A LEMF(法執行監視施設) これは、法執行機関側の「合法的傍受」を担うシステムです。裁判所命令に基づき、通信サービス事業者(CSP)から提供されたデータを受信、記録、復号、分析します。 長年にわたり、LEMFは本質的に極めて安全な通話録音装置に過ぎませんでした。しかし現在では、数百社に及ぶ義務を負う事業者や数千件に及ぶ令状のライフサイクルを管理する必要があり、何よりも重要なのは、暗号化されたIPトラフィックを実用的な情報に変換することです。.
このガイドでは、最新のLEMFがどのような役割を果たすのか、どのETSIインターフェースに依存しているのか、なぜファックスが依然として重要な位置を占めているのか、そしてなぜ ディープパケットインスペクション(DPI)を用いたIPデータ分析 今や、それが各LEMFを他と一線を画す要素となっている。.
主なポイント
- LEMFは、事業者側の仲介機能に対応する機関側の機能です。LEMFは、令状に関連する情報を以下を通じて受け取ります。 HI1, 切片関連情報(IRI)を介して HI2 および通信内容(CC)を介して HI3.
- CSPの管理 (プロバイダーのオンボーディング、引き継ぎ先エンドポイント、証明書、配信品質)は、録画そのものと同じくらい重要です。.
- ワラント管理 裁判所命令やLIIDの割り当てから、有効化、延長、無効化に至るまでの全ライフサイクルを網羅しています。以下のような電子インターフェースなど ETSI TS 103 120 ご注文およびドイツの ETSI-ESB 情報リクエストの手段としてファックスに代わるものが登場していますが、ファックスを代替手段とするワークフローは依然として必要です。.
- 音声の聴取は依然として中核的な作業です。しかし、現在、調査における価値の大部分は、 IP分析: セッションの再構築、DPIに基づく暗号化アプリの分類、タイムライン、地図、関係グラフ。.
- 証拠の完全性(署名付き生データ、監査証跡、バージョン管理された復号)こそが、その結果が法廷で通用するかどうかを左右する。.
LEMFとは何ですか?
ETSIおよび3GPPの合法的傍受リファレンスモデルにおいて、CSPは管理機能(ADMF)、傍受ポイント、および仲介・配信機能を運用する。法執行機関(LEA)はLEMFを運用する。この2つの間には、 引き継ぎインターフェース:
- HI1 管理情報(令状の有効化、変更、無効化など)が含まれています。基本については、当社の記事「 HI1、HI2、HI3.
- HI2 IRIを保持しています:誰が、いつ、どこから、どの識別子を使用して、誰と通信したか。.
- HI3 音声、動画、メッセージ、または生のIPパケットといったコンテンツを伝送します。.
LEMFでは、これら3つの情報源が統合され、特定の事案と照合された上で、権限を持つ捜査官、分析官、通訳者に提供されます。.
現代のLEMFを構成する要素
| モジュール | 目的 | 代表的な規格/インターフェース |
|---|---|---|
| CSPの管理 | 登録義務のあるプロバイダー、エンドポイント、証明書、テスト用インターセプト、配信モニタリング | ETSI TS 102 232-1、TLS/IPsec、国内暗号ゲートウェイ |
| ワラント管理 | 案件ファイル、LIID、期限、有効化、延長、無効化 | ETSI TS 103 120 (HI1)、FAXフォールバック;情報請求については ETSI-ESB / E-Mail-ESB(ドイツ)まで |
| データ受信(バックエンド) | HI2/HI3を24時間体制で受信・保存し、バッファリングを行い、整合性を確認する | ETSI TS 101 671 / ES 201 671、ETSI TS 102 232-1 ~ -7、3GPP TS 33.108 / 33.128 |
| 解読 | 通話、メッセージ、Webセッション、電子メール、ファイルを復元する | プロトコルデコーダ、OCR、メタデータ抽出 |
| IP分析およびDPI | 暗号化されたトラフィックの分類、フィンガープリントの抽出、相関分析、可視化 | DPIシグネチャ、TLSフィンガープリント(JA4)、フロー分析 |
| オーディオ・ワークベンチ | 再生、文字起こし、話者識別、ライブモニタリング | SIP/RTP、音声認識、音声生体認証 |
| 証拠と輸出 | 証拠の連鎖、署名入り輸出書類、法廷提出可能な報告書 | ハッシュ、デジタル署名、監査ログ |
| LEMF間の交流 | 機関間で傍受データを共有する | ETSI TS 103 462 (ILHI) |
CSPの管理:誰も語らない側面
代理店は、1つの事業者からデータを受け取るのではなく、数十、あるいは数百もの事業者からデータを受け取ります。その中には、モバイル通信事業者、MVNO、固定回線ISP、VoIPプロバイダーに加え、近年ではOTTやクラウド通信サービスもますます増えています。各事業者には、それぞれ独自のハンドオーバーエンドポイント、IPアドレス、証明書、対応する標準規格のバージョン、そして特有の仕様があります。.
したがって、成熟したLEMFには専用の CSPの管理 モジュール:
- プロバイダー登録簿: 法人、連絡先、24時間365日対応のホットライン、サポート対象サービスおよびETSIバージョン、ならびに対象となる識別子タイプ(MSISDN、IMSI、IMEI、SIP URI、ユーザー名、IPアドレス)と、対応すべきプロバイダーとの対応関係。.
- エンドポイントおよび暗号化管理: CSP配信機能のIPアドレス(監視画面では、できれば人間が読みやすい別名が表示されていることが望ましい)、証明書の有効期間、およびハンドオーバーを保護する各国の暗号ゲートウェイ。.
- オンボーディングとテストのインターセプト: 新しいプロバイダーのサービス開始前に実施される構造化された受け入れテスト。これには、HI2およびHI3レコードのフォーマット検証が含まれる。同様に、オペレーターが新しい機関を接続する際にも、逆の順序で同様の手順が適用される。.
- 配送品質の監視: 連番の欠落、形式不備のレコード、キープアライブの失敗、およびコンテンツと照合できないIRIについて、自動チェックを行います。.
このモジュールの品質によって、新しいワラントがいつ稼働開始されるか、またアナリストが最終的に完全なデータに基づいて作業できるかどうかが決まります。.
令状の管理:裁判所命令から失効まで
あらゆる通信傍受は、法的な命令から始まります。LEMFの令状管理システムは、この命令を技術的な措置に紐づけています:
- ケースの作成:捜査機関、検察庁の事件番号、法的根拠、および担当捜査官。.
- 測定の定義: 対象識別子、サービス(音声、SMS、データ、メッセージング)、開始日および終了日、ならびに対象となるCSP。.
- LIIDの課題: 独自の「合法的傍受識別子(Lawful Interception Identifier)」により、すべてのIRIおよびCCレコードが、まさにこの措置に紐付けられています。.
- CSPへの送信: 可能な限り、HI1を通じて電子的に。.
- 締切管理: 有効期限前の自動リマインダー、有効期限延長のワークフロー、および注文終了時の即時無効化。.
- 「4つの目」の原則と監査証跡 すべてのステップについて。.
HI1 および ETSI TS 103 120
ETSI TS 103 120 令状情報のための、XML ベースの構造化されたインターフェースを定義しています。これにより、機関と提供者の間で、許可、任務対象、および送達指示をやり取りすることができます。紙や FAX に取って代わり、処理時間を短縮し、対象識別子における入力ミスをなくします。詳細については、以下をご覧ください。 ETSI TS 103 120 の解説.
ドイツにおけるETSI-ESBとE-Mail-ESB
ドイツでは、技術指令TR TKÜVにおいて、以下の点が規定されている。 ETSI-ESB 交通データなどの情報要求および応答に関する手順(Elektronische Schnittstelle Behörden)。これはETSI TS 102 657に基づいています。TR TKÜVでは、より簡略化された E-Mail-ESB 手順であり、追加の電子的選択肢として、令状情報に関するETSIインターフェースであるETSI TS 103 120を参照しています。ドイツの機関が運営するLEMF、あるいはドイツのCSPと連携するLEMFは、この両方を処理できる必要があります。今後導入される「クイックフリーズ」に関する規則および IPアドレスの保存期間 これらのチャネルに新しいリクエストタイプを追加します。.
なぜファックスが今もなお欠かせないのか
ファックスは時代遅れですが、まだ完全に廃れてはいません。多くの中小プロバイダーや、一部の国境を越えた業務プロセスでは、依然としてファックスによる注文のみを受け付けている場合があります。そのため、各機関では依然として以下を期待しています:
- FAX用テンプレート 有効化、延長、無効化のために、案件データ(権限、ファイル番号、対象識別子、LIID、期間、担当者)から自動的に入力されます。.
- OCR機能付きFAX受信, これにより、返送された確認書がインデックス化され、検索可能になります。.
- A FAXビューア 分析アプリケーションにおいては、ファックスも傍受される可能性のある通信サービスの一つであるため。.
目標は、ファックス機能を管理されたフォールバックとして運用しつつ、対応可能なすべてのプロバイダーをHI1またはESBに移行することです。.
データの受信:大規模環境におけるHI2およびHI3
LEMFのバックエンドは、サイトが障害を起こした場合や下流のストレージが利用できない場合でも、24時間体制でデータの受け付けを行い、データを絶対に失ってはなりません。一般的な要件は以下の通りです:
- アクティブ/アクティブ・クラスタリング 地理的に離れた2つの拠点にまたがり、各拠点が単独で負荷の大部分を処理できる。.
- レガシーとIPの並行受信: ISDNプライマリレートインターフェース(SIPへの移行経路を備えたもの)に加え、ETSI TS 102 232準拠の配信に対応したギガビットまたは10ギガビットのIP入力端子を備えています。.
- ローカルバッファリング 受信サーバー上で、ストレージの障害が発生しても数日分の生データが保持されるようにするためです。.
- 生データのデジタル署名 保存直後に処理を行うことで、いつでも完全性を証明できるようにする。.
- IRIとCCの相関関係: 相関番号による照合、および一致するコンテンツを伴わずに到着した IRI-CONTINUE および IRI-REPORT レコードのルールに基づく割り当て。背景については、以下を参照のこと。 IRI 対 CC.
- 標準サポート: 回線交換サービスについてはETSI TS 101 671 / ES 201 671、IPベースのサービスについてはETSI TS 102 232の第1部から第7部、 5Gまでの移動通信ネットワークについては3GPP TS 33.108およびTS 33.128、LEMF間のハンドオーバーについてはETSI TS 103 462。.
リスニング:オーディオ・ワークベンチ
音声傍受は、決して時代遅れというわけではありません。捜査官たちは、プロ仕様の音声解析環境を求めています:
- マーカー、ループ、方向別チャンネル(入力/出力)、ピッチ補正およびオーディオフィルターを備えた再生機能を利用でき、元の録音データを一切変更することなく操作が可能です。.
- リアルタイム監視 優先的に実施すべき措置として、PIN認証を伴う指定電話番号への発信などが挙げられる。.
- 音声認識 そして 話者の特定 数時間に及ぶ音声を数分で検索するため。.
- 転写ウィンドウ テンプレート、関連商品へのリンク、およびケース全体を対象とした全文検索機能を備えています。.
- ロールベースのアクセス制御(RBAC)による 通訳者, 、割り当てられた録音に限定される。.
真の差別化要因:IPデータ分析とディープパケットインスペクション
今日のほとんどの標的において、傍受されるデータの大半はIPトラフィックであり、そのほとんどは暗号化されています。「10 GBのTLS」と表示することしかできないLEMFでは、ほとんど役に立ちません。ここで重要なのは、 ディープパケットインスペクション そこで、分析が役立ちます:
- セッションの再構築と復号: Webページ、電子メール(POP3、IMAP、SMTP)、ファイル転送、VoIP通話、および暗号化されていないチャットプロトコルは、メタデータや安全なサンドボックス内で開かれる添付ファイルを含め、読み取り可能な「製品」として再構築されます。.
- 暗号化サービスの分類: コンテンツを復元できない場合でも、DPIはアプリケーション(例えばWhatsApp、Signal、Threema、Telegramなど)を特定し、いつ、どの程度のデータがやり取りされたかを表示します。各機関では、分類基準が継続的に更新され、自機関のスタッフが調整できることをますます期待するようになっています。.
- コンテンツの分類: デコードされたコンテンツは、メッセージ、ショッピング、金融、暴力などのカテゴリに自動的に分類されます。.
- OCRおよびメタデータ抽出 画像、文書、FAX(EXIF、IPTC)から、すべて全文検索用にインデックス化されています。.
- タイムライン表示: すべてのプロトコルと製品が、ズーム機能付きで秒単位の精度を持つタイムライン上に表示され、製品リストと同期されています。.
- ドリルダウンによるトラフィック分析, 、ネットワーク監視ツールと同様に、アナリストが権限を持つ測定項目のみに限定されています。.
- 地理分析: IRIおよびアプリから取得した位置情報を地図上に表示、移動経路、セルIDから座標へのインポート、および対象が特定のエリアに出入りしたり、互いに遭遇したりした際のジオフェンスアラート。.
- エンティティおよび関係グラフ 電話番号、アカウント、デバイス、位置情報を、個人やグループと結びつけるものです。.
- ルールに基づくアラート 電話番号、IPアドレス、キーワード、時間帯、および地域を基に、アプリ、Eメール、またはSMSを通じて配信されます。.
- PCAPハンドオフ Wireshark などのツールや、 デコーダAPI これにより、機関はコアを変更することなく、独自のプロトコルモジュールを追加できるようになります。.
このシリーズの次回記事では、TLSフィンガープリント、トラフィックパターンの認識、およびIP相関がどのように機能するかを解説します。暗号化DNSの影響については、以下をご覧ください。 暗号化DNS(DoH/DoT)と合法的な傍受.
証拠の完全性、プライバシー、および役割
LEMFは証拠を提出するものであるため、裁判所の基準を満たさなければならない:
- 保管の連鎖: 署名付き生データ、ハッシュ化されたエクスポートデータ、および誰が、いつ、どのデータにアクセスしたかを記録した完全な監査ログ。.
- バージョン別デコード: デコーダが更新され、データが再度デコードされた場合でも、以前の結果やアノテーションは引き続き利用可能であり、変更内容は履歴として表示されます。.
- 特権コンテンツの保護: 除外規定(例えば、私生活の核心部分など)に該当する録音データについては、管理者の承認を条件として、フラグを立ててロックすることができます。.
- お手本: システム管理者、LI管理者、ケースマネージャー、アナリスト、通訳者。各担当者は、ケースレベルに至るまで、業務に必要な最小限の権限のみを付与される。.
- 削除ワークフロー データの保存がもはや合法でなくなった場合に、その削除を記録するものです。.
LEMF 購入者向けチェックリスト
- ETSI TS 101 671、TS 102 232-1~-7、3GPP TS 33.108/33.128に対応しており、TS 103 120およびTS 103 462に向けたロードマップも策定されています。
- オンボーディングテストや納品品質のモニタリングを含む、体系的なCSP管理を提供します
- 期限管理、四目原則、ESB対応、およびFAXによる代替手段を備えた令状管理機能を提供します
- DPIを用いて暗号化されたアプリを分類し、継続的な更新と、各機関がルールを調整可能
- デコーダプラグインAPIおよびPCAPエクスポート機能が含まれています
- 1つのアプリケーションで、タイムライン、地図、グラフ、アラート機能を提供します
- データの取り込み時に署名を行い、完全な監査証跡を保持し、復号結果のバージョン管理を行う
- ローカルバッファリング機能を備えたアクティブ/アクティブ構成で動作し、水平方向にスケールアウトします
ICSが法執行機関やオペレーターにどのように役立つか
ICS International Carrier Servicesには 通信、合法的傍受、およびコンプライアンス分野において20年以上の経験, 保持している BNetzAによる複数の承認 また、セキュリティクリアランスを取得したスタッフと連携しています。私たちはプロバイダー側でLIを日々運用しているため、LEMFに何が到着するのか、またその過程でどのような問題が発生するのかを正確に把握しています。.
- 要件および入札支援: 当社は、ETSIインターフェースからDPIや分析機能に至るまで、代理店が現実的かつ標準に基づいたLEMF要件を定義できるよう支援しています。.
- CSPの導入およびインターフェーステスト: 新規プロバイダー向けの引き継ぎ設定、証明書管理、フォーマット検証、および配信テスト。.
- HI1 / ESBの統合: ワラント管理をETSI TS 103 120およびドイツのESBワークフローと連携させること。これには、制御されたFAXフォールバックも含まれる。.
- 配送の品質保証: HI2/HI3ストリームの自動検証および完全性のモニタリング。.
- ICS LEMF: CSPおよび令状管理機能、オーディオワークベンチ、DPIベースのIP分析機能を備えた、当社独自の法執行機関向け監視施設用ソフトウェアです。オペレーターは「Test LEMF」エディションを使用して、HI2/HI3の配信状況を検証します。詳細については、 ICS LEMF.
- カスタムデコーダーと連携機能 お客様の環境に合わせて構築されています。詳細はこちらをご覧ください。 統合とカスタム開発.
- トレーニング ETSI規格、インターフェース、およびトラブルシューティングに関する技術チーム向け。.
当社の詳細については、こちらをご覧ください 法執行機関向け監視ソリューション, 私たちと 規制当局および法執行機関, 、または ICS LEMFのデモを依頼する.
よくある質問
LEMFとは何の略ですか?
LEMFとは、法執行監視施設(Law Enforcement Monitoring Facility)の略称です。これは、法執行機関が、通信事業者から合法的に傍受された通信を受信、記録、分析するために運用するシステムです。.
LEMFとLIMSの違いは何ですか?
LIMS(合法的傍受管理システム) は事業者側で動作する。これは傍受対象を管理し、ネットワーク上の傍受ポイントおよび仲介機能を制御する。LEMFは機関側で動作し、その結果を受け取る。これら2つは、HI1、HI2、HI3のハンドオーバーインターフェースを介して接続されている。.
LEMFは、どのETSI規格に対応していなければならないか?
少なくとも、ETSI TS 101 671 / ES 201 671(回線交換サービス用)およびETSI TS 102 232の第1部から第7部(IPサービス用)に加え、モバイルネットワーク向けの3GPP TS 33.108およびTS 33.128が必須となっています。 ETSI TS 103 120(ワラント・インターフェース)および ETSI TS 103 462(LEMF 間ハンドオーバー)の要件もますます高まっています。.
LEMFは暗号化されたトラフィックを分析できますか?
LEMFではエンドツーエンドの暗号化を破ることはできません。しかし、ディープパケットインスペクション、TLSフィンガープリント、フロー分析を活用することで、どのアプリケーションがいつ、どの程度の頻度で使用されたかを特定し、そのアクティビティを当該事件の他のデータと関連付けることができます。.
なぜLEMFは今でもFAXに対応しているのでしょうか?
一部のプロバイダーや国境を越えた手続きでは、依然としてファックスによる注文しか受け付けていない場合があります。最新のLEMFは、案件データからファックス注文を自動生成し、返送されたファックスをOCRで索引付けしますが、プロバイダー側では、ETSI TS 103 120やESBなどの電子インターフェースへの移行が徐々に進められています。.
関連記事
- HI1対HI2対HI3:3つの合法的インターセプト・インターフェースを理解する
- ETSI TS 103 120の説明最新IPネットワークのハンドオーバインターフェース
- 調停機能の仕組みネットワークと法執行機関との架け橋
- 合法的傍受とは何か?完全ガイド
- ICS LEMF:法執行監視施設



