Ispezione approfondita dei pacchetti ai fini dell’intercettazione legale è solitamente associato all’ambito delle forze dell’ordine: l’agenzia riceve i pacchetti IP grezzi e li analizza nella propria struttura di monitoraggio. Sempre più operatori di rete e agenzie, tuttavia, si chiedono se parte di questo lavoro possa essere svolto presso il fornitore, a livello di traffico. In questo modello, il fornitore estrae e arricchisce i metadati nel punto di intercettazione e li trasmette insieme alla copia integrale della comunicazione.
Se applicata correttamente, la DPI lato provider accelera le indagini, può ridurre i volumi di dati nei casi in cui un’ordinanza ne limiti l’ambito di applicazione e fornisce alle autorità un contesto che non potrebbero ricostruire autonomamente. Se applicata in modo errato, viola le norme in materia di prove o eccede il mandato legale. Questo articolo illustra l’architettura, quali dati possono essere estratti, come vengono forniti i dati arricchiti e quali sono i limiti.
Punti chiave
- DPI lato provider complementi il testo integrale della comunicazione. Esso non la sostituisce mai, a meno che l’ordinanza e le norme nazionali non consentano esplicitamente un ambito di applicazione ridotto.
- Il fornitore ha contesto di cui l'agenzia è priva: identità dell'abbonato e della linea, mappature NAT, dati relativi alle celle e alla posizione, identificatori dei dispositivi e tempistiche precise delle sessioni.
- I metadati tipicamente estratti includono record di flusso, DNS, SNI, impronte digitali TLS (JA4), classificazione delle applicazioni, segnalazione VoIP e tipi di attività.
- I dati arricchiti devono essere forniti in un formato concordato e documentato, ad esempio sotto forma di record IRI aggiuntivi, laddove le specifiche nazionali lo consentano, oppure come flusso di dati analitici chiaramente identificato.
- Tutto deve essere specifico per il bersaglio, riproducibile, documentato nel concetto di accettazione e rigorosamente separato dal DPI commerciale.
Perché effettuare l'ispezione approfondita dei pacchetti (DPI) sul lato del provider?
| Autista | Vantaggi per l'agenzia | Vantaggi per il fornitore |
|---|---|---|
| Crescita della larghezza di banda (FTTH multi-gigabit, 5G) | I metadati sono disponibili immediatamente, anche se l'elaborazione della copia completa richiede del tempo | Minore pressione sui collegamenti di passaggio quando si applicano limiti di ambito |
| Traffico crittografato | Sessioni preclassificate e impronte digitali | Riutilizzo delle competenze esistenti in materia di DPI |
| Contesto di rete | Dati relativi all'abbonato, al NAT, alla cella e al dispositivo associati a ciascun flusso | Meno richieste di approfondimento sul contesto di base, laddove l'ordine lo consenta |
| Casi urgenti | Avvisi quasi in tempo reale sui modelli di attività | Processo automatizzato e chiaramente definito |
| Modelli di accesso complessi | Attribuzione corretta dietro CGNAT e nelle configurazioni all’ingrosso | Meno controversie relative a intercettazioni incomplete |
Dove la legge traccia il confine
Prima di elaborare qualsiasi progetto, i fornitori devono comprendere la propria posizione giuridica:
- Prima viene la versione completa. Nella maggior parte degli ordinamenti giuridici europei, compresa la Germania, il fornitore è tenuto a fornire un copia completa e inalterata delle telecomunicazioni del soggetto. L’arricchimento dei dati costituisce un’aggiunta, mentre il filtraggio è consentito solo nei casi in cui l’ordinanza ne limiti la portata.
- Nessuna analisi oltre all'ordine. Il DPI lato provider può elaborare solo il traffico proveniente dal obiettivo prestabilito e esclusivamente ai fini dell’intercettazione. Non è consentita l’analisi in massa o non mirata.
- Distacco dal DPI commerciale. Il regolamento dell’UE sull’Internet aperto (UE) 2015/2120 limita l’uso del DPI ai fini della gestione del traffico, ma consente l’adozione delle misure necessarie per garantire il rispetto del diritto dell’Unione o nazionale. Il trattamento dei dati personali deve pertanto avvenire in un ambiente separato, con accesso controllato, e non deve mai alimentare sistemi commerciali.
- Riservatezza. Il personale e i sistemi sono soggetti al segreto delle telecomunicazioni e l’abbonato non deve accorgersi dell’intervento.
- Accettazione. In Germania, tutto ciò che il fornitore offre deve rientrare nel progetto tecnico approvato dalla BNetzA. Le specifiche nazionali, come la TR TKÜV, definiscono cosa può essere offerto e in che modo.
Architettura di riferimento
- Accesso al traffico tramite X3: dispositivi BNG/BRAS di livello carrier per l’accesso PPPoE e IPoE, nonché router PE o core per linee con IP fisso, trasmettono il traffico della destinazione in modo nativo tramite X3 (ETSI TS 103 221-2). ICS integra le funzioni LI di Huawei, Cisco, Juniper e altri fornitori leader. I TAP ottici o le porte mirror virtuali rappresentano solo una soluzione di ripiego nei casi in cui X3 non sia disponibile.
- Attivazione del bersaglio: il LIMS/ADMF attiva il bersaglio, mentre gli eventi di sessione provenienti da RADIUS/Diameter, DHCP o dal gateway dei pacchetti indicano al nodo DPI quali indirizzi IP e prefissi appartengono attualmente al bersaglio.
- Nodo di ispezione approfondita dei pacchetti specifico per una destinazione: il nodo elabora solo il flusso X3 della destinazione specificata. I flussi vengono ricomposti, i protocolli identificati e i metadati estratti, utilizzando un’elaborazione dei pacchetti ad alte prestazioni (ad esempio DPDK o schede di rete basate su FPGA) a 10/40/100 Gbit/s.
- Arricchimento: ogni flusso è contrassegnato dal LIID, dagli identificatori dell'abbonato e della linea, dalla mappatura NAT (IP pubblico e blocco di porte), dall'ID della cella o dalla posizione e, ove disponibile, dall'IMEI.
- Mediazione e consegna: la copia completa viene trasmessa in formato CC tramite HI3, ad esempio in conformità alla norma ETSI TS 102 232-3 o -7, mentre i metadati arricchiti vengono trasmessi tramite HI2 o un canale di analisi concordato.
- Verifica e conservazione: I dati in uscita DPI vengono conservati solo per il tempo necessario alla consegna e ogni configurazione e versione della firma viene registrata.
Vedi Interfacce X1/X2/X3 e come funziona una funzione di mediazione per le interfacce sottostanti.
Cosa è possibile estrarre e arricchire?
| Metadati | Fonte | Rilevanza ai fini dell'indagine |
|---|---|---|
| Record di flusso (5-tupla, inizio/fine, byte, pacchetti) | Intestazioni dei pacchetti | Panoramica completa delle attività |
| Richieste e risposte DNS | DNS non crittografato | Servizi e domini utilizzati |
| Fingerprint TLS SNI, ALPN, JA4 / JA4S (si vedano i termini di licenza di FoxIO relativi a JA4S) | Handshake TLS / QUIC | Identificazione dell'applicazione e del dispositivo |
| Classificazione delle applicazioni | Firme e comportamento DPI | Messaggistica, VoIP, streaming, VPN, Tor |
| Tipo di attività | Dimensione dei pacchetti e schemi temporali | Messaggio vs chiamata vs trasferimento di file |
| Segnalazione VoIP (parametri SIP e RTP) | VoIP non crittografato | Chiamate VoIP verso numeri di terzi con partecipanti e durata |
| Host HTTP e user agent | HTTP non crittografato | Servizi e software client |
| Mappatura NAT | Log CGNAT | Collegamento tra l'IP pubblico, la porta e il destinatario |
| Posizione e dispositivo | ID cellulare, IMEI, linea di accesso | Dove e con quale dispositivo si è svolta un’attività |
Anche in questo caso vale la regola della crittografia: il provider rimuove solo la crittografia che ha applicato lui stesso. I contenuti crittografati end-to-end rimangono crittografati e i metadati sopra indicati vengono estratti senza decrittografarli.
Consegna dei dati arricchiti
Non esiste un unico tipo di record ETSI universale per i “risultati DPI”. In pratica, vengono utilizzati tre modelli:
- Record IRI aggiuntivi: gli eventi estratti (ad esempio una chiamata VoIP rilevata o una sessione applicativa) vengono inviati tramite HI2, utilizzando campi standard ove possibile ed estensioni nazionali o concordate ove necessario.
- Un flusso di analisi separato: i record strutturati (ad esempio record di flusso in formato simile a IPFIX o JSON) vengono trasmessi tramite un canale protetto, chiaramente identificati e correlati al LIID e al CC.
- Documentazione relativa ai livelli di servizio: in alcune giurisdizioni, e solo laddove espressamente richiesto, il fornitore offre eventi a livello di servizio, analogamente alle parti specifiche del servizio contenute nella norma ETSI TS 102 232 che i fornitori di servizi di messaggistica e multimediali utilizzano per i propri servizi.
A prescindere dal modello, il formato deve essere documentato, con versione definita e concordato con gli enti destinatari e l'autorità di regolamentazione; inoltre, l'ente deve sempre essere in grado di verificare i dati integrati confrontandoli con la copia completa.
Qualità delle prove: garantire la riproducibilità dell'arricchimento
- Registra il Versione del motore DPI e della firma utilizzato per ogni risultato.
- Utilizzo timestamp sincronizzati e ad alta precisione in modo che i metadati corrispondano ai record CC e HI2.
- Fornire indicatori di fiducia per le classificazioni comportamentali.
- Tieni un traccia di audit completa relative all'attivazione degli obiettivi, alle modifiche di configurazione e alle consegne.
- Eseguire regolarmente dei test con traffico di riferimento per individuare eventuali regressioni a seguito degli aggiornamenti delle firme.
Lista di controllo per l'implementazione destinata ai fornitori
- Analisi giuridica: cosa prevede il quadro normativo nazionale e quali aspetti sono solitamente oggetto delle ordinanze
- Ambito di arricchimento e formato di erogazione concordati con le agenzie e inclusi nel concetto di accettazione
- Solo attivazione specifica per bersaglio, guidata dal LIMS/ADMF
- DPI con accelerazione hardware dimensionato per i picchi di traffico degli abbonati
- Integrazione con AAA, DHCP, log CGNAT, core di pacchetti e dati di localizzazione
- Rigorosa separazione dalle DPI commerciali e dalla gestione del traffico
- Gestione delle versioni, test di riferimento e registrazione degli audit
- Consegna affidabile con gestione delle code e monitoraggio
In che modo ICS favorisce l'ispezione approfondita dei pacchetti sul lato provider
ICS International Carrier Services ha oltre 20 anni di esperienza nel settore delle telecomunicazioni, delle intercettazioni legali e della conformità normativa e contiene accettazioni multiple da parte della BNetzA. Attualmente integriamo elementi di rete tramite X1/X2/X3 e gestiamo la mediazione per i provider, quindi conosciamo sia la rete che il lato ricevente.
- Architettura e progettazione tecnico-giuridica del DPI lato provider (vedi DPI per gli operatori di rete) che si adatti al vostro quadro normativo nazionale e al vostro concetto di accettazione.
- DPI attivato da target e pipeline di arricchimento integrato con RADIUS/Diameter, la registrazione CGNAT e gli eventi del packet core.
- Integrazione X3 con BNG/BRAS e router core di Huawei, Cisco, Juniper e altri fornitori leader del settore, oltre a sonde passive o mirroring su cloud laddove X3 non sia disponibile.
- Mediazione e passaggio di consegne all’ETSI attraverso il nostro Piattaforma di mediazione LI e LIMS.
- Operazioni gestite 24 ore su 24. Vedi Operazioni LI gestite.
- Sviluppo personalizzato di estrattori, classificatori e formati di distribuzione. Vedi Integrazione e sviluppo personalizzato.
Contatta ICS per valutare se l'arricchimento dal lato del provider sia una soluzione adeguata per la vostra rete.
Domande frequenti
L'ispezione approfondita dei pacchetti è consentita ai fini dell'intercettazione legale?
Sì, quando si limita al traffico del soggetto oggetto dell’ordine, soddisfa lo scopo dell’ordine di intercettazione ed è contemplato dalle specifiche tecniche nazionali e dal modello operativo accettato dal fornitore. L’uso non mirato o commerciale dei dati LI non è consentito.
Il DPI lato provider sostituisce la copia completa della comunicazione?
No. Nella maggior parte delle giurisdizioni, il fornitore deve consegnare una copia completa e inalterata delle comunicazioni dell’interessato. I metadati basati sul DPI vengono forniti in aggiunta a tale copia, a meno che l’ordinanza non ne limiti esplicitamente l’ambito di applicazione.
Un ISP può decriptare il traffico HTTPS o quello delle app di messaggistica di un utente specifico?
No. Il provider rimuove solo la crittografia che ha applicato lui stesso all’interno della propria rete. La crittografia end-to-end o a livello di applicazione rimane intatta. Il DPI agisce su intestazioni, handshake e modelli di traffico non crittografati.
In che modo i metadati DPI vengono trasmessi alle forze dell'ordine?
In genere sotto forma di record IRI aggiuntivi tramite HI2, oppure come flusso analitico separato e protetto, correlato al LIID. Il formato deve essere documentato e concordato con le agenzie e l'autorità di regolamentazione.
Qual è la differenza tra il DPI lato provider e quello lato LEA?
Il DPI lato LEA analizza il traffico trasmesso nella struttura di monitoraggio. Il DPI lato provider opera nel punto di intercettazione, dove può integrare informazioni di contesto relative alla rete, quali l’identità dell’abbonato, le mappature NAT e la posizione, e fornire i risultati quasi in tempo reale.
Articoli correlati
- Come funziona una funzione di mediazione: Il ponte tra la rete e le forze dell'ordine
- DNS criptato (DoH/DoT) e il suo impatto sulle capacità di intercettazione legale
- Il network slicing nel 5G SA: come complica (e può semplificare) il targeting LI
- LI assistita dall'IA: cosa comporta l'automazione per gli operatori e i flussi di lavoro delle forze dell'ordine



