Краткое содержание

  • BGPMon отнёс событие с AS12389 к промежутку между 22:36 и примерно 22:43 UTC 26 апреля 2017 года. Он насчитал 50 затронутых префиксов в 37 автономных системах. ThousandEyes использовал иной охват: в этом окне он наблюдал 137 префиксов с происхождением от AS12389, примерно 100 из них счёл обычными или связанными с российскими организациями и выделил 36 префиксов сторонних компаний. Эти знаменатели описывают разные выборки, и их не следует смешивать. [1][2]
  • Прямым механизмом в инфраструктуре были ложное происхождение маршрутов и их распространение. Часть анонсов была более специфичными маршрутами. BGPMon обратил внимание на 203.112.90.0/24 при обычно анонсируемом /23 — это различие помогает объяснить, почему обычный выбор маршрута мог предпочесть ложный маршрут без какого-либо взлома самого затронутого сервиса. [2]
  • ThousandEyes наблюдал, как пиры, в том числе Cogent, Hurricane Electric и Tata, принимали и распространяли анонсы AS12389. Его измерения путей показали, что трафик по крайней мере одного затронутого сервиса электронной торговли входил в сеть Rostelecom и позже достигал намеченного получателя. Это подтверждает перенаправление части реального трафика, а не утверждение, что были перенаправлены все маршруты, пользователи или пакеты. [1]
  • Среди затронутых префиксов были представлены финансовые, платёжные, электронно-торговые, веб-защитные и сертификатные сервисы. В названных в отчётах примерах упоминались Mastercard, Visa, BNP Paribas, HSBC, Symantec и GeoTrust. Данные маршрутизации не показывают, что внутренние системы этих организаций были скомпрометированы. [1][2]
  • Подтверждённые доказательства состоят из наблюдений происхождения от AS12389, короткого окна события, некоторых более специфичных анонсов, распространения несколькими пирами и измеренных изменений путей. Правдоподобным объяснением является сбой маршрутизации или конфигурации. Преднамеренное нацеливание и перехват остаются спорными. Личность действующего лица, внутренняя причина, проверка пакетов, расшифрованный контент, последствия для транзакций, потери и долгосрочное устранение остаются неизвестными.
  • Сосредоточение финансовых и связанных с безопасностью получателей сделало картину подозрительной для BGPMon и ThousandEyes. BGPMon также наблюдал анонсы с участием других автономных систем, связанных с Rostelecom, что поддерживает конкурирующую гипотезу случайного внутреннего сбоя. Ни одна из мониторинговых организаций не имела внутренних записей оператора об изменениях, аутентификации или конфигурации. [1][2]
  • Подотчётность следует из практического контроля, а не из необоснованного вывода о мотиве. Rostelecom контролировала создание и экспорт маршрутов внутри AS12389. Принимающие пиры контролировали фильтры, проверку, приём маршрутов и их распространение. Держатели префиксов контролировали данные авторизации, внешний мониторинг и эскалацию. Независимые мониторы контролировали качество и сохранность внешних наблюдений.
  • RPKI может помочь сети оценить, авторизовано ли происхождение соответствующей авторизацией происхождения маршрута (Route Origin Authorization, ROA), но не доказывает намерение или внутренний механизм. Событие также предшествует широкому применению проверки происхождения маршрутов (Route Origin Validation). Историческое состояние ROA для каждого затронутого префикса и политика проверки каждого пира должны быть установлены, прежде чем утверждать, что RPKI заблокировала бы конкретный маршрут. [11]–[14][18]
  • Подтверждённый вред — это временная потеря планируемого контроля маршрутизации и попадание части трафика на несанкционированный транзитный путь. В материалах нет подтверждений мошенничества с транзакциями, кражи учётных данных, компрометации TLS, изменения данных, полного отказа сети, количественной оценки пострадавших или финансового ущерба. Шифрование может снижать раскрытие содержимого, но имеющиеся доказательства не устанавливают, какие сеансы использовали эффективное шифрование.
  • Решающий отчёт потребовал бы записей, которые публичные наблюдения маршрутизации предоставить не могут: журналы изменений и аутентификации AS12389, отчёт о корневой причине, журналы фильтров и выбора маршрутов пиров, воспроизводимый анализ архивов, исторические ROA, сервисные журналы трафика и TLS, захваты пакетов, записи об инцидентах клиентов и доказательства того, что измеренные пути несли реальный трафик.

Семь минут создали устойчивую доказательственную проблему

Событие было коротким, но его доказательственная структура остаётся важной. BGPMon отнёс начало к 22:36 UTC, а окончание — примерно к 22:43 UTC 26 апреля 2017 года. В этом интервале коллекторы маршрутов и системы мониторинга видели, как AS12389 анонсирует достижимость адресного пространства, связанного с другими автономными системами. Несколько внешних сетей приняли по крайней мере часть этих анонсов и распространили их. ThousandEyes также измерил изменённые сквозные пути, а не опирался только на обновления управляющей плоскости. [1][2]

Эти наблюдения устанавливают больше, чем смутная аномалия маршрутизации. Они определяют автономную систему-источник, временное окно, анонсированные префиксы, распространение и последствия для путей. Распределённые данные маршрутизации, таким образом, могут поддержать сильный вывод о том, что было сообщено интернету: AS12389 представляла себя источником маршрутов, не входивших в её обычный авторизованный набор, включая адресное пространство, используемое организациями за пределами Rostelecom.

Те же наблюдения устанавливают меньше, чем подразумевают многие описания. Обновление BGP не содержит мотив оператора. Изменённый путь не раскрывает, кто ввёл команду, какая система её сгенерировала, было ли злоупотребление учётной записью или запланированная конфигурация вышла за предполагаемые рамки. Даже подозрительный набор получателей не раскрывает внутреннее решение, которое его породило.

Это различие важно, потому что слова, используемые для описания инцидента маршрутизации, могут незаметно привносить вывод. «Утечка» может описывать распространение маршрутов, которые не должны были экспортироваться. «Угон» может описывать ложное происхождение или маршрут, перенаправляющий трафик, но его часто воспринимают как доказательство враждебных намерений. Наблюдаемые данные подтверждают анонсы ложного происхождения и перенаправление трафика. Сами по себе они не устанавливают преднамеренный захват, шпионаж или план нацеливания на финансовые институты.

Более поздние оценки CERT-EU и ENISA поместили событие в более широкие дискуссии об угоне BGP и рисках безопасности маршрутизации. Эти описания полезны как атрибутированные оценки институтов. Они не заменяют нераскрытые журналы AS12389, записи политики пиров или сервисные данные о трафике. [4]–[6]

Адекватный тест на подотчётность начинается с этой асимметрии. Публичные данные маршрутизации можно независимо наблюдать и воспроизводить. Внутренняя причина и цель в значительной степени зависят от записей, находящихся под контролем оператора-источника и других участвующих сетей. Чем сильнее внешние доказательства изменения маршрутизации, тем конкретнее становятся безответные внутренние вопросы. Однако внешние доказательства не следует растягивать до ответов, которые они дать не могут.

Вот почему семиминутное событие может оставаться неразрешённым спустя годы. Отзыв маршрутов прекратил непосредственное состояние маршрутизации. Он не закрыл доказательственный пробел. Операционное восстановление и публичное объяснение — это разные обязанности: одна восстанавливает маршрутизацию, другая показывает, как возник сбой, какой трафик был затронут, почему меры контроля не сдержали его и что изменилось после.

Два подсчёта префиксов отвечают на разные вопросы

BGPMon насчитал 50 затронутых префиксов в 37 автономных системах. ThousandEyes сообщил, что в течение соответствующего окна AS12389 была источником 137 префиксов, после чего отделил примерно 100, выглядевших обычными или связанными с российскими организациями, от 36 префиксов сторонних организаций. [1][2]

Цифры достаточно близки, чтобы соблазнить единым числом для заголовка, и достаточно различны, чтобы сделать такой ход ненадёжным. Подсчёт BGPMon в 50 префиксов относится к его набору затронутых префиксов в 37 автономных системах. ThousandEyes начал со всех 137 наблюдавшихся префиксов с происхождением от AS12389, а затем классифицировал их, чтобы выделить 36 префиксов сторонних компаний. Каждая организация использовала собственные наблюдения и метод отбора. Публичные материалы, приведённые здесь, не определяют преобразование, превращающее один знаменатель в другой.

Это не мелкая статистическая деталь. Подсчёты — часть утверждения о причинности. Число всех анонсов, виденных от автономной системы, — не то же самое, что число предполагаемых ложных источников. Число префиксов — не число пострадавших организаций, сервисов, пользователей, сеансов или пакетов. Число автономных систем — не число юридических лиц. Объединение этих единиц может превратить ограниченную аномалию маршрутизации в необоснованную оценку масштаба.

Ответственная формулировка сохраняет оба измерения и называет, что именно они измеряют. BGPMon наблюдал 50 затронутых префиксов в 37 автономных системах. ThousandEyes наблюдал 137 префиксов с происхождением от AS12389, счёл около 100 вероятно обычными или связанными с Россией и выделил 36 префиксов сторонних компаний. Разница может отражать точки наблюдения, время, классификацию и выбор подсчёта, но эти объяснения остаются лишь возможностями, пока их не подтвердит воспроизводимое сравнение.

Историческая реконструкция может улучшить эту позицию. Рецензируемая работа Мориано и соавторов использовала исторические данные BGPStream, а CAIDA описывает доступ BGPStream к архивным материалам Route Views и RIPE RIS. Эти источники делают воспроизводимый повторный анализ возможным в принципе. Они не устраняют необходимость документировать охват коллекторов, временные границы, фильтры префиксов и правила классификации. [7][8]

Дисциплина подсчёта — это элемент контроля подотчётности, поскольку она ограничивает преувеличение. Ответ оператора, внешний монитор и институциональная оценка должны раскрывать свой знаменатель. Если их числа различаются, задача состоит в том, чтобы согласовать методы или сохранить различие, а не выбрать то число, которое делает событие самым большим или самым маленьким.

Более специфичные маршруты объясняют, почему обычный выбор мог перенаправлять трафик

BGP — это междоменная система, через которую сети обмениваются заявлениями о достижимости блоков IP-адресов. Ключевой механизм события заключался не просто в том, что AS12389 появилась где-то на неожиданном пути. Она наблюдалась как источник маршрутов для адресного пространства, связанного с другими автономными системами. Часть этих маршрутов была более специфичной, чем покрывающие маршруты, обычно используемые для того же адресного пространства. [1][2]

BGPMon выделил 203.112.90.0/24, тогда как обычный анонс покрывал /23. Префикс /24 описывает меньший блок адресов, чем /23. Маршрутизаторы обычно предпочитают более специфичный маршрут для трафика, пункт назначения которого попадает в этот меньший блок. Это предпочтение срабатывает до многих других сравнений наилучшего пути. Поэтому ложный /24 мог привлекать трафик, даже если законный /23 оставался видимым.

Этот механизм важен для дисциплины атрибуции. Перенаправленный путь не требует доказательства взлома удалённого банка, платёжного сервиса или сертификационного провайдера. Система выбора маршрута может направить трафик к ложному источнику, потому что сеть получила и предпочла более специфичное заявление о достижимости. Затронутая организация может продолжать нормально эксплуатировать свои системы, в то время как часть пользователей достигает их по непредусмотренному транзитному пути.

Наблюдение более специфичных маршрутов также отличает событие от расплывчатого утверждения, что AS12389 просто перераспределила маршрут с более длинным или необычным путём. RFC 7908 содержит основу классификации утечек маршрутов, а RFC 7454 — операционные рекомендации по безопасности и фильтрации. Эти стандарты помогают операторам описывать сбои политики маршрутизации и меры контроля. Они не позволяют определить по одним лишь публичным данным, какое внутреннее действие породило апрельские анонсы 2017 года и было ли оно намеренным. [9][10]

Анализ подотчётности должен разделять создание, экспорт, приём и выбор. Во-первых, маршрут был создан или внесён внутри AS12389. Во-вторых, AS12389 экспортировала его соседям. В-третьих, некоторые соседи приняли и распространили его. В-четвёртых, нижестоящие маршрутизаторы выбрали его в соответствии со своей локальной информацией и политикой. В-пятых, по крайней мере часть измеренного трафика последовала по получившемуся пути.

У каждого шага свой владелец доказательств. Записи генерации маршрутов и аутентификации находились бы ближе всего к источнику. Политика экспорта и журналы сеансов показали бы, что AS12389 отправляла какому соседу. Записи пиров показали бы приём, фильтрацию и локальный выбор. Архивы коллекторов показали бы, что достигло внешних точек наблюдения. Активные измерения показали бы сквозные эффекты для путей. Операторы сервисов хранили бы доказательства трафика и приложений.

Эта цепочка не позволяет упрощённо возложить всю ответственность на одно место. AS12389 была наблюдаемым ложным источником и контролировала первый экспорт. Пиры не создавали маршрут, но приём и распространение расширили его охват. Держатели префиксов не вызывали анонс, но их режим авторизации и мониторинга мог повлиять на обнаружение и отклонение. Ни один участник не контролировал весь интернет, однако несколько из них контролировали конкретные точки, где событие можно было предотвратить, ограничить или объяснить.

Измерения путей доказывают перенаправление, а не намерение перехвата

Наблюдения управляющей плоскости показывают, какие маршруты анонсировались. Измерения путей добавляют доказательства того, куда шёл трафик. ThousandEyes сообщил, что некоторые пиры, включая Cogent, Hurricane Electric и Tata, приняли и распространили анонсы AS12389. Его измерения для по крайней мере одного затронутого сервиса электронной торговли показали, что трафик входил в сеть Rostelecom и затем продолжал путь к намеченному получателю. [1]

Такая форма пути важна. Она подтверждает не только теоретический риск, что ложный маршрут может привлечь трафик. Она указывает, что измеренный реальный трафик следовал по несанкционированному транзитному пути. В приведённом примере путь не просто завершался в AS12389; трафик позже достигал намеченного получателя. Это согласуется с перенаправлением с последующей доставкой.

Измерение не поддерживает универсальных утверждений. Не каждая сеть приняла или предпочла маршрут. ThousandEyes отметил, что приём различался. Путь, увиденный из одной или нескольких точек измерения, нельзя распространять на всех пользователей, все сети-источники или все пакеты. Решения о маршрутизации различаются в зависимости от местоположения, провайдера, времени и политики.

Последующая доставка также не доказывает перехват. Трафик, проходящий через непредусмотренную сеть, создаёт возможность для наблюдения или вмешательства, но возможность — не доказательство того, что проверка происходила. Имеющиеся данные о путях не показывают захвата пакетов, доступа к содержимому, его изменения, сбора учётных данных или манипуляций с транзакциями. Они не идентифицируют систему перехвата или оператора, который её использовал.

Шифрование дополнительно усложняет оценку вреда. Эффективное шифрование может ограничить то, что непредусмотренная транзитная сеть может прочитать или изменить, но публичные данные маршрутизации не устанавливают состояние защищённости каждого затронутого сеанса. Присутствие финансовых и сертификационных сервисов не доказывает, что шифрование не сработало, и не доказывает, что каждое соединение было защищено правильно. Для более конкретного вывода потребовались бы сервисные записи TLS, телеметрия сеансов и данные о пакетах.

Поэтому наиболее безопасно подтверждаемый вред — это потеря планируемого контроля над путём и временное попадание части трафика на несанкционированный транзитный путь. Это реальное последствие для безопасности сети, даже без доказательств компрометации содержимого. Пользователи и операторы сервисов полагаются на междоменную маршрутизацию для доставки трафика через ожидаемые отношения достижимости. Ложный источник может разрушить эту границу контроля, оставив прикладные серверы и зашифрованные сеансы нетронутыми.

Это различие защищает и подотчётность, и точность. Преуменьшение события на том основании, что кража данных не доказана, игнорирует продемонстрированное перенаправление маршрутов. Называть событие перехватом лишь потому, что трафик прошёл через Rostelecom, значит принимать возможную способность за совершённое действие. Доказательства поддерживают среднюю позицию: перенаправление измеренного трафика произошло; проверка, расшифровка, изменение и эксплуатация остаются неизвестными.

Четыре класса доказательств сохраняют честность атрибуции

Событие лучше всего понимать через четыре класса доказательств: подтверждённые, вероятные, спорные и неизвестные. Смешение этих классов — главный путь от технического наблюдения к необоснованному обвинению.

К подтверждённым доказательствам относятся наблюдения происхождения от AS12389, окно с 22:36 до примерно 22:43 UTC, ложные анонсы, некоторые более специфичные маршруты, распространение несколькими пирами и измеренные изменения путей. Названные категории сервисов и примеры также подтверждаются, когда они связаны с отчётами мониторинга. Эти выводы опираются на распределённые наблюдения, а не на доступ к частным системам Rostelecom. [1][2]

Вероятные объяснения должны оставаться условными. Внутренний сбой маршрутизации или конфигурации — правдоподобный кандидат на роль корневой причины. BGPMon наблюдал одновременные анонсы с участием других автономных систем, связанных с Rostelecom; такая картина может поддерживать гипотезу более широкой внутренней ошибки, а не тщательно ограниченного внешнего набора целей. Доказательства не устанавливают точную конфигурацию, команду или систему, которая отказала.

Спорные интерпретации касаются преднамеренного нацеливания и намерения перехвата. Сосредоточение финансовых, платёжных, электронно-торговых и связанных с безопасностью получателей в сочетании с новыми более специфичными маршрутами сделало картину подозрительной для BGPMon и ThousandEyes. Подозрение важно, поскольку оно формирует реагирование на инцидент и сохранение доказательств. Это не установление цели.

К неизвестным относятся: кто инициировал изменение, было ли это лицо авторизовано, точный внутренний механизм, причина выбора префиксов, проверялись ли пакеты, расшифровывалось ли содержимое, были ли затронуты транзакции, потеряли ли пользователи данные или деньги, полный круг пострадавших при едином методе измерения и какие долгосрочные меры устранения были приняты.

CERT-EU и ENISA позже использовали более сильную угрозоориентированную рамку в своих институциональных дискуссиях. Эти оценки заслуживают точной атрибуции, поскольку публичные органы используют прошлые инциденты для объяснения рисков маршрутизации. Их рамка не создаёт доступа к журналам изменений AS12389 или записям пакетов затронутых сервисов. Более поздний категоричный ярлык не следует рассматривать как новое первичное доказательство намерений оператора в 2017 году. [4]–[6]

Годовой обзор безопасности маршрутизации Internet Society помещает эпизод в гораздо более широкую картину инцидентов маршрутизации и проблем предотвращения. Этот контекст помогает показать, почему случай важен за пределами одного оператора. Он не должен превращать событие в обобщённую статистику или отвечать на его неразрешённые вопросы атрибуции. [3]

Лестница доказательств проясняет, что оправдывало бы более сильные формулировки. Распределённые обновления маршрутов могут установить ложное происхождение. Данные о распространении из многих точек могут установить охват. Активные измерения путей могут установить перенаправление из конкретных точек наблюдения. Сервисные журналы могут установить принятые соединения, состояние TLS и эффекты для приложений. Захваты пакетов могут установить содержимое трафика и его изменение в пределах своего охвата. Журналы изменений и аутентификации оператора могут выявить внутренние действия.

Расследование корневой причины может связать эти записи с ответственностью и намерением.

Публичные материалы апреля 2017 года достигают первых трёх уровней для части события. До более поздних уровней они не доходят. Эта граница допускает твёрдую операционную подотчётность без приписывания необоснованного мотива. Rostelecom может нести ответственность за объяснение маршрутов, источником и экспортёром которых была AS12389, даже если преднамеренное нацеливание не доказано. К пирам можно обратиться с требованием объяснить приём и распространение, даже если они не создавали маршруты. Держателей префиксов можно спросить об авторизации и мониторинге, не подразумевая, что они вызвали инцидент.

Доказательства атрибуции должны быть симметричными. Доказательства, поддерживающие враждебную гипотезу, должны сохраняться, включая концентрацию целей и более специфичные анонсы. Доказательства, поддерживающие гипотезу случайного сбоя, также должны сохраняться, включая анонсы с участием связанных автономных систем. Достоверное объяснение показывает, почему одна гипотеза в итоге подходит лучше, или заявляет, что имеющиеся материалы не позволяют выбрать между ними.

Такая дисциплина — не нерешительность. Она возлагает чёткую ответственность за наблюдаемые действия, отказываясь выдумывать стоящее за ними умонастроение. В инцидентах маршрутизации это часто разница между подотчётным анализом и геополитическими нарративами.

AS12389 контролировала наиболее значимые внутренние доказательства

Rostelecom как оператор AS12389 контролировала систему, которую публичные наблюдатели видели источником и экспортёром маршрутов. Это не доказывает, что высшее руководство направляло событие или что какое-либо лицо действовало намеренно. Это определяет организацию, наиболее близкую к процессу генерации маршрутов, и доказательства, наиболее способные его объяснить.

Соответствующие меры контроля начинаются до экспорта. Разрешения на генерацию маршрутов определяют, какие учётные записи, системы и процессы могут вносить префикс в процесс маршрутизации. Рассмотрение изменений может требовать второй проверки чувствительных или необычно широких модификаций. Списки разрешённых префиксов могут ограничивать клиентские и инфраструктурные анонсы ожидаемым адресным пространством. Политика исходящего трафика может остановить маршрут, который не должен покидать автономную систему. Мониторинг может обнаружить неожиданный источник или внезапный набор более специфичных анонсов.

Процедуры отзыва могут сократить время воздействия после обнаружения.

Это категории контроля, а не утверждения о точной конфигурации AS12389 в апреле 2017 года. Публичные материалы не раскрывают, какие меры контроля существовали, какие отказали, а какие были обойдены. Они также не раскрывают, появился ли набор маршрутов в результате ручной команды, автоматизации, клиентского сеанса, внутренней ошибки перераспределения, скомпрометированных учётных данных или другого механизма.

Доказательства оператора должны связывать эти категории. История конфигурации могла бы показать, что изменилось. Записи аутентификации могли бы показать, какая учётная запись или система внесла изменение. Записи об утверждении могли бы показать, было ли оно авторизовано. Журналы BGP-сеансов и экспорта могли бы показать, какие маршруты отправлялись каким соседям. Записи предупреждений могли бы показать, когда персонал впервые узнал. Записи об инцидентах могли бы показать, кто распорядился об отзыве и как был определён затронутый набор.

Одной скорости недостаточно. Анонсы были отозваны после короткого окна, но семиминутная длительность не показывает, сработал ли мониторинг, поднял ли тревогу пир, заметил ли оператор ошибку или исходное условие завершилось автоматически. Быстрое завершение сокращает воздействие; оно не объясняет обнаружение или эффективность контроля.

Раскрытие информации — финальная контрольная точка оператора-источника. Полезный публичный отчёт об инциденте отличал бы наблюдаемые факты о маршрутах от вывода оператора о корневой причине. Он указывал бы охват затронутого экспорта, объяснял, были ли префиксы внесены конфигурацией, автоматизацией, клиентом или другим источником маршрутов, определял отказавший контроль, описывал локализацию и давал ограниченные доказательства устранения. Он не должен раскрывать учётные данные, конфиденциальную топологию клиентов или используемые в атаках детали.

Без такого отчёта внешние наблюдатели всё равно могут возложить операционную ответственность за происхождение и экспорт. Они не могут надёжно установить личную ответственность, намерение или внутреннее распределение вины. Сама асимметрия доказательств — факт подотчётности: организация, контролировавшая процесс маршрутизации, контролировала и записи, необходимые для разрешения самого существенного неопределённого вопроса.

Оператор не может закрыть этот пробел указанием на то, что BGP распределён. Распределённость означает, что AS12389 не контролировала, какие удалённые сети приняли маршрут. Она не стирает контроль над тем, что AS12389 создавала и экспортировала. И наоборот, размещение ложного источника в AS12389 не стирает роль соседей, которые распространяли маршрут. Практическая ответственность следует за каждой контрольной точкой, а не сжимает всю цепочку в одного участника.

Принимающие пиры контролировали границу распространения события

Ложный источник становится широко значимым только тогда, когда другие сети принимают и распространяют его. ThousandEyes наблюдал Cogent, Hurricane Electric и Tata среди пиров, передававших анонсы AS12389. Это наблюдение не показывает полную политику или процесс принятия решений внутри какой-либо названной сети. Оно показывает, что приём пирами был частью пути от источника до измеренного перенаправления. [1]

Вопрос подотчётности пира отличается от вопроса к Rostelecom. Принимающая сеть не обязательно знала, что маршрут ложный, когда он поступил, и она не создавала исходное заявление. Тем не менее она контролировала локальную политику импорта, фильтры клиентов и пиров, использование информации об авторизации маршрутов, оповещение об аномалиях, дальнейший экспорт и экстренную координацию.

Обязанности по фильтрации должны описываться на основе доказательств, а не предполагаться из коммерческой категории. Сеть может рассматривать соседа как клиента, пира или транзитного провайдера в соответствии со своей политикой. Публичные наблюдения не раскрывают эти договоры или правила импорта каждого сеанса. Они также не показывают, прошёл ли маршрут потому, что фильтра не существовало, список разрешённого был слишком широк, данные реестра неполны, сигнал проверки был недоступен или локальная политика приняла предупреждение.

RFC 7454, NIST SP 800-189 и материалы MANRS для операторов служат ориентирами контроля для фильтрации, координации и устойчивого обмена маршрутами. Они поддерживают ожидание, что сети должны знать, какие маршруты может анонсировать сосед, отклонять неправдоподобные объявления там, где позволяют надёжные данные, отслеживать аномалии и поддерживать каналы связи для быстрого исправления. Они не устанавливают, что конкретный пир нарушил конкретную обязанность в апреле 2017 года. Такой вывод потребовал бы исторических записей политики пира, выбора маршрутов и предупреждений. [10][15]–[17]

Распространение создаёт пропорциональную обязанность по доказательствам. Пир, передававший неожиданный более специфичный маршрут, должен быть способен показать, что он получил, какие проверки или фильтры сработали, какое локальное предпочтение выбрало его, куда он экспортировал маршрут и когда отозвал. Сохранённые доказательства позволяют впоследствии различить неизбежное ограничение доступных данных об авторизации и устранимый сбой политики.

Те же доказательства могут предотвратить несправедливое обвинение. Пир может показать, что применимой ROA не существовало, что данные реестра не определяли достаточно узкий набор клиентов, что он принял маршрут в соответствии с задокументированной политикой или что он быстро изменил курс после предупреждения. Альтернативно записи могут показать, что известное ограничение отсутствовало или было проигнорировано. Публичные наблюдения маршрутизации называют сети, к которым есть вопросы; они не дают полного ответа.

Распределённая маршрутизация, таким образом, порождает распределённую подотчётность. AS12389 несёт ответственность за ложный источник и экспорт. Принимающие сети несут ответственность за контроль на собственной границе. Эти ответственности пересекаются по эффекту, не становясь тождественными по причине.

Держатели префиксов и независимые мониторы контролировали разные формы готовности

Организации, чьё адресное пространство оказалось в затронутом наборе, не создавали анонсы AS12389. Их ответственность касается подготовки, обнаружения, эскалации и сервисных доказательств, а не вины за источник.

Держатели префиксов могут поддерживать точные записи маршрутизации и авторизации, организовывать внешний мониторинг происхождения, определять контакты эскалации у провайдеров и сохранять сервисные доказательства при возникновении предупреждения. Там, где это операционно целесообразно, они могут рассмотреть анонс смягчающего более специфичного маршрута через легитимных провайдеров. Любое смягчение нужно тщательно оценивать, потому что изменения маршрутов во время инцидента могут создать новые проблемы достижимости.

Исторический контекст необходим. Событие произошло до широкого внедрения Route Origin Validation. Имеющиеся материалы не устанавливают, какие затронутые префиксы имели действительные ROA в апреле 2017 года, какие максимальные длины эти ROA авторизовали или какие принимающие сети использовали проверку. Поэтому было бы неверно трактовать отсутствие всеобщего отклонения как доказательство того, что каждый держатель префикса пренебрёг RPKI или что каждый пир проигнорировал доступный сигнал о недействительности.

Мониторинговые организации контролировали другую контрольную точку: качество внешних доказательств. BGPMon дал ограниченное окно события, число затронутых префиксов, знаменатель в 37 автономных систем, пример более специфичного маршрута и конкурирующие гипотезы о намерениях. ThousandEyes предоставил свою рамку наблюдения в 137 префиксов, классификацию, приведшую к 36 префиксам сторонних компаний, наблюдения распространения пирами, примеры затронутых сервисов и измеренные пути. [1][2]

Эти материалы наиболее сильны, когда их точки наблюдения, временные границы и методы классификации остаются воспроизводимыми. Доступ CAIDA к данным BGPStream и историческая реконструкция Мориано и соавторов иллюстрируют, как архивные материалы Route Views и RIPE RIS могут поддерживать последующий анализ. Позднейшая реконструкция всё равно должна указывать, какие коллекторы и интервалы обновлений использовались и как группировались префиксы. [7][8]

У независимых мониторов есть и языковая обязанность. Они могут описывать подозрительный выбор и объяснять, почему более специфичные маршруты вызывают беспокойство. Они должны отдельно заявлять, обладают ли они доказательствами цели, внутреннего доступа или перехвата содержимого. Такое разделение позволяет монитору быстро предупредить операторов, не превращая оценку аномалии в атрибуционный вердикт.

Операторы затронутых сервисов владеют доказательствами, необходимыми для оценки последующего вреда. Журналы трафика могут показать смещения соединений. Записи TLS могут показать, завершались ли сеансы безопасно. Записи приложений и транзакций могут показать ошибки, мошенничество или отсутствие существенного эффекта. Сообщения клиентов могут указать географию и длительность. Ни одна из этих записей не может быть надёжно реконструирована только по обновлениям маршрутов.

Практическое разделение очевидно. Держатели префиксов контролируют готовность и эскалацию. Независимые мониторы контролируют внешние наблюдения и анализ. Операторы сервисов контролируют доказательства эффектов для приложений и клиентов. Каждый может закрыть свою часть записи об инциденте, и никто не должен утверждать, что доказательства другой стороны не нужны.

RPKI может ограничить ложные источники, но не может определить мотив

RPKI занимает центральное место в обсуждении контроля, потому что событие включало ложный источник. Её роль нужно формулировать узко. Архитектура RPKI поддерживает криптографически проверяемые утверждения о номерных ресурсах интернета. Route Origin Authorization определяет автономную систему, авторизованную анонсировать указанные префиксы в пределах области действия объекта. Route Origin Validation позволяет принимающей сети сравнивать анонс происхождения BGP с доступными данными авторизации. [11]–[14][18]

Этот механизм может дать сети полезное доказательство того, что наблюдаемый источник не соответствует покрывающей авторизации. Если бы затронутый префикс имел в апреле 2017 года подходящую ROA и принимающая сеть проводила проверку, источник AS12389 мог бы дать сигнал, который политика могла бы отклонить или понизить в приоритете. Фактический результат зависел бы от исторической авторизации, длины префикса, данных проверки и локальной политики маршрутизации.

Отсюда следует несколько границ.

Во-первых, RPKI не доказывает намерение. Маршрут может не пройти проверку происхождения из-за враждебного анонса, ошибки оператора, устаревшей авторизации, неправильно ограниченной ROA или другого несоответствия. Сигнал касается авторизации источника, а не умонастроения или личности человека, стоящего за обновлением.

Во-вторых, проверка происхождения не объясняет внутренний триггер. Она может выявить конфликт на принимающей границе, оставив без ответа, пришёл ли маршрут из ручной конфигурации, автоматизации, от клиента, через скомпрометированный доступ или по непредусмотренному пути перераспределения.

В-третьих, RPKI сама по себе не проверяет полный путь AS. Авторизованное заявление об источнике — не криптографическое доказательство легитимности каждого транзитного отношения или сегмента пути. Классификация утечек маршрутов из RFC 7908 и рекомендации по фильтрации из RFC 7454 касаются более широких политических и операционных вопросов, которые нельзя свести к одной проверке источника. [9][10]

В-четвёртых, ретроспективное утверждение требует ретроспективных данных. Сегодняшний охват RPKI, практику проверки или рекомендации реестров нельзя проецировать в прошлое без доказательств. Актуальны вопросы: какие затронутые префиксы имели подходящие ROA 26 апреля 2017 года, какие длины префиксов они авторизовали, какие данные проверки получал каждый пир и как каждый пир обрабатывал полученное состояние.

В-пятых, контроль полезен настолько, насколько хорошо он интегрирован в операции. Записи авторизации должны быть точными и поддерживаться. Необходимо отслеживать валидаторы и распространение данных. Политика маршрутизации должна определять, что происходит при наличии или отсутствии сигнала. Операторам нужны процедуры исключений, отката и экстренных контактов. Рекомендации MANRS и NIST помещают фильтрацию, проверку, координацию и общую гигиену маршрутизации в более широкую операционную практику, а не представляют RPKI как полное решение. [15]–[17]

Эти ограничения не ослабляют доводы в пользу безопасности происхождения маршрутов. Они проясняют, что контроль может доказать. RPKI может снизить зависимость от непроверенного заявления об источнике и помочь принимающим сетям принимать более обоснованные решения. Она не может определить, почему AS12389 анонсировала маршруты, проверялся ли трафик или кто должен нести всю ответственность.

Случай апреля 2017 года — поэтому аргумент в пользу многослойного контроля. Авторизация источника может ограничить приём. Фильтры префиксов могут ограничить то, что экспортирует сосед. Мониторинг более специфичных маршрутов и изменений источника может сократить время обнаружения. Координация пиров может ускорить отзыв. Активные измерения могут показать влияние на пути. Сервисные журналы могут оценить вред. Записи оператора могут объяснить причину.

Ни один слой не даёт полной картины. Наиболее сильный институциональный дизайн заставляет слои производить доказательства, которые можно согласовать после события.

Стандарты безопасности маршрутизации создают обязанности по возможностям, а не ретроактивные вердикты

Стандарты и документы передовой практики здесь наиболее полезны как карты контроля. RFC 7908 даёт словарь для утечек маршрутов. RFC 7454 рассматривает операционную безопасность и фильтрацию BGP. RFC 6811 и RFC 7115 описывают проверку происхождения и её операционное применение. RFC 6480 и RFC 6482 определяют основы RPKI и ROA. NIST SP 800-189 и MANRS связывают фильтрацию, проверку, координацию и мониторинг с устойчивой междоменной работой. RIPE NCC объясняет BGP Origin Validation и её границы. [9]–[18]

Вместе они поддерживают институциональные обязанности, которые измеримы без утверждения о нарушении закона в 2017 году. Сеть-источник должна ограничивать, какие префиксы она может создавать и экспортировать. Принимающая сеть должна поддерживать соразмерные меры контроля импорта и использовать надёжные данные авторизации там, где они доступны. Держатель префикса должен поддерживать точные записи и отслеживать неожиданные источники. Операторы должны сохранять журналы и контакты, позволяющие быстро отозвать маршруты и дать позднейшие объяснения.

Эти обязанности — возможности, а не лозунги. «Мы используем RPKI» неполно без исторической ROA, состояния проверки и локального реагирования. «Мы фильтруем клиентов» неполно без разрешённого набора префиксов и доказательства, что фильтр сработал. «Мы мониторим BGP» неполно без порогов оповещения, временных меток и эскалации. «Маршрут был отозван» неполно без записи об обнаружении и решении.

Эти документы не устанавливают, что Rostelecom или какой-либо названный пир не выполнил конкретный контроль во время события. Для этого потребовалось бы сравнение исторического требования, фактической архитектуры оператора и доказательств инцидента. Нынешние стандарты всё же могут определить вопросы, на которые подотчётная организация должна теперь уметь отвечать.

Такой подход избегает двух ошибок. Одна — технологический фатализм, при котором распределённая архитектура BGP становится причиной, по которой никто не может нести ответственность. Другая — технологическая уверенность, при которой один современный контроль объявляется гарантированной исторической защитой. Доказательства не поддерживают ни одну из них.

Институциональная подотчётность вместо этого спрашивает, мог ли каждый участник продемонстрировать свой контроль в принадлежащей ему точке. Этот стандарт остаётся действительным, даже когда у глобальной системы нет центрального оператора, а исходный мотив не разрешён.

Вред следует измерять, не выдумывая взлом

В затронутый набор входили финансовые, платёжные, электронно-торговые, веб-защитные и сертификационные сервисы. В отчётах среди примеров, связанных с затронутыми префиксами, назывались Mastercard, Visa, BNP Paribas, HSBC, Symantec и GeoTrust. Эти названия объясняют, почему наблюдатели отнеслись к картине серьёзно. Они не доказывают компрометацию организаций или их клиентов. [1][2]

Подтверждённый вред — это вред маршрутизации. Часть трафика потеряла планируемый путь и прошла через несанкционированную транзитную сеть. Это изменило границу доверия для затронутых соединений и снизило контроль держателей префиксов над тем, как пользователи достигали их сервисов.

Возможные вторичные вреды требуют отдельных доказательств. Мошенничество с транзакциями потребовало бы записей транзакций. Кража учётных данных потребовала бы данных аутентификации, пользователей или криминалистики. Компрометация TLS потребовала бы доказательств сеансов и сертификатов. Изменение данных потребовало бы записей пакетов, приложений или целостности. Отказ сети потребовал бы измерений доступности, привязанных к пострадавшим пользователям. Финансовый ущерб потребовал бы записей о потерях и причинного анализа.

Ни один такой вывод не следует просто из прохождения маршрута через AS12389. Последующая доставка может позволить сервису оставаться доступным, а шифрование может ограничить читаемое содержимое. Ни тот, ни другой факт не устраняет риск. Ни один не доказывает безопасность каждого соединения.

Поэтому отчётность о вреде должна использовать многоуровневую шкалу. Потеря контроля над маршрутизацией установлена. Попадание измеренного трафика на непредусмотренный транзитный путь установлено. Видимость содержимого возможна, но не доказана. Активный перехват спорен и не доказан. Компрометация данных, последствия для транзакций и потери неизвестны.

Эта шкала даёт затронутым организациям возможность честно отчитываться. Они могут признать серьёзное событие потери контроля над сетью, пока продолжаются расследования. Они могут позже добавить сервисные находки, не переписывая наблюдения маршрутизации. Если вред для приложений не обнаружен, этот результат следует сообщать как доказательство в пределах изученного охвата, а не как доказательство безвредности ложного источника.

Та же дисциплина применима к государственным органам и исследователям. Сильная угрозоориентированная рамка может стимулировать улучшение контроля, но не должна превращать категории возможного вреда в факты инцидента. Доверие к пропаганде безопасности маршрутизации зависит от соблюдения этой линии.

Раскрытие должно отвечать на вопросы контроля, даже когда атрибуция остаётся неразрешённой

Отчёт об инциденте не должен идентифицировать враждебного участника, чтобы быть полезным. Он может изложить, что оператор знает о создании маршрутов, экспорте, распространении, обнаружении и отзыве, пометив мотив как неразрешённый.

Для AS12389 минимально полезный отчёт определил бы класс источника анонсов, набор маршрутов и охват экспорта, канал обнаружения, решение об отзыве, затронутый период и изменения контроля, внесённые после. Он мог бы объяснить, было ли событие связано с конфигурацией, автоматизацией, вводом клиента или другим внутренним механизмом, не раскрывая чувствительные команды и учётные данные.

Принимающие сети могли бы раскрыть, рассматривались ли маршруты как анонсы клиента, пира или транзита; применялись ли проверки префиксов, источника или пути; дали ли исторические данные RPKI полезный сигнал; и как маршруты были удалены. Держатели префиксов могли бы раскрыть, когда их предупредили, к каким провайдерам они обратились и показали ли сервисные доказательства измеримые последствия для клиентов.

Публичные материалы, предоставленные мониторами, уже отделяют некоторые факты от интерпретаций. BGPMon и ThousandEyes задокументировали время, наборы маршрутов, более специфичные маршруты, распространение и эффекты на пути, а затем обсудили, почему картина целей выглядела подозрительной. BGPMon также сохранил доказательства, поддерживающие гипотезу случайного сбоя. [1][2]

Это модель подотчётной неопределённости. Отчёт не должен скрывать подозрительные доказательства ради избежания репутационного риска. Он не должен представлять подозрение как намерение. Он должен называть записи, которые решили бы вопрос, и указывать, изучались ли эти записи.

Раскрытие также нуждается в долгосрочном тесте устранения. Утверждение, что маршруты были отозваны, описывает локализацию. Оно не демонстрирует, что изменились разрешения, сузились фильтры, улучшились предупреждения, сохранились журналы или была протестирована координация с пирами. Доказательства устранения должны определять отказавший контроль, изменение, тест и результат мониторинга.

У институтов разные ограничения на раскрытие. Операторы могут защищать критически важную для безопасности и конфиденциальную информацию о клиентах. Финансовые и охранные сервисы могут избегать раскрытия картин трафика. Пиры могут считать политики коммерчески чувствительными. Эти ограничения оправдывают агрегирование и редактирование, но не вывод без доказательств.

Общественный интерес сильнее всего на границе между подтверждённой операцией и предполагаемой целью. Чёткий отчёт может сказать, что AS12389 была источником ложных маршрутов, пиры распространили часть из них, а измеренный трафик изменил путь. Он может также сказать, что преднамеренное нацеливание, перехват и шпионаж не установлены. Такое сочетание более подотчётно, чем и отрицание через расплывчатость, и обвинение через умозаключение.

Доказательства, которые могли бы изменить оценку

Несколько видов записей могли бы существенно усилить, сузить или изменить части текущей оценки.

История конфигурации AS12389 могла бы определить точный источник и изменение маршрута. Журналы аутентификации и авторизации могли бы определить участвовавшую учётную запись или систему и то, следовало ли действие утверждённому процессу. Записи экспорта и BGP-сеансов могли бы установить, какие соседи получили какие анонсы. Журналы предупреждений и реагирования на инциденты могли бы показать, как событие было обнаружено и почему произошёл отзыв.

Отчёт Rostelecom о корневой причине мог бы связать эти записи, отличить ошибку от несанкционированного действия и задокументировать устранение. Его достоверность зависела бы от метода, сохранности доказательств и того, рассматривались ли конкурирующие гипотезы. Голое утверждение об аварии или атаке не разрешило бы вопрос атрибуции.

Журналы фильтров, проверки и выбора принимающих пиров могли бы показать, почему конкретные маршруты прошли. Исторические снимки политики могли бы отличить отсутствующий контроль от отсутствующих данных авторизации. Записи экспорта могли бы показать границу распространения, а записи контактов и заявок — когда пиры координировали отзыв.

Воспроизводимый повторный анализ архивных обновлений RIPE RIS и Route Views мог бы согласовать счётные рамки BGPMon и ThousandEyes или объяснить, почему они различаются. Он мог бы также нанести распространение на карту по времени и точкам наблюдения. Анализ потребовал бы объявленных коллекторов, временных меток, дедупликации и методов классификации префиксов. [7][8]

Исторические записи ROA для каждого затронутого префикса могли бы показать, дала бы проверка происхождения полезный результат в тот момент. Анализу потребовались бы соответствующий авторизованный источник, префикс и максимальная длина, а также доказательства того, какие данные проверки имела каждая принимающая сеть и как отреагировала её локальная политика.

Журналы трафика, TLS, аутентификации, приложений и транзакций затронутых сервисов могли бы установить, завершились ли перенаправленные соединения, завершились ли с ошибкой или показали ли подозрительные эффекты. Захваты пакетов могли бы дать более прямые доказательства в пределах их ограниченной точки наблюдения и срока хранения. Записи об инцидентах и потерях клиентов могли бы связать технические эффекты с людьми или организациями.

Доказательства того, что измеренный путь не нёс реальный трафик, сузили бы вывод о вреде. Доказательства проверки пакетов, их изменения или использования учётных данных расширили бы его. Доказательства преднамеренного аутентифицированного изменения маршрута, связанного с ответственным лицом, существенно изменили бы оценку атрибуции. Доказательства внутренней ошибки и протестированного корректирующего контроля усилили бы объяснение случайного сбоя.

Пока такие записи недоступны, вывод должен оставаться ограниченным. Анонсы AS12389 и перенаправление путей подтверждены. Сбой маршрутизации или конфигурации правдоподобен. Преднамеренное нацеливание, перехват и личность участника не разрешены. Компрометация данных и потери не доказаны.

Подотчётность начинается там, где контролируются доказательства

Событие апреля 2017 года — не в первую очередь история о том, побеждает ли один тревожный ярлык другой. Это проверка того, как распределяется ответственность в инфраструктуре, распределённой по своей конструкции.

Rostelecom контролировала создание маршрутов, политику экспорта и внутренние записи, ближайшие к причине. Принимающие пиры контролировали фильтры, проверку, распространение и собственные доказательства. Держатели префиксов контролировали данные авторизации, мониторинг и эскалацию. Независимые мониторы контролировали внешние наблюдения и прозрачность анализа. Затронутые сервисы контролировали доказательства влияния на клиентов и приложения.

Ни один участник не контролировал весь путь. Каждый контролировал контрольную точку, где были возможны предотвращение, ограничение, обнаружение или объяснение. Этого достаточно для операционной подотчётности, даже когда мотив остаётся неизвестным.

Событие также показывает, почему RPKI следует рассматривать как ограниченный контроль. Авторизация источника может помочь принимающим сетям отклонить ложный источник или снизить доверие к нему, когда исторические данные и политика поддерживают такой результат. Она не может определить человека, стоящего за обновлением, доказать перехват или заменить фильтрацию экспорта, координацию пиров, измерение путей и сервисное расследование.

Поэтому сильнейший вывод одновременно твёрдый и ограниченный. Публичные наблюдения доказывают, что AS12389 была источником ложных маршрутов, несколько пиров распространили часть анонсов, а измеренный трафик изменил путь. Они не доказывают, что Россия или Rostelecom намеревались вести шпионаж, что трафик проверялся или что были потеряны финансовые данные или деньги.

Подотчётность не требует выдумывать эти факты. Она требует, чтобы операторы, контролировавшие решающие доказательства, сохранили их, проверили и объяснили, что они показывают.

Источники

Доступ проверен: 25 июля 2026 г.

  1. ThousandEyes, механизм события, доказательства путей и охват затронутых сервисов:https://www.thousandeyes.com/blog/rostelecom-route-leak-targets-ecommerce-services
  2. BGPMon, время события, подсчёты, пример более специфичного маршрута и конкурирующие гипотезы:https://www.bgpmon.net/bgpstream-and-the-curious-case-of-as12389/
  3. Internet Society, независимый годовой контекст безопасности маршрутизации:https://www.internetsociety.org/blog/2018/01/14000-incidents-2017-routing-security-year-review/
  4. CERT-EU, более поздняя институциональная сводка об инциденте и вреде:https://cert.europa.eu/publications/threat-intelligence/threat-memo-190611-1/pdf
  5. ENISA, анализ безопасности BGP и рекомендации по контролю:https://www.enisa.europa.eu/sites/default/files/publications/WP%202019%20-%20O.1.2.3.P%20-%20Short%20position%20paper%20%E2%80%94%20analysis%20of%20a%20technical%20topic%20%28BGP%20security%29.pdf
  6. CERT-EU, более поздняя атрибутированная оценка угрозы:https://cert.europa.eu/publications/threat-intelligence/threat-memo-bgp-hijacking-russia/pdf
  7. Мориано и соавторы, рецензируемая историческая реконструкция:https://pmoriano.com/docs/COMNET21.pdf
  8. CAIDA BGPStream, доступ к историческим данным Route Views и RIPE RIS:https://bgpstream.caida.org/data
  9. IETF RFC 7908, определения и классификация утечек маршрутов:https://datatracker.ietf.org/doc/html/rfc7908
  10. IETF RFC 7454, операционная безопасность BGP и рекомендации по фильтрации:https://datatracker.ietf.org/doc/html/rfc7454
  11. IETF RFC 6811, состояния проверки происхождения BGP:https://datatracker.ietf.org/doc/html/rfc6811
  12. IETF RFC 7115, операционное использование проверки происхождения RPKI:https://datatracker.ietf.org/doc/html/rfc7115
  13. IETF RFC 6480, архитектура RPKI:https://datatracker.ietf.org/doc/html/rfc6480
  14. IETF RFC 6482, профиль Route Origin Authorization:https://datatracker.ietf.org/doc/html/rfc6482
  15. NIST SP 800-189, безопасность BGP и рекомендации по устойчивому обмену:https://csrc.nist.gov/pubs/sp/800/189/final
  16. MANRS, действия операторов сетей:https://manrs.org/netops/
  17. MANRS, руководство по внедрению для операторов сетей:https://manrs.org/netops/bcop/
  18. RIPE NCC, объяснение BGP Origin Validation и её границ:https://www.ripe.net/manage-ips-and-asns/resource-management/rpki/bgp-origin-validation/