Une installation de surveillance des forces de l'ordre (LEMF) est le système situé du côté des autorités dans le cadre de l'interception légale. Il reçoit, stocke, décode et analyse les données que les fournisseurs de services de communication (CSP) transmettent en vertu d’une décision judiciaire. ICS LEMF est le logiciel LEMF développé par ICS, disponible pour les agences et sous forme de LEMF de test pour les opérateurs.

Quel est le rôle d'un centre de surveillance des forces de l'ordre ?

Dans le modèle de référence de l'ETSI et du 3GPP, l'opérateur assure la fonction d'administration, les points d'interception et la fonction de médiation. L’agence gère la LEMF. Trois interfaces de transfert relient les deux parties : HI1 pour les informations relatives au mandat, HI2 pour les informations liées à l’interception (IRI) et HI3 pour le contenu des communications (CC).

Le LEMF regroupe ces flux. Il attribue à chaque enregistrement un dossier grâce à son identifiant d'interception légale (LIID) et ne le rend visible qu'aux utilisateurs autorisés. Pour en savoir plus sur les principes de base, consultez Explication des termes HI1, HI2 et HI3.

Le champ d’action s’est élargi. Les agences reçoivent désormais des données provenant des opérateurs de téléphonie mobile, des opérateurs mobiles virtuels (MVNO), des fournisseurs d’accès à Internet (FAI), des fournisseurs de services VoIP et OTT, et la majeure partie de ces données correspond à un trafic IP chiffré. Un centre de surveillance moderne des forces de l’ordre doit être capable de gérer les fournisseurs et les mandats à grande échelle, et de transformer les données IP en éléments de preuve.

Modules LEMF ICS

Le système ICS LEMF est modulaire : chaque organisme active ainsi les fonctionnalités nécessaires à ses enquêtes.

01

Gestion des CSP

Un registre des fournisseurs contenant les coordonnées, les services pris en charge, les versions ETSI, les points de terminaison et les certificats. Les tests d'intégration et le suivi de la qualité de la diffusion permettent de détecter les lacunes dans les séquences de balises, les enregistrements mal formés et les IRI non correspondants.

02

Gestion des mandats

Dossiers, LIID, identifiants des cibles et échéances, avec rappels automatiques et application du principe du double contrôle. Les mandats d'interception sont transmis via HI1 (ETSI TS 103 120) lorsque le fournisseur de services de communication (CSP) prend en charge ce protocole ; dans le cas contraire, ils sont envoyés par écrit à l'aide de modèles de fax et de la reconnaissance optique de caractères (OCR). Les demandes d'informations s'effectuent via ETSI-ESB ou E-Mail-ESB.

03

Back-end de réception

Réception active/active des signaux HI2 et HI3 24 heures sur 24, avec mise en mémoire tampon locale et signature numérique lors de l'acquisition. Les données IRI et CC sont corrélées automatiquement, et la norme ETSI TS 103 462 régit le transfert entre les LEMF.

04

Décodage

Les sessions Web, les e-mails (POP3, IMAP, SMTP), les appels VoIP et les transferts de fichiers sont convertis en contenus lisibles. La reconnaissance optique de caractères (OCR) et l'extraction des données EXIF permettent de rendre les images et les documents consultables.

05

Atelier audio

Lecture avec marqueurs, boucles, canaux séparés par direction, contrôle de la vitesse et de la hauteur tonale, et filtres. Le monitoring en direct, la reconnaissance vocale, l'identification des intervenants et une fonction d'interprète sont inclus.

06

Analyses d'adresses IP, données géographiques et alertes

DPI classe les applications chiffrées, tandis que les cartes, les chronologies et les graphes d'entités relient les personnes, les appareils et les emplacements. Les alertes se déclenchent en fonction de numéros, d'adresses IP, de mots-clés, de plages horaires et de zones géographiques définies. L'exportation de fichiers PCAP vers Wireshark et une API de plugin de décodage sont incluses. En savoir plus

Comment le LEMF ICS gère une mesure

Chaque interception suit le même parcours rigoureusement contrôlé, depuis la décision de justice jusqu'à la suppression.

1

Enregistrement des mandats

Le chargé de dossier consigne le fondement juridique, les objectifs, les prestations et la durée.

2

Répartition des tâches

ICS LEMF attribue le LIID et transmet la commande au CSP via HI1 ou par écrit.

3

Accueil

Les livraisons HI2 et HI3 sont mises en attente et signées à leur arrivée.

4

Corrélation

Les données IRI et CC sont mises en correspondance avec la mesure et leur exhaustivité est vérifiée.

5

Décodage

Le trafic lisible est transformé en produits, et la technologie DPI classe le trafic chiffré.

6

Analyse

Les analystes et les interprètes travaillent à partir de chronologies, de cartes, de graphiques et de l'outil d'analyse audio.

7

Exportation et suppression

Les résultats sont enregistrés sous forme d'exportations hachées, et toute suppression est consignée.

Quelles normes le centre de surveillance des forces de l'ordre prend-il en charge ?

Le ICS LEMF respecte les normes de transfert de réseau (handover) de l'ETSI et du 3GPP utilisées par les opérateurs européens, ainsi que les procédures nationales allemandes.

StandardChamp d'application
ETSI TS 101 671Transfert HI2/HI3 pour les services à commutation de circuits
ETSI TS 102 232-1Cadre commun pour le transfert de connexion basé sur IP
ETSI TS 102 232-2 à -7Transfert d'adresse IP spécifique à un service : messagerie électronique, accès à Internet, couche 2, multimédia IP, services PSTN/ISDN, téléphonie mobile
3GPP TS 33.108Transfert pour les réseaux 3GPP jusqu'à la 4G et l'IMS
3GPP TS 33.128Mise en service des réseaux 5G
ETSI TS 103 120HI1 : garanties, missions et consignes de livraison
ETSI TS 102 657Transfert des données conservées, principe de l'ETSI-ESB allemand
ETSI TS 103 462Transfert des données interceptées entre les LEMF
TR TKÜV (Allemagne)Règles nationales de transfert, ETSI-ESB et E-Mail-ESB

Les spécifications sont publiées par Comité de l'ETSI chargé de l'interception légale et le 3GPP.

Options de déploiement

ICS LEMF s'adapte à l'architecture de sécurité de votre organisme.

01

Sur site, dans votre centre de données

Le système ICS LEMF fonctionne sur du matériel situé dans le centre de données de l'agence. Toutes les données restent sous le contrôle de l'agence.

02

Mode actif/actif sur deux sites

Deux sites géographiquement éloignés l'un de l'autre reçoivent et traitent les données en parallèle. En cas de défaillance d'un site, l'autre prend le relais, et des tampons locaux protègent les données entrantes.

03

Virtualisé

Le logiciel fonctionne sur la plateforme de virtualisation de l'agence et s'adapte horizontalement à mesure que le nombre de prestataires et de mesures augmente.

04

Fonctionnement en mode « air-gap »

Le fonctionnement en mode « air-gapped » est pris en charge. Le module LEMF ICS peut fonctionner sans connexion à Internet, et ICS convient avec l'agence de la procédure de mise à jour des décodeurs et des signatures DPI.

Sécurité et intégrité des preuves

Un LEMF constitue une preuve ; chaque étape doit donc pouvoir être retracée devant un tribunal.

  • Signature lors de l'importation : Les données brutes sont signées dès leur enregistrement.
  • Exportations hachées ainsi qu’une piste d’audit complète de chaque accès.
  • Récodage par version : Lorsqu'un décodeur est modifié, les résultats et annotations antérieurs restent visibles.
  • Verrouillage du contenu réservé : Les enregistrements relevant d'une règle d'exclusion peuvent être signalés et verrouillés.
  • Modèle à suivre : administrateur système, administrateur LI, gestionnaire de dossier, analyste et interprète, jusqu'au niveau du dossier.
  • Processus de suppression indiquer dans ce document à quelle date et pour quelle raison les données ont été supprimées.
L'architecture LEMF : de la gestion des mandats à l'analyse de la propriété intellectuelle

LEMF pour les agences et Test LEMF pour les opérateurs

Le ICS LEMF est disponible en deux versions dotées du même cœur de réception et de décodage. Les services utilisent la version complète du système de surveillance des forces de l'ordre. Les opérateurs utilisent la version « Test LEMF » pour vérifier leur propre chaîne d'interception depuis le côté réception.

En Allemagne, les opérateurs sont tenus d'assurer l'interception conformément à l'article 170 de la loi sur les télécommunications (TKG) et au règlement TKÜV, et l'Agence fédérale des réseaux (BNetzA) vérifie leur solution dans le cadre d'une procédure de réception. Le test LEMF permet de vérifier, avant et pendant la réception, si les transmissions HI2 et HI3 sont complètes et correctement formatées. Au quotidien, il effectue des tests de bout en bout et déclenche des alertes lorsque les transmissions échouent ou présentent des anomalies de format.

AspectLEMF pour les agencesTest LEMF destiné aux opérateurs
UtilisateursServices chargés de l'application de la loiOpérateurs de réseaux mobiles (MNO), opérateurs mobiles virtuels (MVNO), fournisseurs d'accès à Internet (FAI), fournisseurs de services VoIP et OTT
ObjectifSuivi, analyse et données factuellesVérification de la passation et test de la chaîne LI
SaisieHI1, HI2 et HI3 provenant de nombreux CSPLes livraisons HI2 et HI3 de l'opérateur lui-même
Fonctions principalesMandats, décodage, audio, analyse IP, exportationContrôles de format et d'exhaustivité, tests de bout en bout, alarmes
Quand on l'utiliseFonctionnement en continuAvant et pendant la procédure d'homologation par la BNetzA, puis de manière continue

Pourquoi ICS ?

01

Nous connaissons les deux facettes de ce transfert

ICS assure quotidiennement des opérations d'interception légale pour le compte des opérateurs, et c'est cette expérience qui détermine la manière dont ICS LEMF valide les livraisons.

02

Expérience en matière de réglementation

ICS dispose de plusieurs agréments de la BNetzA pour des solutions d'interception et connaît en détail les normes TKÜV et TR TKÜV.

03

Équipe ayant obtenu une habilitation de sécurité

Nos collaborateurs ont obtenu une habilitation de sécurité délivrée par le ministère fédéral allemand de l'Intérieur et sont autorisés à traiter des informations classifiées.

04

Ouvert à vos propres modules

L'API du plugin de décodage et notre services d'intégration vous permettent d'ajouter des protocoles et de connecter des systèmes existants.

Questions fréquemment posées

Qu'est-ce qu'un centre de surveillance des forces de l'ordre ?

Une infrastructure de surveillance des forces de l'ordre (LEMF) est le système côté agence utilisé dans le cadre de l'interception légale. Il échange les informations relatives aux mandats avec les fournisseurs de services de communication via HI1 et reçoit les informations liées aux interceptions via HI2 ainsi que le contenu via HI3. Il stocke, décode et analyse ces données à l'intention des enquêteurs, analystes et interprètes habilités, et conserve une piste d'audit complète à l'intention des tribunaux.

Quelle est la différence entre un LEMF et un LIMS ?

Un système de gestion des interceptions légales (LIMS) fonctionne du côté de l'opérateur. Il gère les cibles d'interception et contrôle les points d'interception ainsi que la fonction de médiation. Le LEMF fonctionne du côté de l’agence et reçoit les résultats. Les deux sont connectés via les interfaces de transfert HI1, HI2 et HI3, et ICS propose des produits pour les deux parties.

Quelles normes de transfert le ICS LEMF prend-il en charge ?

ICS LEMF prend en charge la norme ETSI TS 101 671 pour les services à commutation de circuits et la norme ETSI TS 102 232, parties 1 à 7, pour les services IP. Les réseaux mobiles sont couverts par la norme 3GPP TS 33.108 jusqu’à la 4G et par la norme TS 33.128 pour la 5G. HI1 utilise la norme ETSI TS 103 120, tandis que la norme ETSI TS 103 462 couvre le transfert entre LEMF.

En quoi consiste le test LEMF destiné aux opérateurs ?

Le Test LEMF est une version du LEMF ICS destinée aux opérateurs de réseau. Il reçoit les flux HI2 et HI3 propres à l’opérateur et vérifie leur format et leur exhaustivité avant et pendant la procédure d’acceptation par la BNetzA. Dans le cadre de l’exploitation quotidienne, il teste la chaîne d’interception de bout en bout et déclenche des alarmes lorsque les flux échouent ou sont mal formés.

Le LEMF ICS est-il capable d'analyser le trafic chiffré ?

ICS LEMF ne contourne pas le chiffrement de bout en bout. Il décode tout le trafic qui reste lisible et classe le trafic chiffré à l'aide de l'inspection approfondie des paquets, de l'identification des empreintes TLS et de l'analyse des modèles de trafic. Les analystes identifient l'application utilisée, ainsi que le moment et l'intensité de son utilisation. Ils peuvent établir des corrélations entre cette activité et les emplacements, les appareils et d'autres cibles liés à la même affaire.

Le LEMF ICS peut-il fonctionner dans un réseau isolé physiquement ?

Le fonctionnement en mode « air-gapped » est pris en charge. La solution ICS LEMF s'exécute sur site, dans un seul centre de données ou en mode actif/actif sur deux sites, et peut fonctionner sans connexion à Internet. ICS convient avec l'agence de la manière dont les mises à jour des décodeurs et des classificateurs DPI sont intégrées dans l'environnement sécurisé. L'agence garde le contrôle sur tout ce qui y est importé.

Retour en haut
ICS
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.