Кратко

  • Stefan Savage — профессор имени Irwin and Joan Jacobs в UC San Diego и исследователь, применяющий эмпирические методы к безопасности систем. Его работа охватывает измерение сетевых атак, экономику киберпреступности, облачные системы, транспортные средства и другую подключённую инфраструктуру.
  • Ранние исследования вероятностной маркировки пакетов и обратного рассеяния позволили рассматривать отказ в обслуживании как измеримую системную проблему. При этом ограничения развёртывания, подмены адресов и точки наблюдения формулировались явно: ни один из методов не представлялся универсальным средством обнаружения атак.
  • В последующих исследованиях отслеживались рынки спама и контрафактных лекарств через домены, партнёрские сети, исполнение заказов и платёжные связи. Они показали, что даже распределённые злоупотребления могут зависеть от нескольких концентрированных коммерческих узких мест, эффективность воздействия на которые необходимо оценивать после вмешательства.
  • Работы по безопасности автомобилей, выполненные крупными коллективами, связали экспериментальные взломы с архитектурой транспортных средств, раскрытием уязвимостей, управлением обновлениями и общественной безопасностью. Эти доказательства относятся к конкретным протестированным системам, и их не следует сводить к единому сюжету о «взломе автомобилей».
  • Устойчивое влияние Savage связано не столько с одним изобретением, сколько с методом: определить механизм, построить измеримую систему, сохранить неопределённость, найти институт с реальными рычагами воздействия и проверить, меняет ли вмешательство экономику атакующего или поведение системы.

Пакет никогда не был всей атакой

Самый полезный факт об атаке часто связан не с пришедшим пакетом, а с системой, которая сделала его выгодным. Кампания отказа в обслуживании зависит от машин, подмены адресов, сетевых маршрутов и реакции жертвы. Спам-бизнес зависит от партнёров, доменов, хостинга, исполнения заказов, платёжных операторов и клиентов. Удалённая атака на автомобиль зависит от архитектуры, соединяющей доступные извне компоненты с сетями, критичными для безопасности. Исследовательская карьера Stefan Savage была во многом посвящена превращению таких цепочек в измеримые объекты.

Этот подход важен, поскольку инциденты безопасности легко описать не на том уровне. Поток пакетов выглядит сетевой проблемой, пока защитник не спросит, какие машины его отправляют, какие адреса источника можно подделать, через какие сети проходит трафик и у какой службы защиты достаточно данных для ответа. Спам выглядит проблемой контента, пока бизнес не будет отображён через привлечение клиентов, хостинг, исполнение заказов и платежи. Атака на автомобиль выглядит одной программной ошибкой, пока её путь не пересечёт радиоинтерфейсы, головные устройства, внутренние шины, блоки управления, облачные сервисы и процессы обновления ПО.

Работы Savage объединены не одним протоколом или продуктом. Их объединяет эмпирический вопрос: что можно наблюдать достаточно хорошо, чтобы заменить интуицию доказательствами с чётко обозначенными границами? Ранние исследования вероятностной маркировки пакетов проверяли, может ли жертва восстановить путь трафика с поддельным адресом без хранения каждым маршрутизатором каждого пакета. Исследования обратного рассеяния использовали ответы, отправляемые на поддельные адреса источника, для оценки активности атак отказа в обслуживании с помощью сетевого телескопа.

В последующих работах отслеживались коммерческие зависимости на рынках спама и незаконных лекарств. Автомобильные исследования отображали границы доверия в подключённых физических системах. Исследования облаков проверяли предположения об общей инфраструктуре, а не принимали заявленную провайдером изоляцию как данность.

Ключевое значение здесь имеют именно «границы». Ни один из этих инструментов не видит всего. Маркировка пакетов зависит от развёртывания и атакующего трафика. Обратное рассеяние показывает атаки, создающие нужный класс ответов. Исследования платёжных цепочек зависят от наблюдаемых транзакций и сопоставления субъектов. Автомобильные эксперименты относятся к определённым моделям, версиям ПО и цепочкам атак. Сильный эмпирический результат не устраняет эти границы, а делает их достаточно ясными, чтобы другой исследователь, оператор, банк, производитель или политик мог решить, достаточно ли доказательств для рассматриваемого действия.

Savage пришёл в UC San Diego в 2001 году и сегодня занимает профессорскую должность имени Irwin and Joan Jacobs в области компьютерных наук и инженерии. В 1991 году он получил степень бакалавра по прикладной истории в Carnegie Mellon University, а в 2002 году завершил докторскую программу по компьютерным наукам в University of Washington. В 2015 году ему присудили ACM Prize in Computing, в 2017 году он стал стипендиатом MacArthur Fellowship, а в 2023 году был избран в National Academy of Engineering. В 2023 году UC San Diego сообщила, что его список публикаций превышает 150 рецензируемых научных работ.

Эти награды служат свидетельством признания, но не заменяют корректную атрибуцию. У крупных систем и исследований, связанных с Savage, есть соавторы, студенты, научные сотрудники и партнёрские организации. Работа по практической трассировке IP была написана вместе с David Wetherall, Anna Karlin и Tom Anderson. В исследованиях обратного рассеяния участвовали David Moore, Geoffrey Voelker и другие. Исследования экономики киберпреступности проводились при участии Kirill Levchenko, Damon McCoy и более широких коллективов. В исследованиях автомобильной безопасности участвовали Tadayoshi Kohno, Stephen Checkoway и многие другие специалисты.

Достоверный профиль — это не история изобретателя-одиночки. Это история исследователя и создателя научного центра, который помог сделать утверждения о безопасности проверяемыми с помощью данных и постоянно возвращался к ограничениям этих данных.

Трассировка началась с ограничений развёртывания, а не с безупречной атрибуции

В статье 2000 годаPractical Network Support for IP Traceback, написанной вместе с Wetherall, Karlin и Anderson, рассматривалась структурная слабость защиты от отказа в обслуживании. Атакующие могли подделывать адреса источника, поэтому пришедшие к жертве пакеты почти ничего не сообщали о пройденном маршруте. Хранить полную историю пакетов на каждом маршрутизаторе было нереалистично, а глобальная система журналирования создала бы собственные проблемы с хранением данных, конфиденциальностью и развёртыванием.

Предложенным решением стала вероятностная маркировка пакетов. Маршрутизаторы должны были время от времени записывать фрагменты информации о пути в проходящие пакеты. Получив достаточный объём атакующего трафика, жертва могла объединить эти фрагменты и восстановить вероятные маршруты. Система должна была добавлять доказательства без требования, чтобы каждый маршрутизатор запоминал каждый пакет, и без предположения о существовании централизованной глобальной службы трассировки.

Значение работы было связано как с её практичностью, так и с явным описанием предположений. Восстановление зависело от объёма пакетов, механизма маркировки, стабильности маршрута и трафика атакующего. Фрагментация и способы подмены адресов влияли на то, что могла восстановить жертва. Механизм также требовал внедрения на маршрутизаторах: научная статья могла предложить его, но не могла обязать весь открытый интернет к развёртыванию. Даже восстановленный маршрут указывал бы на инфраструктуру на пути трафика, а не доказывал юридическую личность человека или организации, стоящей за атакой.

Эту границу легко потерять, когда «трассировка» становится синонимом атрибуции. Сетевые доказательства могут сузить расследование, определить вероятные точки входа, помочь операторам координировать действия и показать, какие провайдеры способны вмешаться. Сами по себе они не устанавливают намерение, право собственности или виновность. Работу 2000 года правильнее понимать как попытку постепенно сделать непрозрачное событие более объяснимым, а не как универсальный механизм, решивший проблему установления источника.

Это различие предвосхищает закономерность, проявившуюся в последующих исследованиях Savage. Проблему безопасности часто нельзя решить теоретически полным механизмом, который весь остальной мир должен внедрить одновременно. Более реалистичный подход состоит в поиске доказательств, которые способна предоставить существующая или постепенно изменяемая инфраструктура. Получившийся инструмент может быть неполным, но его неполноту можно проанализировать, а результаты — объединить с институциональными знаниями.

Поэтому трассировка относится к истории инфраструктуры ещё и потому, что ставит вопрос о месте ответственности за измерение. Маршрутизаторы могли предоставлять информацию. Жертвы — восстанавливать путь. Операторы — интерпретировать маршруты. Другим институтам всё равно предстояло решать, какой ответ будет правомерным. В статье эти роли не сводились к одной системе, и такое разделение остаётся полезным, когда средства безопасности пересекают независимо управляемые сети.

Обратное рассеяние превратило неиспользуемое адресное пространство в обсерваторию

Атаки отказа в обслуживании с подменой источника создают ответы на адреса, с которых исходный запрос не отправлялся. Если часть этих поддельных адресов попадает в крупный блок неиспользуемого пространства, наблюдаемого сетевым телескопом, нежелательные ответы становятся выборкой активности атак. Savage совместно с Moore, Voelker и другими специалистами использовал этот побочный эффект для оценки частоты и продолжительности атак, а также характеристик их жертв.

Метод был эффективен, поскольку не требовал сотрудничества атакующего или жертвы. Инструмент наблюдал за трафиком, поступающим в неактивное адресное пространство, и делал выводы об активности в других местах. Инфраструктура, казавшаяся неиспользуемой, превращалась в датчик. Вместо сбора сообщений об инцидентах от организаций, согласных раскрывать их, исследователи могли наблюдать распределённое явление с независимой точки.

Это не была полная перепись. Метод лучше отражал атаки, использовавшие достаточно случайные поддельные адреса источника и заставлявшие жертв отправлять ответы, способные достичь телескопа. Ботнеты без подмены адресов, атаки с другими схемами отражения, трафик, отфильтрованный выше по сети, и атаки на службы, не создававшие ожидаемых ответов, могли быть представлены недостаточно или оставаться невидимыми. На оценку влияли маршрутизация до телескопа, а также размер и расположение наблюдаемого адресного блока.

Именно поэтому измерение было убедительным: не потому, что не содержало смещений, а потому, что эти смещения можно было сформулировать и исследовать. Инструмент определял видимую ему совокупность. Исследователи могли сравнивать продолжительность, категории жертв и интенсивность атак внутри этой совокупности, не приравнивая выборку ко всей активности отказа в обслуживании в интернете.

Практика атак также меняет соотношение между инструментом и наблюдаемой совокупностью. Современные ботнеты могут отправлять трафик с реальных адресов источника, злоупотреблять отражателями или использовать службы и протоколы с иными сетевыми побочными эффектами. Поэтому метод, созданный с учётом характерной для определённой эпохи подмены адресов, необходимо проверять заново, а не воспроизводить как вневременную перепись. Противник способен изменить сам процесс наблюдения, изменив механизм атаки.

Сетевые телескопы остаются важными, поскольку нежелательный трафик также выявляет сканирование, червей, ошибки конфигурации и другие формы сетевого поведения. Их долгосрочная ценность зависит от стабильной маршрутизации, аккуратной работы с данными и достаточной исторической непрерывности, позволяющей отличать структурные изменения от краткосрочного шума. Когда операторы или политики начинают полагаться на такие наблюдения, сам телескоп становится измерительной инфраструктурой с требованиями к доступу, конфиденциальности, управлению и непрерывности.

Программа изучения обратного рассеяния также уточнила различие, проходящее через всю карьеру Savage: видимость создаётся точками наблюдения, а у каждой точки есть политическое измерение. Кто контролирует адресное пространство? Кто получает доступ к данным пакетов? Какие идентификаторы сохраняются? Каких жертв уведомляют? Что происходит, если данные запрашивают правоохранительные органы? Технически изящный инструмент способен создавать институциональную власть, поскольку определяет, какие события станут достаточно заметными для принятия мер.

Черви сделали время частью границы безопасности

Исследования червей распространили эмпирическую логику с отдельных атак на распространение. Червь — это не только вредоносный код, но и процесс, движущийся по совокупности уязвимых машин в условиях, определяемых стратегией сканирования, адресным пространством, распространением ПО и скоростью защиты. Моделирование этого процесса превращает время реакции в часть архитектуры безопасности.

Практическая ценность заключается в возможности сравнения. Защитники могут изучать, как установка исправлений, фильтрация, ограничение скорости, блокировка адресов или скоординированная реакция меняют распространение. Модель не способна точно определить всю уязвимую совокупность или каждую будущую адаптацию атакующего. Она позволяет проверить чувствительность результата к этим неизвестным и определить, насколько быстро должна сработать защита, прежде чем состояние совокупности станет необратимым.

Эта работа помогла направить внимание специалистов по безопасности на системное время. Уязвимость может быть известна, пока парк систем остаётся без исправлений. Автоматизированная атака может распространяться быстрее обычного процесса управления изменениями. Поэтому задача защиты состоит не только в обнаружении изъяна, но и в сокращении интервала между раскрытием, доступностью исправления, тестированием и развёртыванием без создания другого сбоя.

Та же дилемма теперь возникает в облачных образах, парках операционных систем, цепочках поставок ПО, сетевых устройствах, подключённых автомобилях и управляемом оборудовании. Более быстрое обновление сокращает период уязвимости, но увеличивает операционный риск поспешных изменений. Более медленная проверка защищает стабильность службы, оставляя окно уязвимости открытым. Организация должна явно учитывать этот интервал, а не считать «исправление доступно» и «риск устранён» одним событием.

Более широкие исследования Savage в области доступности подтверждают, что технические механизмы действуют внутри институтов. Метод сдерживания, работающий в контролируемом эксперименте, может оказаться бесполезным, если у операторов нет полного учёта активов, ПО несовместимо, стимулы участников различаются или никто не уполномочен управлять системами, создающими трафик. Безопасность становится задачей планирования и координации в той же мере, что и задачей программирования.

Поэтому исторические исследования червей сохраняют значение, даже если конкретные вредоносные программы и сетевые условия изменились. Устойчивый вопрос заключается в том, насколько быстро противник способен использовать структуру совокупности по сравнению со скоростью наблюдения, принятия решений и развёртывания защиты. Ответ зависит от инструментов, собственности, коммуникации и готовности к риску, а не только от самого эксплойта.

Экономика киберпреступности проследила движение денег через распределённую инфраструктуру

Исследования спама и контрафактных лекарств изменили единицу анализа. Подсчёт нежелательных сообщений позволял оценить объём, но не объяснял, как сохранялся бизнес. Savage и его коллеги связывали домены, партнёрские сети, хостинг, исполнение заказов и платёжные отношения, чтобы восстановить части цепочки создания стоимости. Видимая инфраструктура была сильно распределённой, но коммерческие зависимости могли быть гораздо более концентрированными.

Эта концентрация создавала точки вмешательства другого рода. Удаление взломанного сервера или домена могло быть легко обратимым для оператора незаконного бизнеса. Потеря обслуживающего банка, связи с карточным процессингом или надёжного канала исполнения заказов могла обойтись гораздо дороже. Исследование помогло показать, почему политика безопасности иногда эффективнее воздействует на экономику системы, чем на самые заметные технические артефакты.

Этот вывод легко преувеличить. Сопоставление субъектов по доменам, продавцам и платёжным записям содержит неопределённость. Контрольные покупки показывают только наблюдавшиеся транзакции. Компании могут использовать общую инфраструктуру, не являясь одной организацией. Платёжные отношения способны быстро меняться. Некоторые рынки могут зависеть от посредников, не попавших в набор данных. Исследовательская этика и юридические ограничения сужают возможности сбора информации.

Поэтому обоснованный вывод уже: на измеренных рынках распределённые злоупотребления зависели от коммерческих отношений, достаточно концентрированных, чтобы их можно было отобразить и потенциально изменить. Это точнее, чем утверждение о едином платёжном узком месте для всей экономики киберпреступности. Вывод также подводит к следующему эмпирическому вопросу: что произойдёт после воздействия на это узкое место?

Здесь метод Savage превращается из описательного картирования в исследование вмешательств. Исследование безопасности может выявить зависимость, но она имеет значение лишь в том случае, если её изменение влияет на затраты или поведение противника. После действий банка, процессинговой компании, хостинг-провайдера или регистратора доменов исследователям необходимо измерить замещение, продолжительность эффекта, перемещение активности и непредвиденные последствия. Иначе временное снижение можно принять за устойчивый успех.

Такой сдвиг также перераспределяет ответственность. Сетевые защитники могут выявить вредоносный трафик, но не иметь рычагов влияния на бизнес-модель. Банки и карточные сети могут контролировать расчёты, но нуждаются в доказательствах на уровне продавца, соответствующих их юридическим полномочиям. Регуляторы и правоохранительные органы способны действовать способами, недоступными исследователям. Работа становится ценной, когда создаёт доказательственный мост между механизмом и институтом, действительно способным его изменить.

Платёжное узкое место важно, только если замещение обходится дорого

Слово «узкое место» звучит более постоянно, чем обычно позволяют утверждать доказательства. На практике это зависимость, которую настолько трудно, дорого или долго заменить, что вмешательство меняет операционную экономику атакующего. Если незаконный продавец теряет один банк и в тот же день без существенных препятствий открывает другой счёт, вмешательство не устранило структурную зависимость. Оно лишь изменило маршрут бизнеса.

Поэтому важны измерения до и после вмешательства. Исследователи могут изучать успешность транзакций, наблюдаемые продажи, смену доменов, цены, объём кампаний или переход к другим посредникам. Снижение в одном канале может означать падение спроса, успешное нарушение работы, перемещение к другому процессору или пробел измерения, возникший из-за самого вмешательства. Причинный вывод усложняется именно потому, что вмешательство меняет наблюдаемую систему.

Альтернативные платежи дополнительно усложняют картину. Криптовалюты, цифровые кошельки с посредниками, платёжные системы на основе счетов и новые расчётные каналы способны ослаблять зависимость от традиционных обслуживающих банков, создавая другие зависимости от бирж, каналов вывода средств, систем идентификации и ликвидности. Старое узкое место может исчезнуть, но система редко остаётся без зависимостей.

Это важно для политики, поскольку вмешательства имеют побочные последствия. Платёжный процессор, хостинг-компания или поставщик доменов могут одновременно обслуживать законных пользователей и нарушителей. Сетевая блокировка способна затронуть посторонний трафик. Идентичность продавца может быть установлена неуверенно. Поэтому стороне, обладающей операционными рычагами, нужны доказательства, соответствующие обратимости и серьёзности действия.

Временный мониторинг, ограничение скорости или дополнительная проверка могут быть оправданы при более низком уровне уверенности, чем публичное обвинение, необратимое закрытие счёта или юридическая санкция. Это не слабость эмпирической безопасности, а признание того, что измерение и управление должны соответствовать друг другу. Ограниченный результат способен обосновать ограниченную реакцию, пока дальнейшие измерения проверяют необходимость эскалации.

Поэтому более глубокий вклад исследований экономики киберпреступности состоит не в утверждении, что банки могут «решить проблему спама». Он состоит в переосмыслении преступных рынков как систем с измеримыми зависимостями и заменяемыми компонентами. Политика безопасности превращается в вопрос эластичности: какие затраты защитники способны навязать в одной точке зависимости до того, как атакующий переместится, и насколько дорогим будет это перемещение?

Безопасность автомобилей превратила архитектуру ПО в вопрос общественной безопасности

Программа исследований автомобильной безопасности с участием Tadayoshi Kohno, Stephen Checkoway, Karl Koscher и многих других специалистов привлекла общественное внимание благодаря наглядности демонстраций. Современные автомобили содержали внутренние сети, электронные блоки управления и внешние интерфейсы, предположения о доверии к которым формировались в разных инженерных областях. Исследование показало, что компрометация может пересекать эти границы и достигать функций, далеко выходящих за пределы развлекательной системы.

Сведение этой работы к одному эпизоду «взлома автомобиля» скрывает системный вклад. Программа отображала архитектуру, демонстрировала пути атак, координировала раскрытие уязвимостей и стимулировала более широкое обсуждение безопасности жизненного цикла машин, остающихся в эксплуатации годами. Она связала обновление ПО, диагностику, беспроводной доступ, границы ответственности поставщиков и последствия для безопасности.

Эксперименты ограничивались конкретными автомобилями, компонентами, версиями ПО и условиями испытаний. Они не доказывали, что у каждой модели существует тот же путь атаки или что исследователи способны по желанию удалённо управлять любым автомобилем. В отраслевом ответе также участвовали производители, поставщики, регуляторы, последующие исследователи и внутренние службы безопасности. Коллективная атрибуция важна, поскольку уязвимость была свойством экосистемы, а не одной строки кода.

Операционное значение состоит в том, что подключение превращает автомобиль в часть цифровой инфраструктуры. Беспроводные интерфейсы, облачные сервисы, телематика, мобильные сети, диагностика, системы обновлений и внутренние шины образуют цепочку. При слабых границах доверия эксплойт может пройти от пользовательского ПО к функциям, критичным для безопасности. Для исправления могут потребоваться не только программная заплата, но и изменения сегментации, управления обновлениями, договоров с поставщиками, мониторинга и процедур отзыва.

Это также меняет экономику жизненного цикла ПО. Автомобили могут эксплуатироваться гораздо дольше обычного потребительского ПО. Замена оборудования дорога. Владельцы не всегда своевременно устанавливают обновления. Поставщики обслуживают компоненты по разным графикам. Уязвимость может сохраняться во всём парке даже после подготовки производителем технического исправления.

Поэтому ответственное раскрытие неотделимо от инженерного результата. Слишком ранняя публикация может подвергнуть владельцев риску до распространения исправления. Слишком долгая задержка способна оставить серьёзную угрозу скрытой. Исследователям и производителям приходится согласовывать объём подробностей и время, достаточное для ответа, сохраняя общественную ценность результата. Эту напряжённость невозможно устранить единым правилом раскрытия, поскольку серьёзность, практическая применимость эксплойта и возможности обновления различаются.

Автомобильная программа предвосхитила более широкий киберфизический сдвиг. Подключённые медицинские, промышленные и авиационные системы сталкиваются с аналогичными вопросами: внешняя связь проникает в физические процессы, ПО живёт дольше веб-сервисов, ответственность разделена между поставщиками, а последствия для безопасности ограничивают допустимый риск экспериментов. Участие Savage в исследованиях автомобильной безопасности в рамках VehicleSec в 2026 году продолжает это направление, однако любые утверждения о современных системах должны быть привязаны к конкретным платформам и проектам, документированным на соответствующий момент.

Облачные побочные каналы проверили предположения об общей инфраструктуре

Облачные вычисления создают границу безопасности другого типа. Клиенты совместно используют оборудование, сети и системы управления, ожидая достаточно сильной изоляции, чтобы один арендатор не мог получать сведения о другом или влиять на него. Провайдер может описать модель изоляции, но эмпирическая безопасность проверяет, подтверждает ли её наблюдаемое поведение.

Работы Savage по облакам и побочным каналам относятся к традиции проверки предположений об общей инфраструктуре вместо принятия архитектурных обещаний на веру. Сигналы совместного размещения, поведение при распределении ресурсов или утечки через оборудование превращают кажущуюся изоляцию арендаторов в эмпирический вопрос. Конкретные механизмы меняются вместе с планировщиками, процессорами, слоями виртуализации и средствами защиты провайдеров.

Из-за такой скорости изменений особенно важна историческая осторожность. Побочный канал, продемонстрированный в одном поколении облака, может быть устранён или не иметь значения в следующей архитектуре. И наоборот, новый ускоритель, подсистема памяти или политика размещения способны создать иной путь утечки. Долговременный вклад состоит в методе проверки изоляции в той среде, где она заявлена, а не в бесконечном распространении выводов одного эксперимента.

Облачные исследования также возвращают работу Savage к экономике инфраструктуры. Общие системы ценны потому, что совместное использование повышает загрузку и снижает стоимость вычислений. Механизмы изоляции делают такое совместное использование приемлемым. Если граница безопасности ослабевает, экономическое преимущество может быть подорвано требованиями клиентов о выделенных ресурсах, дополнительных средствах контроля или отдельных средах.

Проблема измерения вновь связана с видимостью. Арендатор видит лишь часть работы планировщика и оборудования. Провайдер располагает более полными операционными данными, но может не раскрывать их публично. Исследователям приходится косвенно определять размещение или утечку. Поэтому результат может быть технически верным, но иметь неопределённое значение для всей совокупности, если доля затронутой инфраструктуры неизвестна.

Здесь снова проявляется характерная для Savage закономерность: инструмент создаёт ограниченное представление, и интерпретация должна соответствовать его границам. Продемонстрированный механизм убедительно доказывает, что предположение может нарушаться при указанных условиях. Но это не перепись всех провайдеров, регионов или поколений оборудования. Следующий вопрос заключается в том, способен ли провайдер обнаружить и устранить проблему, а затем проверить результат во всём парке.

Измерение меняет политическое распределение ответственности

Измерение не только описывает угрозу. Оно может перенаправить внимание и ответственность. Когда отказ в обслуживании подсчитывается через обратное рассеяние, сетевые операторы и поставщики защиты получают доказательства масштаба атак. Когда спам-кампании отображаются через платёжные отношения, банки и карточные сети становятся участниками обеспечения безопасности. Когда автомобильные интерфейсы пересекают границы безопасности, производители, поставщики и регуляторы сталкиваются с проблемой, которую нельзя оставить обычному ИТ-подразделению.

Это перераспределение ответственности — одна из причин политических последствий эмпирической работы. Технические сообщества часто сосредоточиваются на субъекте, ближайшем к пакету или уязвимому коду. Карта системы может показать, что более сильные рычаги есть у другого субъекта. Такой вывод бывает неудобным: посредник не создавал злоупотребление и может обслуживать множество законных клиентов. Вмешательство перераспределяет не только риск, но и затраты.

Стороне, от которой ожидают действий, нужны доказательства, соответствующие её полномочиям. Сетевому оператору могут потребоваться префиксы, маршруты и сигнатуры трафика. Банку — сведения о продавце и транзакциях. Производителю — воспроизводимая уязвимость и описание затронутой архитектуры. Регулятору — материалы, обосновывающие соразмерные меры. Исследование, выявляющее узкое место, но не создающее доказательственный мост к ответственному институту, может породить заголовок без практического вмешательства.

Работы Savage неоднократно создавали такой мост, хотя результаты различались по областям. Одни механизмы меняли способы измерения проблемы. Другие влияли на раскрытие уязвимостей или отраслевую практику. Третьи выявляли точки вмешательства, долгосрочный эффект которых было трудно отделить от адаптации. Точный профиль разделяет эти категории, а не превращает влияние в универсальное утверждение об успехе политики.

Существует и обратный риск. Наделённые полномочиями институты могут требовать недостижимой определённости там, где оправдан обратимый защитный шаг. Решения в сфере безопасности редко принимаются при идеальной атрибуции. Зрелый процесс разделяет обратимые и необратимые действия, указывает степень уверенности для каждого и измеряет результат после внедрения.

Такая дисциплина защищает обе стороны решения. Она не позволяет растянуть ограниченное измерение до карательного вывода, которого оно не подтверждает, и не даёт превратить неопределённость в оправдание бездействия, когда ограниченная мера защиты соразмерна. Измерение приобретает авторитет благодаря соответствию утверждения принимаемому решению, а не претензии на всеведение.

Исследовательская этика усложняется, когда наблюдаемые не давали согласия

Измерение безопасности интернета часто затрагивает людей и системы, не соглашавшиеся участвовать в исследовании. Телескоп получает трафик от атакующих, жертв и неверно настроенных устройств. Исследование спама может включать контрольные покупки и сбор коммерческих записей. Работа с автомобилями способна выявить изъян, раскрытие которого влияет на владельцев и производителей. Этический вопрос — не приложение к исследованию: он определяет, что можно измерять, хранить, публиковать и использовать для действий.

Исследователям необходимо минимизировать вред, защищать чувствительные данные, координировать раскрытие и не превращать измерительный инструмент в новую поверхность атаки. Они также должны описывать неопределённость, чтобы политики или компании не принимали предполагаемую связь между субъектами за доказанную идентичность. Чем практичнее набор данных, тем серьёзнее последствия ложного срабатывания.

Та же проблема возникает при исследовании вмешательств. Выявление платёжного узкого места может стимулировать действия против посредника, обслуживающего и законную торговлю. Масштабное измерение уязвимости способно раскрыть системы до того, как владельцы смогут их обновить. Публичность может ускорить устранение проблемы или помочь противнику. Поэтому этическая оценка должна учитывать механизм ответа, а не только техническую доступность исходных данных.

Одним из практических мостов служит ответственное раскрытие. Перед публикацией уязвимостей с серьёзными последствиями исследователи могут координировать действия с поставщиками и институтами, обеспечивая исправление и сохраняя возможность документировать результат. Процесс остаётся спорным: поставщики могут просить дополнительное время, исследователи — опасаться бессрочной задержки, юридические риски — влиять на публикацию, а неполные исправления — оставлять пользователей уязвимыми.

Этика измерений также охватывает сопутствующий трафик и хранение данных. Сетевой телескоп может получать идентификаторы или фрагменты полезной нагрузки, которые исследователи не планировали собирать. Платёжные исследования могут затрагивать реальные клиентские транзакции. Автомобильным экспериментам может требоваться дорогое или редкое оборудование. Инструмент должен проектироваться не только с учётом технической достоверности, но и с контролируемым доступом.

Работы Savage особенно полезны, когда читаются с сохранением этих ограничений. Измерение создаёт рычаги, превращая отдельные истории в доказательства. Оно также наделяет властью сторону, определяющую выборку, присваивающую участникам категории и выбирающую вмешательство. Зрелая программа эмпирической безопасности делает эту власть видимой, документирует неопределённость и оценивает последствия действий других сторон.

UC San Diego стала частью измерительной инфраструктуры

Институциональная роль Savage тесно связана с UC San Diego и Center for Networked Systems. В разные периоды на официальных страницах центра использовались формулировки «директор» и «содиректор», поэтому точное текущее название должности следует привязывать к дате, а не незаметно унифицировать. Более устойчивый факт состоит в том, что UC San Diego является его академической базой с 2001 года, а руководство центром входит в среду организации его исследований.

Исследовательский центр — инфраструктура иного рода, чем маршрутизатор или телескоп. Он объединяет преподавателей, студентов, инженеров, связи с отраслью, оборудование, наборы данных и административную поддержку на срок, достаточный для превращения отдельной статьи в устойчивую программу. Крупные эмпирические исследования часто зависят от необычного доступа, который один исследователь не способен поддерживать самостоятельно.

Эта структура объясняет, почему коллективное авторство — не формальная вежливость. Студенты и соавторы проектируют механизмы, пишут код, проводят эксперименты, согласовывают доступ к данным и интерпретируют результаты. Отраслевые партнёры могут предоставлять системы или каналы раскрытия. Внешние институты способны обеспечивать точки наблюдения. Центр координирует эти ресурсы, не делая каждый результат достижением исключительно своего старшего руководителя.

Руководство центром также меняет характер влияния исследователя. Определение повестки, наставничество и сотрудничество с отраслью могут влиять на то, какие вопросы станут практически исследуемыми и какие наборы данных будут доступны. Опытный исследователь способен влиять на область, создавая институт для повторных измерений, а не только публикуя наиболее цитируемую статью.

Такой институциональный эффект трудно измерить. Число публикаций и награды показывают результативность и признание. Они не раскрывают, какие инфраструктурные расходы покрывались грантами, какой доступ обеспечили коллеги и сколько неудачных экспериментов предшествовало публичному результату. Исходные материалы не позволяют определить единый бюджет лаборатории или составить полную карту финансирования.

Отсутствие единой финансовой цифры не является недостатком профиля. Университетские исследования финансируются через штатные должности, федеральные и благотворительные гранты, партнёрства центров, отраслевую поддержку и проектные соглашения. Редакционная задача состоит в том, чтобы указывать вид поддержки, когда он документирован, и не превращать сотрудничество в право собственности или утверждение о контроле спонсора над результатом.

Награды признают программу, а не исключительное авторство

В 2015 году Savage получил ACM Prize in Computing, в 2017 году стал стипендиатом MacArthur Fellowship, а в 2023 году был избран в National Academy of Engineering. В своём материале 2023 года UC San Diego сообщила о более чем 150 рецензируемых научных публикациях. Это убедительные признаки устойчивого влияния в области систем и безопасности.

Они не разрешают вопросы атрибуции внутри многоавторских исследований. В работах по трассировке, обратному рассеянию, платёжным вмешательствам и автомобильной безопасности участвовали коллеги, чьи идеи, код, измерения и институциональная поддержка были необходимы. Студенты и научные сотрудники часто создавали системы, обеспечившие проведение крупного исследования. Центры предоставляли оборудование, доступ и непрерывность.

Это различие выходит за рамки этикета. Инфраструктурные знания сохраняются, когда методы, наборы данных и институциональные практики переживают одного исследователя. Центр, обучающий студентов и поддерживающий измерительные системы, способен создать преемственную линию работ. Профиль, сосредоточивающий все достижения на старшем руководителе, скрывает механизм развития области.

Он также создаёт техническую ошибку. Читатель, считающий одного человека «изобретателем» программы, может решить, что этот человек контролирует все реализации, наборы данных и последующие расширения. В действительности соавторы переходят в другие институты, у наборов данных появляются новые ответственные лица, а последующие исследования меняют метод. Коллективная атрибуция точнее показывает, где находятся знания и права принятия решений.

Поэтому награды Savage следует рассматривать как признание широкой программы. Они не являются техническим доказательством правильности конкретного механизма, подтверждением причинного влияния определённого вмешательства на политику или свидетельством собственности на компанию либо личного богатства. Исходные материалы не подтверждают общего утверждения о коммерческой собственности и не позволяют оценить личный капитал или долю участия.

Исследовательский портфель шире экономики киберпреступности

Savage часто связывают с эмпирическим измерением киберпреступности, но его работа охватывает сети, безопасность систем, доступность, облачную инфраструктуру и киберфизические системы. Такая широта важна, поскольку методы создают разные виды результатов и доказательственной силы.

Исследования трассировки IP разрабатывали протокольные и алгоритмические механизмы, призванные помочь защитникам восстановить вероятные маршруты атак по пакетным доказательствам. Измерение обратного рассеяния использовало сетевые телескопы для оценки активности атак. Исследования червей изучали распространение и сдерживание. Работы о спаме и электронной преступности отображали коммерческие зависимости. Исследования платёжных вмешательств проверяли, способны ли экономические узкие места изменить поведение.

Автомобильные работы проверяли архитектуру машин и цепочки удалённых атак в контролируемых условиях. Облачные исследования рассматривали совместное размещение и утечки из общей инфраструктуры. Работа по раскрытию уязвимостей переводила технические доказательства в процессы устранения проблем. Преподавание и наставничество расширяли программу до инфраструктуры человеческого капитала через студентов, переносивших методы в другие организации.

У каждого направления есть собственные практические пределы. Трассировка не стала универсальной глобальной службой. Обратное рассеяние подвержено смещению выборки. Модели червей зависят от исторических сетевых условий и неизвестного размера уязвимой совокупности. Рынки киберпреступности адаптируются. Платёжные системы можно заменить. Выводы по автомобилям относятся к конкретным моделям и версиям. Облачные провайдеры меняют планировщики, оборудование и средства защиты.

Объединяющим активом является не спецификация или коммерческий продукт, а способ превращения скрытых зависимостей в наблюдаемые механизмы. Поэтому Savage трудно сравнить с одним «конкурентом». CAIDA и другие группы измерения управляют связанной инфраструктурой наблюдения за интернетом. Исследователи экономики безопасности изучают стимулы и рынки. Коммерческие компании киберразведки собирают закрытые данные о злоупотреблениях. Лаборатории автомобильной безопасности тестируют других производителей и архитектуры. Правоохранительные органы располагают следственными полномочиями и доказательствами, недоступными учёным.

Эти группы пересекаются с работой Savage, но не заменяют друг друга. Коммерческий поставщик данных об угрозах может располагать актуальной клиентской телеметрией, недоступной исследователям, однако его методы и наборы данных могут быть менее открытыми. Университетский телескоп способен предоставлять воспроизводимые многолетние доказательства, наблюдая только один класс трафика. Правоохранительные органы могут принудительно получать информацию, но не всегда публикуют методы. Академические исследователи способны раскрывать архитектуру и причинные связи, не имея полномочий непосредственно устранять проблему.

Сравнение уточняет роль: отличительный вклад Savage заключается в последовательном поиске измеримых зависимостей и точек вмешательства в технических и экономических системах. Подход эффективен именно потому, что опирается на необычные наборы данных, коллективную работу и явную готовность говорить о том, чего инструмент не видит.

Финансирование, собственность и география ограничивают рамки истории

Работа Savage финансируется через университетские должности, исследовательские гранты, партнёрства центров и проектную поддержку. Исследования при поддержке отрасли и участие компаний в центре могут обеспечивать оборудование, доступ к данным и инженерные связи. Финансирование само по себе не подтверждает и не опровергает результат, но источник средств, проект и раскрытие конфликтов интересов должны оставаться видимыми.

Имеющиеся доказательства не содержат актуального аудированного бюджета личной лаборатории. Они также не подтверждают общего утверждения о владении компанией, оценки личного капитала или единой финансовой стоимости исследовательской программы. Награды могут включать стипендиальные или иные выплаты, но их не следует считать доказательством богатства.

Институциональная база находится в Сан-Диего, штат Калифорния, тогда как исследуемые системы имеют глобальный характер. Атакующий трафик пересекает государственные границы. Хостинговые и платёжные цепочки охватывают несколько юрисдикций. В цепочках поставок автомобилей участвуют производители и поставщики из разных регионов. Облачная инфраструктура распределена по миру. Поэтому географическое значение работы определяется скорее системами и выборками, чем адресом университета.

Точка наблюдения в одном адресном блоке или на одном коммерческом рынке не представляет мир автоматически. География становится частью модели выборки. Платёжные отношения различаются по странам. Рынки хостинга отличаются концентрацией и режимами правоприменения. Правила раскрытия уязвимостей зависят от юрисдикции. Модели автомобилей и версии ПО выпускаются неравномерно.

То же относится к истории. До перехода в UC San Diego в 2001 году Savage выполнял докторскую работу в University of Washington в Сиэтле. Ранние сетевые условия отражали архитектуру и практику атак соответствующего периода. Позднейшие исследования перешли к коммерческим платёжным системам, облачным платформам и киберфизической инфраструктуре. Преемственность заключается в эмпирическом методе, а не в предположении, что один набор данных или одно вмешательство применимы на протяжении десятилетий.

Ограничения, которые не устраняет квалификация

Первое структурное ограничение — смещение точки наблюдения. Каждый телескоп, поток транзакций, испытательная платформа или экспериментальный парк видит лишь часть системы. Более совершенные инструменты могут уменьшить неопределённость, но ни одна точка наблюдения не становится полной переписью только из-за большого набора данных.

Второе — адаптация противника. После вмешательства атакующие могут менять протоколы, провайдеров, домены, способы оплаты, цепочки эксплойтов и время операций. Результат, точный до принятия мер, может стать менее репрезентативным, поскольку сами меры изменили систему.

Третье — сопоставление субъектов. Домены, партнёры, процессоры, кампании и инфраструктуру приходится связывать по зашумлённым записям. Общие службы могут создавать видимость связи между независимыми участниками, а преднамеренное сокрытие — скрывать связанных. Ошибочные связи искажают и структуру рынка, и правомерность вмешательства.

Четвёртое — коллективная атрибуция. У крупных результатов много авторов и партнёрских организаций. Упрощение истории вокруг известного старшего исследователя создаёт привлекательный для редакции героический сюжет, который оказывается технически неверным.

Пятое — риск раскрытия. Публикация эксплойта может помочь защитникам и атакующим. Задержка способна оставить пользователей уязвимыми. Правильный срок зависит от серьёзности, возможности исправления, способности обновить парк и готовности затронутых институтов действовать.

Шестое — исследовательская этика. Измерение может собирать нежелательный трафик, включать контрольные покупки или затрагивать реальные системы. Требования к конфиденциальности, побочному вреду и информированному согласию отличаются от обычных лабораторных экспериментов, поскольку наблюдаемая совокупность может не знать об исследовании.

Седьмое — причинные утверждения о вмешательстве. Рынки меняются одновременно по нескольким причинам. Снижение после платёжного вмешательства не доказывает, что причиной было только оно, а последующее восстановление может отражать адаптацию, а не ошибочность первоначального измерения.

Восьмое — историческое изменение технологий. Архитектура интернета, ботнеты, способы оплаты, облачное оборудование и автомобильное ПО быстро меняются. Старые работы могут сохранять методологическое значение, плохо описывая современные операционные условия.

Девятое — чрезмерная опора на награды. Престижные награды описывают карьеру широкими формулировками. Они не заменяют атрибуцию на уровне механизмов или актуальные доказательства промышленного применения.

Десятое — неоднозначность текущей роли. Официальные страницы UC San Diego использовали формулировки «директор» и «содиректор» применительно к роли Savage в Center for Networked Systems. Когда точная должность существенна, её следует проверять, а не превращать в одно постоянное обозначение.

Эти ограничения — не примечания, ослабляющие программу. Они входят в её центральный вывод. Эмпирическая безопасность приобретает достоверность, когда связь между инструментом, наблюдаемой совокупностью и выводом остаётся видимой.

Измерение заслуживает доверия, только пока видны его слепые зоны

Эмпирические исследования безопасности влиятельны потому, что заменяют предположения наблюдениями, которыми могут пользоваться другие институты. То же влияние создаёт риск: впечатляющий набор данных может выглядеть полнее, чем позволяет точка наблюдения. Сетевой телескоп, набор контрольных покупок или экспериментальный автомобиль способны с необычной ясностью показать механизм, оставляя значительную часть совокупности вне поля зрения.

Работа по обратному рассеянию хорошо иллюстрирует эту проблему. Нежелательные ответы, поступавшие в неактивное адресное пространство, сделали одну категорию атак с подменой источника измеримой без сотрудничества атакующих или жертв. Вывод был убедителен, поскольку его предположения можно было сформулировать. Атаки с другими схемами адресации или отражения были менее заметны. По мере изменения поведения противника менялось и соотношение между инструментом и наблюдаемой совокупностью.

Исследования цепочек киберпреступности создали другую точку наблюдения. Домены, партнёры, службы исполнения заказов и платёжные отношения выявили зависимости, которые невозможно было увидеть по одним пакетам. Концентрация обслуживания и расчётов создавала рычаги, но идентификация оставалась вероятностной, а рынки могли адаптироваться. Платёжное вмешательство, снизившее наблюдаемые продажи в одном канале, могло переместить транзакции в другое место.

Автомобильные исследования добавили проблему раскрытия. Демонстрация пути от внешнего интерфейса к функциям, критичным для безопасности, могла ускорить исправление и улучшить общественное понимание, но время публикации влияло на владельцев и производителей, не соглашавшихся участвовать в исследовании. Ценность работы зависела от контролируемых испытаний, коллективной атрибуции и процесса раскрытия, предоставляющего затронутым сторонам практическую возможность отреагировать.

Эти примеры показывают, почему вмешательство и измерение следует проектировать вместе. Исследование, выявляющее узкое место, должно указать наблюдаемое изменение, ожидаемое при успешных действиях. Оно также должно определить вероятные способы замещения и побочные последствия. После этого институты могут выбрать соразмерную обратимую реакцию до перехода к необратимым мерам.

Полномочия действовать остаются за пределами научной статьи. Сетевые операторы, банки, производители и регуляторы располагают разными инструментами и юридическими обязанностями. Исследователи могут объяснить механизм и оценить его значение, но не получают полномочия института только потому, что предоставили доказательства. В то же время институт не должен требовать недостижимой определённости, когда оправдано ограниченное защитное действие.

Долгосрочная исследовательская инфраструктура важна, поскольку противники адаптируются. Наборы данных, телескопы, экспериментальные платформы и отраслевые связи должны существовать достаточно долго, чтобы проверить устойчивость наблюдаемого эффекта. Студенты и коллеги переносят методы в новые условия и часто создают системы, делающие доказательства возможными. Профиль, приписывающий все результаты старшему исследователю, упускает институциональный механизм накопления знаний в эмпирической безопасности.

Устойчивый метод — найти узкую зависимость внутри крупной проблемы

В исследованиях отказа в обслуживании, червей, спама, платежей, облачных систем и автомобилей повторяется один приём: широкая угроза раскладывается на наблюдаемые механизмы. Атакующий может быть распределённым, но у трафика есть маршруты. Рынок может использовать тысячи доменов, но платежи способны сходиться в нескольких точках. Автомобиль может содержать множество компонентов, но доверие пересекает конкретные интерфейсы. Когда зависимость становится видимой, защитники могут спросить, какой субъект уполномочен её изменить.

Метод ограничен, если система адаптируется быстрее измерения. Атакующие узнают, какие каналы отслеживаются. Шифрование и консолидация сервисов могут скрывать детали. Юридические и коммерческие отношения меняются. Значимая метрика может перейти от объёма пакетов к созданию счетов, от карточных платежей к иной расчётной системе или от автомобильного интерфейса к облачному сервису. Успешная программа измерений должна постоянно менять инструмент.

Проверка общественной ценности имеет конкретный характер. Повышает ли работа способность оценить масштаб, объяснить механизм или проверить вмешательство? Сохраняет ли она вклад коллег и границы доказательств? Приводит ли она к реакции, эффект которой измеряется, а не предполагается? Эти вопросы сложнее, чем вопрос о влиятельности статьи, и ближе к тому, почему эмпирическая безопасность важна для операторов инфраструктуры.

Поэтому стандарт будущих работ строг, но применим. Новые измерения должны указывать точку наблюдения, сохранять признание вклада коллег, раскрывать этические меры контроля и определять наблюдение, которое ослабило бы вывод. Вмешательства следует оценивать достаточно долго, чтобы обнаружить замещение. Институты, действующие на основе доказательств, должны сохранять ответственность за соразмерность и ошибки.

Устойчивый вклад Savage состоит в этой дисциплине декомпозиции. Широкая угроза сводится к трафику, зависимостям, стимулам и точкам принятия решений, которые можно наблюдать. Результат не делает противника полностью видимым. Он даёт операторам и политикам более надёжную основу для вопросов о том, какой институт способен вмешаться, какое действие будет соразмерным и какие доказательства покажут, что система изменилась, а не просто переместилась.