합법적 감청을 위한 심층 패킷 분석 이는 대개 법 집행 측면과 연관되어 있습니다. 즉, 해당 기관은 원시 IP 패킷을 수신하여 자체 모니터링 시설에서 이를 분석합니다. 그러나 점점 더 많은 네트워크 사업자와 기관들이 이 업무 중 일부를 서비스 제공처에서, 트래픽과 가까운 곳에서. 이 모델에서 서비스 제공자는 데이터가 차단되는 지점에서 메타데이터를 추출하고 보강한 뒤, 통신 내용의 전체 사본과 함께 이를 전달합니다.
올바르게 수행될 경우, 제공자 측 DPI는 수사 속도를 높이고, 조사 범위가 명령에 의해 제한되는 경우 데이터 양을 줄일 수 있으며, 기관들이 스스로 재구성할 수 없었던 맥락을 제공합니다. 반면 잘못 수행될 경우, 증거 규칙을 위반하거나 법적 권한을 초과하게 됩니다. 이 기사에서는 아키텍처, 추출 가능한 정보, 보강된 데이터의 전달 방식, 그리고 그 한계가 어디에 있는지 설명합니다.
주요 내용
- 프로바이더 측 DPI 보완 요소 해당 통지의 전문. 명령 및 국내 규정에 명시적으로 적용 범위를 축소할 수 있도록 허용된 경우가 아닌 한, 이는 원본을 대체할 수 없다.
- 해당 제공업체는 해당 기관이 갖추지 못한 맥락: 가입자 및 회선 식별 정보, NAT 매핑, 셀 및 위치 데이터, 기기 식별자, 정확한 세션 시간 정보.
- 일반적으로 추출되는 메타데이터에는 다음이 포함됩니다. 트래픽 기록, DNS, SNI, TLS 지문(JA4), 애플리케이션 분류, VoIP 신호 및 활동 유형.
- 보강된 데이터는 다음 형식으로 제공되어야 합니다. 합의된, 문서화된 형식, 예를 들어 국가 규격에서 허용하는 경우 추가 IRI 레코드로, 또는 명확하게 표시된 분석 스트림으로.
- 모든 것은 반드시 대상 특화적이며, 재현 가능하고, 수용 기준에 명시되어 있음 그리고 상업용 DPI와는 엄격히 구분됩니다.
왜 서비스 제공자 측에서 심층 패킷 검사를 수행해야 할까요?
| 운전자 | 대행사에게 주는 이점 | 제공자에게 주는 혜택 |
|---|---|---|
| 대역폭 증가 (멀티 기가비트 FTTH, 5G) | 전체 사본을 처리하는 데 시간이 걸리더라도 메타데이터는 즉시 확인할 수 있습니다. | 범위 제한이 적용되는 인계 구간에서의 부담이 줄어듦 |
| 암호화된 트래픽 | 사전 분류된 세션 및 지문 | 기존 DPI 전문 지식의 재활용 |
| 네트워크 컨텍스트 | 각 플로우에 첨부된 가입자, NAT, 셀 및 기기 데이터 | 주문이 허용하는 경우, 기본적인 배경 정보에 대한 추가 문의가 줄어듭니다 |
| 시급한 사례 | 활동 패턴에 대한 준실시간 알림 | 명확하게 정의된 자동화 프로세스 |
| 복잡한 접근 모델 | CGNAT 및 도매 환경에서의 올바른 출처 표기 | 불완전한 감청 기록에 대한 분쟁이 줄어들었다 |
법이 그어 놓은 경계선
무언가를 설계하기 전에, 서비스 제공자는 자신의 법적 지위를 명확히 파악해야 합니다:
- 먼저 전문을 소개합니다. 독일을 포함한 대부분의 유럽 관할권에서는 서비스 제공자가 다음을 제공해야 합니다. 완전하고 수정되지 않은 사본 대상자의 통신 내용에 대한 정보 보강. 정보 보강은 추가적인 조치이며, 필터링은 명령에서 그 범위를 제한하는 경우에만 허용된다.
- 주문 내용 이외의 분석은 없습니다. 프로바이더 측 DPI는 다음의 트래픽만 처리할 수 있습니다. 정렬된 대상 그리고 오직 감청 목적에 한해서만 허용됩니다. 대량 분석이나 비표적 분석은 허용되지 않습니다.
- 상업용 DPI와의 분리. EU 개방형 인터넷 규정 (EU) 2015/2120은 트래픽 관리를 위한 DPI를 제한하지만, EU 또는 국내법을 준수하기 위해 필요한 조치는 허용하고 있습니다. 따라서 LI 처리는 별도의 접근 제어 환경에서 수행되어야 하며, 어떠한 경우에도 상업용 시스템에 데이터를 제공해서는 안 됩니다.
- 기밀 유지. 직원과 시스템은 통신 비밀 유지 의무를 준수해야 하며, 가입자는 해당 조치를 눈치채지 못해야 합니다.
- 수용. 독일에서는 서비스 제공자가 제공하는 모든 것이 BNetzA가 승인한 기술 개념의 일부여야 합니다. TR TKÜV와 같은 국가 규격은 무엇을 어떻게 제공할 수 있는지를 규정하고 있습니다.
참조 아키텍처
- X3를 통한 교통 접근: PPPoE 및 IPoE 접속용 캐리어급 BNG/BRAS와 고정 IP 회선용 PE 또는 코어 라우터는 X3(ETSI TS 103 221-2)를 통해 대상의 트래픽을 네이티브 방식으로 전달합니다. ICS는 화웨이, 시스코, 주니퍼 등 주요 벤더의 LI 기능을 통합합니다. 광 TAP 또는 가상 미러 포트는 X3를 사용할 수 없는 경우에만 대체 수단으로 활용됩니다.
- 목표 발동: LIMS/ADMF가 대상을 활성화하면, RADIUS/Diameter, DHCP 또는 패킷 게이트웨이에서 전송된 세션 이벤트를 통해 DPI 노드에 현재 대상에 속한 IP 주소와 접두사가 무엇인지 알려줍니다.
- 특정 대상을 대상으로 하는 심층 패킷 검사 노드: 해당 노드는 정렬된 대상의 X3 스트림만 처리합니다. 10/40/100 Gbit/s 속도의 고성능 패킷 처리(예: DPDK 또는 FPGA 기반 NIC)를 통해 플로우를 재조립하고, 프로토콜을 식별하며, 메타데이터를 추출합니다.
- 심화 학습: 각 데이터 흐름에는 LIID, 가입자 및 회선 식별자, NAT 매핑(공용 IP 및 포트 블록), 셀 ID 또는 위치, 그리고 확인 가능한 경우 IMEI가 태그로 지정됩니다.
- 중재 및 이행: 전체 사본은 HI3를 통해 CC 형식으로 전송되며(예: ETSI TS 102 232-3 또는 -7에 따라), 보강된 메타데이터는 HI2 또는 합의된 분석 채널을 통해 전송됩니다.
- 감사 및 보존: DPI 출력 데이터는 전송에 필요한 기간 동안만 보관되며, 모든 구성 및 서명 버전이 기록됩니다.
참조 X1/X2/X3 인터페이스 및 중재 함수의 작동 원리 기본이 되는 인터페이스에 대해서는.
무엇을 추출하고 농축할 수 있나요?
| 메타데이터 | 출처 | 수사에 대한 가치 |
|---|---|---|
| 흐름 기록 (5-튜플, 시작/종료, 바이트, 패킷) | 패킷 헤더 | 활동 전체 개요 |
| DNS 쿼리 및 응답 | 암호화되지 않은 DNS | 사용된 서비스 및 도메인 |
| TLS SNI, ALPN, JA4 / JA4S 지문 (JA4S에 대한 FoxIO 라이선스 약관을 참고하십시오) | TLS/QUIC 핸드셰이크 | 애플리케이션 및 기기 식별 |
| 애플리케이션 분류 | DPI 서명 및 동작 | 메신저, VoIP, 스트리밍, VPN, Tor |
| 활동 유형 | 패킷 크기와 타이밍 패턴 | 메시지 vs 통화 vs 파일 전송 |
| VoIP 신호 전송 (SIP, RTP 매개변수) | 암호화되지 않은 VoIP | 참가자 및 통화 시간을 포함한 타사 VoIP 통화 |
| HTTP 호스트 및 사용자 에이전트 | 암호화되지 않은 HTTP | 서비스 및 클라이언트 소프트웨어 |
| NAT 매핑 | CGNAT 로그 | 공용 IP와 포트, 그리고 대상 간의 연결 |
| 위치 및 기기 | 셀 ID, IMEI, 접속 회선 | 어떤 장소에서, 어떤 기기를 통해 활동이 발생했는지 |
여기에도 암호화 규칙이 적용됩니다. 즉, 서비스 제공자는 자신이 직접 적용한 암호화만 해제합니다. 종단 간 암호화(end-to-end encryption)가 적용된 콘텐츠는 암호화된 상태로 유지되며, 앞서 언급한 메타데이터는 암호화를 해제하지 않은 채로 추출됩니다.
가공된 데이터 전달
“DPI 결과”에 대해 단일하고 보편적인 ETSI 레코드 유형은 존재하지 않습니다. 실제로는 다음 세 가지 모델이 사용됩니다:
- 추가 IRI 레코드: 추출된 이벤트(예: 감지된 VoIP 통화 또는 애플리케이션 세션)는 가능한 경우 표준 필드를 사용하고, 필요한 경우 국가별 또는 합의된 확장 필드를 사용하여 HI2를 통해 전송됩니다.
- 별도의 분석 스트림: 구조화된 레코드(예: IPFIX 형식의 플로우 레코드 또는 JSON)는 보안 채널을 통해 전송되며, 명확하게 식별 정보가 부여되고 LIID 및 CC와 연관됩니다.
- 서비스 수준 기록: 일부 관할권에서는, 명시적으로 요구되는 경우에만, 제공자는 메시징 및 멀티미디어 제공자가 자체 서비스에 사용하는 ETSI TS 102 232의 서비스별 부분과 유사하게 서비스 수준에서 이벤트를 전달합니다.
어떤 모델이든, 형식은 반드시 문서화, 버전 관리 및 합의 완료 수신 기관 및 규제 당국과 협력해야 하며, 해당 기관은 항상 완전한 사본과 대조하여 보강된 데이터를 확인할 수 있어야 합니다.
증거의 질: 보강 분석의 재현성 확보
- 다음 내용을 기록하십시오. DPI 엔진 및 서명 버전 모든 결과에 적용됩니다.
- 사용 동기화된 고정밀 타임스탬프 메타데이터가 CC 및 HI2 기록과 일치하도록 하기 위해.
- 제공 신뢰 지표 행동 분류를 위해.
- ~을(를) 유지하세요 완전한 감사 추적이력 대상 활성화, 구성 변경 및 전달과 관련하여.
- 다음과 같이 정기적으로 테스트하십시오. 기준 트래픽 서명 업데이트 후 발생하는 회귀 현상을 감지하기 위해.
서비스 제공자를 위한 이행 체크리스트
- 법적 평가: 국가 차원의 법적 체계가 허용하는 사항과 명령이 일반적으로 다루는 내용
- 관련 기관들과 협의하여 결정된 보강 교육의 범위 및 제공 방식이 수락 개념에 포함됨
- LIMS/ADMF에 의해 유도되는 표적 특이적 활성화만 발생
- 최대 가입자 수에 맞춰 조정된 하드웨어 가속 DPI
- AAA, DHCP, CGNAT 로그, 패킷 코어 및 위치 데이터와의 통합
- 상업용 DPI 및 트래픽 관리와의 엄격한 분리
- 버전 관리, 참조 테스트 및 감사 로그 기록
- 버퍼링 및 모니터링을 통한 안정적인 전송
ICS가 공급자 측 심층 패킷 검사(DPI)에 어떻게 도움이 되는가
ICS International Carrier Services는 통신, 합법적 감청 및 규정 준수 분야에서 20년 이상의 경력 그리고 다음과 같이 명시하고 있다 BNetzA의 여러 건의 승인. 현재 당사는 X1/X2/X3를 통해 네트워크 요소를 통합하고 서비스 제공업체를 위한 중개 기능을 운영하고 있으므로, 네트워크와 수신 측 모두를 잘 파악하고 있습니다.
- 건축 및 법률·기술적 설계 프로바이더 측 DPI(참조: 네트워크 사업자를 위한 DPI) 귀사의 국가별 체계와 승인 개념에 부합하는 것.
- 타깃 기반 DPI 및 데이터 보강 파이프라인 RADIUS/Diameter, CGNAT 로깅 및 패킷 코어 이벤트와 통합되었습니다.
- X3 통합 BNG/BRAS 및 화웨이, 시스코, 주니퍼 등 주요 벤더의 코어 라우터를 활용하며, X3를 사용할 수 없는 경우에는 패시브 프로브 또는 클라우드 미러링을 적용합니다.
- 중재 및 ETSI 업무 이관 저희를 통해 LI 미디에이션 플랫폼 및 LIMS.
- 운영 관리 24시간 내내. 참조 관리형 LI 운영.
- 맞춤형 개발 추출기, 분류기 및 전달 형식에 관해. 참조: 통합 및 사용자 지정 개발.
ICS에 문의해 주세요 귀사의 네트워크에 제공자 측 데이터 보강이 적합한지 논의하기 위해.
자주 묻는 질문
합법적 감청을 위해 심층 패킷 분석이 허용되나요?
네, 대상 대상자의 트래픽으로만 제한될 경우, 이는 감청 명령의 취지에 부합하며 국가 기술 사양 및 해당 통신사업자가 수용한 방침의 적용을 받습니다. 대상과 무관하거나 상업적인 목적으로 LI 데이터를 사용하는 것은 허용되지 않습니다.
프로바이더 측 DPI가 통신 내용의 전체 사본을 대체하나요?
아닙니다. 대부분의 관할권에서 정보 제공자는 대상자의 통신 내용을 완전하고 변조되지 않은 상태로 제공해야 합니다. 명령에서 그 범위를 명시적으로 제한하지 않는 한, DPI 기반의 메타데이터는 이에 추가로 제공됩니다.
인터넷 서비스 제공업체(ISP)가 대상자의 HTTPS 또는 메신저 트래픽을 복호화할 수 있나요?
아닙니다. 서비스 제공업체는 자사 네트워크 내에서 직접 적용한 암호화만 해제합니다. 종단 간 암호화나 애플리케이션 수준 암호화는 그대로 유지됩니다. DPI는 암호화되지 않은 헤더, 핸드셰이크 및 트래픽 패턴을 분석합니다.
DPI 메타데이터는 법 집행 기관에 어떻게 전달되나요?
일반적으로 HI2를 통해 추가 IRI 기록으로 제공되거나, LIID와 연계된 별도의 보안이 적용된 분석 스트림 형태로 제공됩니다. 해당 형식은 문서화되어야 하며, 관련 기관 및 규제 당국과 합의되어야 합니다.
프로바이더 측 DPI와 LEA 측 DPI의 차이점은 무엇인가요?
LEA 측 DPI는 모니터링 시설에서 전송된 트래픽을 분석합니다. 제공자 측 DPI는 차단 지점에서 실행되며, 이곳에서 가입자 식별 정보, NAT 매핑, 위치 등의 네트워크 컨텍스트를 추가하여 거의 실시간으로 결과를 제공합니다.
관련 기사
- 중재 기능의 작동 방식 네트워크와 법 집행 기관 사이의 가교 역할
- 암호화된 DNS(DoH/DoT)와 합법적 감청 기능에 미치는 영향
- 5G SA 환경에서의 네트워크 슬라이싱: LI 타겟팅을 어떻게 복잡하게 만들며(그리고 어떻게 단순화할 수 있는가)
- AI 지원 LI: 자동화가 운영자와 법 집행 업무 흐름에 미치는 의미



