エグゼクティブサマリー
- Zakir Durumeric はスタンフォード大学コンピュータサイエンス学科の助教授であり、Censys の共同創業者かつ ZMap 計測エコシステムへの主要貢献者である。
- ZMap と関連ツール群は、インターネットに面したシステムからの応答をサービス・ドメイン・証明書に関する構造化された証拠へと変換するが、それだけでは所有権や脆弱性を確定できない。
- Censys は、セキュリティや攻撃対象領域の分析向けに継続的な外部計測を商用化しており、対象範囲、帰属関係の特定、データの鮮度、修正プロセスを製品の一部としている。
- Durumeric のより広い重要性は、大規模な能動計測の倫理的・制度的限界を明らかにしつつ、システム展開上の構造的な欠陥を可視化した点にある。
2013年、ZMap がインターネット計測の時間尺度を変えた
2013年、ミシガン大学の研究チームは、適切な条件下でギガビット接続を用いれば、単一ポートに対する公開 IPv4 アドレス空間全体の調査を 1 時間足らずで実施できることを示した。この成果はインターネットの完全な地図が完成したことを意味しない。問いが狭く対象が非常に大きい場合に、研究者が調査を迅速に反復し、変化を計測できる頻度を変えたのだ。
Zakir Durumeric はこの最初の ZMap 論文の主要設計者かつ筆頭著者であり、Eric Wustrow とともに、J. Alex Halderman や他の共同研究者を含む広範な研究グループの中で作業した。インターネットスキャンは ZMap 以前から存在しており、このプロジェクトは一人の仕事ではなかった。その貢献は、速度、再現性、初期的な発見とより深いプロトコル分析との明確な分離を軸に、広域な能動計測を再設計した点にある。
この区別が重要なのは、公開インターネットには完全で継続的に更新される目録が存在しないからだ。組織は多くの場合、自らのシステムについても不完全な認識しか持っていない。クラウドアドレスは変化し、忘れられたサービスはオンラインに残り、基盤はそれを作ったチームよりも長く存続しうる。到達可能なすべてのサービス、証明書、ドメイン、ソフトウェア展開を記録する中央機関は存在しない。
能動計測はこの問題に外部から取り組む。制御されたプローブを選択したアドレスや名前に送り、応答を記録する。これを大規模な対象に繰り返すことで、プロトコルがどの程度展開されているか、脆弱性がどれだけ迅速に修正されるか、安全でないデフォルト設定が残存していないか、証明書の慣行がどのように変化しているかを示すことができる。
得られる証拠は強力であると同時に限界がある。スキャンが示すのは、定義された期間内に、あるシステムがある計測地点に対して提示した内容である。ファイアウォール、ネットワークルーティング、エニーキャスト、ロードバランサー、地理的ポリシー、レート制限はいずれも結果を変動させる。あるアドレスは、クラウドプラットフォーム、共有サービス、一時的なワークロード、あるいはプロバイダーが管理するエンドポイントの背後に隠れた顧客を表しているかもしれない。
したがって Durumeric の貢献は、インターネットの完全な複製を所有しているという主張ではない。彼は、インターネットの露出した表面の大部分を体系的に観察する手法を生み出す手助けをしたのであり、その観察結果が何を意味するかを判断する責任は、研究者と利用者に委ねられている。
ミシガン大学が異種のスキャナを育んだ環境
Durumeric はミシガン大学でコンピュータサイエンスとエンジニアリングの博士号を取得した。この機関は、ネットワークセキュリティ、システム工学、暗号、実証的なインターネット研究を組み合わせられる環境を提供した。この組み合わせが必要だったのは、インターネット全数スキャンが単に高速なパケット生成器以上のものに依存しているからだ。
実行可能な計測プログラムには、ネットワークアクセス、対象生成手法、受信性能、データ処理、プロトコルの専門知識、そしてスキャンによって問い合わせを受ける組織への対応手順が必要である。研究者はまた、大規模な対象に問い合わせることを正当化できるだけの、十分に限定された問いを選ばねばならない。工学設計と研究設計は不可分である。
従来型のスキャナは通常、対象ごとの状態や接続試行を保持する。この方法は、管理者が定義されたネットワークについて詳細情報を求める場合には適切だが、対象数が数十億の可能性があるアドレス空間になると費用が高くなる。メモリ、タイムアウト、接続追跡がインターネット規模に達する以前の制約となる。
ZMap はステートレスな高速プロービングを中心に設計された。基本的な TCP 調査では、送信先ごとに従来の接続オブジェクトを保持することなく、注意深く構成されたパケットを送信できる。スキャナは戻ってきた応答を検証し、その結果を別の処理パイプラインに渡す。
この設計は複雑さを取り除くのではなく、移動させる。ZMap は応答が返ってきたときに認識できるパケットを構築し、有効な応答を無関係なトラフィックから区別し、自身の受信系がボトルネックになるのを防がねばならない。対象生成は、一つのネットワークに持続的なバーストを送るのではなく、アドレス空間全体にトラフィックを分散させる必要がある。
疑似乱数による対象順序付けは、運用面の負担を分散するのに役立つ。逐次スキャンでは、一つの大規模プレフィックス内の全アドレスに次々に問い合わせ、一つの組織へ集中したストリームを生成する可能性がある。置換を用いることでプローブをより広く分散させ、正しく構成されたワーカー間でスキャンを分割しながら、同じ対象に重複して問い合わせることを避けられる。
速度が重要だったのは、長期間のスキャンが内部的に不整合なデータセットを生み出すからだ。調査に数週間かかると、実行が完了する前にサービスが作成されたり、削除されたり、再構成されたりする。収集期間が短ければ、研究者はより一貫性のあるスナップショットを得られ、開示、ポリシー変更、回復キャンペーンの後に同じ計測を反復しやすくなる。
速度は同時に責任を増大させる。スキャナは短期間で多くのネットワークに到達し、セキュリティ警報を引き起こしたり、脆弱な機器の欠陥を顕在化させたりしうる。したがって、レート制限、識別可能な送信元基盤、公開の説明ページ、監視される連絡先アドレス、除外手続きは、任意の広報策ではなく計測システムの一部である。
スキャナは第 1 段に過ぎない
基本的なプローブへの応答だけでは、研究上の問いに単独で答えることは稀である。TCP SYN-ACK はポートが到達可能であることを示すかもしれないが、アプリケーションプロトコル、ソフトウェアバージョン、セキュリティ設定、またはサービスを運用する組織の同一性までは確定しない。Durumeric のより広い貢献の一つは、スキャンを単一の実行プログラムではなく、段階的なデータシステムとして捉えた点にある。
ZMap は応答するエンドポイントを効率的に特定する。ZGrab、そして後に ZGrab2 は、応答があったより少数の対象に対してより高コストなアプリケーション層のやり取りを実行する。関連ツールはドメインネームシステムに問い合わせ、暗号情報を処理し、証明書を技術的ルールに対して評価する。
この分離により広域計測がより実用的になる。発見段階では最小限の相互作用を用い、深いハンドシェイクは研究に関係するシステムに限定する。また、各段階がその設定、ツールのバージョン、構造化された出力を記録できるため、再現性も改善される。
ZGrab2 は HTTP、Transport Layer Security、Secure Shell、電子メールプロトコルなどと対話できる。そのモジュールは文書化されたハンドシェイクを確立し、分析者が個別のバナーを調べる代わりに、機械可読なフィールドを記録する。研究者はその後、プロトコルバージョン、証明書の属性、サービスの振る舞いを大規模に比較できる。
この証拠は提供された相互作用に特有のものである。サーバーは、異なるプロトコルバージョン、Server Name Indication によるドメイン名、異なる要求内容、クライアント認証情報を受け取った場合に異なる振る舞いをすることがある。ロードバランサーやセキュリティゲートウェイが、背後にあるアプリケーションの代わりに応答する場合もある。正確に言えるのは、エンドポイントが特定のプローブに対して特定の応答を生成したということだけである。
ZDNS は同じアプローチをネーミングシステムに拡張する。大規模なクエリセットを再現可能なフレームワークを通じて実行し、構造化されたレコードとして返す。研究者は、汎用のルックアップツールを文書化されていないバッチシステムに改造することなく、レコードの展開状況、権威基盤、リゾルバの振る舞い、ドメイン依存関係を調べられる。
DNS の結果は、時刻、リゾルバの選択、キャッシュ状態、地理的位置、ネットワークポリシーに依存する。コンテンツ配信システムはしばしば異なるクライアントに異なるアドレスを返し、権威サーバーはレート制限や調整された応答を適用しうる。ZDNS はこれらの観測を収集しやすくするが、一つの回答をドメインの永続的な特性に変えるわけではない。
ZCrypto や ZLint を含む暗号ツール群は、別の分析層を追加する。証明書や関連オブジェクトを解析し、定義された技術的プロファイルに対してチェックできる。大規模に行えば、不正な形式のオブジェクト、弱い鍵、異常な拡張、繰り返し発生する発行エラー、認証局の慣行の変化を特定できる。
lint の指摘はセキュリティ上の判定よりも狭い意味を持つ。いくつかのチェックは標準準拠や相互運用性に関わるが、他はより直接的なセキュリティ上の結果を伴う条件を特定する。ルール、証明書の文脈、ソフトウェアの振る舞い、日付のすべてが解釈に影響する。
これらを合わせると、パイプラインが構成される。応答するエンドポイントを発見し、プロトコル上の会話を確立し、構造化された証拠を収集し、得られたオブジェクトを分析する。各段階で対象は絞り込まれ、仮定が導入される。Durumeric の仕事は、これらの仮定を一つのモノリシックなスキャンの中に隠すのではなく、検証されるに足るほど再現可能にする手助けとなった。
対象規模の証拠がセキュリティ対応を変えた
ZMap エコシステムが重要になったのは、研究者がこれを用いてプロトコルやソフトウェアの弱点と実際の展開を結びつけたからである。ある脆弱性は理論的には深刻でも実際には稀であり、別のものは技術的には単純でも数百万のシステムに存在する。インターネット全数計測はその違いに対する証拠を提供する。
Durumeric の初期の研究には HTTPS と公開鍵基盤の大規模調査が含まれる。広域調査は、どのプロトコルバージョンがまだ使われているか、証明書がどのように発行されているか、どこで公開鍵が再利用されているか、推奨されるセキュリティ変更が展開済みのシステムに届いているかを示すことができる。これらの問いは、少数のウェブサイトやベンダーの声明からは確実に答えられない。
初期の調査の一つは、2008年に開示された Debian OpenSSL 乱数生成器の欠陥に起因する暗号鍵を調べた。この欠陥は可能な鍵空間を大幅に縮小しており、研究者はインターネット上で観測された公開鍵を既知の弱い値と比較することができた。この研究は、根本にあるソフトウェアの欠陥が公知となった後も、脆弱な鍵が長期間展開され続けうることを示した。
この教訓は特定の欠陥を超える。パッチやアドバイザリの公開は修復を確立しない。鍵、証明書、システムは、担当者の変更、移行、組織の境界を越えて存続しうる。計測は、開示によってリスクが終了したと仮定するのではなく、過去の弱点が依然として可視であるかを検証できる。
Heartbleed は、進行中のセキュリティイベントにおける迅速な計測の価値と困難さを示した。2014年4月に開示されたこの OpenSSL の脆弱性は、特定の条件下で影響を受ける TLS サービスから攻撃者がメモリを取得することを可能にしうるものだった。研究者はインターネット全数スキャンを用いて影響範囲を推定し、開示後に状況がどう変化したかを監視した。
対応にはソフトウェアへのパッチ適用以上のことが必要だった。潜在的に危殆化した鍵と証明書の交換も必要であり、失効の実践にはばらつきがあった。対象規模の証拠は、修正プログラムの入手可能性と、展開された基盤全体での修復完了との間の隔たりを示した。
脆弱性のテストは、開いたポートを特定するよりも侵入的になりうる。プローブは欠陥のある振る舞いを実際に引き起こし、場合によってはデータを取得する可能性がある。研究者は収集するものを制限し、保持を最小限にし、計測の公共的価値と遠隔システムにかける負担とを比較検討しなければならない。
Logjam の研究は、暗号解析と、Diffie-Hellman パラメータの展開に関する証拠とを組み合わせた。弱い輸出グレードの設定や、共通の素数群の再利用について調べ、広く共有されたパラメータに対する高コストな事前計算が、一つのエンドポイントではなく多数のサービスに影響しうることを示した。
DROWN は別の形のシステム間依存性を露呈させた。一つのサービスで廃止された SSLv2 プロトコルをサポートしていると、同じ RSA 鍵が再利用されている場合など、特定の条件下で最新の TLS 接続を危険にさらす可能性があった。インターネット全数データは、異なるチームによって管理されているかもしれないが、暗号情報を共有しているサービス間の関係を明らかにするのに役立った。
これらのプロジェクトは共同研究の成果であり、Durumeric がそれらの暗号解析や分析面での貢献をすべて独占したわけではない。彼の重要性は、理論上のプロトコルの弱点と大規模な展開とを比較できる計測能力の創出を助けた点にある。
Mirai の調査はそのアプローチを悪用エコシステムにまで拡張した。このボットネットは、広く知られたデフォルト認証情報を通じてインターネット接続機器を侵害し、大規模な分散型サービス妨害攻撃を生成した。研究者はスキャンに加え、マルウェア分析、ネットワークテレメトリ、攻撃基盤の観測を組み合わせて、その成長と標的を調査した。
サービス応答は可能性の高い機器の集団を特定するのに役立つが、製品の帰属は不確実なままである。バナーは誤解を招く可能性があり、機器は公開アドレスを共有しうるし、製造者はソフトウェアコンポーネントを再利用するかもしれない。この研究は対象規模の証拠の価値を示すと同時に、応答パターンを疑いの余地のない機器の同一性として扱ってはならない理由も示した。
これらの事例を通して、計測はセキュリティの議論を変えた。研究者は普及度を推定し、経時的な復旧状況を比較し、共有されたデフォルト設定や依存関係を特定することができた。しかし、影響を受けたシステムにパッチを当てたり、所有者に対応を強制したり、各アドレスが正しく帰属付けられていることを保証したりはできなかった。
Censys が研究手段を商用サービスに変えた
データが継続的に検索可能になると、インターネット全数計測は異なる運用上の役割を獲得し始めた。Censys はミシガン大学の研究環境から生まれ、ホスト、サービス、証明書に関する情報をインデックス化し、利用者が完全な収集パイプラインを自ら運用しなくても結果をクエリできるようにした。
Durumeric は David Adrian と共に Censys を共同設立した。同社はインターネットインテリジェンス、攻撃対象領域管理、脅威調査に関する商用製品を開発した。件のプロフィールに関連する公開情報では、Durumeric をスタンフォード大学教員としての役割と並び、創業者かつ最高経営責任者として位置付けている。
研究システムから企業への移行は、維持すべき対象を変えた。研究プロジェクトは手法を実証し、データセットを公開すればよい。商用サービスは継続的に収集を行い、ストレージと検索の基盤を運用し、プロトコルモジュールを更新し、顧客の質問を解決し、機微な活動を保護し、信頼できるアクセスを提供しなければならない。
Censys は外部可視性の経済性を変える。共有されたインターネットデータセットが広く利用可能になる以前は、組織は自前のスキャンシステムを構築するか、定期的な診断を委託することができた。グローバルな収集、プロトコルパーサー、履歴インデックス、帰属モデルを維持するには、専門のエンジニアと相当な基盤が必要だった。
共有プラットフォームはそのコストを顧客間に分散する。セキュリティチームは自組織に関連する証明書、ホスト名、サービス、アドレスを検索し、結果を内部の資産目録と比較できる。その差異は、忘れられたシステム、露出したテスト環境、サードパーティのサービス、通常のプロセスの外で作成された資産を明らかにしうる。
ただし、結果は自動的に検証された資産レコードというよりも、手がかりにとどまる。クラウドアドレスはプロバイダーに属する一方で、アプリケーションはその顧客に属する場合がある。証明書には古い企業名が含まれている可能性もある。ドメインはサプライヤー、買収対象、あるいはマネージドサービスを指しているかもしれない。組織は、外部からの観測を契約、クラウドアカウント、内部の所有権記録と照合する必要がある。
同社はまた、履歴証拠も商用化している。セキュリティ調査者はしばしば、インシデント、証明書の変更、開示の前に何が見えていたかを知る必要がある。サービスが最初に現れた時期、提示した証明書、プロトコルの振る舞いがどのように変化したかの記録は、露出の時系列の再構築に役立つ。
履歴データには現在のスキャンと同じ注意が必要である。喪失、メンテナンス、フィルタリングのために、ある収集サイクルでエンドポイントが取り逃される可能性がある。パーサーの振る舞いの変更は、見せかけ上のトレンドを作り出しうる。データセットに存在しないことは、サービスが利用不能だったことの証明にはならず、あるアドレスに存在することは、現在も同じ組織が制御していることの証明にはならない。
したがって Censys は、インターネットの完全な目録というよりも、継続的に構築される外部証拠の層と説明するのが適切である。その価値は、カバレッジ、収集頻度、プロトコルのサポート、帰属関係の特定、修正手順、そして結論に至った過程を利用者に示す能力に依存している。
最大の問題はサービスが応答した後に始まる
応答するエンドポイントを見つけることは、そのエンドポイントが何を表しているかを判断することよりも多くの場合容易である。アドレスはネットワーク上の位置であり、安定した事業上の同一性ではない。ルーティングレコードはプレフィックスをアナウンスする自律システムを特定し、登録データはリソースの保持者を特定しうる。いずれも必ずしもサービスに責任を持つ顧客、アプリケーション、チームを特定しない。
DNS 名、証明書、ウェブコンテンツ、プロトコルバナーは帰属関係を強化しうる。しかし、それらは汎用的だったり、時代遅れだったり、意図的に誤解を招くものであったりする場合もある。クラウドプロバイダーは多数の顧客が使うアドレス範囲を所有し、コンテンツ配信ネットワークはオリジンシステムが別の場所にある組織に代わって接続を終端する。
したがって帰属関係の特定は、いくつかのシグナルを組み合わせ、断定的な答えではなく信頼度を生成すべきものである。買収、子会社、契約業者、マネージドサービスプロバイダーが問題をいっそう難しくする。誤った帰属は、顧客の時間を無駄にし、開示の方向性を誤らせ、そのシステムを制御していない組織の評判を損ねる可能性がある。
同様の注意がソフトウェアの特定にも当てはまる。バナーは製品とバージョンを示す一方で、ベンダーが表示される文字列を変えずにセキュリティ修正をバックポートしているかもしれない。リバースプロキシは背後にあるアプリケーションではなく、自身のソフトウェア情報を露出する可能性がある。サービスは別の製品を模倣したり、意図的にハニーポットとして構成されていたりするかもしれない。
脆弱性と関連付けられたバージョンが見えていても、それは悪用可能であることの証明ではない。関連機能が無効化されているかもしれず、補償的な制御が存在するかもしれず、フィンガープリントが誤っている可能性もある。逆に、汎用的な応答が影響を受ける製品を隠している可能性もある。計測は優先順位付けを支援するが、確認には追加の証拠が必要である。
IPv6 は対象カバレッジをより困難にする。公開 IPv4 アドレス空間は巨大だが列挙可能である。IPv6 はアドレスを一つずつスキャンするには大きすぎるため、研究者は DNS、ルーティングデータ、証明書、traceroute、受動的な観測、アドレス割り当てのパターンから候補となる対象セットを構築する。
これらの手法は選択バイアスをもたらす。公開されたネーミングや証明書の情報源に現れないシステムは、不可視のままにとどまりうる。あるプロバイダーのアドレス割り当て方式は他よりも推測が容易であり、プライバシー志向または急速に変化するアドレスは追跡が難しい。IPv6 調査は通常、プロトコルアドレス空間全体ではなく、構築された対象集団を記述する。
クラウド基盤は異なる形の不安定性をもたらす。アドレスは迅速に再割り当てされ、ワークロードは短期間しか存在せず、マネージドサービスは可視エンドポイントをアプリケーションを提供する組織から切り離す可能性がある。収集時に正しかったレコードも、時刻や帰属関係の文脈なしに提示されれば、誤解を招くものに変わりうる。
証明書は基盤に関する第二の視点を提供する。公開ログは、ドメイン名、発行者、鍵、有効期間を、スキャンによってサービスが到達可能になる前に露出させうる。DNS やホストの観測と組み合わせることで、単一の情報源では明らかにならない関係を特定できる。
とはいえ、証明書があるからといって、記載されたすべての名前がアクティブであるとか、現在の運営者によって制御されているとは証明されない。証明書はサービスよりも長く存続し、内部向けの名前を含んだり、放棄された展開作業中に発行されたりする可能性がある。情報源を越えた一致は信頼性を高め、不一致はしばしば調査を要する限界を浮かび上がらせる。
このパケット応答から組織的な主張への変換こそが、商業的にも分析的にもボトルネックである。顧客は単にアドレスが応答したことを知るために支払うのではない。どの資産を表している可能性があるのか、なぜ自社と関連付けられたのか、証拠がいつ収集されたのか、そしてその結果がどのようなアクションを正当化するのかを知る必要があるのだ。
計測は基盤の依存関係をあぶり出す
複数の証拠源が結合されれば、インターネット計測は個々のホスト以上のものを記述できる。あるサービスは、クラウドプラットフォーム、ドメイン名運用者、認証局、コンテンツ配信ネットワーク、アイデンティティプロバイダーに依存している場合がある。それら依存先の集中は、個々のサービスが正しく構成されている場合でさえ重要になりうる。
Durumeric のより広範な研究は、可視の基盤関係を形式化し計測する方法を検討してきた。DNS レコード、証明書、ルーティング情報、サービス応答は、大規模な集団が限られた数のプロバイダーに依存していることを示しうる。それらのプロバイダーの一つでの停止やポリシー変更は、したがって、独立しているように見える組織に影響を及ぼしうる。
公開証拠はすべての契約上または運用上の取り決めを明らかにできるわけではない。DNS レコードは現在のプロバイダーを示すが、顧客の移行計画を示すわけではない。証明書発行者は信頼チェーンの一部だが、唯一の利用可能な発行者ではないかもしれない。クラウドアドレスは、ワークロードが他の場所にフェイルオーバーできるかどうかを明らかにしない。
それでも計測は、集中を調査可能なほど可視化することができる。研究対象となるのは、アドレス単体ではなく、組織を取り巻くサービスグラフとなる。これは能動計測を、脆弱性研究からデジタル基盤の経済と統治へと拡張する。
同じ能力は、可視の依存関係が永続的な支配として提示される場合に誤用されうる。組織は供給者を変更し、非公開のバックアップを維持し、外部のスキャナには見えない内部システムを利用しうる。依存関係の証拠は、観測可能な関係を特定する場合に最も強力であり、顧客の完全なレジリエンス戦略を知っていると主張する場合に最も弱い。
責任あるスキャンは免責事項ではなく運用システムである
インターネット全数スキャンは、その運営者が個別に計測を依頼したわけではないシステムに問い合わせる。技術的に正当で低コストなプローブであっても、侵入警報を引き起こし、スタッフの時間を消費し、古い機器の欠陥を露呈させる可能性がある。したがって責任ある運用には、善意の表明ではなく、恒久的なプロセスが必要である。
計測の送信元は識別可能であるべきだ。リバース DNS と公開情報ページによって、トラフィックの目的、関係するプロトコル、運営者への連絡方法を説明できる。連絡チャネルは監視されなければならず、組織は予期せぬ影響が報告された場合にスキャンを停止する権限を持つ必要がある。
除外要求は、倫理的な保護手段であると同時に方法論上の限界も生み出す。将来のスキャンからネットワークを取り除くことは運営者の決定を尊重するが、死角を作り出す。除外された集団は、重要、セキュリティ上敏感、または脆弱なネットワークほどオプトアウトする可能性が高ければ、残りの対象と系統的に異なるかもしれない。
研究者はブロックリストのバージョンを保存し、除外がデータセットにどう影響したかを説明すべきである。正確な母集団は、「インターネット全体」に対する無条件の主張ではなく、予約範囲、オプトアウト、障害、ローカルな制限を除いた後に残った、ルーティング可能なアドレス空間である可能性がある。
レートもポリシー上の選択である。十分な帯域幅を持つ送信元は、小規模な宛先ネットワークや脆弱な機器が快適に受信できる速度を超えて送信できる。ランダム化された順序はトラフィックを分散させるが、大規模なアドレスブロックを持つネットワークは依然として多数のプローブを受け取る可能性がある。反復調査も累積的な負荷を生む。
プローブの内容は、ツールに付けられたラベル以上に重要である。基本的なハンドシェイクは、認証試行、エクスプロイトチェック、意図しないデータを取得する要求とは異なる。ZMap はパケットを送信するための枠組みを提供するが、どのような相互作用を行うかは研究者または運営者が選択し、その影響に責任を負う。
苦情対応もまた、計測の品質を向上させる。運営者は、応答がミドルボックス、ハニーポット、または共有プラットフォームから来たと説明するかもしれない。そのフィードバックは収集手法に潜む誤った前提を明らかにしうる。遠隔の組織を単なる対象として扱うスキャナは、正当性と有用な証拠の両方を失う。
スキャンを実行する基盤それ自体も、自身のセキュリティを必要とする。それは信頼できないパケットやアプリケーションデータを処理するため、不正な形式の応答がパーサーを標的としたり、リソースを消費したりする可能性がある。計測プラットフォームは、他のあらゆる露出したサービスと同様に、入力検証、分離、依存関係管理、脆弱性対応を必要とする。
データおよびパケット生成システムへのアクセスにも統制が求められる。侵害されたスキャナは有害なトラフィックへと向けられうるし、盗まれたデータセットは攻撃者にとって価値のある基盤関係を明らかにしうる。生の観測データ、対象リスト、顧客の検索を無害な研究産物として扱ってはならない。
デュアルユースをこの分野から取り除くことはできない。同じサービスの指紋が、資産目録と偵察の両方を支援しうる。履歴レコードは、インシデントの再構築と攻撃者の計画立案の双方を助けうる。ツールの公開は、正当な研究者と悪用するユーザーの双方に対する障壁を下げる。
公開研究ツールを制限しても、能力のある攻撃者による大規模スキャンは排除されないだろう。より現実的な統治モデルは、透明性のある手法、安全なデフォルト、文書化された行動規範、各運営者ごとの説明責任を維持することである。Durumeric は ZMap をダウンロードするすべての組織を支配しているわけではない。それは、ネットワークユーティリティの開発者が、それを使って後に生成されるすべてのパケットを支配しているわけではないのと同じだ。
データクレンジングがスキャン同様に結果を変えうる
インターネット全数計測は、不正な形式、重複、不完全、矛盾したレコードを生成する。研究者は再試行、タイムアウト、リダイレクト、共有証明書、プロトコルエラー、想定されるスキーマに適合しないバナーをどのように扱うかを決定しなければならない。
それらの決定は、記述される母集団を変えてしまう。一つのアドレスが数百のドメインをホストしているかもしれない。一つのサービスが多数のアドレスを通じて現れるかもしれない。ロードバランシングされたアプリケーションは、同じ調査の間でも異なる証明書を返す可能性がある。パーサーのアップデートは、古い応答を以前の研究で使用したソフトウェアとは異なる形で分類するかもしれない。
防御可能なプロジェクトは、パケット生成の設定と同じくらい注意深く、データ処理パイプラインを記録する。ツールのバージョン、対象リスト、除外、タイムスタンプ、再試行の振る舞い、段階ごとの脱落は、他の研究者が最終的な数値がどう生成されたかを理解する手助けとなる。
鮮度の要件は想定される用途に依存する。プロトコル採用状況の調査は定期的なスナップショットに耐えられるかもしれないが、インシデント対応や攻撃対象領域の管理には、より最新の観測が必要である。すべてのレコードは収集時刻を持ち、ライブな発見を歴史的な文脈と区別するのに十分な来歴を伴うべきである。
偽陽性と偽陰性はまた、運用上のコストが異なる。誤った帰属は、所有していない資産へとセキュリティチームを向かわせる可能性がある。見逃されたサービスは、実際の露出を未発見のままにするかもしれない。広範な研究は母集団全体の不確実性を報告できるが、自動化された取締りや高深刻度の顧客警告は、より強力な証拠を必要とする。
したがって適切な閾値は、データに結びつくアクションに依存する。検索プラットフォームは、調査のための可能性のある関連性を提示できるが、断定的な組織資産という結果を表示するのが容易であるという理由だけで、弱いシグナルすべてをそれに変換すべきではない。
いかなる計測地点もインターネット全体を見ていない
能動計測は、スキャナのネットワークが利用できる経路、フィルタリング、ポリシーを通じて対象に到達する。北米からの調査は、アジア、アフリカ、中東から行われた調査とは異なる応答を受け取る可能性がある。ジオフェンシング、検閲、エニーキャスト、地域別ホスティングは、いずれも観測される結果を変えうる。
複数の地点からアナウンスされるアドレスは、スキャナの送信元に対する BGP ルーティングによって選択されたインスタンスを返すかもしれない。経路の変更は、アプリケーションの設定に変更がなくても応答を変えうる。ルーティング情報はスキャンの解釈に役立つが、コントロールプレーンのレコードがすべての転送決定を明かすわけではない。
分散された視点は展望を改善するが、コストも増大させる。各送信元は、安全な運用、識別可能な連絡先詳細、管轄区域の法律とプロバイダーポリシーの遵守を必要とする。より多くの地点は普遍的な視点を生み出すわけではなく、それらの差自体が証拠となりうる複数の視点を生み出すのである。
これが、「インターネット全域」という表現が全知ではなく、対象の広さを表すべき理由である。プラットフォームは公開 IPv4 空間の大部分に接触できるが、それでも選択された経路から利用可能な各サービスのバージョンだけを見ているに過ぎない。
受動的計測は有用な対比を提供する。それは観測地点を通過するトラフィックを記録し、実際の利用者がプロトコルとどう対話しているかを示しうる。それは研究者が利用できるリンクに限定され、制御された能動プローブよりもはるかに機密性の高い利用者データを伴いうる。
これら二つの手法は異なる問いに答える。能動スキャンは、定義された相互作用に対して何台のエンドポイントが応答するかを示せる。受動的データは、観測されたトラフィックのうちどれだけがそのプロトコルを使用しているかを示せる。1 台の頻繁に利用されるサービスと 100 万台のほとんど使われないサービスは、これらの尺度の下では大きく異なる結果を生む。
組織の多様性も重要である。CAIDA(Center for Applied Internet Data Analysis)は、カリフォルニア大学サンディエゴ校という独立した組織基盤から、トポロジー、ルーティング、計測基盤を開発している。ZMap エコシステムは、より直接的にインターネット向けサービス、暗号展開、露出した基盤に集中している。
これらのプロジェクトは、組織的な支配を共有することなく相互に補完しうる。独立したツール群とデータセットは、研究者が死角を特定し、一つの収集者がインターネットに関する疑いのない真実の情報源になることを防ぐのに役立つ。
スタンフォード大学が計測の課題を拡げた
Durumeric はスタンフォード大学コンピュータサイエンス学科の助教授であり、そこでの研究はインターネットセキュリティ、信頼、安全性、計測を扱っている。この大学は、学生、共同研究者、長期的な研究のための新たな制度的基盤を彼に提供するとともに、Censys が商用の収集と製品環境を運用している。
この二つの役割は関連しているが別個である。学術研究は、一般化可能な知見を生み出し、公的な精査に耐えることが期待される。企業は顧客を保護し、サービスを維持し、製品を差別化し、収益を上げなければならない。研究が商業基盤を使用する場合には、資金、所属、データアクセスに関する透明性が重要である。
Durumeric の後期の研究は、露出したホストや暗号の展開を超えて広がっている。能動計測は、ネットワークや地域を越えてプロトコル、ドメイン、サービスがどう振る舞うかを比較することによって、検閲を調べることができる。接続の失敗はフィルタリング、ルーティング、輻輳、またはサーバーポリシーに起因する可能性があるため、最も強力な研究は反復実験と複数の視点を用いる。
同様の実証的アプローチは、嫌がらせ、誤情報、その他の有害なオンラインシステムへと拡張されている。これらのテーマは、パケットだけではなく、人々、プラットフォーム、コンテンツを対象とする。データはより機微であり、自動化された分類は脆弱な個人や政治的表現に影響を及ぼしうる。
このより広い課題は、対象の同一性ではなく、方法の連続性を示している。研究者は分散システムに関するデータセットを構築し、観測可能な振る舞いをテストし、その証拠が何を立証でき、何を立証できないかを述べる。計測の対象が人間や社会的活動になると、倫理的義務は増大する。
教育は、一つの研究室を超えて能力を普及させる。計測の訓練を受けた学生は、大学、セキュリティ企業、公共機関、技術プラットフォームへと巣立っていく。学術グループの基盤への影響には、作り出すツールや論文だけでなく、そうした手法を他の場所へ運ぶ研究者たちも含まれる。
Durumeric が受賞したことは、この分野の確立を反映している。2015 年の MIT Technology Review 「Innovators Under 35」への選出や、Sloan Research Fellowship の受賞などが挙げられる。2024 年に発表された ZMap 10 年回顧録は、学術研究と産業研究を問わずそれが採用されてきたことを記録している。
賞が個々のデータセットや商用の主張を検証するわけではない。その重要性は、インターネット全数の能動計測が、珍しいシステム実験から、セキュリティおよび基盤研究の認知された構成要素へと移行した点にある。
オープンツールとプロプライエタリな地図が共存する
ZMap と多くの関連ツールはオープンソースソフトウェアである。研究者はそれらの挙動を調査し、手法を再現し、モジュールを商用プロバイダーに完全に依存せずに適応できる。必要な能力を持つ組織は、自ら計測を運用できる。
しかしオープンな利用可能性は、インターネット全数スキャンを安価あるいは容易にはしない。ネットワークアクセス、計算能力、ストレージ、プロトコル工学、運用上の連絡先、倫理審査を必要とする。不適切に管理された展開は、基盤となるコードが公開され技術的に正しい場合でも害を及ぼしうる。
メンテナンスもまた、集中点の一つである。プロトコルは変化し、パーサーはセキュリティ修正を必要とし、新しいオペレーティングシステムは性能に影響する。プロジェクトをフォークする法的許可は、信頼できる代替手段を維持するために必要なエンジニアを生み出さない。
Censys は、継続的な運用、製品サポート、帰属関係の特定、検索可能なインターフェースを追加する。サブスクリプション収入は、短期の研究助成金では維持できないかもしれないエンジニアリングと基盤に資金を提供できる。顧客は利便性を得るが、プロバイダーの収集方針、更新頻度、データモデルに依存する。
商用運用は開示のあり方も変える。研究チームは手法と選択されたデータセットを公開するかもしれないが、企業には独自の付加価値処理、顧客の活動、製品ロジックを保護する理由がある。一方をオープン、他方をクローズドとラベル付けするだけでは、この緊張は解決されない。
関連する問いは、どの収集手法が検証可能であり続けるか、誤りにどう異議を唱えられるか、そして公共の利益のための研究が意味のあるアクセスを保ち続けるか、である。商用の地図は、中立的な公的権威として受け入れられることなく、価値を持ちうる。
セキュリティチーム、政府、研究者が少数の外部インテリジェンスプロバイダーに依存するにつれて、集中はより大きな問題になりうる。共有データは重複したスキャントラフィックを減らす一方で、計測のモノカルチャーを生み出しうる。あるプロバイダーがカバレッジや分類を変更すれば、多数の利用者が同じ死角を継承するかもしれない。
多元的なシステムには、オープンツール、複数の商業的・学術的収集者、透明性のある手法、比較の仕組みが含まれるだろう。独立したデータセットはコストを課すが、一つのプラットフォームの解釈がインターネットの事実上の公式目録となるのを防ぐことにもなる。
Durumeric はインターネットをより観測可能にしたが、より統治可能にはしなかった
Durumeric の基盤への影響は、いくつかの連結した段階を通じて追跡できる。システム研究は高速スキャンを再設計し、ZMap はその手法を再利用可能なものにし、ZGrab2、ZDNS、暗号ツール群は基本的な応答を構造化された証拠へと変換し、セキュリティ研究はその証拠を構造的弱点と結びつけ、Censys は継続的計測を防御側や調査者が利用するサービスへと転換した。
スタンフォード大学は研究プログラムを基盤依存、検閲、悪用、オンラインの安全性へと拡張している。各段階には異なる共同研究者や機関が関与しており、いずれも一人の成果にまとめられるべきではない。
Durumeric は研究グループ内での直接的権限と、大学、企業、取締役会、法的制約に従う形での Censys における執行責任を有する。彼は研究課題、製品の方向性、人材配置、計測システムの運用に影響を与えることができる。
しかし彼は、それらのシステムによって記録されるホスト、ネットワーク、ドメイン、証明書を所有しているわけではない。組織にサービスへのパッチ適用、開示への対応、または帰属の受け入れを強制することはできない。彼は ZMap を使って実行されるすべてのスキャンや、その出力から構築されるすべての解釈を支配しているわけでもない。
彼の権限は方法論的、制度的、商業的なものである。彼は観測をどのように収集し、大規模に有用なものとしうるかの定義に貢献した。その帰結は、システム所有者、ネットワーク運用者、クラウドプロバイダー、研究者、顧客、公的機関の間に分散したままである。
この境界こそが、このプロフィールの核心的事実である。インターネット全数計測は、単一の運用者が観測できない構造的欠陥を明らかにできる。しかし、それを正すために必要な統治を提供することはできない。可視性は圧力、証拠、説明責任を生み出しうるが、修復は依然として、影響を受ける基盤に対する権限を持つ人々と組織に依存している。
BTW が Zakir Durumeric を追跡する理由
BTW が Durumeric を追跡するのは、外部から見える表面が不明なままでは、デジタル基盤を安全にし効果的に統治することができないからである。彼の業績は、低速で専門家向けの訓練であった広域スキャンを、研究者や商業的な防御側が利用する再現可能な計測能力へと転換する手助けとなった。
同じ業績は、データ駆動型の権威の限界も露呈させている。地図は不完全で、古く、誤って帰属付けされている可能性がある。到達可能なサービスは必ずしも脆弱ではなく、アドレスは安定した組織同一性ではない。計測プラットフォームは説明責任を改善する一方で、新たなプライバシー、デュアルユース、集中のリスクを生み出す。
したがって Durumeric のキャリアは、計測が基盤となる事例研究である。ミシガン大学は研究環境を提供し、ZMap コミュニティは再利用可能な技術基盤を創出し、Censys は継続的な商用運用を加え、スタンフォード大学はさらなる探究と訓練を支えている。
その成果はインターネットの中央目録ではない。それは、透明性のある手法、最新のデータ、責任ある運用、そして制度的多元性に価値が依存する、強力な外部証拠の層である。
次の試練は、スキャンがより速くなるかどうかではない。そうした地図を生産する組織が、一つの部分的な視点を疑いの余地のない基礎的事実へと硬化させることなく、重大な発見を追跡可能、修正可能、比較可能にできるかどうかである。
主要な証拠と未解決の問い
本プロフィールの主要な証拠には、スタンフォード大学の記録、Durumeric の専門職歴および発表履歴、ZMap プロジェクト文書、Censys の経営陣および製品資料、計測エコシステムを用いた査読付き研究が含まれる。これらの情報源は総体として、彼の役割、ZMap の設計と影響力、Censys への関与、そしてより広範なインターネットセキュリティ研究プログラムを立証している。
プロジェクトや企業の情報源は、自らのツールや運用を説明している。それらは、完全なカバレッジ、全ての事例における正確な帰属関係の特定、またはあらゆる商用製品機能の有効性についての独立した証明として扱われるべきではない。
未解決の問いは、計測の品質と制度的権力の両方に関するものである。IPv6、短命なクラウドシステム、地域的にフィルタリングされたサービス、スキャナを除外するネットワークにわたって、外部からのカバレッジは依然として困難である。帰属関係の誤りは研究結果、顧客のワークフロー、公の主張に影響を及ぼしうるが、包括的なエラー率は公的に確立されていない。
商用展開はさらなる問いを提起する。有料サービスが拡大するにつれて、どのデータセット、収集方法、修正手順が引き続き公的に検証可能であるかは、必ずしも明確ではない。独立した収集者は相当な運用コストに直面する一方で、一つの共有データセットへの依存は方法論的な多様性を減じる可能性がある。
計測対象となった組織も、正当な公共的証拠を隠すための手段にオプトアウトを変えることなく、不正確な記録に異議を唱えたり修正したりするための信頼できる方法を必要としている。検索プラットフォームは、防御のために使われるのと同じ能力が、低コストの有害な偵察の情報源となることを防がねばならない。
こうした緊張が、能動的なインターネット計測が多元的な公共の証拠層として発展するのか、それとも少数のプロプライエタリな地図へと集約されるのかを決定づけるだろう。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
