מהו LEMF? הצצה אל תוך מתקן הניטור המודרני של רשויות אכיפת החוק

ארכיטקטורת LEMF: מתקן לניטור אכיפת החוק המקבל נתוני HI1, HI2 ו-HI3 מספקי תקשורת לצורך ניהול צווי חיפוש וניתוח אודיו ו-IP

A LEMF (מתקן לניטור אכיפת החוק) זוהי המערכת בצד אכיפת החוק של יירוט חוקי. היא מקבלת, מקליטה, מפענחת ומנתחת את הנתונים שמספקים ספקי שירותי תקשורת (CSP) בהתאם לצו בית משפט. במשך שנים, מערכת LEMF הייתה למעשה מקליט שיחות מאובטח ביותר. כיום עליה לנהל מאות ספקים מחויבים ואלפי מחזורי חיים של צווים, ומעל הכל עליה להפוך תעבורת IP מוצפנת למידע מודיעיני שמיש.

מדריך זה מסביר מה עושה מערכת LEMF מודרנית, על אילו ממשקי ETSI היא מסתמכת, מדוע הפקס עדיין מהווה חלק מהתמונה, ומדוע ניתוח נתוני IP באמצעות בדיקה מעמיקה של מנות (DPI) זה מה שמבדיל כיום בין LEMF אחד למשנהו.

נקודות עיקריות

  • LEMF הוא המקבילה מצד הסוכנות לתפקיד התיווך של המפעיל. הוא מקבל מידע הקשור לצווים באמצעות HI1, מידע הקשור לנקודת החיתוך (IRI) באמצעות HI2 ותוכן התקשורת (CC) באמצעות HI3.
  • הנהלת CSP (תהליך קליטת ספקים, נקודות קצה להעברת שיחות, תעודות, איכות השידור) חשובים לא פחות מההקלטה עצמה.
  • ניהול צווים מכסה את מחזור החיים המלא, החל מצו בית משפט והקצאת LIID ועד להפעלה, הארכה והשבתה. ממשקים אלקטרוניים כגון ETSI TS 103 120 להזמנות וגרמניה ETSI-ESB בקשות למידע מחליפות את הפקס, אך עדיין נדרשים תהליכי עבודה חלופיים למקרה שהפקס לא יפעל.
  • האזנה לקבצי אודיו נותרה משימה מרכזית. עם זאת, עיקר הערך החקירתי טמון כיום ב- ניתוח נתוני IP: שחזור הפעלה, סיווג אפליקציות מוצפנות על בסיס DPI, צירים זמן, מפות וגרפי יחסים.
  • שלמות הראיות (נתונים גולמיים חתומים, תיעוד ביקורת, פענוח בגרסאות שונות) היא הקובעת אם התוצאות יחזיקו מעמד בבית המשפט.

מהו LEMF?

במודל הייחוס ליירוט חוקי של ETSI ו-3GPP, ספק שירותי התקשורת (CSP) מפעיל את פונקציית הניהול (ADMF), את נקודות היירוט ואת פונקציית התיווך/העברה. רשות אכיפת החוק (LEA) מפעילה את ה-LEMF. בין השניים נמצא ה- ממשקי העברה:

  • HI1 מכיל מידע ניהולי: הפעלה, שינוי וביטול של צווים. למידע בסיסי, ראו את המאמר שלנו בנושא HI1, HI2 ו-HI3.
  • HI2 מכיל את נתוני ה-IRI: מי יצר קשר עם מי, מתי, מאיזה מיקום ובאמצעות אילו מזהים.
  • HI3 מעביר את התוכן: קול, וידאו, הודעות או מנות IP גולמיות.

ב-LEMF מתלכדים שלושת הזרמים הללו, מותאמים למקרה מסוים ומועברים לרשותם של חוקרים, אנליסטים ומתורגמנים מורשים.

אבני היסוד של LEMF מודרני

מודול מטרה תקנים / ממשקים נפוצים
הנהלת CSP רישום ספקים מחויבים, נקודות קצה, תעודות, יירוטי בדיקה, ניטור מסירה ETSI TS 102 232-1, TLS/IPsec, שערי הצפנה לאומיים
ניהול צווים תיקי מקרה, מספרי זיהוי ייחודי (LIID), מועדי יעד, הפעלה, הארכה, השבתה ETSI TS 103 120 (HI1), מעבר לגיבוי פקס; לבקשות מידע: ETSI-ESB / E-Mail-ESB (גרמניה)
קבלת נתונים (צד השרת) קבלת ואחסון HI2/HI3 24 שעות ביממה, איזון, בדיקת תקינות ETSI TS 101 671 / ES 201 671, ETSI TS 102 232-1 עד -7, 3GPP TS 33.108 / 33.128
פענוח שחזור שיחות, הודעות, פעילויות גלישה באינטרנט, הודעות דוא"ל וקבצים מפענחי פרוטוקולים, זיהוי תווים אופטי (OCR), חילוץ מטא-נתונים
ניתוח IP ו-DPI סיווג תעבורה מוצפנת, זיהוי טביעות אצבע, יצירת מתאם, הדמיה חתימות DPI, טביעות אצבע TLS (JA4), ניתוח זרימה
ספסל עבודה לאודיו השמעה, תמלול, זיהוי דוברים, ניטור בזמן אמת SIP/RTP, המרת דיבור לטקסט, זיהוי ביומטרי קולי
ראיות וייצוא שרשרת האחריות, יצוא חתום, דוחות מוכנים להגשה לבית המשפט השימוש באלגוריתמי חשיש, חתימות דיגיטליות, יומני ביקורת
חילופי מידע בין-LEMF שיתוף נתוני יירוט בין סוכנויות ETSI TS 103 462 (ILHI)

ניהול CSP: החלק שאף אחד לא מדבר עליו

סוכנות אינה מקבלת נתונים ממפעיל אחד, אלא מעשרות ואף ממאות: מפעילי רשתות סלולריות, מפעילי רשתות וירטואליות (MVNO), ספקי אינטרנט קווי, ספקי VoIP, ובמידה הולכת וגדלה – שירותי OTT ושירותי תקשורת בענן. לכל אחד מהם יש נקודות קצה להעברה, כתובות IP, תעודות, גרסאות תקן נתמכות ומאפיינים ייחודיים משלו.

לפיכך, מערכת LEMF בוגרת כוללת רכיב ייעודי הנהלת CSP מודול:

  • מרשם הספקים: ישות משפטית, נקודות קשר, מוקד טלפוני הפועל 24 שעות ביממה, 7 ימים בשבוע, שירותים נתמכים וגרסאות ETSI, וכן מיפוי סוגי מזהים יעד (MSISDN, IMSI, IMEI, SIP URI, שם משתמש, כתובת IP) לספק שאליו יש לפנות.
  • ניהול נקודות קצה וניהול הצפנה: כתובות ה-IP של פונקציות האספקה של ספק שירותי הענן (CSP) (רצוי עם כינויים הניתנים לקריאה על ידי בני אדם בתצוגת הניטור), מחזורי החיים של האישורים ושערי ההצפנה הלאומיים המגנים על העברת השליטה.
  • תהליך קליטה ונתוני ניטור מבחנים: בדיקות קבלה מובנות לפני העלאת ספק חדש לאוויר, לרבות אימות הפורמט של רשומות HI2 ו-HI3. אותו נוהל חל גם בכיוון ההפוך, כאשר מפעיל מחבר סוכנות חדשה.
  • פיקוח על איכות האספקה: בדיקות אוטומטיות לאיתור מספרי רצף חסרים, רשומות פגומות, כשלים בתהליכי שמירת החיבור (keep-alive) ו-IRI שאינם ניתנים להתאמה לתוכן.

איכות מודול זה קובעת את מהירות העלאתו של צו חדש לאוויר, וכן אם האנליסטים יוכלו בסופו של דבר לעבוד עם נתונים מלאים.

ניהול צווי מעצר: מהצו השיפוטי ועד לביטולו

כל יירוט מתחיל בצו חוקי. מערכת ניהול הצווים של ה-LEMF מתרגמת צו זה לאמצעי טכני:

  1. יצירת תיק: הרשות החוקרת, מספר התיק בפרקליטות, הבסיס המשפטי והחוקרים האחראים.
  2. הגדרת המידה: מזהי יעד, שירותים (שיחות, SMS, נתונים, העברת הודעות), תאריכי התחלה וסיום, וספק שירותי התקשורת (CSP) שאליו מופנה השירות.
  3. משימת LIID: מזהה ייחודי של "יירוט חוקי" מקשר כל רשומת IRI ו-CC ישירות לאמצעי זה בדיוק.
  4. העברה אל ה-CSP: באופן אלקטרוני באמצעות HI1, ככל שהדבר אפשרי.
  5. בקרת מועדים: תזכורות אוטומטיות לפני תום התוקף, תהליכי הארכה והשבתה מיידית עם סיום ההזמנה.
  6. עקרון "ארבע העיניים" ו"נתיב הביקורת" בכל שלב.

HI1 ו-ETSI TS 103 120

ETSI TS 103 120 מגדיר ממשק מובנה המבוסס על XML למידע על צווי חיפוש. הוא מאפשר העברת אישורים, אובייקטי משימה והוראות מסירה בין סוכנויות לספקים. הוא מחליף את הנייר והפקס, מקצר את זמני ההפעלה ומבטל טעויות הקלדה במזהי היעדים. למידע נוסף, קראו הסבר על תקן ETSI TS 103 120.

ETSI-ESB ו-E-Mail-ESB בגרמניה

בגרמניה, ההנחיה הטכנית TR TKÜV מתארת את ETSI-ESB נוהל (Elektronische Schnittstelle Behörden) לבקשות מידע ותשובות, כגון בקשות לנתוני תנועה. הוא מבוסס על תקן ETSI TS 102 657. מסמך ה-TR TKÜV מתאר גם את הגרסה הפשוטה יותר E-Mail-ESB הליך זה, והוא מפנה לתקן ETSI TS 103 120 — ממשק ה-ETSI למידע על צווי חיפוש — כאופציה אלקטרונית נוספת. מערכת LEMF המופעלת על ידי רשות גרמנית, או כזו הפועלת עם ספקי שירותי תקשורת (CSP) גרמניים, חייבת להיות מסוגלת להתמודד עם שתי האפשרויות. הכללים העתידיים בנוגע להקפאה מהירה ו- שמירת כתובות IP תוסיף סוגי בקשות חדשים לערוצים אלה.

מדוע הפקס עדיין משחק תפקיד

הפקס הוא אמצעי מיושן, אך הוא עדיין לא נעלם. ספקים קטנים רבים וכמה תהליכים חוצי גבולות עדיין מקבלים הזמנות אך ורק בפקס. לפיכך, הסוכנויות עדיין מצפות ל:

  • תבניות פקס לצורך הפעלה, הארכה וביטול, המתמלאים באופן אוטומטי על סמך נתוני התיק (רשות, מספר תיק, מזהה היעד, LIID, תקופה, איש קשר).
  • קבלת פקסים עם זיהוי תווים אופטי (OCR), כך שהאישורים שהוחזרו יופיעו באינדקס ויהיו ניתנים לחיפוש.
  • A תוכנה לצפייה בפקסים ביישום הניתוח, מכיוון שגם פקס הוא שירות תקשורת שניתן ליירט.

המטרה היא להפעיל את שירות הפקס כפתרון גיבוי מבוקר, תוך מעבר של כל ספק שיכול לתמוך בו ל-HI1 או ל-ESB.

קבלת הנתונים: HI2 ו-HI3 בקנה מידה נרחב

מערכת ה-LEMF האחורית חייבת לקבל נתונים 24 שעות ביממה ולא לאבד נתונים בשום פנים ואופן, גם כאשר אתר מסוים מתקלקל או שהאחסון במורד הזרם אינו זמין. הדרישות האופייניות הן:

  • קיבוץ פעיל/פעיל ב שני אתרים המרוחקים זה מזה מבחינה גיאוגרפית, כאשר כל אתר מסוגל לשאת את עיקר העומס בכוחות עצמו.
  • קליטה של Legacy ו-IP במקביל: ממשקי ISDN בקצב ראשי (עם מסלול מעבר ל-SIP), בנוסף לכניסות IP בג'יגה-ביט או 10-ג'יגה-ביט להעברת נתונים לפי תקן ETSI TS 102 232.
  • אחסון מקומי בשרתים המקבלים, כך שנתוני הגלם של מספר ימים יישמרו גם במקרה של הפסקת פעילות במערכת האחסון.
  • חתימה דיגיטלית על נתונים גולמיים מיד לאחר אחסונו, כך שניתן יהיה להוכיח את תקינותו בכל עת.
  • המתאם בין IRI ל-CC: התאמה לפי מספר הקורלציה, והקצאה מבוססת-כללים של רשומות IRI-CONTINUE ו-IRI-REPORT המגיעות ללא תוכן תואם. לפרטים נוספים, ראו IRI לעומת CC.
  • תמיכה סטנדרטית: ETSI TS 101 671 / ES 201 671 לשירותים מבוססי מיתוג מעגלים, ETSI TS 102 232 חלקים 1 עד 7 לשירותים מבוססי IP, 3GPP TS 33.108 ו-TS 33.128 עבור רשתות סלולריות עד 5G, ו-ETSI TS 103 462 עבור העברת שיחה בין LEMFs.

האזנה: "The Audio Workbench"

יירוט שיחות רחוק מלהיות מיושן. החוקרים מצפים לסביבת עבודה מקצועית לעיבוד אודיו:

  • השמעה עם סימונים, לולאות, ערוצים מופרדים לפי כיוון (נכנס/יוצא), בקרת מהירות עם תיקון גובה הצליל ומסנני אודיו, מבלי לשנות את ההקלטה המקורית בשום שלב.
  • ניטור בזמן אמת של אמצעים בעלי עדיפות, לרבות שיחות למספר טלפון מורשה עם אימות באמצעות קוד PIN.
  • המרת דיבור לטקסט ו- זיהוי הדובר כדי לחפש בקבצי אודיו שאורכם שעות בתוך דקות.
  • חלונות תמלול עם תבניות, קישורים בין מוצרים קשורים וחיפוש טקסט מלא בכל התיק.
  • גישה מבוססת תפקידים עבור מתורגמנים, בהיקף המצומצם של ההקלטות שהוקצו להם.

הגורם המבדיל האמיתי: ניתוח נתוני IP ובדיקת מנות נתונים מעמיקה

במקרה של מרבית היעדים כיום, עיקר הנתונים שנלכדו הוא תעבורת IP, ורובם מוצפנים. מערכת LEMF שמסוגלת להציג רק “10 GB של TLS” אינה מועילה במיוחד. כאן נכנס לתמונה בדיקת חבילות מעמיקה וכאן נכנסים לתמונה הניתוחים:

  • שחזור ופענוח של הפעלה: דפי אינטרנט, דואר אלקטרוני (POP3, IMAP, SMTP), העברת קבצים, שיחות VoIP ופרוטוקולי צ'אט לא מוצפנים משוחזרים כ“מוצרים” הניתנים לקריאה, כולל מטא-נתונים וקבצים מצורפים הנפתחים בסביבת בדיקה מאובטחת.
  • סיווג שירותים מוצפנים: גם כאשר לא ניתן לשחזר את התוכן, ה-DPI מזהה את האפליקציה (למשל WhatsApp, Signal, Threema או Telegram) ומציג את כמות הנתונים שהוחלפה ואת מועד ההחלפה. הגופים מצפים יותר ויותר שהמסווגים יעודכנו באופן רציף ושהצוות שלהם יוכל להתאים אותם.
  • סיווג תוכן: התוכן המפוענח מוקצה באופן אוטומטי לקטגוריות כגון הודעות, קניות, פיננסים או אלימות.
  • OCR וחילוץ מטא-נתונים מתמונות, מסמכים ופקסים (EXIF, IPTC), שכולם ממוינים לצורך חיפוש טקסט מלא.
  • תצוגת ציר זמן: כל הפרוטוקולים והמוצרים מוצגים על ציר זמן אחד הניתן להגדלה, ברמת דיוק של שניות, המסונכרן עם רשימת המוצרים.
  • ניתוח תעבורה מפורט, בדומה לכלי לניטור רשתות, המוגבל למדדים שהאנליסט מורשה לגשת אליהם.
  • ניתוח גיאוגרפי: נתוני מיקום מ-IRI ומאפליקציות על גבי מפה, מסלולי תנועה, ייבוא נתוני Cell-ID לנקודות קואורדינטות והתראות גיאוגרפיות כאשר יעדים נכנסים לאזור, עוזבים אותו או נפגשים זה עם זה.
  • גרפי ישויות ויחסים שמקשרים מספרי טלפון, חשבונות, מכשירים ומיקומים לאנשים ולקבוצות.
  • התראות מבוססות כללים על פי מספרי טלפון, מזהי IP, מילות מפתח, טווחי זמן ואזורים גיאוגרפיים, הנמסרים באפליקציה, בדוא"ל או בהודעת SMS.
  • העברת PCAP לכלים כגון Wireshark, ו- ממשק ה-API של המפענח המאפשרת לסוכנות להוסיף מודולי פרוטוקול משלה מבלי לשנות את הליבה.

במאמר הבא בסדרה זו נבחן כיצד פועלים זיהוי טביעות אצבע של TLS, זיהוי דפוסי תעבורה וקורלציה של כתובות IP. לגבי ההשפעה של DNS מוצפן, ראו DNS מוצפן (DoH/DoT) ויירוט חוקי.

שלמות הראיות, פרטיות ותפקידים

מסמך LEMF מהווה ראיה, ולכן עליו לעמוד בסטנדרטים של בית משפט:

  • שרשרת האחריות: נתונים גולמיים חתומים, ייצוא נתונים עם חתימת hash ויומן ביקורת מקיף המפרט מי ניגש לאיזה מידע ומתי.
  • פענוח לפי גרסאות: אם המפענח מתעדכן והנתונים מפוענחים מחדש, התוצאות וההערות הקודמות נותרות זמינות, והשינויים מוצגים בהיסטוריית השינויים.
  • הגנה על תוכן מוגן בזכויות יוצרים: הקלטות הנכללות תחת כלל החרגה (למשל, התחום המרכזי של החיים הפרטיים) ניתן לסמן ולנעול, בכפוף לאישור המנהל.
  • מודל לחיקוי: מנהלי מערכות, מנהלי LI, מנהלי תיקים, אנליסטים ומתורגמנים, כאשר לכל אחד מהם יש את ההרשאות המינימליות הדרושות לו, עד לרמת התיק.
  • תהליכי עבודה למחיקה המתעדים את מחיקת הנתונים ברגע שהשמירתם כבר אינה חוקית.

רשימת הבדיקה של הקונה של LEMF

  • תומך בתקנים ETSI TS 101 671, TS 102 232-1 עד -7, 3GPP TS 33.108 / 33.128, וכולל תוכנית פעולה לקראת תקני TS 103 120 ו-TS 103 462
  • מציע ניהול CSP מובנה, הכולל בדיקות קליטה וניטור איכות האספקה
  • מספק ניהול צווים הכולל מועדי יעד, עקרון "ארבע העיניים", תמיכה ב-ESB ופתרון גיבוי באמצעות פקס
  • מסווגת אפליקציות מוצפנות באמצעות DPI, עם עדכונים רציפים וכללים הניתנים להתאמה על ידי הארגון
  • כולל ממשק API לתוסף מפענח וייצוא PCAP
  • מספק ציר זמן, מפה, גרף והתראות ביישום אחד
  • מזהה נתונים בעת הייבוא, שומר תיעוד ביקורת מלא ומנהל גרסאות של פענוח הנתונים
  • פועל במצב "פעיל/פעיל" עם אגירה מקומית ומאפשר הרחבה אופקית

כיצד ICS מסייע לגופי אכיפת החוק ולמפעילים

ל-ICS International Carrier Services יש ניסיון של יותר מ-20 שנה בתחום התקשורת, יירוט חוקי ותאימות לתקנות, קובע אישורים מרובים מטעם BNetzA והיא פועלת בשיתוף עם צוות בעל סיווג ביטחוני. מכיוון שאנו מפעילים את LI בצד הספק מדי יום, אנו יודעים בדיוק מה מגיע ל-LEMF, ומה משתבש בדרך.

  • דרישות ותמיכה במכרזים: אנו מסייעים לסוכנויות להגדיר דרישות LEMF מציאותיות ומבוססות על תקנים, החל מממשקי ETSI ועד ל-DPI וניתוח נתונים.
  • הטמעת CSP ובדיקת ממשקים: תצורת העברה, ניהול אישורים, אימות פורמט ובדיקות מסירה עבור ספקים חדשים.
  • שילוב בין HI1 ל-ESB: חיבור ניהול הצווים לתקן ETSI TS 103 120 ולתהליכי העבודה של ESB הגרמני, כולל מעבר מבוקר לשיטת גיבוי באמצעות פקס.
  • הבטחת איכות האספקה: אימות אוטומטי של זרמי HI2/HI3 וניטור השלמות.
  • ICS LEMF: תוכנת מתקן הניטור שלנו לאכיפת החוק, הכוללת ניהול CSP וצווי חיפוש, סביבת עבודה קולית וניתוח IP מבוסס DPI. המפעילים משתמשים במהדורת Test LEMF כדי לאמת את העברת ה-HI2/HI3 שלהם. ראו ICS LEMF.
  • מפענחים מותאמים אישית ושילובים נוצר כדי להתאים לסביבתך. ראה אינטגרציה ופיתוח מותאם אישית.
  • הכשרה לצוותים טכניים בנושא תקני ETSI, ממשקים ופתרון תקלות.

למידע נוסף על פתרון לניטור כוחות אכיפת החוק, העבודה שלנו עם רשויות הפיקוח ואכיפת החוק, או לבקש הדגמה של ICS LEMF.

שאלות נפוצות

מה פירוש ראשי התיבות LEMF?

LEMF הוא ראשי התיבות של "Law Enforcement Monitoring Facility" (מתקן מעקב של רשויות אכיפת החוק). זוהי מערכת המופעלת על ידי רשות אכיפת חוק לצורך קבלת, הקלטה וניתוח תקשורת שנקלטו באופן חוקי מספקי שירותים.

מה ההבדל בין LEMF ל-LIMS?

מערכת LIMS (מערכת לניהול יירוט חוקי) פועל בצד המפעיל. הוא מנהל את יעדי ההאזנה ושולט בנקודות ההאזנה ברשת ובפונקציית התיווך. ה-LEMF פועל בצד הסוכנות ומקבל את התוצאות. השניים מחוברים באמצעות ממשקי העברת הנתונים HI1, HI2 ו-HI3.

אילו תקני ETSI חייב LEMF לתמוך בהם?

לכל הפחות, ETSI TS 101 671 / ES 201 671 עבור שירותי מיתוג מעגלים ו-ETSI TS 102 232 חלקים 1 עד 7 עבור שירותי IP, בנוסף ל-3GPP TS 33.108 ו-TS 33.128 עבור רשתות סלולריות. הדרישה ל-ETSI TS 103 120 (ממשק אחריות) ו-ETSI TS 103 462 (העברת שיחה בין LEMF) הולכת וגוברת.

האם LEMF יכול לנתח תעבורה מוצפנת?

LEMF אינו יכול לפצח הצפנה מקצה לקצה. עם זאת, באמצעות בדיקת חבילות נתונים מעמיקה, זיהוי טביעות אצבע של TLS וניתוח זרימת נתונים, הוא יכול לזהות איזו יישום שימש, מתי ובאיזו תדירות, ולקשר את הפעילות הזו לנתונים אחרים בתיק.

מדוע מכשירי LEMF עדיין תומכים בפקס?

ישנם ספקים והליכים חוצי גבולות שעדיין מקבלים הזמנות רק באמצעות פקס. מערכת LEMF מודרנית מייצרת הזמנות פקס מתוך נתוני התיק, ומאינדקסת פקסים שהתקבלו באמצעות זיהוי תווים אופטי (OCR), בעוד שהספקים עוברים בהדרגה לממשקים אלקטרוניים כגון ETSI TS 103 120 או ESB.

משאבים חיצוניים

גלול לראש הדף
ICS
סקירה כללית בנושא פרטיות

אתר זה משתמש בעוגיות כדי שנוכל לספק לך את חוויית המשתמש הטובה ביותר האפשרית. מידע העוגיות מאוחסן בדפדפן שלך ומבצע פונקציות כגון זיהוי שלך כשאתה חוזר לאתר שלנו ועוזר לצוות שלנו להבין אילו חלקים באתר אתה מוצא מעניינים ושימושיים ביותר.