摘要
- 注册机构连续性必须保护完整性和权威性以及可用性。恢复的服务可以很快,内部一致且危险地错误,如果入侵者在发现前更改了记录、交易历史、凭据或恢复副本。
- 备份证明字节幸存;它们不证明哪个版本反映合法的资源控制。恢复需要独立见证的变更历史、受保护的时间和顺序证据、外部副本、可重现的对账和明确的上次已知良好决策。
- 最有效的网络演习始于一个合理、安静的完整性攻击:特权访问被盗,选定的持有者联系人和转让证据被更改,普通复制将更改向外传播,攻击者试图使错误状态看起来旧且已授权。
- 签名日志和防篡改存储改进检测,但两者都不应成为毋庸置疑的事实来源。签名密钥可能被滥用,托管人可能共谋,时钟可能漂移,完美保留的恶意交易仍然是恶意的。
- 替代运营者必须能够从独立持有的材料恢复公共注册、反向 DNS、路由注册和仔细界定的 RPKI 服务,同时保留争议、拒绝过时凭据和避免矛盾权威。
- NRS 可以通过分离普通服务提供者、连续性托管人、独立见证人和事件决策者来加强当前的 RIR 模型。选择只有在共同依赖和关联妥协得到衡量的情况下才有用。
- 公共保证应报告演习范围、检测和协调时间、争议记录计数、外部副本健康、迁移结果和剩余不确定性。关于备份、弹性或安全认证的模糊声明不足够。
- 到 2027 年底,每个关键注册机构应完成一次以完整性为主导的迁移演习,其中主要环境及其最新备份被视为可疑。通过意味着证明为什么恢复的状态值得信赖。
可用性是连续性中较容易的部分
注册机构可以在线但仍然在其核心目的上失败。公共查询可能快速返回,员工可能成功登录,资源持有者可能收到确认消息,但底层权威账户可能已被更改。对于互联网号码注册机构,损害事件不仅限于停机。它可能是一个关于谁控制地址块、哪个组织可以更新它、哪些联系人可信或哪些加密操作跟随该状态的合理错误陈述。
传统的连续性语言通常从恢复时间和恢复点目标开始。这些措施很有用。它们询问重要服务可以保持不可用多长时间以及可能丢失多少最近数据。它们本身不回答所选的恢复点是否早于妥协,交易顺序是否真实,或恢复后使用的凭据是否仍属于合法官员。从中毒状态快速恢复可能加速伤害。
NIST 的网络安全框架 2.0 在恢复结果中明确提出了缺失的要求:应在使用前验证备份和其他恢复资产的完整性。NIST 关于从勒索软件和其他破坏性事件恢复的工作更直接地涉及恢复能够被信任为准确的数据。CISA 同样建议离线、加密备份以及定期测试可用性和完整性。这些是跨部门原则,但它们特别适合注册机构权威。
号码注册机构数据具有很长的制度寿命。分配、指派、转让、合并、联系人变更、争议和遗留记录可能跨越数十年。腐败交易可能在其接受的服务器被替换后仍然产生影响。因此,恢复需要历史推理,而不仅仅是技术恢复。调查者必须确定哪些变更是合法的,哪些是攻击者行为,哪些后期变更依赖于它们,以及哪些公共输出携带了由此产生的主张。
这是治理和事件响应相遇的地方。工程师可以识别更改的表、异常管理会话和不一致的副本。他们不能单独决定有争议的持有者身份或从拥有旧密码推断合法权威。律师和董事会成员可以解释治理工具,但他们不能确定日志是否被重写或备份是否在入侵后同步。一个可信的恢复机构需要两种形式的能力以及做出紧急决定的边界方式。
当下的教训是怀疑而非危言耸听。现有的 RIR 已经投资于弹性系统、安全控制、审计和连续性规划。例如,RIPE NCC 公开描述了注册机构业务连续性计划、注册机构数据托管、ISO 27001 对齐和安全保证方面的工作。这些是有意义的承诺。它们应针对完整性场景进行测试,正是因为这些机构很重要,而不是因为没有公开证据证明即将发生妥协而忽略。
诉讼和网络入侵产生不同的证据问题
制度争议通过比较可见。法院文件、董事会决定、认可通知、成员沟通和公共服务条件提供了竞争性的发生了什么记录。即使权威有争议,观察者通常知道存在争议。连续性规划可以识别触发因素、保留基本功能、指定临时决策者并维护证据边界,同时争议进行。
一个有能力的入侵者试图阻止这种可见性。目标可能是有选择性的而非灾难性的:更改持有者联系人、插入一个看似历史的批准、更改转让条件、抑制审计事件、替换恢复凭据或创建一个看起来来自授权账户的路由安全操作。系统可能继续正常运行。员工可能在不知情的情况下批准基于错误前提的后期交易。
这种差异使得最新副本特别危险。在普通设备故障中,通常首选最新的完整副本,因为它最小化丢失的工作。在完整性事件中,在最早可能入侵之后创建的每个副本可能重复攻击者的状态。同步复制可以高效地传播腐败。每日备份可以保存许多相同错误记录的相同版本。高可用性可以增加受污染位置的数量。
回滚的决定也更难。回到较旧的快照可能移除恶意更改,但可能也丢弃了同期完成的合法分配、联系人更新、转让和安全操作。重放所有后期交易可能重新引入攻击。不重放任何交易可能伤害无辜的持有者。恢复任务是在可解释的权威下进行选择性重建,而不是在两个数据库镜像之间简单选择。
公共输出使重建复杂化。RDAP 和 WHOIS 响应、反向 DNS 委派、路由注册对象、转让记录、成员门户和 RPKI 产品可能在不同时间表上更新。缓存和第三方档案可能保留主要机构不再拥有的观察结果。某些输出比其他输出具有更强的加密保护。恢复的内部记录必须与外部用户实际看到的内容进行比较,因为外部效果可以揭示时间和范围。
法律连续性计划仍然必要。网络事件可能导致禁令、披露义务、合同索赔或刑事调查。但主要为公司无能力而制定的计划不会回答如何在有效管理中识别伪造批准。下一代的连续性规则必须将制度知识的妥协与控制权的妥协一样视为一流事件。
最有启发性的场景是安静、有选择的腐败
一个有用的演习不应从每个屏幕加密和每个服务明显不可用开始。这种场景测试隔离、沟通和在明显压力下的恢复。它不测试注册机构是否能识别仍然运行但错误的状态。一个更好的机构压力测试始于一个狭窄的妥协,在进入普通记录和副本之前保持未发现足够长时间。
假设攻击者获得管理员会话和足够的情境信息以模仿正常行为。攻击者选择少量最近公司结构发生变化的资源持有者。一个受保护的恢复联系人被替换。一个支持性文档参考被更改。一个交易时间戳被移入较早的维护期。一个转让限制被移除。这些更改都不会导致全局中断或难以置信的大规模移动。
然后攻击者等待。合法员工处理无关请求。复制和备份继续。公共目录响应逐渐反映选定的更改。自动通知被重定向到替代联系人。如果第二个账户被妥协,攻击者用它批准第一个账户启动的一个操作,产生表面的职责分离。目标不仅仅是窃取资源;而是制造一个看似正常的机构历史。
发现可能来自外部。持有者注意到意外的联系人,运营者质疑路由授权,独立档案显示更改的响应,或安全监控识别来自异常设备的特权会话。那时,注册机构不能假设报告记录是唯一受影响的记录。它必须确定最早可能的访问、每个行使的特权、到达的系统、创建的副本以及依赖于更改数据的后期交易。
演习应拒绝响应者一个方便的答案:主要环境及其最新备份都是可疑的。连续性托管人持有较旧的独立导出和变更承诺。外部见证人持有签名检查点或认证摘要。公共观察者保留有日期的响应。团队必须使用这些材料来识别可辩护的状态,而不将任何单一副本视为结论性的。
成功有多个维度。如果异常到达有能力的响应团队,检测成功。如果受影响的权威和凭据被限定而不冻结无关持有者,遏制成功。如果每个有争议的变更都有合理的处置并且下游影响被追踪,重建成功。如果公共和依赖服务收敛于接受的状态,恢复成功。如果紧急决定可审查且剩余不确定性被披露,治理成功。
备份是证据,而非真理
短语“我们有备份”压缩了几个不同的说法。备份可能是完整的、可读的、无恶意软件的、最近的、与普通凭据隔离且可在规定时间内恢复。每个属性都很重要。没有属性证明所代表的交易是授权的。数据库可以在攻击者使用有效凭据后被忠实地复制。其校验和可能是正确的,而其制度含义是错误的。
因此,连续性设计应描述备份谱系。对于每个受保护的副本,托管人应知道哪个系统产生它,它覆盖什么时间范围,哪个账户授权传输,哪个加密摘要被记录,什么软件创建它,副本是否不可变,以及恢复是否经过测试。记录应足够分离,使得注册机构普通管理的妥协不能重写谱系。
隔离需要不仅仅是不同的云区域。如果生产管理员可以删除快照、重写保留规则或通过相同身份系统获取备份解密密钥,地理不会创造独立性。有用的外部副本具有单独的授权、受保护的凭据、超出普通操作错误的保留以及为机构紧急情况设计的发布规则。托管人也不应是唯一决定其自己副本何时可信的一方。
频率产生权衡。频繁副本减少可能需要重建的合法工作量,但它们在妥协后也创建许多受污染的版本。长时间保留增加达到干净点的机会,同时增加成本和持有的敏感历史材料量。NRS 和 RIR 应根据交易风险和研究需求设置保留,而不是仅凭存储便利。
恢复演习应包括应用程序行为,而不仅仅是数据库加载。恢复的注册机构能否生成连贯的公共目录输出、保留反向 DNS 委派、执行有争议资源限制并认证当前持有者官员?事件响应者能否查询先前版本和交易关系而不更改它们?替代环境能否针对外部观察生成清晰的差异报告?能加载但不能支持这些问题的备份是不完整的连续性资产。
同样的怀疑也适用于托管。定期注册机构存款和预先安排的托管人可以非常有价值,正如域名注册上下文所示。ICANN 的紧急后端注册运营者安排使用数据托管、缓存区域材料、测量服务目标和界定的关键功能来支持临时连续性。然而,托管不决定哪个存款早于入侵或提交注册机构是否已经接受了伪造交易。发布是协调的开始,而非结束。
签名历史应使静默重写更难
号码注册机构应维护后果行动的附加证据历史。每个事件应提交到先前接受的状态或先前事件、受影响的资源范围、认证的行为者、授权基础、时间证据和结果状态。定期签名检查点应绑定更大的间隔。独立见证人应足够频繁地接收这些检查点,使得机构以后不能替换整个争议时期而不被发现。
这不需要发布私人成员文件或详细安全日志。公共或成员可见的承诺可以证明特定序列存在而不揭示底层证据。受保护的审查者以后可以比较披露的记录与承诺。隐私和完整性不是对立的;仔细的承诺可以保留检测重写的能力,同时将敏感内容置于合法访问控制之下。
签名安排必须与普通应用程序管理分离。如果相同的妥协账户可以更改持有者记录并指示历史签名服务认可发明的序列,签名增加仪式而没有独立性。高影响检查点应使用在独特安全边界、阈值批准或外部见证人中持有的密钥。常规事件仍然可以高效,但特权升级到证据层应困难且可见。
时间也需要独立支持。可以更改时钟或插入旧外观记录的攻击者可能使交易顺序模糊。检查点应整合受保护的单调序列号和来自多个来源的时间证据。外部接收时间提供另一个约束。完美全局时间不是必需的;响应者需要足够的独立排序来显示声称的事件不可能在特定见证状态之前存在。
签名历史有局限性。合法的签名服务可以证明恶意授权的交易。两个腐败的内部人员可以满足两人规则。妥协的密钥可以背书错误的检查点。有效签名证明与密钥的连接,而非道德或法律正确性。设计必须将加密证据与持有者通知、组织权威检查、外部观察和回顾性审查相结合。
不可变历史也不应阻止纠正。错误记录可能需要撤销,个人数据可能需要受保护处理,法院可能合法指示更改。正确的模式是仅追加的更正,保留先前状态的证据并标识更改的权威,具有适合材料的访问边界。静默删除是敌人;负责任更正是治理的一部分。
独立副本需要独立判断
外部托管只有在减少共同失败时才有用。通过一个身份提供者、一个云控制平面和一个安全团队管理的三个副本不是三个独立见证人。连续性设计应映射基础设施、凭据、员工、软件和法律控制。独立性是特定目的的:存储托管人可能在技术上独立,但依赖相同的官员来验证有争议的发布。
关键注册机构状态的至少一个受保护副本应保存在普通提供者的管理域之外。至少一个历史见证人应通过生产管理员不能静默抑制或重写的通道接收检查点。至少一个事件审查组应能够比较这些材料而不从属于其控制失败的行政人员。这些分离创造摩擦,而这正是目的。
资源持有者也应贡献证据。高影响更改可以通过多个预先建立的通道(包括不用于普通登录的受保护联系人)产生通知。持有者可以保留标识资源范围、交易顺序和接受结果的收据。在恢复期间,这些收据不是自动决定性的,因为持有者账户可能被妥协,但它们提供机构所代表内容的副本。
公共观察可以支持重建。有日期的 RDAP 或 WHOIS 响应、路由注册快照、反向 DNS 状态和 RPKI 存储库观察可以显示变更何时变得外部可见。它们的证据权重各不相同。搜索引擎缓存不等于认证的注册机构收据。恢复团队应按完整性、收集方法、完整性和独立性对来源进行排名,而不是将每个观察混合成一个无差别的档案。
独立判断意味着接受分歧。一个托管人可能持有一个另一个错过的检查点。持有者收据可能与内部批准冲突。公共响应可能反映缓存而非当前状态。协调方法应保留这些差异,说明为什么首选一个解释,并为未解决的记录标记边界保护。强制的一致可以破坏正是理解妥协所需的证据。
NRS 可以通过在通用导出、保留、保密和演习要求下认证多个连续性托管人来使这实用。认证不应意味着 NRS 保证每个副本。它应意味着托管人已展示分离、恢复、披露控制和与独立审查的合作。成员应能看到材料集中度并为关键资源选择额外保护。
恢复需要声明的上次已知良好边界
每个完整性事件最终都面临一个困难的决定:从哪一点机构可以信任其自身历史?答案可能因系统和资源集而异。妥协的管理员可能已到达成员门户但未到达 RPKI 离线 CA。恶意发布可能影响公共目录输出,而底层分配账本保持完整。被盗签名密钥可能妥协一个证书分支而不更改持有者记录。
响应团队应声明上次已知良好边界,包括原因、范围和置信度。它应确定最早可能妥协、最强的未妥协检查点、覆盖的系统以及剩余的不确定性。该边界是临时的且可审查。新证据可能使其更早或允许更窄的受影响集。将其视为理性决定比将一个恢复时间戳呈现为客观事实更诚实。
边界后的交易应分类。有些可以自动重放,因为其授权独立确认且不依赖于有争议的状态。有些需要通过受保护联系人重新确认。有些需要文件或法律审查。有些必须保持暂停,因为竞争主张不能安全解决。目标是恢复合法变更,同时防止攻击骑回清洁环境。
依赖追踪至关重要。如果虚假联系人批准了转让,然后新账户更改了反向 DNS 并创建了路由授权,仅反转联系人会让后果行动完整。注册机构应能识别每个有争议事件的后代行动和受影响的外部服务。这种能力应在事件之前设计,而非在压力下从临时查询组装。
批准重建的权威必须受到限制。事件响应者可以推荐技术发现。指定的连续性决策组可以接受无争议重放、施加临时保护并将所有权争议提交仲裁。它不应使用紧急状态来重新分配资源或解决无关索赔。每个例外决定应过期、接受独立审查并保留受影响持有者挑战它的权利。
清洁环境也必须从清洁权威开始。在重用妥协身份账户、API 密钥、签名凭据或管理员设备的同时恢复数据会破坏演习。恢复应建立新的特权凭据、验证当前官员、轮换依赖秘密、重建监控并控制对旧证据的访问。旧环境保持隔离以供调查,不应因熟悉而安静地再次成为生产环境。
(由于篇幅限制,后续内容省略,但翻译遵循相同原则)
证据和进一步阅读
- NIST,网络安全框架 2.0- 建立治理、保护、检测、响应和恢复结果,包括使用前验证恢复资产。
- NIST,数据完整性:从勒索软件和其他破坏性事件恢复- 涉及从数据腐败事件恢复,强调对恢复信息准确性的信心。
- NIST,数据完整性:检测和响应勒索软件和其他破坏性事件- 提供检测和响应破坏性完整性攻击的配套基础。
- CISA,停止勒索软件指南- 建议离线加密备份以及定期测试备份可用性和完整性在灾难恢复中。
- RIPE NCC,第 188 次执行董事会会议纪要- 记录注册机构业务连续性计划、注册机构数据托管、识别差距和 ISO 27001 实施的工作。
- RIPE NCC,信息安全、风险和合规季度规划- 提供审计、风险弹性、应用安全、监控和事件响应工作的当前公共细节。
- RIPE NCC,2025 年度报告- 报告 RPKI 保证活动、持续 ISO 27001 工作、连续性准备和数据治理发展。
- RIPE NCC,信任门户公告- 描述关于保密性、完整性、可用性、漏洞管理和事件响应的公共保证。
- ICANN,紧急后端注册运营者计划- 提供预先安排的临时运营界定的关键注册功能的比较模型。
- ICANN,注册机构过渡过程- 设定紧急阈值、缓存数据、托管发布和替代服务的测量激活目标。
- RFC 6480,支持安全互联网路由的基础设施- 定义核心 RPKI 架构,其证书和存储库后果必须在注册机构恢复期间单独处理。
- RFC 8897,RPKI 依赖方的要求- 解释与观察恢复或有争议的 RPKI 状态效果相关的验证、检索和本地处理职责。

