及的認定ではない。[8][13]
冗長性は、実際にトラフィックが利用できるときだけ現実のものになる
ネットワークは重複コンポーネントを備えていても、運用上の運命は1つであり得る。2つの装置が同じ保守判断に依存することもあれば、2つのアクセス技術が同じ音声プラットフォームに集約されることもある。2つの論理経路が1つの警報センター接続に終端することもある。バックアップは、作業中に利用できない状態で設置されているかもしれない。通常サービスでは、この隙間は苛立たしい障害になり得る。緊急番号にとっては、数分が重要な場面で、警察・消防・医療支援に公衆が到達できるかどうかの試練となる。
SWISSCOM の2月11日の保守作業に関する説明は、この区別を異例なほど具体的にしている。同社は、作業が低リスクと評価されたため、複数の重要コンポーネントが同時に更新されたと述べた。また、関連コンポーネントの半分だけを毎晩変更するよう、作業を2夜に分割すべきだったとも述べた。[3] この認めは、完全なアーキテクチャ、各判断を下した人物、実行されたすべてのコマンドを明らかにしない。しかし、作業の計画範囲が障害問題の一部だったことを確立する。
その事実は説明責任の問題を変える。保守時間枠の前に冗長機器が存在したかを問うだけでは不十分である。より有益な問いは、コンポーネントが真に分離された故障領域を占めていたか、作業が既知の正常経路を少なくとも1つ保存したか、緊急通報が通常トラフィックから独立して監視されていたか、ロールバックが重要なサービスを回復させたか、である。冗長性は、ストレス下で実証される運用特性であり、在庫数ではない。
OFCOM の分析は、この見方をサービス側から補強する。緊急通報は1つの機器が実行する機能ではない。通話は固定または移動接続から発信され、関連事業者と中継構成を通り、技術的・地理的に管轄する警報センターへルーティングされ、そのセンター自身の接続を通じて到達しなければならない。[1] ある段階の重複要素は、他の場所の共通依存を補えない。したがって継続性は、制御が機関間で分割されていても、通話チェーン全体に属する。
これが、SWISSCOM の一連の障害が一般的な企業障害記事ではなく、ネットワーク基盤の説明責任の事例である理由である。緊急ルーティング、固定・移動音声の依存、保守による有効な冗長性の喪失、一部の警報センターが到達不能だった証拠、通話完了をめぐる不確実性を取り除けば、公共安全の論点は消える。残るのは単なるサービス中断のリストである。中心的な問題は、名目上の安全策が必要とされたときに、重要な通信経路が継続して動作したかどうかである。
時系列は単一の欠陥ではなく、一連の出来事である
最初の規律は数値と時系列である。OFCOM は2020年1月17日から2月19日までの間に SWISSCOM のネットワーク障害6件と、5月26日の追加障害を報告した。SWISSCOM は上半期に10件の混乱を報告していた。OFCOM の説明によれば、1件は適用される報告基準を満たさず、2件は SWISSCOM の責任外の局地的なケーブル断線であり、その分析では全国的な影響を伴う事故7件が残った。この集合では、固定または移動電話、インターネット、テレビ、移動無線サービスが影響を受けた。[1]
これらの数字を、期間を通じて1つの欠陥が持続したという主張に変換してはならない。OFCOM の結論はより慎重で、故障には異なる原因があり、因果関係はないようだというものだった。[1] SWISSCOM は、ハードウェア故障、人的判断ミス、欠如または非効果的な冗長性の混在を公に議論したが、その説明も日付の近接も、1つの隠れた技術的根源を確立しない。分析の適切な単位は、異なる出来事を通じて繰り返し回復力の問題を提起した、境界のある一連の出来事である。
1月17日:代替手段の説明が不完全な固定電話障害
1月17日、固定電話網がスイスの大半の州で機能しなくなった。SWI swissinfo.ch は SWISSCOM の情報として、およそ10時から11時22分までの間隔を報じ、障害の原因を欠陥部品に求めた。緊急番号も影響を受けた。固定サービスが利用できない間、ユーザーは携帯電話の代替手段へ誘導された。[18]
携帯電話への誘導は、ある程度のアクセス多様性の証拠だが、普遍的な継続性の証拠ではない。少なくとも一部のユーザーには異なるアクセス技術が利用可能だったことを示すが、緊急通報を試みたすべての人が動作する携帯端末を持ち、圏内にあり、指示を理解し、エンドツーエンドで独立した経路で警報センターに到達できたことを示さない。情報源はそのような人口レベルの詳細を提供していないため、論点はより狭い。通報者側の代替手段は、緊急サービス自体が継続的に到達可能だったことを証明せずに、被害を軽減しうる。
1月の出来事に2月の説明を遡及適用してはならない。公開説明では、1月は欠陥部品に起因するとされている。同じ同時ソフトウェア更新、同じ無効化された冗長性、同じ正確なルーティング状態が両方の事故を引き起こしたとは述べていない。[18] この境界を保つことが重要である。有用な回復力プログラムは、部品故障、保守エラー、輻輳、依存喪失、回復挙動など、複数の故障クラスを検証しなければならないからだ。
2月11〜12日:保守作業が冗長性の境界を越えた
2月11〜12日の中断は、管理に関する最も強力な公開証拠である。SRF は、事象が22時30分頃に始まり、インターネットベースのサービス、固定・移動電話、テレビに影響したと報じた。複数の州で緊急番号が利用不能になった。SWISSCOM は保守を停止して巻き戻し、サービスは深夜過ぎに回復した。[15]
SWISSCOM は後に重要な計画詳細を提供した。リスク分類が低すぎたため、複数の重要ネットワークコンポーネントが同時に更新されていた。同社は、いずれの夜も重要コンポーネントの半分しか変更しないよう、作業を2夜に分けるべきだったと述べた。[3] これは個人の不注意を名指しする根拠ではない。リスク分類、作業分割、影響を受けない故障領域の保全が、公共安全に直接影響する組織的管理だったという証拠である。
SRF の別の報道は、サービスレベルへの影響を加える。中断中、チューリッヒの緊急センターへの通報が少なくとも40件応答されなかった。報道はまた、冗長性は存在したが、保守エラーによって無効化された後は有効化できなかったという SWISSCOM の説明を伝えた。[16] 40件という下限は、引用されたチューリッヒのセンターに属する。これを掛け合わせたり、スイス全体に一般化したり、緊急通報失敗の完全な集計として示したりしてはならない。
設置と有効化の区別が中心的な教訓である。一次システムを乱す可能性が最も高い活動中に、管理上または技術上利用できない冗長性は、その活動に対する有用な保護ではない。したがって保守計画は、定常状態のアーキテクチャが重複機器を含んでいても、共通モード障害を生み出し得る。公開証拠は正確なトポロジーを明らかにしないが、変更計画がトポロジーの意図された分離を尊重したかを問うには十分な情報を開示している。
ロールバックも正確に読む必要がある。作業を停止して巻き戻すことは必要な回復措置であり、深夜過ぎの回復という報道は、境界のあるサービス時系列を提供する。[15] しかし巻き戻しだけでは、どの緊急経路が再開したか、通話完了がどのように検証されたか、影響を受けたすべての警報センターが回復したか、再試行や部分障害がどれだけ続いたかには答えない。構成は、エンドツーエンドのサービスが完全に健全になる前に以前の状態に戻り得る。情報源は全国のサービス別復旧マトリクスを提供していない。
2月19日:より狭いハードウェア事象
2月19日、SRF は別の混乱を報じた。今回はハードウェア欠陥に関連していた。およそ3時40分から8時40分まで、一部の顧客に影響した。報道は1月と2月11〜12日の事故を背景に置いたが、公開上の範囲はより狭かった。[17]
この出来事について、全 SWISSCOM 顧客が影響を受けた、全サービスが機能しなかった、全国で緊急番号が利用不能だった、とは言えない。これは2020年初頭の規制当局の一連の出来事に属するが、ネットワーク安定性への精査に寄与したからである。1月17日や2月11〜12日の緊急通報への影響証拠を引き継がない。別々に扱うことで、真の系列が偽の複合体になるのを防ぐ。
5月26日:緊急番号障害が確認されていない全国通話障害
5月26日、固定・移動通話がおよそ11時50分から14時55分までスイス全土で混乱した。同時期の SWI 報道は、SWISSCOM が緊急番号は影響を受けなかったと述べたと伝えた。また、正確な原因はまだ調査中であるとも伝えた。[19]
この説明の両方が重要である。通話障害の広がりは5月を規制当局の回復力分析に関連させる。緊急番号が利用可能だったという報道は、これを確認済みの緊急通報障害にはしない。原因が未解決であることは、後の分析が2月型の保守説明、サプライヤー理論、想像上の共通コンポーネントでその隙間を埋めることを防ぐ。境界のある記述は、5月が系列内の全国的な固定・移動通話障害であり、緊急番号は影響を受けなかったと報告され、原因は当時の情報源ではまだ確立されていない、というものである。
別の3月の記録にも境界が必要である。SWISSCOM と Sunrise は後に、COVID-19 初期の異常な通話量の中で相互接続の輻輳があったと説明した。[4] この記録は、網間通話容量が継続性の依存要素になり得ることを示す。パンデミックのトラフィックが1月や2月の故障を引き起こしたことは示さず、需要主導の相互接続問題を以前のハードウェア・保守事故に統合するために使うべきではない。
緊急通報はエンドツーエンドのネットワークサービスである
緊急番号はユーザーインターフェースでは単純だが、その下は複雑である。通報者は短い番号を入力する。ネットワークは要求されたサービスを識別し、適切な宛先を決定し、必要に応じて位置情報を保持または導出し、関連する音声システムを通じて通話をルーティングし、応答可能な警報センターに届けなければならない。事故前の OFCOM 資料は、移動通信と VoIP サービスが導入するルーティングと位置情報の課題をすでに説明していた。[20]
OFCOM の2020年の事故報告は、チェーンを実務的に枠付けた。緊急通報は通報者の固定または移動接続を通過し、他のネットワークを経由する可能性があり、警報センターにはそのセンターの接続を通じて到達しなければならない。[1] この構造は、いくつかの異なる可用性の問いを生む。通報者は音声セッションを開始できるか。事業者は緊急番号を認識してルーティングできるか。中継または相互接続はそれを運べるか。宛先マッピングは利用可能か。指定された警報センターは通話を受けられるか。事業者とセンターは通話が完了したことを把握できるか。
2020年の記録には両端からの証拠がある。OFCOM は、他の事業者の加入者が緊急サービスにアクセスできないことがあったと述べた。また、一部の警報センター自体が一時的に到達不能だったとも述べた。[1] 最初の事実は事業者間ルーティングまたは中継依存を示し、2番目はチェーンの宛先側を示す。どちらも完全なトポロジーを提供しないが、合わせれば、SWISSCOM の小売加入者に限定した分析を排除する。
スイスの All-IP への移行は関連する文脈を提供するが、事故原因ではない。SWISSCOM は2020年に All-IP 移行の完了を記録し、ComCom の年次報告もその移行を説明した。[5][7] IP 上で動作する固定電話は、従来の回線給電構成とは異なる運用システムや依存を共有し得る。引用記録は、VoIP 自体が特定の2020年の障害を引き起こしたことを確立しない。妥当な推論は、緊急継続性を固定電話の歴史的アイデンティティから想定するのではなく、IP ベースの音声環境で評価しなければならないということである。
SWISSCOM は以前、IP ベースの緊急電話機器向けにバッテリーサポートと携帯フォールバックを宣伝していた。[6] これは有用な回復力の層を例示する。顧客機器の電源を維持し、別のアクセス技術を提供することだ。2020年の警報センタートポロジーに関する証拠ではなく、事故中にフェイルオーバーが成功したことも示さない。バッテリーは利用不能なルーティングプラットフォームを修理できない。固定通話と移動通話が機能不全の機能や宛先接続に集約される場合、携帯端末は独立性を保証できない。
現在の OFCOM ガイダンスと技術資料は、ルーティングおよび位置識別に関する事業者義務と中央緊急通話機能の役割をさらに説明している。[9][10] これらの現在の資料を、すべての2020年の構成や義務の正確な記述として遡及適用すべきではない。それらは、発信、位置、ルーティング、プラットフォーム、警報センターへの配送というサービス層を可視化する点で有用である。
したがって継続性の問題はシステム的だが、所有者がいないわけではない。異なる組織が異なるセグメントを制御し得る。固定・移動事業者は自社のアクセスと音声システムを制御する。中継・相互接続パートナーは網間リンクを制御する。緊急プラットフォーム事業者は中央ルーティング機能を制御し得る。州または緊急機関は警報センターの接続方法を制御し得る。規制当局は規則と報告環境の一部を制御する。制御の分割は証拠をより重要にする。単一の状態表示灯がサービス全体の動作を証明しないからである。
2月の変更は管理判断の連鎖だった
ソフトウェア更新は技術的行為として説明されがちだが、そのリスクは誰かが作業を始める前に形成される。誰かが意図する変更を定義する。誰かが影響を受けるコンポーネントを特定する。誰かがリスクと影響範囲を分類する。誰かが冗長要素を同時に変更してよいかを決定する。誰かが停止条件とロールバック基準を設定する。誰かが顧客と緊急サービスが保護され続けるかを判断するテレメトリを選択する。
SWISSCOM の説明は、すべての当事者を特定せずに、その連鎖の失敗を特定する。リスクが低すぎると評価され、複数の重要コンポーネントが同時に更新され、同社は後に作業を2夜に分割すべきだったと述べた。[3] したがって説明責任の関連単位は変更管理制度である。その規則、証拠、承認、分離制約、既知の正常なサービス経路を保全する能力である。
リスク分類は単なる管理ラベルではない。誰が変更を承認しなければならないか、どのテストが必要か、ネットワークのどこまで露出してよいか、どのスタッフが立ち会うか、外部利害関係者への通知が必要か、どのロールバック閾値が適用されるかを決定する。影響を受けるサービスに緊急通報が含まれる場合、推定確率と並んで結果が重要でなければならない。低確率の事象でも、その信頼できる影響に到達不能な警報センターが含まれるなら、強力な管理が求められ得る。
作業分割も同様に重要である。更新を2夜に分割することは、それだけでは安全を保証しない。しかし、一方のグループを観察し、他方を変更しないままにする機会をより多く保つ。共通の影響範囲を限定し、比較状態を提供し、単一の誤った仮定がすべての冗長要素を一度に無効化する可能性を減らす。SWISSCOM 自身の説明は、分割を一般的なベストプラクティスではなく具体的な反事実にしている。[3]
公開記録は、誰がリスク評価を執筆したか、誰が承認したか、サプライヤーが計画に影響したかを述べない。正確なコンポーネント、構成、依存グラフ、保守コマンドを開示しない。これらの欠落は個人の非難やベンダー帰属を妨げる。証拠に基づく問いを妨げない。どの管理が複数の重要要素を同じ変更領域に入れることを許したか、再発を防ぐために現在どの証拠があるか。
監視は次のリンクである。通常のアラームはプロセッサ状態、インターフェース状態、プラットフォーム可用性を示し得る。緊急継続性にはサービスレベルの視点が必要である。試行された緊急通報、ルーティング成功、意図したセンターへの配送、応答または完了信号、発信ネットワーク別の失敗、宛先での異常。情報源は2月11日にどの測定がリアルタイムで利用可能だったかを明らかにしない。だからこそ監視証拠は信頼できる保証記録に含まれなければならない。
ロールバック基準もサービス固有である必要がある。チームはインフラアラームが閾値を超えたときに変更を巻き戻し得る。しかし緊急通報がすでに失敗していれば、基準は遅すぎたことになる。より強力な管理は、予防的な中止条件と復旧条件の両方を定義する。前者は被害を限定し、後者は変更されたコンポーネントの状態だけに基づく回復宣言を防ぐ。
SRF は、SWISSCOM が保守を停止して巻き戻し、サービスが深夜過ぎに回復したと報じた。[15] これは公開時系列を裏付ける。すべての通話経路が同時に回復したことを確立しない。厳格な復旧記録は、固定音声、移動音声、他ネットワーク発の通話、影響を受けた各警報センターへの配送、位置情報を分離する。また、回復中に代替手段が利用可能であり続けたかも記録する。
したがって2月の出来事は2つの安易な物語に抵抗する。同時作業の範囲が組織的管理に依存していたため、1人のミスとして十分に説明されない。冗長性が必要なときに利用できなかったと報じられたため、冗長性の存在によって十分に免責されない。説明責任は設計意図と運用挙動の間の隙間にある。
フォールバックは、カバーすべき障害から独立していなければならない
フォールバック経路は、決定的な故障領域を共有しない場合にのみ有用である。独立性は物理的、論理的、管理的、組織的であり得る。1つのダクト内の2本の光ファイバーは物理的リスクを共有し得る。1つの保守計画の下で変更される2つの装置は管理的リスクを共有し得る。固定アクセスと移動アクセスは、ルーティングプラットフォームを共有しながら多様に見えるかもしれない。2つの警報センターリンクは異なる製品でも同じ事業者や施設を使うかもしれない。
公開記録は、2020年のすべての出来事についてこれらの関係を完全にマッピングできるほど開示していない。検証を正当化する結果は開示している。1月17日、固定電話サービスの障害に対し、携帯サービスが代替として提供された。[18] 2月11〜12日、固定・移動電話の両方が影響を受けたサービスに含まれ、設置済みの冗長性は保守エラー後利用できなかったと報じられた。[15][16] 5月26日、固定・移動通話は再びスイス全土で混乱したが、緊急番号は影響を受けなかったと報じられた。[19]
これらは1つの共有プラットフォームの証明ではない。アクセスラベルだけでは独立性を確立できないという証拠である。継続性評価は、固定音声と移動音声がどこで分岐し、どこで収束し、緊急経路が各重要ポイントで分離されたままかを追跡しなければならない。同じテストが他事業者の通報者にも適用される。OFCOM は、彼らにとっても緊急アクセスが不可能なことがあったと明らかにしたからである。[1]
警報センターへの接続性は特に重要である。通報者は正常な端末、機能するアクセス網、正しくルーティングされた通話を持っていても、宛先接続が利用不能なら支援に到達できない。OFCOM は一部の警報センターが一時的に到達不能になったと述べた。[1] これは回復力を小売事業者のエッジを越えて移動させる。受信センターにおける主・予備事業者、物理的・論理的分離、ルーティング制御、テスト済みフェイルオーバーの明確さが必要である。
2023年の OFCOM 参照モデルは後に、SWISSCOM 緊急プラットフォームの独立したフォールバック、警報センターへの第2事業者アクセス、より強力な静的または動的ルーティング構成を提案した。[8] これらの提案を2020年のネットワーク図として使うことはできない。エンドツーエンドの緊急通報が暴露した独立性問題の、後の公式な明確化として価値がある。
実務的なテストは述べるのは簡単で、証明するのは難しい。一次コンポーネント、事業者、経路、プラットフォーム、保守権限が故障した場合、同じ通報者が、その故障を引き継がなかった経路で正しい警報センターに依然到達できるか。イエスにはトラフィック証拠が必要である。冗長ラベル、契約条項、アーキテクチャスライドでは不十分である。
影響の証拠は、証拠が局所的である場所では局所的でなければならない
緊急通報障害は劇的な主張を誘うが、利用可能な情報源は規律ある説明を支持する。SRF は、2月11〜12日の中断中、チューリッヒの緊急センターへの通報が少なくとも40件応答されなかったと報じた。[16] これは名前の付いたセンターでの接触失敗の具体的証拠である。スイス全体の合計ではなく、その後すべての通報者に何が起きたかも述べない。
OFCOM のより広い記録は、他の事業者の加入者が緊急サービスにアクセスできないことがあったこと、一部の警報センターが一時的に到達不能だったことを述べる。[1] 試行、応答、失敗、放棄、再ルーティングされた通話の完全な集計は公表していない。失敗した通話が死亡や他の特定の結果を引き起こしたことも確立しない。完全な影響集計の欠如は、想定で埋めるのではなく可視のままにしなければならない。
この境界は証拠を些細にしない。1つのセンターで40件以上の未応答通報は、障害がプラットフォーム可用性から公共サービスへ越境したことを示す。全国の未知は証拠の不足を示す。影響を受けたすべてのセンターと発信ネットワークからの比較可能なデータがなければ、完全な被害もフォールバックの有効性も測定できない。
強力な事故記録は、時間、発信事業者、固定または移動アクセス、意図した警報センター、選択された経路、設定結果、応答結果、フォールバック措置別の集計を保存する。再試行に成功した通報者と、放棄した通報者、別のネットワークを使った通報者、接続できないままだった通報者を区別する。位置識別の性能は独自の結果を必要とする。接続された通話と正しく位置が特定された通話は関連するが異なるサービス成果だからである。現在の公的資料はルーティングと位置を緊急通話の中核機能として扱う。[9][10]
復旧も同じ精度で測定すべきである。インフラ健全性は証拠だが、最終的なサービステストではない。決定的な証明は、影響を受けたアクセス種別と他事業者からの通話が、必要な情報を伴い、現実的な負荷の下で正しい警報センターに再び到達することである。情報源は2020年についてその完全なマトリクスを公表していない。
異なる原因でも共通のガバナンス弱点を露呈し得る
事故の原因が異なるように見えるという OFCOM の認定は、記事への制約であり、分析の障害ではない。[1] 欠陥部品、保守判断ミス、別のハードウェア故障を1つの技術的欠陥として書き換えるべきではない。しかし、異なるトリガーが深刻な継続性効果を生み、組織が独立したフォールバックとサービスレベルの回復を公に示せない場合、ネットワークは繰り返し発生するガバナンス弱点を露呈し得る。
共通の問いは、障害伝播の制御である。部品故障は境界内に留まったか。変更は無傷の故障領域を保存したか。再試行やシステム間依存が事象を増幅したか。他の事業者は緊急通報を依然ルーティングできたか。警報センターは受信できたか。監視はトランザクションレベルで障害を検出したか。復旧基準は各サービスについて回復を証明したか。
この枠組みは過剰な主張と自己満足の両方を避ける。SWISSCOM が既知の単一原因を無視したと主張しない。異なる根本原因で調査を終わらせることも許さない。回復力は複数のトリガーを処理するために存在する。関連する証拠は、システムとその運用モデルが、緊急到達性を取り除くことなく、部品故障、変更エラー、輻輳、宛先喪失を封じ込めるかどうかである。
対応記録は実質的だが、完全には検証できない
SWISSCOM が記録した対応には、グループレベルのタスクフォース、変更のより厳格な取り扱い、重要保守のより密な管理、冗長性の追加、緊急機関との監視、単一障害点を特定・除去する Stabilo プログラムが含まれた。OFCOM は短・中・長期の技術的、組織的、文化的措置を説明した。[1][3]
SWISSCOM はまた、外部監査を2件委託した。1件はシステム重要プラットフォームと運用管理を検証し、もう1件は緊急通報システムの回復力を扱った。OFCOM は結果を受領し、SWISSCOM と4回会合し、監査人の1人に連絡した。議会監視は後に、主要障害、監査、緊急冗長性、保守慣行の精査を扱った。[1][2]
これは有意義な監視証拠である。対応がプレス声明を超え、規制当局が公開ニュース報道に含まれない資料にアクセスしたことを示す。OFCOM は SWISSCOM の分析と対応を、規制上のフォローアップに十分なほど包括的とみなした。[1] 議会記録はさらに制度的層を提供する。[2]
限界も同様に重要である。基礎となる2つの監査報告は利用可能な記録では公開されていない。読者は完全な所見、検証方法、例外、残余リスク、完了の証拠を検証できない。したがって記録は、監査が実施され、OFCOM が結果を検証したと言うことを支持する。独立した公的検証がすべての是正措置を検証したと言うことは支持しない。
より厳格な変更管理と計画された回復力作業に関する SWISSCOM 自身の声明は、事業者の主張とコミットメントとして扱うべきである。[3] コミットメントは耐久性の証明がなくても具体的で価値があり得る。耐久性のある修復を確立するには、保証記録が各措置を、それが対処する故障モード、サービス開始日、検証に用いたテスト、現実的条件下での結果、残余リスクの所有者に結び付ける。
後の所有者レベルの報告は、緊急サービス障害を容認できないと述べ、ネットワーク安定性が優先事項であり続けると記録した。[14] この記録は後の報告期間と2020年以降に始まった措置に関するものである。ガバナンス上の重みを加えるが、責任を遡及的に確立せず、各技術的修正を検証しない。説明責任は、戦略的懸念、事業者の措置、規制当局のアクセス、公開技術証拠がすべて同じ検証済み結果を指すときに最も強くなる。
規制境界はサービスチェーン全体と一致しなかった
OFCOM の法的分析は逆説的な点を含む。緊急番号アクセスは、SWISSCOM がユニバーサルサービス認可を保持していたためにだけ課された特別義務ではなかった。義務は公衆固定・移動音声サービスの提供者に適用された。[1] サービスは、SWISSCOM の中心的役割がその障害を特に重大にしたにもかかわらず、複数の事業者と接続に依存していた。
同時に OFCOM は、当時有効だった電気通信枠組みはチェーン全体を規制していなかったと述べた。警報センターの接続方法を完全に統治せず、配送のあらゆる部分にわたる中断のない到達性管理を確立しなかった。OFCOM は緊急通報の特定の最低品質レベルの欠如も特定した。[1] したがって公共安全の取引は、技術的境界にきれいに対応しない規制境界を横切った。
この隙間は、引き継ぎ地点で説明責任が消散し得るために重要である。事業者は発信通話の義務を満たしながら、警報センター接続には同等の回復力要件がないかもしれない。警報センターは上流ルーティングを制御せずにバックアップを調達し得る。中央プラットフォームは正しくルーティングしながら、中継または宛先リンクが故障し得る。エンドツーエンドの基準と共有証拠がなければ、各セグメントは準拠しているように見え、通報者は依然支援に到達できない。
年間ユニバーサルサービスの結果は2つ目の不一致を示す。OFCOM は、SWISSCOM が年間音声可用性目標を依然満たしたと述べ、ComCom の2020年報告はユニバーサルサービス品質基準への準拠を記録した。[1][7] これは矛盾ではない。年間集計は、短く地理的に広範な事故が例外的に重要なサービスを無効にしても、閾値を上回り得る。
集計可用性は一般的なサービス性能の測定に有用である。緊急継続性の唯一の尺度としては弱い。時間、ユーザー、サービスタイプにわたって平均化するからである。90分の緊急番号障害は年間パーセンテージでは小さく、公共安全上の重要性では大きい。正しい対応は年間指標を捨てることではなく、緊急通話完了、警報センター到達性、フェイルオーバー性能のサービス固有指標と組み合わせることである。
OFCOM のネットワーク障害報告枠組みは、対象サービス、規模、原因、修理情報を報告する公式チャネルを提供する。[11] 現在ホストされている技術版を、2020年のすべての報告に適用される正確な文言として示すべきではない。その関連性は証拠的である。規制当局は、年間パーセンテージが隠し得るパターンを見るために、タイムリーで構造化された事故データを必要とする。
後の政府の重要インフラ報告は、電気通信を重要インフラとして明示的に扱い、2020年の SWISSCOM の一連の障害を生命に関わる緊急サービスに影響したと述べた。[12] この枠組みは結果に基づくアプローチを支持する。社会が支援へのアクセスのために経路に依存するほど、障害や保守中に冗長性が機能するという証拠が強く求められる。
ただし規制上の説明責任を運用上の管理と混同してはならない。OFCOM は義務を定義し、報告を受領し、監査を検査し、回復力モデルを提案できる。通信事業者の保守ロールバックを実行せず、警報センターで通話に応答しない。完全な説明は、各段階で誰が行動できたか、各主体が他者に負っていた証拠を特定する。
後年の改革は、2020年を書き換えずに検証を照らす
後続の政策は、どの弱点を機関が重要と考えたかを示し得るが、その時代に留めなければならない。2021年11月、連邦参事会はネットワーク信頼性と緊急番号到達性を、2022〜2025年の SWISSCOM に対する戦略目標に明示的に含めた。[13] この決定はガバナンス証拠である。司法認定ではなく、2020年の事故が後のすべての目標を法的に引き起こしたことをそれ自体として示さない。
2021年の連邦所有報告は、緊急サービス障害を容認できないと述べ、ネットワーク安定性への継続的な優先を記録した。[14] これも後の所有者レベルの評価である。継続性への公的期待を強める一方、各2020年の出来事の技術的事実と法的境界はそれぞれの情報源に委ねる。
OFCOM の2023年の参照モデルは、最も明確な後年の設計対応である。緊急通報プラットフォームの独立したフォールバック、警報センター接続の第2事業者、より強力な静的または動的ルーティングオプションを提案した。[8] 各要素は異なる可能性のある共通モード障害に対処する。中央プラットフォーム喪失、宛先事業者喪失、障害回避のためのトラフィック再ルーティング不能である。
このモデルを、2020年にこれらの管理がどこにも存在しなかった、後にすべて展開された、遡及的に要求された、という証明として提示すべきではない。その価値はアーキテクチャ的である。フォールバック独立性をエンドツーエンドの設計要件として扱い、警報センターアクセスが通報者アクセスと同じくらい重要であると認識する。
まとめると、後年の記録は説明責任を一般的な信頼性の約束から、名前の付いた管理へ移動させる。独立プラットフォーム、第2事業者接続、ルーティング可能な代替策、明示的な緊急到達性目標である。残る問いは実証的である。どの管理が実装され、どのようにテストされ、以前に継続性を破ったのと同じ保守・障害条件に耐えることを示す証拠は何か。
管理マップは責任を検証可能にする
公開証拠は、すべての名前を提供せずに実務的管理のマップを支持する。SWISSCOM は、自らの説明に記載された保守範囲、ネットワークコンポーネントの運用、ロールバック、内部監視、タスクフォース、委託監査、発表された是正措置を管理した。[1][3] これにより事業者は、管理したシステム内の変更境界、故障分離、回復に関する証拠を生み出す責任を負う。
他の公衆音声事業者は、自社のアクセス網と網間配送の一部を管理した。初期障害が他にあっても、他の事業者の加入者が緊急サービスに到達できないことがあったという OFCOM の認定は、彼らの証拠が重要である理由を示す。[1] SWISSCOM と Sunrise の共同輻輳声明は、相互接続容量の運用上の重要性を後に示したが、異なるエピソードを説明した。[4]
警報センター当局とその接続事業者は、宛先アクセス、調達、フェイルオーバーを管理または影響したが、利用可能な情報源はすべての契約やトポロジーを開示しない。その証拠なしに特定の障害を州やサプライヤーに帰属させるのは誤りである。主・予備センター接続が独立してルーティングされ、定期的にテストされることを証明する要求は依然合理的である。
OFCOM は規制報告と精査を管理した。議会は監視を提供した。所有者レベルの政策立案者としての連邦参事会は、後の戦略的期待を設定した。[1][2][13] これらの機関は故障した機器を運用しなかったが、継続性要件、報告、保証が公共サービス全体をカバーしたかを管理した。
この分離は、よくある説明責任の誤りを防ぐ。可視的な故障に最も近い主体にすべての責任を割り当てることである。トリガーに最も近い技術者、コンポーネント、サプライヤーは、リスク分類、アーキテクチャ、保守方針、警報センター契約、復旧宣言を管理しないかもしれない。実務的管理は分散しており、証拠はその分布に従うべきである。
緊急通報冗長性の証拠テスト
SWISSCOM の一連の出来事は、評決ではなく保証テストを支持する。全国事業者とそれに依存する公的機関は、少なくとも10のことを実証できるべきである。
境界のある事故台帳。各障害は、開始、検知、影響を受けたサービス、緊急通報への影響、警報センターへの影響、緩和、復旧、検証された終了時刻を保持すべきである。異なる原因は、事故が近接して発生したというだけで統合してはならない。
現在の故障領域マップ。マップは、固定アクセス、移動アクセス、音声プラットフォーム、緊急ルーティング、相互接続、位置機能、警報センター接続がどこで独立し、どこで収束するかを特定すべきである。機微な詳細は保護しつつ、規制当局が共通モードリスクを検証するのに十分な証拠を受け取れるようにする。
結果に基づく変更分類。緊急通報の依存に影響する作業は、確率と同様に信頼できる公共安全への影響によって分類すべきである。証拠は、誰が分類を承認したか、どのコンポーネントを一緒に変更できるか、どの経路を無傷のまま残す必要があったかを示すべきである。
既知の正常側を伴う段階的保守。変更は、可能な限り独立して動作する故障領域を保存すべきである。2月の作業を2夜に分割すべきだったという SWISSCOM 自身の説明は、この管理を直接関連させる。[3]
ライブのエンドツーエンドフェイルオーバーテスト。テストは固定・移動アクセスから発信し、他事業者を含め、意図された中継構成を通り、代表的な警報センターに終端すべきである。コンポーネントの健全性と実験室での成功は、完了したサービス取引の代替にならない。
独立した警報センターアクセス。主・予備センター接続は、同じ決定的な事業者、施設、ルーティング、保守の失敗を引き継ぐべきではない。後年の OFCOM 参照モデルの第2事業者提案は、この問いへの具体的なベンチマークを提供する。[8]
緊急通報の可観測性。事業者とセンターは、試行通話、設定失敗、ルーティング結果、配送、応答結果を、有害な作業を止めるのに十分迅速に確認すべきである。集計は、合法的なデータ管理を尊重しつつ、発信ネットワークと宛先間で照合可能であるべきである。
ロールバックと復旧基準の分離。構成の巻き戻しは自動的に事故を閉じるべきではない。回復には、固定音声、移動音声、事業者間通話、位置機能、警報センター配送が定義された水準に戻ったという証拠が必要である。
故障モードへの測定対応。すべての是正措置は、対処する故障モード、所有者、実装日、検証方法、例外、残余リスクを明示すべきである。反復テストは、後のネットワーク変更後も管理が有効であり続けることを示すべきである。
比例的な公的保証。完全なトポロジーとセキュリティ上機微な詳細を公表する必要はない。公開記録は、事故境界、サービス影響、管理失敗、テストカテゴリー、是正状況、未解決の限界を開示できる。この事例の非公開監査は、規制当局のアクセスと公的再現性が、関連するが異なる保証の形態である理由を示す。
このテストは分析を運用の現実に近づける。組織に回復力方針があるかを問わず、コンポーネントが故障したとき、または保守がネットワークを変更したときに緊急通報が完了したかを問う。バックアップが存在するかを問わず、バックアップが独立を保ち、トラフィックを運んだかを問う。構成が復旧したかではなく、公共サービスが回復したかを問う。
このテストは比例性も保つ。通信事業者はすべての構成やセキュリティ上機微な依存を公開できない。規制当局や資格のある監査人は機密アクセスを必要とし得る。しかし機密性は証拠の空白を要求しない。集計された通話完了結果、フェイルオーバー範囲、故障領域の証明、是正マイルストーン、残余リスク声明は、悪用可能な詳細を露出せずに有意義な保証を提供できる。
最後に、このテストは時間経過による変化を認識する。緊急ネットワークは1回の監査で固定されない。プラットフォームは更新され、相互接続は変わり、警報センターは移転し、事業者は統合し、ソフトウェアは進化し、スタッフは入れ替わる。一度合格した管理も、後に独立性を失い得る。したがって耐久性のある保証は、完了したプログラムの記憶ではなく、反復演習と現在の証拠に依存する。
公開記録が依然答えられないこと
各事故の完全なトポロジー、正確なコンポーネント、構成、通話ルーティング経路は公開されていない。変更作成者、評価者、承認者、事故指揮官、経営陣、機器サプライヤーの身元と決定も存在しない。これらの欠落は特定の人物やベンダーへの帰属を妨げる。
一連の出来事全体で、試行、完了、失敗、放棄、再ルーティングされた緊急通報の完全な全国集計はない。利用可能な記録は、すべての警報センターの主・予備事業者、物理的多様性、ルーティング設計、フェイルオーバー結果を提供しない。チューリッヒの数字は局所的証拠のままである。[16]
OFCOM に提出された2つの外部監査はここでは公開されていない。したがって完全な所見、例外、是正テストを独立して検証できない。5月26日の障害の正確な原因は、当時の報道ではまだ調査中だった。[19]
利用可能な公開情報源は、発表されたすべての短・中・長期措置が配備され、有効であり続けたことを独立して検証しない。また、過失、妨害行為、意図、個人の法的責任、通話失敗による死亡、完全な財務損失も確立しない。これらの点に関する主張は証拠を超える。
これらの未知は説明責任を放棄する理由ではない。適切な形を定義する。証拠は実務的管理、証明、制度的境界に関する問いを支持する。法廷の評決、隠れたトポロジーの再構築、個人化された非難の物語は支持しない。
冗長性はエンジニアリング上の主張から公共安全の証拠へ移った
SWISSCOM の2020年初頭の一連の出来事は、1年全体を説明する1つの欠陥を明らかにしなかった。通常の音声経路が故障したとき、緊急通信は継続すべきという同じ本質的な約束を試す、複数の出来事を明らかにした。
1月17日の出来事は、固定緊急経路の故障と携帯代替が共存し得ることを、普遍的なフォールバックを証明せずに示した。2月11〜12日の出来事は、低リスク分類と重要コンポーネントへの同時作業が、設置済みの冗長性を利用不能にし得ることを示した。2月19日の出来事はより狭いハードウェア事故を加えた。5月26日の障害は固定・移動通話への精査を広げたが、緊急番号は影響を受けず、原因は当時未解決だったため区別された。[3][15][17][18][19]
OFCOM のエンドツーエンドの枠組みは正しい基準を提供する。継続性は通報者アクセスから、事業者・中継システム、ルーティング、警報センター配送まで及ばなければならない。[1] 年間可用性、復旧した構成、重複コンポーネントは、この取引が機能したという証拠の代替にならない。
したがって説明責任のある結論は、告発的ではなく条件的である。冗長性は、分離された故障領域、ライブフェイルオーバー、独立した警報センター接続、通話完了監視、境界のある保守、サービス固有の復旧が実証された場合にのみ、公共安全の保護として受け入れられるべきである。SWISSCOM の記録は、バックアップ機器の単なる存在ではなく、その証明をテストにした。
情報源
- https://www.parlament.ch/centers/documents/fr/bericht-bakom-netzunterbrueche-swisscom-juni-2020-f.pdf
- https://www.parlament.ch/centers/eparl/curia/2021/20210004/Jahresbericht%20GPK%20und%20GPDel%202020%20F.pdf
- https://www.swisscom.ch/en/about/news/2020/03/09-network-quality-from-swisscom.html
- https://www.swisscom.ch/de/about/news/2020/03/18-gemeinsame-stellungnahme-swisscom-sunrise.html
- https://www.swisscom.ch/de/about/news/2020/08/10-piazzetta-ip-ist-alltag.html
- https://www.swisscom.ch/de/about/news/2017/04/20170427-mm-vollstaendige-umstellung-auf-ip.html
- https://www.comcom.admin.ch/dam/en/sd-web/3uaKB0xHqrHR/ComCom%20Activity%20Report%202020_EN.pdf
- https://www.bakom.admin.ch/dam/de/sd-web/KRVVW2DoIHRr/referenzmodell_notrufe.pdf
- https://www.bakom.admin.ch/de/notrufdienste
- https://www.bakom.admin.ch/de/sr-78410111313-leitweglenkung-und-standortidentifikation-der-notrufe
- https://www.bakom.admin.ch/dam/bakom/de/dokumente/tc/technologie/sr_784_101_113_18meldungvonnetzstoerungen.1.pdf.download.pdf/sr_784_101_113_18meldungvonnetzstoerungen.pdf
- https://www.bakom.admin.ch/dam/de/sd-web/1bHs9X7I6Rd1/strommangellage-bericht.pdf
- https://www.news.admin.ch/de/nsb?id=86030
- https://www.efv.admin.ch/dam/de/sd-web/n1h3DZjTLggS/Konsolidierte-Kurzberichterstattung-2021-d.pdf
- https://www.srf.ch/news/schweiz/probleme-bei-der-swisscom-wartungsarbeiten-legten-notfallnummern-lahm
- https://www.srf.ch/news/schweiz/unterbruch-bei-swisscom-notrufzentralen-aergern-sich-ueber-ausfall-des-telefonnetzes
- https://www.srf.ch/news/schweiz/ausfall-des-internets-swisscom-kaempft-erneut-mit-problemen
- https://www.swissinfo.ch/eng/business/network-down_swisscom-national-landline-crash-caused-by-faulty-part/45504680
- https://www.swissinfo.ch/ita/swisscom-risolto-il-guasto-che-ha-bloccato-la-rete/45785196
- https://www.bakom.admin.ch/de/bericht-notrufdienste
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
