摘要
- 注册机构生存遗嘱是一份预先验证的计划,用于在变更或终止提供服务的机构的同时保留关键功能。它并非灾难恢复手册、备份计划或现有管理层能解决未来危机的承诺。当董事、员工、银行、供应商或办公场所不可用,且法律权威受到质疑时,该计划必须发挥作用。
- 计划应首先确定关键功能,而非系统。对于互联网号码注册机构,这些功能包括:权威持有者和资源记录、对该记录的可控更改、RDAP 及仍在要求的传统 WHOIS 连续性、反向 DNS 协调、RPKI 证书和发布连续性、持有者认证、法院限制、证据保留和通信。实际路由操作由网络负责。
- 每项关键记录都需要一份完整、最新且经独立验证的导出文件,供合格的继任者使用。导出文件必须包含资源范围、持有者身份、权威历史、限制、待处理指令、联系人、公共服务字段、加密引用以及变更的有序记录。无法调和和恢复的文件不能作为连续性证据。
- RPKI 转型应制定单独计划。私钥不应随意复制给继任者。生存遗嘱必须说明哪些密钥可以保留、哪些权限必须重新颁发、发布如何继续、如何处理清单和撤销、依赖方将观察什么,以及注册机构如何避免无意中使合法路由失效。
- 即使普通公司破产,连续性功能也必须能获得资金。应设有一个专款专用的储备金、信用证、保险或互助基金,以覆盖替代运营、专业人员、安全设施、法律申请、通信和转型。仅由陷入困境的董事会控制或易受普通债权人索偿的资金并不构成预先安排。
- 触发条件必须不仅限于服务器故障。合法治理丧失、无法支付关键供应商、法院限制、密钥泄露、数据完整性失败、破产、长期无法达到法定人数以及拒绝遵守具有约束力的审查,均可构成逐步干预的理由。触发条件、决策者、证据门槛、持续时间和上诉机制必须事先明确规定。
- 处置应在不保留不适当机构的前提下保持服务。临时运营商可以在持有者迁移、选择继任者或法院裁决争议权利期间维持关键功能。计划必须保护会员和资源持有者,防止利用连续性作为永久外部控制、秘密重新分配或消灭法律索赔的借口。
生存遗嘱与普通韧性规划的不同
常规韧性考虑的是同一机构在设备故障、网络攻击、场所丧失或人为错误后如何恢复服务。它假设该组织仍有权授权,并能召集员工、使用资金、指令供应商和使用凭据。这些假设在机构处置中不成立。
生存遗嘱始于机构本身可能无法运作的可能性。其董事会可能缺乏法定人数。竞争团体可能声称执掌办公室。法院可能冻结账户。破产官员可能控制合同但缺乏技术知识。云提供商可能要求从无人能合法访问的账户付款。高级员工可能拒绝听从有争议的执行官的指示。记录可能完好,但使用它们的权限已分裂。
处置因此将关键功能与企业外壳分离。它询问哪些服务必须继续,哪些资产和人员支持它们,哪些法律权利允许转移,哪些责任随之而来,以及哪个机构可以合法地临时接管。它还询问原始组织如何重组、替换或逐步退出,而不会将连续性转化为对持有者的征用。
这种区分对治理很重要。备份证明比特被复制。故障转移证明另一台机器可以应答。生存遗嘱证明一个合法的继任者可以识别当前真相、运作有限功能、支付必要费用、服从法院、与持有者沟通,并在公共规则下归还或转移权威。这是一个更高的标准。
处置保护功能,而非机构声望
金融稳定理事会的关键属性旨在使金融机构有序处置,同时保持关键经济功能并避免纳税人破产支持。互联网注册机构不是银行,但功能逻辑是强大的。公共利益在于服务的连续性,而非保护每位股东、官员、合同或组织形式。
对于号码治理,核心功能是对互联网号码资源权威及其直接依赖服务的连贯且可信的说明。注册机构是实现这一目标的手段。如果机构变得无能或非法,连续性不应要求互联网社区假装并非如此。
这种功能性方法避免两个错误。第一个是机构豁免:声称任何干预都会威胁互联网稳定,因此当前机构必须保持控制。第二个是粗心替换:假设因为功能重要,外部行为者可以夺取每项资产并在不受限制的情况下重写权利。
处置权应狭窄且临时。它保留关键服务、记录证据、尊重适用法院判决,并为合法结果创造时间。它不决定超出连续性要求的政治问题。它不应分配稀缺资源、更改持有者、改变政策或分配失败组织的剩余资产,除非另有授权。
生存遗嘱必须明确说明这一目的。否则,连续性计划可能成为失败治理者的盾牌,或成为永久接管者的宪章。
首要任务是定义关键功能
机构往往从服务器和办公室开始连续性规划,因为这些资产可见。处置应从不能安全停止的公共功能开始。系统、员工和合同随后映射到这些功能上。
对于互联网号码注册机构,关键功能包括:维护一份当前资源范围和公认持有者的记录;接受或冻结授权变更;保留分配和转移历史;维护准确的 RDAP 及任何仍在要求的 WHOIS 服务;协调反向 DNS 委派;保留 RPKI 证书和发布连续性;认证持有者代表;应用法院限制;保留证据;以及沟通状态和补救措施。
并非每项日常活动都是关键。会议、倡导、培训、赠款、政策制定、认证项目和可选分析可能具有价值,但在急性处置期间可以暂停。新分配和可自由决定的转移也可能暂停,直到权威稳定。定义最低限度的服务可以减少资金需求并限制临时运营商的权力。
关键功能具有依赖性。RDAP 可能依赖于持有者记录、编辑规则、引用信息、网络连接和域名。RPKI 可能依赖于证书授权密钥、硬件设备、发布存储库、rsync 或 RRDP 服务、清单、员工仪式和外部信任选择。持有者变更可能依赖于身份证据和法院记录。
生存遗嘱应将每个依赖性映射到所有者、合同、地点、替代品和最大可容忍中断。如果“关键服务”依赖于无名员工的记忆或在破产时终止的供应商合同,则该映射揭示的是处置障碍而非计划。
权威记录必须能与运营商分离
当机构将资源记录视为不可分割的专有财产时,连续性就会失败。记录记录了在运营商变更后仍须保持可理解的关系。其保管可以受保护;其连续性不能依赖于一家公司的生存。
生存遗嘱应为每种资源定义一份规范的导出文件。它应包括确切的地址或自治系统号范围、公认持有者、相关组织身份、当前服务提供商、状态、分配或指派基础、转移历史、限制、法院命令、公共联系人、保密权威联系人、待处理指令、争议状态、关联的反向 DNS 状态、RPKI 引用和签名变更收据。
历史很重要,因为当前快照无法解释某个行动者为何拥有权威。仅看到今天持有者名称的继任者可能无法区分有效合并与未经授权的替换。有序事件、证据引用和先前版本允许重建,而无需赋予继任者修改历史的权限。
导出文件应使用开放、有文档记录的结构和稳定的标识符。仅失败运营商软件能解读的专有编码会破坏可分离性。人类可读的摘要应伴随机器可用的记录,以便法院、持有者和管理员理解决定性事实。
分离并不意味着公开保密材料。计划应定义受保护的保管、访问角色和披露规则。目标是在合法授权下进行可用转移,而非随意曝光。
验证使导出文件超越备份
夜间副本在存储方面可能完整,但仍可能不可用。它可能遗漏最近的指令、包含损坏的引用、依赖不可用的加密密钥或与公开服务的状态不一致。处置需要独立验证和恢复,而不仅仅是存储。
每份导出文件应带有时间戳、覆盖范围声明、完整性摘要、签名者和先前版本引用。独立托管人应确认所有预期的资源记录都存在,没有资源在冲突的当前状态中出现两次,待处理事件可以调和,并且公共 RDAP 输出可以追溯到同一权威事实。
恢复测试应定期在由合格替代者控制的环境中进行。替代者应证明它可以回答持有者和公共查询、保留状态、执行限制并生成相同的签名状态摘要。差异必须在计划认证前解释和纠正。
新鲜度标准应根据功能而变化。每日完整导出可能只有在接受的变更也在存储之间流动或记录时才足够。在失败前几分钟完成的资源转移不能因为最新的完整副本是在夜间制作的而消失。相反,不完整的待处理指令在恢复后不得执行两次。
审计员应发布总体保证和重大例外。它不应泄露持有者秘密或可被利用的安全细节。对公众而言,决定性的问题是继任者能否在承诺时间内恢复当前、完整且连贯的账目。
数据保管需要独立的发布机制
托管只有在发布条件、接收者和解密路径在冲突期间工作时才有用。由仅接受当前董事会指令的供应商持有的副本可能在董事会权威是问题时仍无法访问。
生存遗嘱应指定独立托管人,通过三方或法定安排。发布可由指定的处置当局、有管辖权的法院或另一明确界定的机构在满足声明触发条件后授权。托管人应验证接收者身份、保留审计轨迹,并仅发布激活功能所需的材料。
加密密钥不应由一方控制。拆分权限可以要求,例如,托管人和独立官员共同行动。紧急访问应进行演练。一个从未执行过的优雅密钥共享设计可能因人员离职、令牌过期或指令冲突而失败。
发布工具应在破产、收购和普通服务合同终止后继续有效。持续保管的费用需要预先安排的资金。适用的隐私和保密义务应随材料一同转移给临时运营商。
计划还必须涉及归还和销毁。如果临时权力结束,运营商应在独立验证下转移当前记录、保留必要证据并安全删除不必要的副本。处置不应造成敏感持有者信息的永久不受控副本。
RPKI 连续性不能通过复制私钥解决
RFC 6480 描述了一个层次结构,其中资源证书证明地址和自治系统号持有,而路由起源授权表达持有者对路由起源的权威。这一架构意味着注册机构失败的影响可能超出目录条目。处理不当的证书或发布权威可能改变依赖方认为有效的内容。
听起来最简单的答案——将每个私钥交给继任者——往往是错误的。密钥转移可能违反安全设计,暴露跨组织边界的信任,并留下关于失败机构保留副本的不确定性。某些密钥应保持在受控硬件中,由当前保管人继续保管;其他密钥应通过有序的证书过渡进行轮换或替换。
生存遗嘱应盘点每个证书授权密钥、硬件设备、运营商角色、证书、清单、撤销列表、存储库和发布关系。它应确定哪些功能可以在不改变的情况下继续,哪些需要新凭据,以及哪些依赖于外部签发者或信任锚。
对于每次过渡,计划应说明预期的依赖方视角随时间的变化。新旧材料可能需要受控重叠。撤销不得在有效替换对象可用之前发生。清单和发布时机必须监控。替代运营商应能证明持有者预期的 ROA 仍然可见且有效。
最重要的是,注册机构的处置不应悄然改变路由授权。应保留现有持有者意图,除非安全必要性或合法指令要求更改。机构替换不是重写网络路由选择的许可。
发布服务与证书授权不同
RFC 8181 定义了 RPKI 对象的发布协议,并指出将证书引擎与发布存储库分离的有用性。这种分离应塑造生存遗嘱。注册机构可能在其机构或证书授权角色上失败,而存储库继续运行,或者存储库可能失败而权威保持不变。
计划应映射发布存储库、RRDP 和 rsync 端点、域名、证书、托管、网络路径、监控和访问凭据。它应指定替代发布运营商以及承担相关端点或建立受控继任者的法律权利。
连续性必须包括对象新鲜度和一致性,而不仅仅是端点可用性。提供过时清单或部分对象的存储库可能在线,但引发依赖方拒绝。替代者应对照最后接受的发布事件验证库存,并在过渡期间继续签名对象的可用性。
DNS 控制可能成为隐藏的依赖。如果存储库主机名通过不可用员工或困境附属公司控制的账户注册,技术权威可能被搁浅。域名注册、DNS 托管和证书更新权应通过具有独立恢复联系人的连续性就绪安排持有。
生存遗嘱应为证书授权遏制和发布故障切换设立独立的触发条件。存储库中断不一定需要替换持有者证书。密钥泄露可能需要证书行动,即使存储库健康。模块化授权防止一层的事件通过每个安全功能传播。
RDAP 和 WHOIS 连续性保留公共问责制
RDAP 既是公共问责服务,也是运营服务。网络、安全团队、权利持有人、研究人员和公共机构使用注册信息来识别负责组织、了解资源状态并找到合适的联系人。在机构失败期间,不确定性增加,而此时可靠的公共信息变得更加重要。
生存遗嘱应定义 RDAP 服务如何移动到替代端点或运营商,bootstrap 指令如何更改,缓存如何处理,以及响应一致性如何测量。继任者必须在可能的情况下保留稳定的标识符和链接。它不应强迫用户理解失败机构的内部结构。
传统 WHOIS 服务在某些情况下仍可能承载合同或用户期望。在仍然需要的地方,应包括连续性,但计划应避免将两项公共服务视为独立的真相。两者应源自相同的当前持有者和资源事实,并受各自展示限制的约束。
隐私规则必须在处置后继续有效。紧急运营商不应因为常规编辑工具不可用而泄露保密联系人。也不应将所有信息隐藏在通用失败消息后面。应预先定义最低限度的公共服务、授权访问途径和更正机制。
更正尤为重要,尤其是在过渡期间。持有者和受影响的第三方需要可见的方式报告不准确的状态或联系人。临时运营商应拥有有限的授权来纠正可证明的错误,同时保留先前状态和原因。
反向 DNS 需要连续性,未经授权不得重新设计
反向 DNS 委派将地址空间连接到特殊反向树下的名称。其管理可能依赖于注册机构记录和委派的名称服务器信息。失败可能导致过时的委派、阻止授权变更或造成关于谁可以指示父级的混乱。
生存遗嘱应盘点父区域关系、签名安排、委派联系人、自动化凭据和未完成的请求。替代运营商需要权威来保留现有委派并执行狭窄定义的持有者授权变更。
连续性应偏向稳定。临时运营商不应仅仅因为它更喜欢另一种架构而重新设计命名安排、整合提供商或更改委派。除非持有者请求变更或安全事件使保留不安全,否则现有有效状态应保持不变。
DNSSEC 依赖需要单独关注。密钥、签名服务、父交互和紧急切换安排应映射。注册机构的组织失败不得导致在未观察验证后果的情况下进行临时密钥更改。
反向 DNS 还说明了为什么仅有记录是不够的。导出文件可以列出当前委派,但如果继任者缺乏对父级、域名、签名设备或网络服务的认证访问,恢复可能失败。处置规划必须为每个关键功能连接权威、数据和运营访问。
新分配和可自由决定的转移可能需要暂停
连续性不需要每项日常活动继续。在急性不确定性期间,临时运营商应保留当前持有者和关键服务,同时避免创造持久新权利或消耗稀缺资源的决策。
新分配通常可以暂停一段规定的时间,除非有迫切的公共需要要求行动。稀有的 IPv4 分配、新颖的转移批准和有争议的持有者变更涉及可能超出临时授权的判断。常规联系更正、安全修复和服务提供商更改可以在标准明确、证据充分的情况下继续。
生存遗嘱应将交易分类为继续、加强审查后继续、暂停和禁止。分类应基于可逆性、后果和裁量权。看似价值不高的大规模变更如果影响众多持有者仍可能危险;高价值事件如果激活前已完全授权,则可能是安全的。
待处理指令需要特别处理。每个指令应显示是否已接收、验证、批准、预定或完成。继任者随后可以完成已接受的行为、寻求新的确认或根据公共规则取消。空白重启将使持有者面临重复执行或战略延迟。
临时暂停应有截止日期和审查途径。连续性不能成为无限期冻结转移市场或客户退出的借口。随着权威稳定,普通服务应分阶段恢复并公布理由。
资金必须独立于普通公司控制
关键服务不能依赖机构破产时消失的资金。薪资、安全托管、专业供应商、法律申请、托管人、替代运营商、通信和独立审查在最昂贵的时期都需要资金。
生存遗嘱应为若干情景和持续期计算最低连续性预算。它应区分立即稳定、临时运营、持有者迁移和最终转移。关于员工、交易量、基础设施和法律成本的假设应经过测试,而非隐藏在一个汇总数字中。
资金可以采取多种形式:专款专用的现金储备、独立可动用的信用证、保险安排、互助连续性基金或征费支持的机制。适当形式取决于法律和规模。基本特性是:在触发后可用、不受普通管理层阻碍、明确允许的用途以及支出问责制。
ICANN 的某些新通用顶级域持续运营工具提供了有益的比较:它旨在确保在运营商遇到麻烦时关键注册功能的资金。号码注册机构需要自己的期限和范围,但原则直接相关。
资金不应自动救助股东或满足无关债权人。它们保留公共功能。任何公共或互助支持应在法律允许的情况下拥有对可用机构资产的还款权。透明度应显示初始资源、提款、接收者、剩余覆盖范围和预期期限,而不暴露安全敏感细节。
人员连续性需要指定角色和替代能力
机构通常依赖少数了解历史记录、关键仪式、特殊持有者安排或与外部运营商关系的人。仅列出职位而不测试替代者表现的计划夸大了韧性。
生存遗嘱应确定关键角色、所需知识、访问权限、法律义务、地点限制和最低人员配备。每个高后果功能至少应有两名合格人员覆盖,并保留冲突和职责分离要求。继任应包括承包商和顾问,而非仅员工。
雇佣和咨询安排应预见到处置。员工可能需要为临时运营商服务,留在原组织或为有限期转移。留任奖金在透明且与关键工作挂钩时可以是合法的,但不应奖励造成危机的治理者。
知识必须外部化到当前运营材料、权威映射、联系名单和演练中。替代团队应在没有在位者非正式指导的情况下执行关键任务。如有不可能,该依赖性应报告为可解决性缺陷并纠正。
职业义务在冲突期间继续。员工需要受保护的途径来报告完整性问题和冲突指令。他们应知道激活后哪种权威优先,并获得对遵守有效连续性命令的法律保护。危机时刻的模糊性既会导致瘫痪,也会导致滥用。
供应商和云服务可能成为隐藏的否决者
注册机构可能拥有政策权威,同时租用几乎所有运营依赖:云计算、网络传输、监控、身份服务、硬件支持、办公场所、支付服务、通信工具和专业安全。每份合同可能在破产期间产生终止权或访问障碍。
计划应列出支持关键功能的每个供应商、签约法律实体、付款条款、数据位置、分包商、访问凭据、终止条款、转让权利和替代者。合同应允许在有限处置期内继续服务,并在可能的情况下合法转让给临时运营商。
美联储对大型金融机构的处置指引强调映射关键共享服务,并使用不在处置期间自动终止的服务协议。规模不同,但教训相同:共享服务必须在公司关系变化时保持可用。
云账户不应依赖一位高管的电子邮件地址或个人设备。管理角色、恢复联系人、计费权限和导出权应独立控制并演练。注册机构应知道完整转移需要多长时间,以及哪些功能可以在替代平台上运行。
供应商集中度应出现在公共保证摘要中。注册机构使用同一个供应商的冗余应用且处于同一法律账户,并未创造机构冗余。处置规划检查故障域,而非产品数量。
法律实体映射暴露权威被困之处
组织可能将员工置于一个实体,知识产权置于另一个,合同置于第三个,现金置于母公司。在正常运营中,集团看似统一。在破产或诉讼中,法律边界变得决定性。
生存遗嘱应将每个关键功能映射到拥有或控制其人员、合同、数据权、设备、资金、保险和知识产权的法律实体。公司间服务应有书面条款,该条款在激活后持续存在,并可以继续或替换。
这种映射可能揭示注册功能不可分离。必要软件可能仅许可给可以终止访问的母公司。员工可能为附属公司工作,且无义务支持连续性。商标可能无关紧要,而域名和签名权被困在另一个实体中。
补救措施不一定是简化公司结构。充分的可分离性就够了:明确的权利、转让选项、已付费的连续性许可、独立访问和资金服务期。临时运营商应获得所需,而无须收购不相关业务。
所有权变更也很重要。出售注册公司不应击败连续性工具或悄然将关键资产移出可及范围。集团结构、关键供应商或知识产权的重大变更应触发更新,可能还需要新的可解决性评估。
触发条件必须涵盖治理和法律失败
服务器中断只是一个触发条件,通常最容易观察。注册机构可能在数据持续服务的同时,没有合法董事会可以授权变更,资金不可访问,记录被篡改,或法院争议使得每项指令都有争议。
生存遗嘱应针对运营、财务、治理、法律和完整性条件定义逐步触发条件。示例包括:长期关键服务失败;无法支付必要供应商;破产申请;法院指定管理人;在声明期限后失去董事会法定人数;对行政权威的竞争性主张;已验证的密钥泄露;重大记录不一致;托管存储失败;以及拒绝遵守有约束力的纠正命令。
每个触发条件需要证据门槛、决策者、允许的行动、持续时间和审查。低级别警告可以要求加强报告和资金提取测试。更高级别可以冻结新的可自由决定变更。最高级别可以将定义的关键功能转移给临时运营商。
触发条件应将客观指标与有限判断相结合。纯粹自动规则可能被利用或在无害异常时激活。纯裁量权邀请政治干预。记录在案的门槛加上独立确认提供了更好的平衡。
触发机构必须及时公开理由,移除保密安全细节。受影响的持有者和注册机构应有快速质疑途径,但紧急保护行动在事实审查期间可能继续有效。
处置当局必须独立且受限
必须有人决定达到触发条件、指示托管人、提取连续性资金并任命临时运营商。将这一权力交给失败的董事会会使计划失效。无限制地交给竞争对手或政治机构会带来另一个合法性问题。
NRS 应推动每个 RIR 治理体系和适用公共权力机构建立一个独立的处置当局或小组,具备技术、法律、财务和持有者代表能力。构成法律、公司文书或认可协议——而非 NRS——必须授予任何紧急权力。NRS 可以提出资格条件、代表受影响成员并监控结果。
其权力应列举。它可保存记录、冻结指定变更、激活替代服务、指导托管发布、提取专款、维护公共信息、保护 RPKI 连续性并寻求法院命令。它不得永久重新分配资源、重写政策、消灭所有权索赔或授予地域垄断。
当局应对连续性、准确性、相称性、权利保护和透明度负有义务。它应保留签名理由和每项行动的完整记录。独立审计和法院审查应保持可用。
临时权力必须到期。每次激活应有最长期限、审查点和恢复、转移或其他合法处置的途径。可以无限期自我续期的紧急机构已将失败规划转化为宪制替代。
替代运营商必须在危机前获得资格
在失败后选择紧急运营商会浪费时间并引发偏袒。生存遗嘱应确定一个预先合格的运营商池,这些运营商已展示技术能力、财务韧性、安全性、独立性以及在有限权威下行动的意愿。
ICANN 的紧急后端注册运营商模式具有指导意义。对于受覆盖的通用顶级域,指定提供商可以被激活以维持五项关键注册功能,包括 DNS 解析、共享注册、注册数据服务、托管存储和 DNSSEC 签名区域。范围有限且临时,而非全面接管每项业务服务。
号码注册机构的替代者需要不同的能力。他们必须理解地址和自治系统号记录、RDAP、反向 DNS、RPKI、持有者认证、转移证据和区域法律条件。资格认证应包括从当前导出文件成功恢复以及关键服务的定时演练。
不应有一个替代者成为普遍依赖。池允许避免冲突和分配容量。处置当局应根据公布的标准选择,包括与争议方的独立性以及缺乏保留参与者的商业激励。
临时运营商的报酬、责任、数据义务和结束义务应事先约定。在激活期间,它不应向被锁定的持有者推销无关服务。结束时,它必须支持持有者选择、转移当前状态并交出临时特权。
法院是连续性的一部分,而非外部不便
互联网机构有时将法院视为对技术稳定的不可预测威胁。生存遗嘱应相反地为合法的司法介入做准备。破产、雇佣、合同、财产和治理争议将在适用法律下裁决,无论技术社区是否为此规划。
注册机构应维护当前法律映射:公司注册、治理文书、资产位置、关键合同、担保索赔、相关监管职责、公认争议论坛和紧急救济途径。律师和技术证人应预先确定,但不给予一家律所对证据的独家控制。
连续性工具应撰写得让法官能够理解关键功能、公共后果、有限权力和可用保障。人类可读的状态摘要和独立验证的恢复结果比声称干预将“破坏互联网”更具说服力。
计划应预见到暂停和冲突命令。影响付款的法院限制可能需要访问专款。所有权争议可能证明冻结持有者变更是合理的,同时公共 RDAP 和 RPKI 服务继续。破产官员可能需要授权分配合同而不决定资源权利。
外部审查保护合法性。处置当局可以紧急行动,但有管辖权的法院应能审查合法性、证据和相称性。当连续性能够经受司法审查而非依赖机构例外主义时,它就更强大。
跨境连续性需要事先协议合作
互联网号码注册机构服务于跨国组织,依赖全球技术服务,并可能在多个司法管辖区持有资产。在公司注册地有效的连续性命令可能无法控制外国云账户、托管人、银行、员工或域名注册商。
生存遗嘱应确定对关键功能至关重要的每个司法管辖区,并说明需要哪些认可。合作协议可以建立联系人、证据共享规则、保密性、紧急通知和对保持服务的期望。它们不能凌驾于强制法之上,但可以减少意外。
金融稳定理事会的框架包括跨境合作,因为不协调的国家行动可能分裂全球机构。号码治理面临相关风险。两个当局可能各自声称有权指导同一注册功能,导致对托管人和供应商的冲突指令。
计划应确定主导处置论坛,同时保留当地法院权利。它应说明冲突如何升级,以及在分歧期间哪些行动是安全的。直到权威澄清前,提供最后验证的公共记录可能比接受新变更更安全。
数据保护和保密法也遵循管辖权。转移给替代运营商需要合法依据、访问限制和记录。跨境连续性应只移动每个功能所需的内容,而非默认移动所有内部记录。
通信必须在普通渠道受损时工作
机构失败期间的沉默鼓励谣言、社会工程和冲突性声明。持有者需要知道记录是否仍然权威、哪些功能继续、变更是否暂停、谁可以发出指令以及如何质疑错误。
生存遗嘱应维护独立通信渠道:连续性网站或状态域名、签名通知、验证联系人列表以及与相关网络协调机构的关系。这些渠道的控制权不得仅由失败机构的员工或账户掌握。
消息应特定于角色。持有者需要当前服务状态、允许的操作、凭据指导和补救。路由运营商需要关于 RPKI 和公共端点的准确信息,而不被告知注册处置更改 BGP 策略。供应商需要有效的支付和指令权限。法院和公共机构需要关键功能和保障的简明证据。
预起草的消息可以节省时间,但它们必须包含实际触发、范围、证据、生效时间和下次审查的字段。没有事实的通用保证可能比沉默更糟。
通信是双向的。持有者应事先确认关键联系人,并拥有报告未经授权变更的带外途径。临时运营商应定期发布状态,直到普通权威恢复。每次更新应区分已验证事实、当前不确定性和下一步决定。
会员和持有者权利必须超越紧急权力
处置可以在挽救服务的同时损害合法性,如果会员和持有者丧失所有发言权。紧急权力应仅在紧急连续性所需的范围内缩小参与,并尽快恢复普通治理。
会员应收到激活的公共理由、汇总财务使用、服务状态和时间表。代表委员会可以观察,而不指导个别技术行为。有冲突的官员不应利用会员投票推翻对其自身行为的紧急遏制。
资源持有者需要更强的个人权利:保留当前资源状态、访问其记录、更正、重大变更通知、安全时的自愿提供商迁移,以及在不利持有者决定前的听证。处置不应将注册服务转变为临时运营商的所有权。
计划应保护少数群体。多数投票不能授权没收有争议持有者的资源或隐藏证据。反之,小团体不应能通过阻止法定人数来停止连续性。预先商定的紧急治理填补了这一空白。
激活结束时,会员和持有者应收到行动的最终账目、未解决的争议、使用的资金、转移的记录和交出的权威。事后问责制是快速行动合法性的部分。
处置应提供多个终结状态
当失败规划假设一个结果时,它就会变得脆弱。注册机构可能在临时稳定后恢复、将功能转移给继任者、在合格提供商之间分配服务、进入长期重组或在持有者迁移后逐步退出。
生存遗嘱应准备几种策略。恢复在缺陷修复后将权威返还给原始 RIR。转移将关键功能移交给通过相关 ICANN、NRO、RIR、合同或法律程序批准的继任者。桥接运营在合法选择发生期间维持临时机构。持有者迁移允许每个资源持有者在有能力系统中选择的提供商之间选择,并受 NRS 倡导的可移植性保障约束。有序退出在每个关键关系转移后结束失败提供者。
选择取决于事实。短期供应商中断可能证明恢复是合理的。持续的治理不合法性可能使恢复不安全。具有可恢复财务的连贯区域机构可能值得重组,而可移植服务市场可能有利于持有者迁移。
不应仅因为有利于临时运营商、现有同行或债权人而选择终结状态。处置当局应比较连续性、法律可行性、成本、持有者选择、集中度和时间。理由必须公开且可审查。
可选性只有在准备就绪时才有价值。命名五种策略而没有合同、资金、导出文件和合格接收者会产生纸上选择。每个可信的终结状态需要可执行的路径和定期演练。
演练是生存遗嘱鲜活存在的证据
金融机构提交处置计划,因为描述本身不能证明能力。互联网注册机构应采用同样的怀疑态度。随着人员、系统、供应商、密钥、法律和组织结构的变化,生存遗嘱会过时。
至少每年,注册机构和替代者应恢复完整的关键记录,在隔离但真实的环境中运行 RDAP,验证反向 DNS 权威,执行受控的 RPKI 过渡演练,从连续性工具中提取名义金额,激活通信并召集处置当局。
演练应包括不利条件:不可用的高管、失败的供应商、过时的托管存储、有争议的待处理转移、不一致的公共输出以及法院限制。参与者不应事先知晓每个注入。目的是揭示依赖关系,而非展示表现。
独立观察员应计时每个功能、记录人工干预、识别缺失权威并验证最终 reconciliation。发现需要责任人和截止日期。未解决的材料缺陷应限制新的高后果活动或要求额外资金。
部分结果应公开:行使的功能、恢复时间、主要弱点类别、逾期的修复和当前保证。安全敏感细节可以保密。要求互联网信任其连续性的注册机构应提供比“举行过演练”的断言更多的东西。
公共和保密版本服务于不同需求
生存遗嘱包含不能完全公开的材料:私人联系人、安全架构、关键安排、供应商定价、法律策略和受保护的持有者证据。然而,对一切都保密会阻止会员和持有者判断连续性权威是否真实且有限。
公共版本应确定关键功能、治理触发、处置当局、替代资格规则、资金结构、持有者权利、高级恢复结果、最大中断目标、终结状态选项和审查结果。它应说明临时运营商可以做什么和不能做什么。
保密附件可以包含资产清单、凭据、详细依赖映射、法律意见、安全发现和个人记录。访问应基于角色、记录并定期审查。存在附件的事实不应被误认为是其完整的证明。
审计员应证明可用性而不泄露受保护内容。存在重大例外时,公开声明应描述其后果和修复日期。“保密”不应掩盖没有合格替代者可以恢复服务的事实。
版本历史很重要。会员和当局应知道计划最后更新的时间、发生的主要变更以及演练是否覆盖了这些变更。多年前由已离职人员签署的生存遗嘱是档案,而非连续性能力。
可解决性评估应改变当前行为
生存遗嘱的价值部分在于它在失败前揭示的内容。如果关键功能因软件专有、密钥集中、资金被困或法律不明而无法转移,机构应在健康时减少该障碍。
处置当局应定期进行可解决性评估,并根据严重性分配发现。轻微的文档缺口可以有截止日期。关键功能缺少替代者可能限制扩张。无法导出权威记录或保留 RPKI 有效性应立即触发补救和加强监督。
评估应包括当前决策造成的集中度和复杂性。获取新服务、移到一个云提供商、变更法律实体或集中关键保管可能使处置更困难,即使普通效率改善。重大变更应包括连续性影响声明。
当局应拥有相称的权力来要求改进:更新的导出、修订的合同、额外资金、重复专业知识、更窄的特权或重点演练。它不应等到失败才发现每项保障都依赖于自愿合作。
当前纪律是失败规划的宪制利益。当治理者知道记录必须可分离、理由必须经得起审查、另一个合格机构必须能够继续功能时,他们会做出不同的选择。
常见失败模式制造虚假舒适
几种产物可能看起来像生存遗嘱,却提供很少保护。通用的业务连续性文件假设当前管理层仍负责。云备份忽略法律访问和权威。供应商名单省略分包商和终止权。指定的替代者从未恢复当前记录。现金储备保留在随普通资产冻结的账户中。
另一种虚假舒适是英雄员工。如果连续性依赖于一名工程师、律师或高管在冲突期间正确行动,则计划已将机构权威个人化。此人可能不可用、有冲突或依法无法行动。
静态导出产生另一个弱点。完整的月度副本可能错过决定性的近期变更。没有有序日志和调解,新鲜度无法恢复。同样,技术上成功的 RPKI 演练可能忽略独立依赖方观察到的内容。
过宽的紧急权力也是一个缺陷。允许外部机构“采取一切必要行动”的计划可能看起来灵活,但会造成法律不确定性和政治阻力。列举的、可分割的权力更有可能经受挑战。
最后,计划可能因乐观而失败。如果每个场景都假设合作的主管、有偿付能力的供应商、无争议的法院权威和准确的记录,则文件演练的是从不便中恢复,而非机构失败的处理。
七十二条小时的说明使依赖关系可见
假设法院认定注册机构的董事会任命无效,同时另一债权人获得对普通账户的限制。公共服务仍在线,但没有无争议的高管可以授权付款或高后果变更。生存遗嘱的治理和资金触发条件激活。
在最初几小时,处置小组确认命令、冻结新分配和有争议的持有者转移、保留常规公共服务、指示托管人锁定最新验证的导出并提取连续性资金的第一部分。它发布签名通知,说明哪些功能继续和哪些临时保留。
替代运营商获得有限访问、验证资源计数和当前状态完整性、确认 RDAP 输出、检查反向 DNS 依赖并与多个依赖方视图对比 RPKI 发布。现有有效状态保持不变。仅仅因为管理权威不明确,不会复制私钥。
在第一天内,关键供应商获得有效支付保证和指令权威。持有者收到特定角色的通知和紧急更正途径。待处理变更按状态分类。小组向有管辖权的法院申请在必要时承认临时权力。
到第三天,当局发布调解结果、剩余不确定性、资金覆盖范围和下次审查。它决定在法院解决治理问题时是否可以恢复有限的普通变更。此说明显示了为什么记录、资金、法律、通信和加密权威必须一起准备。单独任何一项都不能产生连续性。
NRS 倡导可以使提供商失败比注册机构失败更小
NRS 倡导的可移植模型提供了地域垄断无法获得的优势。如果一个注册服务提供商失败,愿意的持有者可以在由合格注册系统授权的其他提供商之间迁移,同时 IANA、RIR 和授权的连续性参与者保留一个当前状态。NRS 记录需求并代表成员;它既不认证提供商也不操作共同权威。
该优势不消除处置规划。共同协调人本身需要生存遗嘱,每个提供商需要成比例的计划。协调人的计划强调权威状态、提供商指针、共享接口、法院限制和继承。提供商的计划强调客户记录、证据、凭据、可选的 RDAP 或 RPKI 服务、资金和持有者迁移。
可移植性必须在压力下可用。接收提供商应能在没有失败管理层合作的情况下接受验证的连续性转移。反对理由应狭窄,凭据预先安排,状态变更序列化。持有者不应仅仅为了恢复服务而必须证明新分配。
集中度仍然重要。如果每个提供商依赖同一个托管人、同一个云平台或同一个 RPKI 发布服务,名义上的多样性掩盖了共享故障域。协会应评估计划间的共同依赖。
目标不是永不失败的机构。而是一个使单一机构失败不会抹去记录、困住持有者或授予紧急行动者无限权力的结构。
生存遗嘱是在压力下有限权力的说明
处置规划常常被呈现为运营内务管理。对于互联网注册机构,它是宪制设计。它决定了当普通权威失败时谁能行动,哪些事实保持受保护,谁的权利幸存,紧急权力持续多久,以及机构是否可以在不碎片化公共功能的情况下被替换。
可信的计划始于关键功能并映射每个依赖。它保持完整、验证和可恢复的记录,不受当前管理层的独家控制。它将 RDAP、反向 DNS 和 RPKI 视为具有不同过渡风险的独立服务。它将资金置于破产无法使其无效的地方。它认证替代者,准备法院,保护员工,并为持有者提供直接信息和补救。
计划也限制自身。临时运营商保留而非重新分配。处置当局根据公布的触发条件行动、说明理由、接受审查并交出权力。新分配和有争议的转移可以暂停,而现有持有者和路由意图保持完整。公共连续性不证明永久机构豁免或永久紧急控制是正当的。
最强的证据是演练。如果继任者从未恢复记录,名义资金从未提取,密钥过渡从未被依赖方观察,或法院基础从未被独立律师测试,生存遗嘱只是愿望。
互联网号码治理不应等到下一次危机才发现这些事实。一个值得拥有持久权威的注册机构应能够解释、展示和资助其功能在它不再能够时如何继续。这不是对预期失败的承认。这是机构理解关键服务的管理与其用户依赖的所有权之间区别的证据。
证据和延伸阅读
- 金融稳定理事会有效处置制度的关键属性— 国际标准,强调有序处置、关键功能连续性、保障措施、资金、合作、可解决性评估和规划。
- 金融稳定理事会关于处置中运营连续性安排的指引— 关于在机构进入处置时保留关键共享服务的官方指引。
- 美联储完整处置计划信息要求— 关于映射关键运营、法律实体、资金、系统、互联和依赖关系的官方要求。
- 美联储关于处置计划的指引— 关于流动性、治理、关键共享服务、合同连续性和可分离性的官方指引。
- Ofgem 关于能源供应公司管理的谅解备忘录— 以不间断基本服务和协调特别管理为中心的官方公用事业比较。
- Ofgem 关于能源公司倒闭时如何保护你的说明— 关于普通供应商失败时最后供应商转移和特别管理的官方描述。
- IANA 号码资源— 关于 IP 地址和自治系统号全球协调的官方描述。
- RFC 6480:支持安全互联网路由的基础设施— IETF 关于资源证书、路由起源授权、信任锚和存储库的架构。
- RFC 8181:RPKI 发布协议— 将 RPKI 发布行动与存储库操作分离的标准路径协议。
- ICANN 紧急后端注册运营商计划— 识别关键域名注册功能和预先合格的临时提供商的运营比较。
- ICANN 持续运营工具— 关键注册功能连续性预先安排财务资源的官方示例。

