概況
- 重要な RIR サービスは、認識取消しの決定前に限定的かつ一時的な移転が可能であるべきである。サービスの継続性は運用的な安全策であり、現職が地域の委任を失ったという予備的判断ではない。
- IANA、他の RIR、および適格な暫定運用者は、権威的記録、アイデンティティとアクセス、逆引き DNS、ルーティングセキュリティ機能、リクエスト処理、セキュリティ、プライバシー、資金調達、公的告知、およびサービスの返還をカバーするテスト済みの準備態勢の取り決めを必要とする。
- 資源保有者は、制度的紛争のいずれの側を支持することも要求されることなく、自らの登録、リクエスト、資格情報、技術的依存関係、および異議申立権を保持しなければならない。いかなるアクターも、認識、リーダーシップ、訴訟、または政策譲歩のためのレバレッジとしてサービス不安を生み出すことがあってはならない。
ネットワークは交渉材料になってはならない
地域インターネットレジストリがガバナンスレビューに入るとき、最も強力な圧力点は役員室ではない。それはレジストリに依存するネットワークの集団である。資源保有者は、記録の更新、リクエストの処理、逆引き DNS の維持、ルーティングセキュリティ資料の管理、連絡先権限の検証、そしてレジストリ情報の正確性の維持を必要とする。これらのサービスが不確実になると、運用者は、根底にある法的または憲法上の紛争について情報に基づく見解を持っていなくても、それらを回復できると思われるいかなる機関も支持する可能性がある。
その圧力は腐食性である。それはサービスの継続性を、運用的強制の下で行われる国民投票に変えてしまう。現職は、外部の精査がレジストリを混乱させると暗示できる。挑戦者は、排除だけがサービスを信頼できるものにすると暗示できる。同業機関は、自らが望む制度的結果への協力を条件に支援を提供できる。政府は、継続性を地域管理を受け入れる理由として提示できる。一方で、資源保有者は、必要としているのが信頼できるレジストリである時に、一方を選ぶよう求められる。
答えは、しばしば誤った順序で置かれる二つの決定を分離することである。第一は、現職が提供できない場合に、限定的かつ可逆的な委任の下で、必須サービスを一時的に維持できるかどうかである。第二は、現職が引き続き認識されるべきか、更生されるべきか、それとも置き換えられるべきかである。継続性が最初に解決されるべきである。制度的地位は、その後、それ自身の証拠に基づいて決定されるべきである。
この順序付けは、認識取消しへの隠れた道ではない。適切に設計されれば、暫定サービスは批判者と同様に現職を保護する。サイバーインシデント、スタッフアクセスの障害、裁判所による管理ギャップ、または短期的な財務麻痺に苦しむレジストリは、永続的に機能不全に陥ったと認めることなく、技術的支援を受け入れることができる。能力が回復し検証されれば、サービスは戻る。地域の会員は、差し迫った危険が過ぎ去る間、自分たちの組織を維持する。
同じ順序付けは、レビュー担当者を緊急性から守る。サービスが安全に継続できるならば、ICANN と RIR は、証明書の期限切れ、逆引き DNS リクエストの停止、またはバックログが運用者に害を及ぼす前に、複雑なガバナンス評価を短縮する必要がない。裁判所は権限を解決でき、会員は選挙を正すことができ、監査人は記録を検証でき、競合する主張はネットワーク運用に結びついたランニングクロックなしに審理されることができる。
台頭しつつある ICP-2 改革は、この論理の一部を認識している。提案されたバージョン2の原則は、継続性手順、冗長性、および必要に応じて別の RIR がサービスを実行するのに十分な記録共有を求めている。第2次草案ガバナンス文書は、緊急時継続性と緊急時運用者を定義し、その後、暫定または後継エンティティへの移転の準備を要求する。しかし、この設計には依然としてより強固な順序付けルールが必要である:影響を受けるサービスが資源保有者を巻き添え被害にすることなく移動できることを独立した演習が示すまで、最終的な地位変更を行わないことである。
継続性は公的な検索サービスよりも広範である
外部の観察者は、RIR の継続性とは公的な登録検索を利用可能に保つことだと思うかもしれない。それは目に見える端っこに過ぎない。サービス関係には、権威的記録、認証された変更、リクエストの評価、ポリシー実装、逆引き DNS、ルーティングセキュリティ機能、請求と会員のタッチポイント、悪用報告連絡先、過去の割り当て証拠、レジストリ間調整、および IANA との通信が含まれる。各機能は異なるデータ、権限、および回復要件を持つ。
IANA 番号資源概要は、階層を最も単純に説明している:IANA はグローバルな IP アドレスと自律システム番号空間を調整し、RIR にプールを割り当て、RIR は次に各地域のネットワークにサービスを提供する。RFC 7020は、インターネット番号レジストリシステムを、IANA、RIR、および下流のレジストリとユーザーを含む階層システムとして説明している。その階層は管理的にはコンパクトだが、地域レベルで蓄積された運用状態は広範囲に及ぶ。
通常の変更リクエストを考えてみよう。レジストリは、どの組織が資源を保有しているか、どの個人が認可されているか、どのような事前記録がその主張を立証するか、どのポリシーが適用されるか、移転や再割り当てが許可されるかどうか、料金や契約条件が重要かどうか、そしてどの公開および非公開フィールドを変更すべきかを知っていなければならない。公開記録のコピーだけでは不十分である。暫定運用者は、正しく判断するために必要な証拠とルールへの管理されたアクセスを必要とするか、さもなくば既存の状態の保存に自らを限定しなければならない。
逆引き DNS は別の依存連鎖を持つ。アドレス空間ドメインの下の委任は資源権限と整合性を保たねばならず、変更には信頼できる認証と調整が必要である。ルーティングセキュリティサービスは、さらに一層の機微をもたらす。保有者が RIR ホスト型または委任型の RPKI サービスを利用している場合、継続性にはアカウント権限、証明書の状態、発行、マニフェスト、失効、リポジトリの可用性、および矛盾した発行に対する保護が含まれる可能性がある。性急な移転は、依存当事者が有効なルーティング情報を拒否したり、許可されていないアサーションを受け入れたりする原因になりかねない。
一見非技術的な機能でさえ重要である。レジストリは、請求書の発行、会員資格の確認、法的通知の受領、紛争記録の保存、そして運用者からの緊急リクエストへの回答を行う必要があるかもしれない。これらの機能が停止すると、専任の法務・レジストリ担当者がいないために、小規模ネットワークが最初に影響を受ける可能性がある。暫定運用者がそれらを無視した場合、サービスは技術的には継続するが、実用的なアクセスは不平等になる。
したがって、継続性計画は機能を三つのグループに分類すべきである。重要なサービスは利用可能なままであるか、テスト済みの短い目標時間内に復旧されなければならない。保護状態のサービスは、誤った変更が遅延よりも悪影響を及ぼすため、一時的に凍結されるかもしれない。裁量的またはガバナンス依存の機能は、合法的な権限が明確になるまで現職に残すか、一時停止することができる。この分類は危機の前に合意されるべきである。さもなければ、すべての機能が即興となり、最も広範な権限主張者が勝つ傾向にある。
IANA はアンカーであり、代替地域レジストリではない
IANA の役割は不可欠だが、しばしば誇張される。最上位の番号レジストリを維持し、グローバルな割り当てポリシーを実装し、未割り当てプールを調整し、グローバル資源と RIR との関係を記録する。通常、すべての資源保有者の完全な地域アカウントを維持したり、すべての下流リクエストを評価したり、すべての地域料金を徴収したり、すべての会員関係を管理したりはしない。「IANA が引き継ぐ」と言う継続性計画は、したがって不完全である。
それでも最上位記録は非常に重要である。指定された地域権限の変更に関する紛争、危機時の追加割り当て、または返還資源に関する一貫しない指示は、階層の整合性に影響を与え得る。IANA は、暫定的取り決めが確立される間、安定したグローバル参照を維持すべきである。認証された事前合意済み権限パスを通じてのみ運用指示を受け入れ、最終的な認識結果を示唆することなく一時的な地位を記録すべきである。
IANA は検証も支援できる。IANA RIR 割り当てデータは、地域の保管状況を照合できるグローバルな割り当て履歴を提供する。番号資源リクエスト手順は、追加の IPv6 および自律システム番号の割り当てが、RIR から提供される利用情報に依存することを示している。したがって、危機の間、継続性には信頼できる利用サマリーを作成し、認証されたリクエストを提出する能力が含まれる。さもなければ、地域は既存の記録を保持しながらも、適格であるにもかかわらず新しいグローバル在庫へのアクセスを失う可能性がある。
他の RIR は、IANA が欠く運用の深みを提供する。彼らは地域レジストリシステム、ポリシー解釈、RIR 間データ交換、逆引き DNS、セキュリティ運用、そして番号保有者のサービス期待を理解している。一つまたは複数の RIR が、定義された機能を一時的にホストできるかもしれない。しかし同業者には利害衝突がある:彼らはルールの作成に協力し、認識取消しを推奨するかもしれず、影響力を競い、後に後継者を支援するかもしれない。彼らの技術的適性は、限定的な委任と透明な条件の必要性を消し去るものではない。
適格な独立サービス組織は制度上の衝突を減らすかもしれないが、停止が始まった後に組み立てることができない能力を必要とするだろう。それはレジストリポリシーを理解し、機密情報を保護し、安全なシステムを運用し、複数言語とタイムゾーンに対応し、IANA およびすべての RIR と調整しなければならない。商業的な災害復旧プロバイダーはインフラをホストできるが、番号資源に関する決定を行う権限を持たないかもしれない。裁判所が任命した管理人は地域の法的権限を保持するが、技術的能力を欠くかもしれない。ありそうな答えは複合的な取り決めである:合法的な一時的権限、RIR の技術サポート、IANA の調整、そして独立した監督である。
その分担は明示的であるべきだ。IANA はグローバルなレジストリ関係を確認し保存する。暫定運用者はリストされた地域機能のみを実行する。同業 RIR は制限された技術能力を提供する。影響を受ける RIR は可能な限り記録とスタッフを提供する。独立した監督者が範囲、セキュリティ、および返還条件を検証する。いずれの参加者も、継続性の一部に不可欠であるという理由だけで組織全体を獲得してはならない。
現在の手順は依然として引き継ぎを危機に依存しすぎている
2024年のICP-2 準拠のための実装および評価手順は、重大なコンプライアンス違反の発見後の継続性に対処している。運用が時間内に復旧できない場合、ICANN は残りの RIR と協力して緊急プロバイダーを特定することを約束する。RIR は緊急用バックアップを維持し、エスクローを検討することが推奨されている。必要に応じて、ICANN は残りの RIR と調整し、後継 RIR を特定する。
これは運用リスクの有意義な認識だが、動詞が弱点を露わにしている。緊急プロバイダーは、対象 RIR が回復不能と判明した後に特定される。バックアップは推奨されている。エスクローは考慮事項である。この手順は、事前認定された運用者、テスト済みの移転パッケージ、測定された回復目標、または介入前の実証された法的権限を要求していない。
2025年草案はより強力である。各 RIR に対し、継続性と冗長性の手順を維持し、エスクローとデータ保護管理のもとで、十分な記録、データ、地域ポリシー実装資料、およびシステムを緊急運用者と定期的に共有することを要求している。緊急継続性は、RIR サービスの全部または一部が適切に提供できない場合に開始できる。草案は、ICANN と他のすべての RIR の同意、根拠と範囲の速やかな公開、コミュニティの関与、一時的引き渡しへの協力、検証された復旧後の再開権、更新されない限り90日の制限、そして事後レビューを要求している。
しかし同じ草案は、正式な準備条項を認識取消しの効果の近くに置いている。それは、RIR と ICANN は、必要に応じて妥当な時間内にサービスを後継または暫定エンティティに移転する準備を集合的に整えなければならないと述べている。「集合的に準備ができている」ことや「妥当な時間」は運用上のテストではない。それらは、どの機能が演習されたか、どの記録が最新か、誰が資格情報を保持しているか、どの法律がアクセスを許可しているか、ルーティングセキュリティの状態がどのように衝突を避けるか、または資源保有者が移転中にどのように認証するかを確立しない。
2026年第1四半期状況報告は、未解決の問題を率直に記録している。緊急の場合には全会一致が高すぎる可能性、90日では後継者を特定するのに不十分かもしれず延長には監督が必要であること、そして移行規定には資源保有者の権利とコミュニティの関与を保護するためにより詳細が必要であることへの懸念が記されている。これは貴重な告白である。緊急運用者を指名するだけでは継続性は解決されないことを示している。
順序は逆転されるべきである。準備態勢は、演習と独立した検証を通じて評価される、認識の継続的な条件でなければならない。緊急継続性は、認識取消し提案なしに発動可能であり、認識決定なしに終了可能でなければならない。最終的な地位決定には、後で特定するという約束ではなく、検証済みのサービス計画が含まれていなければならない。危機は、取り決め自体の設計ではなく、既知の取り決めの実行を引き起こすべきである。
移転可能性は通常運用中に構築されなければならない
継続性はレジストリが健全な時に始まる。すべての RIR は、待機中の運用者に日常的な管理権限を与えることなく検証できる移転パッケージを維持すべきである。パッケージは単なるバックアップではない。それは、定義されたサービスを安全に実行するために必要な技術的状態、ポリシー知識、法的権限、および運用指示の最小限のセットである。
第一層は権威ある状態である。割り当ておよびアサインメント記録、組織と連絡先の権限、状態履歴、逆引き DNS 委任、ルーティングセキュリティのアカウント関係、保留中のリクエスト、ポリシー決定、および関連する監査証跡は、公開記録や IANA レベルの記録と照らした一貫したエクスポート、整合性チェック、バージョン管理、および調整を必要とする。待機用コピーは復旧目標を満たすのに十分な最新性を保つべきだが、アクセスは暗号化され、ログに記録され、有効なトリガーまで利用不可であるべきである。
第二層は解釈である。レジストリデータは自動実行ではない。運用者には、現在の地域ポリシー、一貫した適用に影響するスタッフガイダンス、文書化された例外権限、言語能力、および確立された慣行を裁量的判断から区別する方法が必要である。隠された組織の記憶は継続性リスクである。内部慣行をあたかも公共ポリシーであるかのように移転することも同様である。一時的な運用に必要な資料は文書化され、通常監査中にレビュー可能とすべきである。
第三層は権限である。契約、定款、現地法、データ保護義務、知的財産権、雇用契約、そして裁判所の権限は、外部組織が記録を処理したり決定を下したりできるかどうかにすべて影響し得る。各 RIR は、管轄区域固有の法的分析を入手し、危機の前に必要な合意を整えるべきである。定義されたトリガー時にのみ発効する条項は、敵対的または無能力の理事会からの協力を緊急に求めるよりも信頼できる。
第四層はアクセスとインフラである。待機環境、安全な通信チャネル、認証復旧、暗号セレモニー、ドメインとサービスの依存関係、ベンダー連絡先、インシデント対応の役割が演習されるべきである。目的は、並行して稼働するシャドーレジストリを作ることではない。クリーンで管理された環境が、現職と衝突することなく、選択されたサービスに対して権威あるものになり得ることを証明することである。
第五層は人材である。一時的運用には役割の指名が必要だが、必ずしも恒久的に指名された個人である必要はない。技術リード、ポリシー決定者、プライバシー責任者、セキュリティ対応者、コミュニケーション担当者、財務連絡先、そして合法的な監督への経路が存在しなければならない。キーパーソン依存度はテストされるべきである。重要機能を一人の現職従業員しか理解していない場合、移転可能性は確立されていない。
演習は多様であるべきだ。机上訓練は決定権限をテストできる。技術的復旧はデータ整合性をテストできる。限定的なライブ演習は、分離された環境で合成トランザクションを処理できる。コミュニケーション演習は、資源保有者検証と多言語通知をテストできる。結果は脆弱性をさらけ出すことなく公に要約されるべきである。発見事項は日付入りの改善措置を生み出すべきであり、継続性ギャップの改善の繰り返しの失敗は、それ自体が監査可能な運用上の懸念事項となるべきである。
トリガーは機能的かつ中立的であるべきだ
緊急継続性は、レビューアーが現職のガバナンス上の立場を好まないからではなく、サービスが安全または信頼性をもって提供できないために開始されるべきである。トリガーは、機能、重大な障害、被害の窓口、そしてその期間内に復旧する現職の不能または拒否を特定すべきである。これにより、認識を予断することなく措置を講じることができる。
例としては、重要な登録サービスの持続的な利用不能、権威的記録の完全性の喪失、正当な資源保有者変更の認証不能、逆引き DNS 管理の喪失、ルーティングセキュリティ機能の侵害または利用不能、すべての実効的な運用権限を剥奪する法的命令、テストされた復旧能力を超える設備やスタッフの喪失、または重要インフラへの支払いを妨げる財務上の事象が含まれる。実際の障害を待つことが不可逆的な害をもたらす場合には、信頼できる差し迫った脅威で十分かもしれない。
対照的に、争議のある選挙、批判的な公開声明、ガバナンス苦情、または保留中の認識取消し提案は、それ自体が継続性トリガーではない。それはレビューにつながるかもしれない。テストする価値のある管理リスクを明らかにするかもしれない。しかしサービスは、機能的な閾値が満たされた場合にのみ移行すべきである。これにより、緊急運用が理事会を変えるための道具になるのを防ぐ。
決定機関は、一部の組織が利用不能または利害衝突している場合でも行動できなければならない。草案の全会一致要件は一方的な乗っ取りから保護するが、一つの同業者が決定できなかったり利害を持っていたりする場合には遅すぎるかもしれない。より良いルールは、非利害衝突参加者の間での高い閾値、独立評価者による文書化された技術的所見、そして外部パネルによる迅速なレビューを要求するだろう。運用者または後継者になることを期待するいかなる組織も、開示された保護措置なしに決定的な票を投じるべきではない。
可能な限り、影響を受ける RIR に相談すべきであり、その提案する復旧計画はテストされるべきである。被害の窓口内に復旧できるならば、外部運用は不要である。支配権が争われている場合、レビューアーはスタッフ、法的代表者、管財人、会員、および裁判所に相談し、いかなる一つの派閥も組織として扱うことなく進めることができる。緊急性は相談を短縮し得るが、誰の意見を聞いたかを記録する必要性を消し去るものではない。
発動は範囲を明示しなければならない。「地域の緊急継続性」は広すぎる。ある決定は、移転や新規割り当てを凍結しつつ、既存記録の維持と緊急のセキュリティ変更を認可するかもしれない。別の決定は、会員ガバナンスに手をつけずに、顧客認証とリクエスト処理を移行するかもしれない。さらに別の決定は、逆引き DNS のみをサポートするかもしれない。権限は、前提条件の終了とともに機能ごとに期限切れとなるべきである。
最も重要なことに、発動には現職が認識取消しされたとか、暫定運用者がその後継者であるとかを示唆する文言を一切含めるべきではない。一般の人々は、病院のバックアップ発電機が病院の所有者を決めるわけではないことを理解している。レジストリの継続性も同じ明快さで枠組みされるべきだ:地位が未定のままの間、サービスは維持されているのである。
暫定運用者には限定的な基本規約が必要である
一時的運用者は重大な権限を行使するだろう。限定的な基本規約がなければ、技術支援が組織の乗っ取りになりかねない。委任事項は発動前に明文化され、すべての継続性決定に添付されるべきである。
その目的は保存である:指定されたサービスの正確性、可用性、セキュリティ、そして平等なアクセス可能性を維持すること。既存の地域ポリシーの下で通常のリクエストを処理し、検証された誤りを訂正し、記録を保護し、害を防ぐために必要な緊急措置を講じることができる。新しい地域ポリシーを採用したり、会員の権利を変更したり、資産を売却したり担保設定したり、無関係な訴訟を解決したり、候補者を支持したり、法人を再編したり、レジストリデータを商業的利益のために使用したりしてはならない。
裁量には境界が必要である。一部のリクエストは日常的かつ可逆的であり、他のものは長期的な資源管理を変更したり先例を作り出したりする。運用者はリスクマトリックスを適用できる。低リスク取引は二重レビューの下で継続する。影響の大きい移転、争いのあるレガシー請求、異常な例外、そして争点となっている権限に影響する変更は、一時停止するか独立した裁定者に委ねられるかもしれない。目的は地域を無期限に凍結することではなく、一時的な委任を持つ組織による不可逆的な決定を避けることである。
運用者は、支援 RIR のポリシーではなく、影響を受ける地域の有効なポリシーを適用すべきである。これは地域の自律性にとって不可欠である。技術システムは他でホストできるが、決定は地域のルールに基づいたままでなければならない。ポリシーの意味が真に不明確な場合、運用者は質問を公開し、過去の慣行と平等な扱いに沿った最も狭い解釈を用いるべきである。緊急事態を悪用してポリシーを世界的に調和させてはならない。
すべての重要な措置はログに記録されるべきである。資源保有者は、変更の確認、拒否や遅延の理由、そして異議申立経路を必要とする。独立したレビューアーが公平性とセキュリティについて決定をサンプリングできるべきである。集約されたパフォーマンスデータ(サービス可用性、リクエスト量、バックログ、インシデント、高インパクト措置、苦情、訂正)が公開されるべきである。機微な登録情報は保護されたままである。
報酬と責任は事前に合意されなければならない。同業 RIR は長期化する緊急運用から利益を得るべきではないが、無制限のコストやリスクを吸収することを強いられるべきでもない。資金は、リングフェンスされた現職の準備金、共有の継続性拠出金、保険、または共通の施設から調達できる。資源保有者への料金は、公に認可された一時的な変更が不可欠でない限り、安定に保たれるべきである。いかなる償還も監査可能であるべきだ。
運用者のスタッフと契約者は、利益相反、守秘義務、セキュリティ、および勧誘禁止の義務を負うべきである。彼らは現職の会員を引き抜いたり、アクセスしたデータを使用して無関係なサービスを売り込んだり、後継者選定に参加したりしてはならない。一時的なアクセスは公共の信託である。その価値は、サービスを維持するのに十分な能力を持ち、かつ能力を所有権に変えないだけの十分な制約があることにある。
データ保管はプライバシーと権限を保持しなければならない
移転可能な継続性はデータ共有に依存するが、無差別な複製は別のシステム的リスクを生み出す。地域記録には、非公開の組織詳細、認可証拠、本人性資料、通信、支払情報、セキュリティ履歴、および商業的に機微なネットワーク計画が含まれ得る。待機態勢は、緊急時にデータを利用可能にしつつ、それを同業者や中央組織に日常的に利用可能にしてはならない。
当初のICP-2 基準は、記録保持と機密性を並べて置いている。記録は後日のリクエストや運用監査のために必要であり、登録で収集された情報は機密のままとされ、登録目的に使用される。現代の継続性は両方の原則を保持すべきである。監査可能性は一般的なアクセスを認可するものではなく、プライバシーは継続性の盲点を正当化できない。
健全なエスクロー設計は、保管、復号権限、および発動を分離する。データは暗号化されて中立的な保管者に複製され得る。復号素材は複数の独立した役割からの承認を要求できる。発動は指定されたサービスに限定され、ログに記録される。暫定運用者は、委任事項に必要なフィールドと履歴のみを受け取る。プライバシー責任者が例外的アクセスをレビューでき、すべてのコピーは終了時に説明責任を果たせる。
完全性は機密性と同様に重要である。待機運用者は、記録が完全で最新であり、改ざんされていないことを知る必要がある。定期的なハッシュ値、署名付きスナップショット、調整合計、変更ログ、そして公開および最上位の割り当て記録との比較が保証を提供できる。説明のつかない不一致は、緊急時のプレッシャーの下で発見されるのではなく、通常運用中に解決されるべきである。
権限データは特別な注意を要する。危機が争点となっている会員名簿、取締役名簿、またはアカウント管理者に関するものである場合、現職の最新状態を単にコピーすると、争われている支配が再現されるかもしれない。継続性計画は、資源権限を企業議決権やユーザーアカウントアクセスから区別すべきである。ネットワークの登録資源は、その代表者が特定の派閥に投票したためにアクセス不能になるべきではない。企業の争点当事者が管理資格情報を使って資源権限を書き換えることがあってはならない。
データの所在地と適用法は計画されなければならない。国境を越えた複製は、プライバシー、秘密保持、証拠開示、サイバーセキュリティ、または業界規則を作動させるかもしれない。答えはエスクローを放棄することではない。合法的な場所を選び、データを最小化し、拘束力のある合意を用い、どの適格な当局がアクセスを命じられるかを定義することである。ある法域が利用不能になった場合、その取り決めは独立した管理を伴う第二の合法的なサイトを必要とするかもしれない。
終了時には、データの取り扱いが証明可能でなければならない。暫定運用者は、現在の権威ある状態を返還し、完全な措置ログを移管し、法に従ってコピーを削除またはアーカイブし、アクセスを取り消し、完了を証明すべきである。現職または後継者は、暫定期間中に行われたすべての取引を照合できるべきである。継続性は、サービスを再開する組織が信頼できる記録を引き継ぐ場合にのみ成功であり、隠されたコピーと説明のつかない変更をめぐる第二の争いを引き継ぐ場合ではない。
RPKI の継続性には特に慎重な手が必要である
ルーティングセキュリティサービスは、継続性を技術的に微妙なものにする。リソース公開鍵インフラストラクチャは、証明書と署名付きオブジェクトを番号資源保有と結び付ける。運用者と依存当事者は、その資料を使用して経路起点の主張を評価する。緊急移転中のミスは、顧客ポータルを超えた影響を及ぼし得る:有効なアナウンスが無効に見えたり、許可されていない起点が許容できるように見えたり、矛盾した公開状態が持続したりする可能性がある。
RFC 6480は、RPKI アーキテクチャと、アドレスおよび自律システム番号の割り当てとの関係を説明している。実際には、RIR はホスト型サービスと委任型サービス、リポジトリ、公開サポート、アカウント制御の異なる組み合わせを提供している。継続性計画は、一様なシステムを仮定するのではなく、実際の地域実装をマッピングしなければならない。
第一の目標は、矛盾した権限を避けることである。現職と暫定運用者の両方が、同じ資源に対して有効だが一貫しない資料を発行してはならない。発動には制御された権限移行が必要であり、依存当事者は安定した公開経路を必要とする。安全な移転が直ちに確立できない場合、限られた期間、既存の有効状態を保存することが、影響の大きい変更を受け入れるよりも好ましいかもしれない。
第二の目標は、鍵と資格情報のセキュリティである。継続性計画は、どの暗号機能が保護されたバックアップから復元でき、どの機能がセレモニーを必要とし、どの機能が資源保有者の管理下に留まり、どの機能が透明な手順を通じて再確立されるべきかを決定すべきである。運用者は、サービス範囲が必要とする以上の署名能力を受け取ってはならない。アクセスは複数当事者によるものとし、ログに記録され、レビューされるべきである。
第三の目標は、資源保有者への通知である。ホスト型サービスを使用している保有者は、既存の経路起点認可が有効なままか、変更が一時的に制限されるか、緊急の失効や作成がどのように処理されるかを知る必要があるかもしれない。委任型サービスを使用している保有者は、公開および親証明書機能により依存するかもしれない。通知は運用的に正確で、制度的な選挙運動のないものであるべきだ。
第四の目標は、検証の監視である。移行前、移行中、移行後に、独立したオブザーバーがリポジトリの可用性、オブジェクトの鮮度、マニフェストの一貫性、無効状態の変化、および予期しない経路起点の影響を監視すべきである。サービスエンドポイントが応答するというだけでは復旧は完了しない。結果として生じる信頼資料は、依存当事者の視点から一貫していなければならない。
結果が急速に伝播し得るため、RPKI 機能を移行するトリガーは、直接的な技術的証拠とテスト済みの移行経路を要求すべきである。ガバナンスレビューだけで、決して権限を交代させたり資料を再公開したりしてはならない。セキュリティ侵害が即時措置を要求する場合、その措置は制限されるべきであり、開示が安全になった時点で公開の技術的説明が後続されるべきである。ルーティングセキュリティは、認識をめぐる争いにおける交渉力に変えられてはならない。
資源保有者は継続性の権利章典を必要とする
RIR がサービスを提供する人々や組織は、しばしばまとめて論じられるが、その実際的な必要は様々である。大手キャリアには経験豊富なレジストリ担当者と冗長な連絡先があるかもしれない。小規模プロバイダー、大学、公共ネットワーク、または遠隔地の運用者は、一つのアカウントと一人の担当者に依存しているかもしれない。緊急時設計は、既に地域ガバナンスに近い者だけでなく、組織的に最も整っていない保有者のために機能しなければならない。
第一に、既存の登録は推定上有効であり続けるべきである。RIR のレビューはすべての保有者のレビューではない。資源は凍結されたり、取り消されたり、再分類されたり、現職または挑戦者への支持を条件とされたりすべきではない。特定の登録に対するいかなる措置も、危機の外で適用されるのと同じポリシーと証拠に基づかなければならない。
第二に、アクセスは継続的かつ中立的であるべきだ。有効なアカウント連絡先は、緊急サービスへの安全な経路を必要とする。認証がリセットされなければならない場合、その代替手続きは政治的または会員資格の地位ではなく、検証された資源権限を使用すべきである。いかなる派閥も、保有者に圧力をかける形でヘルプデスク、有権者リスト、または資格情報の復旧を管理してはならない。
第三に、保留中のリクエストは保存され、公正に順序付けられるに値する。暫定運用者は、各リクエストがいつ到着したか、どのルールが適用されるか、どのような証拠が提出されたか、危機が遅延を引き起こしたかどうかを記録すべきである。人脈の豊富な申請者を優遇することを避けるべきである。リクエストを安全に決定できない場合、保有者は理由とレビュー経路を受け取るべきである。
第四に、料金と契約は強制的になってはならない。通常の料金はサービスの資金として継続され得るが、緊急追加料金、新たな権利放棄、債務の期限前倒し、または契約修正には明示的な法的権限が要求されるべきである。保有者はサービスを維持するために新しい組織への支持に署名することを強いられるべきではない。支払いは、現職の資金の管理が争われている場合、リングフェンスされた監査可能な口座に行われるべきである。
第五に、プライバシーとセキュリティの権利は継続する。資源保有者情報は、一時的なサービスと法令順守のためにのみ使用されるべきである。有効な根拠なしに、政治的アクター、入札者、政府、または商業パートナーに提供されてはならない。保有者は、どのエンティティが、どの権限の下で、どの法域で、自己のデータを処理し、どのように懸念を提起するかを知らされるべきである。
第六に、理由とレビューは利用可能であり続けなければならない。暫定運用者は誤りを犯し得、緊急性がそれを増幅し得る。影響の大きい決定については、迅速な独立した異議申立メカニズムが存在すべきである。それは、より広範な認識紛争を決定することなく、訂正を命じることができるべきである。
最後に、資源保有者は、サービスの利用が組織的な同意ではないことの明確な通知を受け取るべきである。ログインしたり、料金を支払ったり、リクエストを提出したり、暫定運用者からの支援を受け入れたりすることは、認識取消しや後継者への支持とみなされてはならない。その保護は全設計の中心である。運用者は、誰が地域組織を統治すべきかの判断を留保しながら、自らのネットワークを機能させ続ける自由を持つべきである。
裁判所とレジストリの調整には境界合意が必要である
RIR はどこかで設立されている。そのスタッフ、契約、口座、機器、記録は法の対象となる。裁判所は管財人を任命し、取締役を拘束し、資産を保全し、選挙を命じ、管理人を承認し、支配に影響する請求を判断することができる。グローバルなレジストリ調整は、それらの命令を背景雑音として扱うことはできない。また、地域の命令だけでインターネット番号レジストリシステム全体にわたる技術的権限を確立することもできない。
継続性の取り決めは、この二重の権限を予期すべきである。危機の前に、RIR とその同業者は、どの行為が国内の法的権限を必要とし、どれがグローバルな調整に属するかを特定すべきである。現地の施設へのアクセス、雇用の指示、銀行口座、および企業記録は、裁判所が承認したアクターを必要とするかもしれない。RIR を越えた技術サービスの一時的遂行は、ICANN、IANA、および他の RIR の承認を必要とするかもしれない。どちらの側も、自らの権限が自動的に他方を提供するかのように装うべきではない。
可能であれば、当事者は境界命令または合意を求めるべきである。それは、最終的な所有権や認識を決定することなく、保存と限定的なサービス移転を認可できる。それは地域の代表者を特定し、データを保護し、資産を保全し、スタッフの協力を許可し、報告を要求できる。その後、グローバル組織は技術的範囲、認証、IANA 調整、返還条件を定義できる。この分担は、企業の膠着状態が地域サービスを停止させるのを防ぎつつ、現地法を尊重する。
矛盾する命令や指示には、事前に合意されたエスカレーション経路が必要である。暫定運用者は密かにある側を選ぶべきではない。安全であれば争点となっている行為を一時停止し、現状を保存し、明確化を求め、機密でない説明を公開すべきである。即時の技術的害が生じそうな場合、文書化された権限の下で狭く必要な保護措置を講じ、その後緊急レビューを行うことができる。
司法の遅延が自動的にレジストリの失敗となるわけではない。裁判所は正当な理由でゆっくり進むかもしれず、当事者には控訴権があるかもしれない。継続性は合法的な解決に必要な時間を与える。逆に、グローバルなレビューアーは、裁判所が行動できる前にすべての資産と関係を移転することで司法手続きを無関係にするために暫定サービスを利用すべきではない。一時的運用は実質的に一時的なままでなければならない。
同じ自制が管財人や管理人にも当てはまる。そうした役員は合法的な地域管理者かもしれないが、番号資源ポリシーやグローバルな技術的依存関係を理解していると推定されるべきではない。役員は協力を認可し資産を保護できる一方、適格なレジストリ要員が制限された機能を遂行する。協調モデルは、法的権限または技術的権限のいずれかに他方のふりをするよう求めるよりも安全である。
この境界は組織の弱さではない。それは RIR がどのように存在するかについての現実的な説明である。認識は法の上に浮かんでいるわけではなく、法人はグローバルな階層を所有しているわけではない。継続性は、運用者を管轄権の勝利を待たせることなく、両方のシステムが自らの正当な利益を守れるときに成功する。
サービスが安全であるため、更生はより容易になるはずである
草案ガバナンス文書は、非準拠の RIR が問題を治癒するのを助けることに有利な推定を創設し、認識取消しを最後の手段と説明している。継続性が既に確保されている場合、その原則はより信頼できるものになる。レビューアーは、追加の一週間ごとに運用者を危険にさらすことを恐れることなく、更生を提案できる。現職は、自分自身を停止に対する唯一の防壁として提示することなく、支援を受け入れることができる。
更生計画は、どの能力がいつ RIR に戻るかを特定すべきである。技術サービスは完全性とセキュリティテストの後に復旧され得る。影響の大きい決定はガバナンス権限が明確化された後に戻り得る。財務管理は独立したレビューと保護措置の後に戻り得る。各マイルストーンには証拠、日付、そして異議申立経路がなければならない。部分的な成功は、全か無かの判断ではなく、部分的な返還をもたらすべきである。
スタッフはこの取り組みに不可欠である。暫定運用者は、合法である限り雇用と組織的知識を保持すべきであり、危機を労働力を置き換える機会として扱ってはならない。現職の従業員は、いかなる外部チームも迅速に再現できないポリシー、言語、顧客履歴、技術的依存関係を知っているかもしれない。彼らは明確な報告系統、派閥による報復からの保護、そしてリスクを報告する安全な方法を受け取るべきである。
会員にも有意義な役割が必要である。コミュニティ協議は、運用上のアクセスを人物への投票に変えることなく、サービスへの影響、更生テスト、返還条件に対処すべきである。理事会を回復するには検証された会員プロセスが必要かもしれないが、資源保有者サービスは選挙参加に依存することはできない。二つの路線は並行して進むことができる。
暫定運用者は自らの成功を採点すべきではない。独立した評価者が、データの完全性、サービスレベル、セキュリティ、ポリシーの一貫性、プライバシー、および現職の回復された能力を検証できる。影響を受ける RIR は、テスト結果に異議を唱え、不合格だったテストを再実施できるべきである。公開サマリーは、機密詳細を保護しつつ進捗を示すことができる。
トリガーが終了した場合、返還がデフォルトでなければならない。現職は完璧さを証明する必要はなく、統治に関するコミットメントが要求する能力を証明すべきである。暫定運用者は運用上より強力かもしれないが、比較上の卓越性は権限ではない。承認された RIR が合法的なガバナンスの下で再び安定し、安全で、正確で、説明責任のあるサービスを提供できるならば、都合の良さは継続的な追放を正当化できない。
サービスを分離可能にすることで、継続性は政治的緊張を下げる。更生は事実に基づいて判断され得る。認識取消しは、最終的に提案されたとしても、差し迫ったサービスの痛みを止める唯一の方法として弁護されることはできない。これこそが順序が重要である理由である:安全な運用者が公正な組織のための余地を作り出す。
認識取消しには完了した継続性記録が必要である
最終的な認識取消し決定は、移転取り決めは後で策定されると述べてはならない。地位変更が有効になる前にテストされた、完了した継続性記録を含むべきである。その記録は、その決定が単に現職を非難するのではなく、番号コミュニティを保護するという証拠である。
最低限、暫定または後継サービスエンティティ、関連法域における法的権限、遂行される機能、権威あるデータスナップショットと調整、セキュリティ評価、アイデンティティとアクセス計画、逆引き DNS 計画、ルーティングセキュリティ計画、IANA 調整、人員配置、言語とサービス時間、資金、プライバシー管理、ベンダー依存関係、コミュニケーション、苦情および異議申立メカニズム、復旧目標、ならびにカットオーバーとロールバックのテストを特定すべきである。
記録はまた、暫定運用と後継者承認を区別すべきである。緊急運用者はサービスを保存する最良の組織であると同時に、恒久的な地域レジストリになるには不適切な組織かもしれない。それは、恒久的な役割が地域の自律性を損なうような同業 RIR かもしれない。それは、会員ガバナンスを持たない技術コンソーシアムかもしれない。それは、裁判所の権限で創設された短命のエンティティかもしれない。緊急時のパフォーマンスは将来の評価に情報を与え得るが、自動的な請求権を付与すべきではない。
資源保有者テストは不可欠である。異なる規模、言語、法域、サービスタイプの選ばれた運用者が、認証でき、正しい記録を閲覧でき、代表的なリクエストを提出でき、通知を受信でき、誤りに異議を唱えられることを検証すべきである。合成テストだけでは真の権限問題を見逃す。参加は地位決定への支持として提示されてはならない。
カットオーバーは可能な限り段階的に行われるべきである。読み取り専用サービスとミラーリングされた公開情報は最初に検証できる。低リスクの取引がそれに続くことができる。影響の大きい権限変更は調整後にのみ移行すべきである。新たな運用が安定していると証明されるまで、ロールバック経路が存在すべきである。並行運用が矛盾した権限を生む場合、計画は同時発行ではなくシャドー検証を用いるべきである。
決定は移行のリスクを評価すべきである。いくつのリクエストが遅延し得るか?どの機能が一時的に制限され得るか?どのような失敗がロールバックのトリガーとなるか?誰が運用エラーを補償するか?現地訴訟にはどのような不確実性が残るか?「スムーズな移転」という主張は分析ではない。測定された残存リスクがそうである。
この記録が承認された後でのみ、認識地位が効力を生じるべきである。継続性テストが不合格だった場合、地位決定は依然として実質的に正当化されるかもしれないが、実施は待つか、より狭い緊急措置を用いなければならない。資源保有者が、組織の決意を示すために予防可能な停止を甘受するよう求められてはならない。認識取消しの正当性は、部分的に、サービスが保存される能力にかかっている。
更新と返還には発動よりも強い監督が必要である
一時的な取り決めは持続する傾向がある。運用者は知識を築き、契約は延長され、スタッフの報告系統は変化し、緊急事態が常態化する。したがって、監督は劇的な発動決定の後で薄れるのではなく、時間とともに強化されるべきである。
初期期間は、事実上の前提が緊急であり委任が狭いため、短くてもよい。更新には新たな記録が必要とされるべきである:どのサービスが依然として障害を受けているか、現職がそれらを復旧するために何をしたか、運用者は範囲内にとどまったか、どのようなインシデントが発生したか、資源保有者はどのように影響を受けたか、どのようなコストが発生したか、そして返還または移行作業に何が残っているか。更新は当初の危機だけに依拠することはできない。
異なる機能は異なる日付を持ち得る。公開情報は迅速に返還されるかもしれないが、影響の大きいアカウント復旧は一時的なままだ。ルーティングセキュリティ運用は追加の検証を必要とするかもしれない。財務管理は現地の監督下に留まるかもしれない。決定は可能な限り委任を縮小すべきである。単一の全サービス更新は進捗を隠し、組織の漂流を助長する。
影響を受けるコミュニティの意見を聞くべきだが、協議は強制や乗っ取りに対して設計されなければならない。フィードバックは機密の運用証拠を受け入れ、関連する場合には所属を開示し、生のコメント数を承認として扱うことを避けるべきである。主要な会合サーキットの外にいる小規模資源保有者や運用者には、アクセスしやすい経路が必要である。サービスに関する苦情は、認識に関する見解と区別されるべきである。
独立した継続性レビューアーが定期的な公開所見を発表すべきである。レビューアーは措置ログ、セキュリティ、プライバシー、料金、公平性、ポリシー忠実度、苦情、および復旧作業を調査できる。訂正を要求し、縮小、返還、または暫定運用者の交代を推奨する権限を持つべきである。運用者や組織的派閥によって支配されてはならない。
返還は、それ自身のテストを伴う決定であり、恩恵ではない。現職が合法的な権限とサービスのための十分な能力を証明したならば、そのサービスは定義された日付で戻されるべきである。暫定運用者は現在の状態を移管し、アクセスを撤回する。レビューアーが返還を拒否する場合、彼らは満たされていない要件と証拠を特定しなければならない。信頼への漠然とした言及では不十分である。
認識取消しが最終的になった場合、暫定期間は別途認可された引き渡しに移行する。法的根拠、期間、引き渡し先が変わる。暫定運用者は、緊急権限の下でいつまでも単純に継続すべきではない。委任の明確な変更はすべての人を保護する:現職は地位決定に異議を唱えることができ、後継者は正当なガバナンスを確立でき、資源保有者は誰が何に責任を負うかを理解できる。
準備態勢は5地域すべてで監査可能であるべきだ
継続性要件は、一つの問題を抱えたレジストリのために書かれ、他の場所では任意扱いされるならば、正当性を失う。すべての RIR は、合法的な地域差のみを調整した、同じ準備態勢基準に直面すべきである。目的はどの地域が破綻するかを予測することではない。グローバルに調整されたシステムから単一組織依存を取り除くことである。
監査は計画を収集するのではなく、結果をテストすべきである。現在の権威あるスナップショットを復元できるか?IANA および公的記録と調整できるか?選択されたサービス機能を分離環境で実行できるか?資源保有者は現職の政治承認なしに認証できるか?逆引き DNS とルーティングセキュリティの依存関係を保護できるか?待機運用者は正しい地域ポリシーを適用できるか?プライバシーと法的要件を満たせるか?権限はクリーンに返還できるか?である。
サマリー結果は公開されるべきである。復旧目標、演習範囲、重大な不備、改善日、準備態勢が独立して検証されたかどうかを報告できる。セキュリティ上機微なアーキテクチャと個人情報は機密のままである。繰り返される失敗は、まず要求される改善とサポートにつながるべきであり、即時の地位脅威ではない。しかし、継続性テストを拒否する RIR は資源保有者を危険にさらしており、正式な運用コンプライアンス違反の認定に直面すべきである。
同業者の準備態勢も重要である。別の RIR を指名する計画は、その RIR が能力、法的許可、言語サポート、または隔離されたインフラを欠いているならば無価値である。集合的演習は RIR 間調整と IANA 認証をテストすべきである。利害衝突と忌避がシミュレートされるべきである。システムは、一つの同業者自身が機能不全に陥った場合、または二つの危機が重なった場合にどのように行動すべきかを知っているべきである。
資金は、緊急の充当を避けるのに十分な永続性を持つべきである。共有の継続性ファシリティは、エスクロー、演習、独立レビュー、サージ能力をサポートしつつ、地域運用を分散化したままにできる。拠出とガバナンスは、最大組織が発動を支配するのを防ぐべきである。保険は一部のコストをカバーし得るが、技術的準備態勢に取って代わることはできない。
監査はまた、現職のインセンティブも調査すべきである。継続性は交代への準備のように感じられ、最小限の協力を促すかもしれない。ルールは、テストされた移転可能性が弱さではなく責任あるガバナンスの証拠であることを明確にすべきである。強力な組織は、火災、サイバー攻撃、裁判所の介入、災害、リーダーシップ喪失に備える。一時的に引き継ぐ能力は信頼を維持する一部である。
統一された準備態勢は危機の政治を変える。どの地域も標的にされず、どの運用者も継続性レビューが偽装攻撃であると主張できず、どの同業者も自らが準備していないことを他者に要求できない。基準は通常のインフラとなり、必要なときに利用可能で、それ以外は目立たないものになる。
サービス第一、地位第二
中心原則は一連の手順として書くことができる。サービスリスクを検出し定義する。記録と権限を保存する。現職によって安全に復旧できない機能のみを発動する。地域ポリシーと資源保有者の権利を無傷に保つ。更生をテストする。能力が回復したときにサービスを返還する。別個の完全な記録にのみ基づいて認識を決定する。認識取消しが最終的に必要であるならば、既に実証済みの継続性取り決めを通じてそれを実施する。
この順序は、IANA を地域運用者に変えることなく、明確な役割を与える。同業 RIR に、組織を獲得することなく技術的深みを提供する方法を与える。裁判所に合法的な企業権限を決定する余地を与える。レビューアーに不能と紛争を区別する時間を与える。最も重要なことに、ネットワーク運用者に政治的忠誠を要求することなく信頼できるサービスを与える。
改革の記録は既にこの方向を指し示している。2024年コンプライアンス手順は緊急プロバイダーとバックアップを認めている。バージョン2の原則は継続性と記録共有を要求している。2025年草案は、一時的運用、公開、コミュニティフィードバック、返還、レビュー、更生、引き渡し、および集合的準備態勢を定義している。2026年状況報告は、開始、延長、移行詳細、および資源保有者保護という残る問題を特定している。
次のステップは、スムーズな移転のもう一つの漠然とした約束ではない。それは検証可能な前提条件である。いかなる最終的な認識取消しも効力を生じる前に、意思決定者は、影響を受けるまさにそのサービスが、合法的で、安全で、中立的で、資金があり、可逆的な取り決めの下で維持され得ることを実証すべきである。もしそれができないならば、彼らは組織の地位を変更する準備ができていない。
資源保有者は認識枠組みを作ったわけではなく、その設計リスクを負うべきではない。彼らの割り当てと運用上の必要は、現職、挑戦者、裁判所、または地域に加えられる圧力に変わるべきではない。継続性はその圧力を取り除く。それは緊急サービスをより非政治的にし、更生をより信頼できるものにし、認識取消しをより説明責任のあるものにする。
したがって、この順序は技術的な詳細ではない。それは番号システムのための憲法的保護手段である:認識取消し前の暫定サービス、組織的判断前の移転可能な能力、そしてネットワークがシステムを有意義なものにしている運用者のための中断されない権利。

