# 二人制御 ## 定義 二人制御(two-person control)とは、単独の人物が重要な行為を完結できないよう、同一の機微な操作の実行または承認に必ず2名以上の人物の関与を技術的・手続き的に要求する統制モデルである。核兵器発射に2人の操作者がそれぞれ別の発射鍵を同時に回すことを要求する仕組みや、銀行の貸金庫を開けるのに2人の関与を要求する仕組み、一定額を超える小切手に2名の署名を要求する仕組みなど、金融・政府・軍事の高信頼性領域で古くから確立された統制である。(Source: [[@2009__LISA__Two-Person Control Administration - Preventing Administration Faults through Duplication]] §6 Related Work)。セキュリティ工学の文脈では、この考え方は「多者認可(multi-party authorization)」として、機微な操作に複数人の技術的な承認を要求する内部者リスク対策の一種にも位置づけられる。(Source: [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 2 Understanding Adversaries]] §Designing for Insider Risk) ## 多者認可の実装形態 - **職務分掌(separation of duties)とは異なる**: Compartmented Mode Workstation(CMW)や Clark-Wilson モデルのようにシステム管理者の役割を分割し、別々の作業を別々の人物に担当させる「職務分掌」は、二人制御の古典的な定義(同一の行為を2人が同じように行い、その結果を突き合わせる)とは異なる。職務分掌は各人物の権限範囲を狭めるが、単独の人物が担当範囲内の行為を単独で完結できてしまう点で、二人制御が提供する相互チェックを提供しない。 - 根拠: [[@2009__LISA__Two-Person Control Administration - Preventing Administration Faults through Duplication]] §6 Related Work は、CMW・Clark-Wilson を「異なる人物に異なる作業を割り当てる」方式として二人制御と明確に区別している。 - **システム管理への適用は結果の同値性比較として実装できる**: ISE-T(I See Everything Twice)は、2名の管理者に同じ管理タスクを隔離された administration clone 上で独立に実行させ、UnionFS のレイヤー化ファイルシステムを用いて生じたファイルシステム変更を比較し、同値のときのみ実システムへコミットするという形で二人制御を具体化した。これは「2人が同じ行為を行い結果を突き合わせる」という二人制御の古典的な意味論を、システム管理という新しい領域へ初めて適用した試みである。 - 根拠: [[@2009__LISA__Two-Person Control Administration - Preventing Administration Faults through Duplication]] §1 Introduction, §3 ISE-T Architecture - **常時の二人制御はコストが高く、監査モードとの併用で緩和しうる**: 二人制御はすべての操作に2名の管理者の同時関与を要求するため、単独の管理者しかいない緊急時には迅速な対応を妨げ、多くの商用サイトには過剰なコストになる。ISE-T はこれを緩和する auditable モード(単独の変更を即座にコミットしつつ、同じ仕組みで監査ログへ記録する)を提示し、緊急時は監査モードにフォールバックして事後に第2の管理者がレビューする運用を想定する。 - 根拠: [[@2009__LISA__Two-Person Control Administration - Preventing Administration Faults through Duplication]] §4 ISE-T for Auditing - 関連: [[内部者リスク]] が挙げる「監査と検知」(全アクセスログと正当化理由のレビュー)は、ISE-T の auditable モードが依拠する事後監査の一般形に相当する。 ## 未解決の問い - ISE-T の同値性判定はファイルシステムのバイト/メタデータレベルの比較にとどまり、設定言語の意味論を理解した緩やかな同値性判定は将来課題として残されている。これを実装した後続研究は存在するか。 - 二人制御(同一行為の実行結果比較)と多者認可(機微操作への複数人承認)は、Building Secure and Reliable Systems 側では区別されずに同じ対策として並置されているが、両者の適用範囲・保証水準の違いを整理した比較研究はあるか。 - 二人制御モデルのコストの高さ(常時2名の関与)は、クラウド時代の Infrastructure as Code・GitOps のような「変更をコードレビューで承認してから適用する」ワークフローとどう関係するか(コードレビューは同一行為の並行実行ではなく承認であり、ISE-T とは異なる形の多者関与である可能性がある)。 ## 未編纂の観察 ## 関連 - ソース: [[@2009__LISA__Two-Person Control Administration - Preventing Administration Faults through Duplication]] / [[@2020__OReilly__Building Secure and Reliable Systems - Chapter 2 Understanding Adversaries]] - 概念: [[内部者リスク]](悪意ある内部者への対策として多者認可を位置づける) - 実体: [[Shaya Potter]] / [[Steven M. Bellovin]] / [[Jason Nieh]] ## 出典 - Shaya Potter, Steven M. Bellovin, Jason Nieh, "Two-Person Control Administration: Preventing Administration Faults through Duplication," LISA '09. - Heather Adkins et al. (eds.), *Building Secure and Reliable Systems*, O'Reilly Media, 2020, Chapter 2.