La DPI para operadores de red consiste en una inspección profunda de paquetes específica para un objetivo en el punto de interceptación. El operador extrae metadatos del tráfico del objetivo designado, los enriquece con contexto de red y los entrega junto con la copia completa y sin alterar. El resultado es un IRI enriquecido que los organismos no podrían reconstruir por sí mismos.

¿Por qué la inspección profunda de paquetes en el lado del proveedor?

El operador dispone de información contextual que nunca llega al proveedor en los paquetes sin procesar. La inspección profunda de paquetes por parte del proveedor incorpora esta información contextual allí donde existe, cerca del tráfico.

  • Atribución correcta: La identidad del abonado y las asignaciones NAT permanecen vinculadas a cada flujo, incluso detrás de un CGNAT.
  • Ubicación y dispositivo: Los identificadores de célula y los IMEI indican dónde y con qué dispositivo se llevó a cabo una actividad.
  • Velocidad: Los metadatos están disponibles casi en tiempo real, incluso mientras aún se está analizando la copia completa.
  • Tráfico cifrado: Las sesiones preclasificadas y las huellas digitales ayudan a los analistas a centrarse.
  • Menos solicitudes de seguimiento para ofrecer un contexto básico, siempre que el orden lo permita.

Arquitectura de referencia

Una cadena DPI específica para un objetivo consta de seis etapas. Se basa en la Interfaces X1, X2 y X3 de los elementos de tu red y una función de mediación.

1

X3 desde el elemento de red

Los dispositivos BNG/BRAS de clase Carrier para acceso PPPoE e IPoE, así como los routers PE o de núcleo para líneas con IP fija, copian el tráfico del destino de forma nativa y lo transmiten a través de X3 (ETSI TS 103 221-2). ICS se integra con las funciones LI de Huawei, Cisco, Juniper y otros proveedores líderes de routers.

2

Activación de objetivos

El LIMS activa el objetivo en el elemento de red a través de X1. Los eventos de RADIUS, Diameter, DHCP o de la pasarela de paquetes indican al nodo DPI qué direcciones IP le pertenecen en ese momento.

3

Nodo DPI específico para el destino

El nodo procesa únicamente el flujo X3 del destino solicitado, utilizando tecnologías de procesamiento de paquetes de alto rendimiento, como DPDK o tarjetas de red basadas en FPGA. Las sondas pasivas o TAP solo se utilizan cuando un elemento de red no puede proporcionar el flujo X3.

4

Enriquecimiento

Cada flujo recibe el LIID, los identificadores de abonado y de línea, la asignación NAT, el ID de celda o la ubicación y el IMEI, cuando esté disponible.

5

Mediación y entrega

La copia completa se envía como CC a través de HI3, por ejemplo, según la norma ETSI TS 102 232-3 o -7. Los metadatos enriquecidos se envían a continuación a través de HI2 o de un canal acordado.

6

Auditoría

Los resultados se conservan únicamente durante el tiempo necesario para la entrega, y se registra cada configuración y cada versión de la firma.

¿Qué metadatos puede extraer el DPI para los operadores de red?

MetadatosFuenteValor investigativo
Registros de flujo (tupla de 5 elementos: inicio, fin, bytes, paquetes)Encabezados de paquetesResumen completo de las actividades
Consultas y respuestas DNSDNS sin cifrarDominios y servicios utilizados
Huellas digitales de TLS SNI, ALPN y JA4Procesos de establecimiento de conexión TLS y QUICIdentificación de aplicaciones y dispositivos
Clasificación de aplicacionesFirmas y comportamiento del DPIMensajería instantánea, VoIP, streaming, VPN, Tor
Tipo de actividadTamaño y sincronización de los paquetesMensajes, llamadas o transferencia de archivos
Parámetros SIP y RTPVoIP sin cifrarLlamadas con terceros, participantes y duración
Servidor HTTP y agente de usuarioHTTP sin cifrarServicios y software de cliente
Asignación NATRegistros de CGNATDirección IP pública y puerto asociados al objetivo
Identificador de móvil, IMEI, línea de accesoDatos de la red y de los dispositivosDónde y con qué dispositivo se llevó a cabo una actividad

JA4 está bajo licencia BSD de 3 cláusulas, mientras que JA4S y los demás métodos JA4+ se rigen por la licencia FoxIO 1.1 y requieren una licencia OEM para su uso en productos comerciales. El operador solo elimina el cifrado que él mismo ha aplicado. El contenido cifrado de extremo a extremo permanece cifrado, y el DPI actúa sobre los encabezados, los handshakes y los patrones.

¿Cómo se transfieren los datos enriquecidos?

No existe un tipo de registro ETSI universal para los resultados de DPI, por lo que, en la práctica, se utilizan tres modelos de traspaso.

01

Registros adicionales de IRI

Los eventos detectados, como una llamada VoIP o una sesión de una aplicación, se envían a través de HI2. Siempre que es posible, se utilizan los campos estándar y, cuando es necesario, las extensiones nacionales acordadas.

02

Flujo de análisis independiente

Los registros estructurados de flujos o eventos se transmiten a través de un canal seguro. Están claramente identificados y se correlacionan con el LIID y el CC.

03

Registros de nivel de servicio

Cuando así se exige explícitamente, los eventos se transmiten a nivel de servicio, de forma similar a las partes específicas de cada servicio de la norma ETSI TS 102 232.

Calidad de la evidencia

El IRI enriquecido solo resulta útil si las agencias pueden confiar en él y verificarlo. Sea cual sea el modelo de entrega, el formato debe estar documentado, versionado y acordado con las agencias y el organismo regulador.

  • Anota el Motor DPI y versión de la firma para cada resultado.
  • Uso marcas de tiempo sincronizadas y de alta precisión que se ajustan a HI2 y HI3.
  • Proporcionar indicadores de confianza para las clasificaciones conductuales.
  • Mantén un registro de auditoría completo de activación, cambios de configuración y entregas.
  • Prueba con tráfico de referencia después de cada actualización de la firma.
  • Conserva los datos enriquecidos que se puede contrastar con la copia completa en todo momento.
Inspección profunda de paquetes en el lado del proveedor: el X3 del BNG/BRAS o del router central envía los datos a un nodo DPI que proporciona una copia completa, junto con metadatos enriquecidos, a la autoridad policial (LEA).

Servicios ICS para DPI destinados a operadores de red

ICS presta apoyo a los operadores desde la fase inicial de diseño hasta el funcionamiento diario.

01

Arquitectura y diseño técnico-jurídico

Diseñamos soluciones de DPI del lado del proveedor que se adaptan a tu marco nacional, a tu red y a tu modelo de aceptación.

02

Enriquecimiento activado por objetivo

Integramos DPI con RADIUS, Diameter, DHCP, el registro de CGNAT y los eventos del núcleo de paquetes.

03

Integración de X3 con routers y BNG

Conectamos dispositivos BNG/BRAS de nivel de operador y routers centrales de Huawei, Cisco, Juniper y otros proveedores líderes a través de X1 y X3. Las sondas pasivas o los puertos espejo virtuales siguen siendo una opción cuando X3 no está disponible, por ejemplo, en núcleos alojados.

04

Mediación y traspaso del ETSI

Los datos ampliados y la versión completa se facilitan a través de nuestro Plataforma de mediación LI y LIMS.

05

Operaciones gestionadas

Nuestro equipo supervisa y gestiona su cadena LI las 24 horas del día. Más información

06

Desarrollo a medida

Fabricamos extractores, clasificadores y formatos de suministro según sus necesidades. Más información

¿Por qué ICS?

01

Perspectiva del operador y de la agencia

Integramos elementos de red y gestionamos la mediación para los proveedores, y desarrollamos soluciones LEMF ICS para las agencias.

02

Experiencia de aceptación

Más de 20 años de experiencia en interceptación legal y múltiples autorizaciones de la BNetzA para soluciones de interceptación.

03

Personal con autorización de seguridad

Nuestro equipo cuenta con la autorización de seguridad del Ministerio Federal del Interior de Alemania y está habilitado para manejar información clasificada.

Preguntas frecuentes

¿Qué es el DPI para los operadores de red?

La DPI para operadores de red consiste en una inspección profunda de paquetes específica para cada objetivo en el punto de interceptación. El operador extrae metadatos —como flujos, DNS, huellas TLS y tipos de aplicaciones— del tráfico del objetivo designado. Enriquece estos datos con información sobre el abonado, el NAT, la celda y el dispositivo, y los envía a la agencia junto con una copia completa e inalterada.

¿Está permitida la inspección profunda de paquetes por parte del proveedor con fines de interceptación legal?

Sí, siempre que se limite al objetivo designado, cumpla con los fines de la orden de interceptación y se ajuste a la normativa técnica nacional y al concepto aprobado por el operador. En Alemania, esto se refiere a la TKÜV, la TR TKÜV y la autorización de la BNetzA. No está permitido el tratamiento no dirigido ni el uso comercial de los datos obtenidos mediante interceptación lícita.

¿Sustituye el DPI a la copia completa de la comunicación?

No. El operador debe facilitar una copia completa y sin alterar de la comunicación del objetivo, a menos que la orden limite explícitamente el alcance. Los metadatos basados en DPI solo se facilitan de forma complementaria. Por lo tanto, los organismos siempre pueden contrastar el IRI enriquecido con el tráfico original, lo cual es importante a la hora de presentar pruebas ante los tribunales.

¿Qué es el IRI enriquecido?

La información IRI enriquecida es información relacionada con la intercepción a la que se le ha añadido contexto adicional extraído o adjuntado por el proveedor. Algunos ejemplos son la asignación NAT detrás de un flujo, el ID de célula, el IMEI, una aplicación detectada o una huella digital TLS. Se transmite a través de HI2 o de un canal de análisis acordado y se vincula a la medida mediante el LIID.

¿Puede un operador descifrar el tráfico HTTPS o de mensajería de un objetivo?

No. El operador solo elimina el cifrado que él mismo ha aplicado en su propia red. El cifrado de extremo a extremo y el cifrado a nivel de aplicación permanecen intactos. El análisis de paquetes (DPI) por parte del proveedor se basa en encabezados, protocolos de establecimiento de conexión y patrones de tráfico no cifrados, que siguen revelando la aplicación, el momento y, a menudo, el tipo de actividad.

¿En qué se diferencia el DPI del lado del proveedor del DPI comercial?

El procesamiento de LI se lleva a cabo en sistemas específicos con control de acceso que gestionan únicamente el tráfico de los objetivos solicitados. Los resultados se canalizan exclusivamente hacia la cadena de mediación y traspaso, y nunca hacia los sistemas de gestión del tráfico, análisis o marketing. Esta separación se ajusta al Reglamento (UE) 2015/2120 y al secreto de las telecomunicaciones, y queda documentada en el concepto de aceptación.

Scroll al inicio
ICS
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.