法執行機関におけるDPIとは、当該機関の監視施設内で合法的に傍受されたIPトラフィックに対して行われるディープパケットインスペクションを指します。これは、TLSフィンガープリント、トラフィックパターンの認識、およびIP相関分析を用いて、まだ読み取り可能なデータを復号し、暗号化されたデータを分類します。エンドツーエンドの暗号化を破ることはありません。.

なぜ今、法執行機関にとってDPIが重要なのでしょうか?

通信事業者が対象者のインターネットトラフィックを配信する際、そのほぼすべてが暗号化されています。HTTPS、QUIC、エンドツーエンド暗号化されたメッセンジャー、VPN、DNS over HTTPSなどにより、復号できるコンテンツはほとんど残されていません。ギガバイト単位のTLSデータしか表示しない監視システムでは、捜査官は手がかりを得ることができません。.

暗号化されたトラフィックの分析によって、その状況は一変します。コンテンツが不明であっても、トラフィックからは、どのアプリケーションが、いつ、どの程度の頻度で、またどのような他の活動と並行して使用されたかがわかります。アナリストたちは、絶えず更新される分類器を期待しており、ルールを自ら調整したいと考えています。.

暗号化されたトラフィックの分析では、依然として何が把握できるのでしょうか?

シグナルそこから読み取れること制限事項
IPアドレス、ポート、ASNサーバーインフラ、クラウドまたはCDN、VPNエンドポイント共有CDNアドレスは、多くのサービスに利用されています
DNS(暗号化なし)ターゲットが検索したドメイン保健省(DoH)および運輸省(DoT)によって隠蔽された
TLS SNI指定されたサーバー名隠されている場合や誤解を招く場合がある
TLSバージョン、暗号スイート、ALPNクライアントの種類とプロトコルスタック解釈するには指紋の採取が必要
サーバー証明書組織、ドメイン、発行者TLS 1.3 で暗号化されています
QUICの初期パケットサーバー名とクライアントパラメータそれ以降のパケットは完全に暗号化される
パケットサイズとタイミングメッセージ、通話、ビデオ通話、またはファイル転送学習済みのモデルが必要
流量と持続時間利用頻度と1日の利用パターン文脈がなければ解釈できません
STUN/TURN トラフィックリアルタイム通話とピアツーピアメディアアプリ固有の

暗号化DNSの影響については、以下をご覧ください。 保健省(DoH)、運輸省(DoT)、および合法的な通信傍受.

TLSフィンガープリント:JA3 対 JA4

すべてのTLSクライアントは、それぞれ特有の方法でClientHelloを構築します。TLSフィンガープリントは、バージョン、暗号スイート、拡張機能、およびALPNの値を、比較可能な短い文字列に凝縮したものです。これにより、何も復号することなく、アプリ、ブラウザ、ライブラリ、およびツールを識別することができます。.

方法アプローチ実用上の注意事項
JA3送信順のClientHelloフィールドのMD5ハッシュブラウザが拡張機能の表示順をランダムに変更すると動作しなくなる
JA4ソートされた値に加え、読みやすいプレフィックス(トランスポート、TLSバージョン、SNI、カウント、ALPN)無作為割付にもかかわらず安定している;BSD 3条項ライセンス
JA4S、JA4H、JA4X、JA4L、JA4SSHサーバー、HTTP、証明書、遅延、およびSSHフィンガープリントFoxIO ライセンス 1.1;商用製品には OEM ライセンスが必要です

JA4はJA3の後継として広く採用されています。ベンダーや購入者は、商用製品で他のJA4+方式を使用する前に、ライセンス条項を確認する必要があります。多くのアプリが共通のライブラリを共有しているため、フィンガープリントは強力な指標ではありますが、同一性の証明ではありません。.

交通パターンの認識はどのように機能するのでしょうか?

コンテンツやサーバー名が非表示になっていても、トラフィックの傾向は明らかです:

  • テキストメッセージ 小さなパケットの短いバーストとして現れ、その後に受信確認が送られてくる。.
  • 音声通話とビデオ通話 STUN/TURNの交換の後などによく、安定した等間隔のUDPストリームを生成する。.
  • ファイルおよびメディアの転送 継続的な大容量のアップロードまたはダウンロードが行われている。.
  • キープアライブとプッシュ通知 アプリごとのリズムに従う。.

パケット長、到着間隔、バースト統計に基づいて学習された分類器が、これらのアクティビティにラベルを付けます。アナリストにはイベントのタイムラインが表示され、例えば08:14にメッセージが送信され、その直後の08:16に音声通話が行われたといったことが確認できます。.

IPレジストリと相関関係

分類は、相関付けられることでインテリジェンスとなる。ICS LEMFは、案件ごとおよび案件横断的にIPレジストリを管理している。.

  • IPアドレスからサービスへの解決 ASN、リバースDNS、証明書データ、および地理位置情報を含みます。.
  • 初回アクセス日時と最終アクセス日時 すべてのリモートアドレスおよびフィンガープリントについて。.
  • 監視リスト アラートを発生させるアドレス、ドメイン、およびフィンガープリントの一覧。.
  • 一般的な接点 ターゲット間(たとえば、同じレアサーバーやVPNエンドポイントなど)で。.
  • 時間的相関 2つのライン上で、同じ時刻に開始・停止する作業。.
  • デバイスの継続性 異なるSIMカードに同一の指紋が検出された場合。.
  • IRIリンク セルID、位置情報、IMEI番号を含む。.

サードパーティのデータに含まれるパブリックIPアドレスは、TKG第174条に基づき、アクセスプロバイダーに対して加入者データの提供を請求することで、当該加入者を特定することにつながり得ます。 IPアドレスの保存に関するドイツの計画中の規則(TKG第177条(案)、BT-Drs. 21/6581、現在議会で審議中)は、これを支援することを目的としています。詳細については、 データの保存およびIPアドレスの保存.

法執行機関向け:暗号化されたIP通信の傍受データに対するTLSフィンガープリント分析およびアプリ分類

ICS LEMFにおける法執行機関向けDPIの仕組み

すべての結果は、生のパケットからアナリストのワークベンチに至るまで、文書化された追跡経路に沿って記録されています。.

1

取り込み

HI3 IP配信(インターネットアクセス用はETSI TS 102 232-3、モバイル用は-7)には、対応するHI2レコードが添付されます。.

2

セッション化

パケットは、IPアドレスが変更された場合でも、フローやセッションごとにグループ化されます。.

3

デコード

Web、電子メール、ファイル転送、VoIPが、利用しやすい製品となっています。.

4

分類する

残りのトラフィックは、DPIシグネチャ、JA4フィンガープリント、および行動モデルによって分類されます。.

5

充実させる

IPレジストリは、サービス、地理的位置情報、およびIRIコンテキストを追加します。.

6

相関させる

アクティビティは、ターゲット、ケース、および時間を通じて関連付けられています。.

7

可視化とアラート通知

タイムライン、地図、グラフに加え、生のPCAPデータまでドリルダウン可能です。.

8

文書

各結果には、デコーダと分類器のバージョンが記録されています。.

ICS LEMFにおけるDPI機能

すべての分析機能は、アナリストの権限の範囲内で動作します。.

01

プロトコルのデコード

Webセッション、電子メール(POP3、IMAP、SMTP)、VoIP、およびファイル転送が、OCRやメタデータ抽出機能を備えた製品として再構築されています。.

02

アプリの分類

継続的に更新されるDPIシグネチャにより、どのサービスが、いつ、どの程度のデータ量で使用されたかがわかります。各機関は独自にルールを調整することができます。.

03

TLSフィンガープリンティング

JA4ベースのクライアントフィンガープリントは、アプリ、ブラウザ、ツールを識別し、注目すべきフィンガープリントについては監視リストが設定されています。.

04

動作認識

行動モデルは、暗号化アプリ内のメッセージ、通話、転送を区別し、それらを事件のタイムライン上に配置します。.

05

年表、地図、グラフ

すべてのイベントを1秒単位の精度でタイムライン上に表示し、地図上の位置情報やエンティティグラフ上の関係性を把握でき、ジオフェンスによるアラート機能も備えています。.

06

オープン・アナリシス・チェーン

PCAPデータをWiresharkにエクスポートできる機能と、デコーダープラグインAPIにより、チームはプロトコルを追加したり、独自のツールを利用したりすることができます。.

なぜICSなのか

01

プロバイダー側の見解

当社は通信事業者向けにインターセプトサービスを提供しているため、IP通信の送信状況や、どこで通信が途切れるかを把握しています。.

02

基準および規制

20年以上にわたり合法的な通信傍受に携わり、傍受ソリューションについてはBNetzAから数多くの承認を受けています。.

03

カスタム分類器

当社の開発チームは、お客様の要件に合わせて、デコーダー、分類器、およびデータエンリッチメントパイプラインを構築いたします。. さらに詳しく

よくある質問

法執行機関におけるDPIとは何ですか?

法執行機関におけるDPIとは、法的な傍受を通じて機関が受信したIPトラフィックに対するディープパケットインスペクションを指します。監視施設内では、解読可能なプロトコルをデコードし、暗号化されたトラフィックをアプリケーション、フィンガープリント、および活動の種類ごとに分類します。その結果は、IRI、位置情報、その他の対象と照合され、すべての処理は傍受令の範囲内で行われます。.

TLSフィンガープリントとは何ですか?

TLSフィンガープリントは、バージョン、暗号スイート、拡張機能、ALPN値など、クライアントやサーバーがTLSハンドシェイクで使用するパラメータから、コンパクトな識別子を導き出します。これにより、トラフィックを復号することなく、接続の背後にあるソフトウェア(特定のメッセンジャー、ブラウザ、ツールなど)を特定することができます。 これは指標の一つであり、他のシグナルと組み合わせて使用すべきです。.

JA3とJA4の違いは何ですか?

JA3は、ClientHelloフィールドを出現順にハッシュ化します。ブラウザは拡張子の順序をランダム化するため、同じブラウザでも多くの異なるJA3ハッシュが生成されるようになりました。 JA4は、ハッシュ化の前に値をソートし、読みやすいプレフィックスを追加するため、フィンガープリントが安定しています。JA4はBSD 3条項ライセンスの下で公開されていますが、その他のJA4+メソッドはFoxIOライセンス1.1を採用しています。.

DPIはWhatsAppやSignalの通信内容を解読できるのでしょうか?

いいえ。DPIはエンドツーエンドの暗号化を破るものではありません。DPIによって、そのようなアプリがいつ、どのくらいの時間、どのくらいのデータ量で使用されたかを把握することは可能です。通信パターンの分析により、テキストメッセージと音声通話を区別できることもよくあります。コンテンツへのアクセスには他の法的手段が必要であり、DPIの範囲には含まれません。.

政府機関による暗号化された通信の分析は合法か?

当該通信が有効な傍受命令の対象となっている場合、その分析は合法である。分析は、各国の刑事訴訟法およびデータ保護規則、EUにおいては指令(EU)2016/680に従わなければならない。分析は命令の範囲内にとどめなければならない。結果は文書化され、バージョン管理されなければならず、また、特権通信は保護されなければならない。.

IPレジストリとは何ですか?

IPレジストリとは、傍受されたトラフィックから検出されたリモートIPアドレス、ドメイン、フィンガープリントを、案件ごとおよび案件横断的に管理するデータベースのことです。これには、サービス、ASN、地理位置情報データが追加され、各項目が最初に検出された日時と最後に検出された日時が記録されます。ICS LEMFにおいては、これが相関分析、監視リスト、およびアラートの基盤となります。.

上部へスクロール
インターネットせつぞくきょうゆう
プライバシー

このウェブサイトでは、お客様に最高のユーザー体験を提供できるよう、クッキーを使用しています。クッキーの情報は、お客様のブラウザに保存され、お客様が当ウェブサイトに再度訪問された際に、お客様を認識したり、お客様が当ウェブサイトのどのセクションを最も興味深く、有用であると感じるかを当チームが理解するのに役立つなどの機能を果たします。.