A LEMF (법 집행 모니터링 시설) 이는 법 집행 기관 측의 합법적 감청 시스템입니다. 이 시스템은 법원 명령에 따라 통신 서비스 제공업체(CSP)가 전달하는 데이터를 수신, 기록, 복호화 및 분석합니다. 수년 동안 LEMF는 본질적으로 매우 보안성이 뛰어난 통화 녹음 장치에 불과했습니다. 오늘날 이 시스템은 수백 개의 의무 이행 사업자와 수천 건의 영장 처리 과정을 관리해야 할 뿐만 아니라, 무엇보다도 암호화된 IP 트래픽을 활용 가능한 정보로 전환해야 합니다.
이 가이드에서는 최신 LEMF의 기능, LEMF가 어떤 ETSI 인터페이스를 활용하는지, 팩스가 여전히 중요한 역할을 하는 이유, 그리고 왜 심층 패킷 분석(DPI)을 활용한 IP 데이터 분석 이것이 바로 각 LEMF를 서로 구별 짓는 요소입니다.
주요 내용
- LEMF는 사업자의 중재 기능을 담당하는 기관 측의 대응 기관입니다. 이 기관은 다음을 통해 영장 관련 정보를 수신합니다. HI1, 절편 관련 정보(IRI)를 통해 HI2 그리고 의사소통의 내용(CC)을 통해 HI3.
- CSP 관리 (서비스 제공업체 온보딩, 인계 엔드포인트, 인증서, 전송 품질)은 녹화 자체만큼이나 중요합니다.
- 영장 관리 법원 명령 및 LIID 할당부터 활성화, 연장, 비활성화에 이르기까지 전체 수명 주기를 다룹니다. 다음과 같은 전자 인터페이스: ETSI TS 103 120 주문 및 독일의 ETSI-ESB 정보 요청은 팩스를 대체하고 있지만, 팩스를 대체 수단으로 활용하는 워크플로는 여전히 필요합니다.
- 오디오를 듣는 것은 여전히 핵심적인 작업입니다. 하지만 현재 조사 활동의 가장 큰 가치는 IP 분석: 세션 재구성, DPI 기반 암호화 앱 분류, 타임라인, 지도 및 관계 그래프.
- 증거의 무결성(서명된 원시 데이터, 감사 추적 기록, 버전 관리된 디코딩)이 법정에서 결과가 인정될지 여부를 결정합니다.
LEMF란 무엇인가요?
ETSI 및 3GPP의 합법적 감청 참조 모델에서, CSP는 관리 기능(ADMF), 감청 지점 및 중개/전달 기능을 운영합니다. 법 집행 기관(LEA)은 LEMF를 운영합니다. 이 둘 사이에는 인계 인터페이스:
- HI1 관리 정보(영장 활성화, 수정 및 비활성화)를 포함합니다. 기본 사항에 대해서는 다음 기사를 참조하십시오. HI1, HI2 및 HI3.
- HI2 IRI 정보를 포함합니다: 누가, 언제, 어디서, 어떤 식별자를 사용하여 누구와 통신했는지.
- HI3 음성, 영상, 메시지 또는 원시 IP 패킷과 같은 콘텐츠를 전달합니다.
LEMF는 이 세 가지 정보 흐름이 한데 모여 특정 사건과 연계된 후, 승인된 수사관, 분석가 및 통역관에게 제공되는 곳입니다.
현대식 LEMF의 구성 요소
| 모듈 | 목적 | 일반적인 표준/인터페이스 |
|---|---|---|
| CSP 관리 | 의무 대상 제공자, 엔드포인트, 인증서, 테스트 가로채기, 전송 모니터링 등록 | ETSI TS 102 232-1, TLS/IPsec, 국가 암호화 게이트웨이 |
| 영장 관리 | 사건 기록, LIID, 마감일, 활성화, 연장, 비활성화 | ETSI TS 103 120 (HI1), 팩스 대체 방식; 정보 요청 시 ETSI-ESB / E-Mail-ESB (독일) |
| 데이터 수신 (백엔드) | 24시간 내내 HI2/HI3를 수신 및 저장하고, 버퍼링하며, 무결성을 확인합니다. | ETSI TS 101 671 / ES 201 671, ETSI TS 102 232-1 ~ -7, 3GPP TS 33.108 / 33.128 |
| 해독 | 통화 내역, 메시지, 웹 세션, 이메일, 파일 복원 | 프로토콜 디코더, OCR, 메타데이터 추출 |
| IP 분석 및 DPI | 암호화된 트래픽 분류, 지문 분석, 상관 관계 분석, 시각화 | DPI 시그니처, TLS 지문(JA4), 흐름 분석 |
| 오디오 워크벤치 | 재생, 텍스트 변환, 화자 식별, 실시간 모니터링 | SIP/RTP, 음성 인식, 음성 생체 인식 |
| 증거 및 수출 | 증거물 관리 체인, 서명된 수출 서류, 법정 제출용 보고서 | 해싱, 디지털 서명, 감사 로그 |
| LEMF 간 교류 | 기관 간 감청 데이터 공유 | ETSI TS 103 462 (ILHI) |
CSP 관리: 아무도 이야기하지 않는 부분
대행사들은 한 사업자가 아닌 수십, 심지어 수백 곳에 달하는 사업자들로부터 데이터를 수신합니다. 여기에는 이동통신 사업자, MVNO, 유선 인터넷 서비스 제공업체(ISP), VoIP 제공업체는 물론, 점점 더 많은 OTT 및 클라우드 통신 서비스가 포함됩니다. 각 사업자는 고유한 핸드오버 엔드포인트, IP 주소, 인증서, 지원되는 표준 버전 및 고유한 특성을 가지고 있습니다.
따라서 완성도 높은 LEMF에는 전용 CSP 관리 모듈:
- 의료기관 등록부: 법인, 연락처, 연중무휴 핫라인, 지원 서비스 및 ETSI 버전, 그리고 대상 식별자 유형(MSISDN, IMSI, IMEI, SIP URI, 사용자 이름, IP 주소)을 해당 서비스 제공업체에 매핑한 정보.
- 엔드포인트 및 암호화 관리: CSP 전달 기능의 IP 주소(모니터링 화면에서 사람이 읽기 쉬운 별칭이 함께 표시되는 것이 바람직함), 인증서 수명 주기, 그리고 핸드오버를 보호하는 국가 암호화 게이트웨이.
- 온보딩 및 테스트 인터셉트: 새로운 제공자가 서비스를 개시하기 전에 수행되는 체계적인 수용 테스트로, HI2 및 HI3 레코드의 형식 유효성 검증을 포함합니다. 운영자가 새로운 기관을 연결할 때도 이와 동일한 절차가 역순으로 적용됩니다.
- 배송 품질 모니터링: 누락된 시퀀스 번호, 형식이 잘못된 레코드, 연결 유지 실패, 콘텐츠와 일치하지 않는 IRI에 대한 자동 검사.
이 모듈의 품질에 따라 새로운 워런트가 얼마나 빨리 가동되는지와 애널리스트들이 완전한 데이터를 바탕으로 업무를 수행할 수 있는지 여부가 결정됩니다.
영장 관리: 법원 명령부터 무효화까지
모든 통신 감청은 합법적인 명령에서 시작됩니다. LEMF의 영장 관리 시스템은 이 명령을 기술적 조치로 전환합니다:
- 사건 생성: 수사 기관, 검찰 사건 번호, 법적 근거 및 담당 수사관.
- 측정값 정의: 대상 식별자, 서비스(음성, SMS, 데이터, 메시징), 시작일 및 종료일, 그리고 대상 CSP.
- LIID 과제: 고유한 합법적 감청 식별자(Lawful Interception Identifier)를 통해 모든 IRI 및 CC 기록을 정확히 이 조치와 연결합니다.
- CSP에 대한 송신: 가능한 경우 HI1을 통해 전자적으로 제출해 주십시오.
- 마감일 관리: 만료 전 자동 알림, 갱신 절차, 그리고 주문 종료 시 즉시 비활성화 기능.
- ‘4-eyes’ 원칙과 감사 추적 기록 모든 단계마다.
HI1 및 ETSI TS 103 120
ETSI TS 103 120 영장 정보를 위한 구조화된 XML 기반 인터페이스를 정의합니다. 이 인터페이스를 통해 기관과 제공자 간에 승인 사항, 업무 지시 대상 및 전달 지침을 전달할 수 있습니다. 이는 종이 문서와 팩스를 대체하고, 처리 시간을 단축하며, 대상 식별자 입력 시 발생하는 오타를 방지합니다. 자세한 내용은 다음을 참조하십시오. ETSI TS 103 120 해설.
독일의 ETSI-ESB 및 E-Mail-ESB
독일에서는 기술 지침 TR TKÜV에서 다음을 규정하고 있습니다. ETSI-ESB 교통 데이터 요청과 같은 정보 요청 및 응답을 위한 절차(Elektronische Schnittstelle Behörden). 이는 ETSI TS 102 657을 기반으로 합니다. TR TKÜV에는 또한 더 간소화된 이메일-ESB 절차이며, 여기에는 영장 정보에 대한 ETSI 인터페이스인 ETSI TS 103 120이 추가적인 전자적 옵션으로 언급되어 있습니다. 독일 기관이 운영하는 LEMF나 독일 CSP와 협력하는 LEMF는 이 두 가지 방식을 모두 처리할 수 있어야 합니다. 곧 시행될 신속 동결 및 IP 주소 보존 이 채널들에 새로운 요청 유형을 추가할 예정입니다.
팩스가 여전히 중요한 역할을 하는 이유
팩스는 구식이지만, 아직 완전히 사라지지는 않았습니다. 많은 소규모 공급업체와 일부 국경을 넘는 업무 절차에서는 여전히 팩스로만 주문을 접수하고 있습니다. 따라서 대행사는 여전히 다음을 기대하고 있습니다:
- 팩스 양식 활성화, 연장 및 비활성화를 위해, 사건 데이터(권한, 사건 번호, 대상 식별자, LIID, 기간, 담당자)에서 자동으로 채워집니다.
- OCR 기능을 갖춘 팩스 수신, 이를 통해 반환된 확인 메시지가 색인화되어 검색이 가능하도록 합니다.
- A 팩스 뷰어 분석 애플리케이션에서는, 팩스 역시 도청될 수 있는 통신 서비스이기 때문입니다.
목표는 팩스 기능을 통제된 대체 수단으로 운영하면서, 이를 지원할 수 있는 모든 공급업체를 HI1 또는 ESB로 이전하는 것입니다.
데이터 수신: 대규모 환경에서의 HI2 및 HI3
LEMF 백엔드는 사이트에 장애가 발생하거나 다운스트림 스토리지를 사용할 수 없는 상황에서도 24시간 내내 데이터 수신을 수용해야 하며, 어떠한 경우에도 데이터를 손실해서는 안 됩니다. 일반적인 요구 사항은 다음과 같습니다:
- 액티브/액티브 클러스터링 지리적으로 분리된 두 곳의 사이트에 걸쳐 있으며, 각 사이트는 자체적으로 부하의 대부분을 감당할 수 있다.
- 레거시 및 IP 수신 병렬 처리: ISDN 1차 속도 인터페이스(SIP로의 전환 경로 포함)와 더불어, ETSI TS 102 232 전송을 위한 기가비트 또는 10기가비트 IP 입력 단자.
- 로컬 버퍼링 수신 서버에 저장하여, 저장소 장애 발생 시에도 며칠 분량의 원시 데이터가 보존되도록 합니다.
- 원시 데이터의 디지털 서명 저장된 직후에 처리되어, 언제든지 무결성을 입증할 수 있도록 합니다.
- IRI와 CC 간의 상관관계: 상관 번호에 따른 매칭, 그리고 일치하는 콘텐츠가 없는 상태로 도착한 IRI-CONTINUE 및 IRI-REPORT 레코드에 대한 규칙 기반 할당. 배경 정보는 다음을 참조하십시오. IRI 대 CC.
- 표준 지원: 회선 교환 서비스의 경우 ETSI TS 101 671 / ES 201 671, IP 기반 서비스의 경우 ETSI TS 102 232 제1부부터 제7부까지, 5G까지의 이동통신망에 대해서는 3GPP TS 33.108 및 TS 33.128, LEMF 간 핸드오버에 대해서는 ETSI TS 103 462.
듣기: 오디오 워크벤치
음성 도청은 결코 구시대적인 기술이 아닙니다. 수사관들은 전문적인 오디오 작업 환경을 기대합니다:
- 마커, 루프, 방향별 채널(입력/출력), 피치 보정 및 오디오 필터가 적용된 재생 속도 조절 기능을 제공하며, 원본 녹음 파일은 전혀 변경되지 않습니다.
- 실시간 모니터링 PIN 인증을 통한 승인된 전화번호로의 발신 등을 포함한 우선순위가 지정된 조치들.
- 음성 텍스트 변환 및 화자 식별 몇 시간 분량의 오디오를 단 몇 분 만에 검색할 수 있습니다.
- 전사 창 템플릿, 관련 상품 간의 링크, 그리고 전체 사건에 걸친 전체 텍스트 검색 기능을 제공합니다.
- 다음에 대한 역할 기반 접근 권한 통역사, 자신에게 배정된 녹음 자료로만 제한됩니다.
진정한 차별화 요소: IP 데이터 분석 및 심층 패킷 검사
오늘날 대부분의 공격 대상의 경우, 가로채진 데이터의 대부분은 IP 트래픽이며, 이 중 상당수는 암호화되어 있습니다. “10GB의 TLS”만 표시할 수 있는 LEMF는 별다른 도움이 되지 않습니다. 바로 이 지점에서 심층 패킷 분석 그리고 분석이 등장합니다:
- 세션 재구성 및 디코딩: 웹 페이지, 이메일(POP3, IMAP, SMTP), 파일 전송, VoIP 통화 및 암호화되지 않은 채팅 프로토콜은 메타데이터와 첨부 파일을 포함하여 읽기 가능한 “제품” 형태로 재구성되며, 이는 안전한 샌드박스 환경에서 열립니다.
- 암호화 서비스의 분류: 콘텐츠를 복구할 수 없는 경우에도 DPI는 해당 애플리케이션(예: WhatsApp, Signal, Threema 또는 Telegram)을 식별하고, 언제 얼마나 많은 데이터가 주고받았는지 보여줍니다. 기관들은 분류기가 지속적으로 업데이트되고 자체 직원이 직접 조정할 수 있기를 점점 더 기대하고 있습니다.
- 콘텐츠 분류: 해독된 콘텐츠는 메시징, 쇼핑, 금융, 폭력 등의 카테고리로 자동 분류됩니다.
- OCR 및 메타데이터 추출 이미지, 문서 및 팩스(EXIF, IPTC)에서 추출된 정보로, 모두 전체 텍스트 검색을 위해 색인화되어 있습니다.
- 타임라인 보기: 모든 프로토콜과 제품이 제품 목록과 연동된, 확대/축소가 가능하고 초 단위로 정확한 타임라인에 표시됩니다.
- 드릴다운 트래픽 분석, 네트워크 모니터링 도구와 유사하게, 분석가가 권한을 부여받은 측정 항목으로만 제한됩니다.
- 지리 분석: IRI 및 앱에서 제공되는 위치 데이터를 지도에 표시, 이동 경로, 셀 ID를 좌표로 변환하여 가져오기, 대상들이 특정 구역에 진입하거나 이탈하거나 서로 만날 때 발생하는 지오펜스 알림.
- 엔티티 및 관계 그래프 전화번호, 계정, 기기 및 위치를 특정 개인이나 그룹과 연결해 주는 것입니다.
- 규칙 기반 알림 전화번호, IP 식별자, 키워드, 시간대 및 지역 구역을 기반으로 하며, 애플리케이션, 이메일 또는 SMS를 통해 제공됩니다.
- PCAP 핸드오프 Wireshark와 같은 도구와, 그리고 디코더 API 이를 통해 해당 기관은 코어를 변경하지 않고도 자체 프로토콜 모듈을 추가할 수 있습니다.
이 연재의 다음 기사에서는 TLS 지문 분석, 트래픽 패턴 인식 및 IP 상관관계 분석이 어떻게 작동하는지 살펴보겠습니다. 암호화된 DNS가 미치는 영향에 대해서는 다음을 참조하십시오. 암호화된 DNS(DoH/DoT)와 합법적 감청.
증거의 무결성, 개인정보 보호 및 역할
LEMF는 증거를 제시하므로, 법원의 기준을 충족해야 합니다:
- 증거물 관리 체인: 서명된 원시 데이터, 해시 처리된 내보내기 파일, 그리고 누가, 무엇을, 언제 액세스했는지에 대한 완전한 감사 로그.
- 버전 기반 디코딩: 디코더가 업데이트되고 데이터가 다시 디코딩되더라도, 이전 결과와 주석은 계속 사용할 수 있으며, 변경 사항은 기록에 표시됩니다.
- 특권 콘텐츠 보호: 제외 규칙(예: 사생활의 핵심 영역)에 해당하는 녹음 파일은 관리자의 승인을 거쳐 표시 및 잠금 처리될 수 있습니다.
- 본보기: 시스템 관리자, LI 관리자, 사례 관리자, 분석가 및 통역사 등 각 직책 담당자는 사례 수준에 이르기까지 필요한 최소 권한만을 부여받습니다.
- 삭제 워크플로 보존이 더 이상 합법적이지 않게 된 경우 데이터의 삭제를 기록하는 문서.
LEMF 구매자 체크리스트
- ETSI TS 101 671, TS 102 232-1~-7, 3GPP TS 33.108/33.128을 지원하며, TS 103 120 및 TS 103 462에 대한 로드맵을 갖추고 있습니다.
- 온보딩 테스트 및 제공 품질 모니터링을 통해 체계적인 CSP 관리를 제공합니다.
- 마감일, 4인 확인 원칙, ESB 지원 및 팩스 대체 기능을 갖춘 영장 관리 기능을 제공합니다.
- DPI를 통해 암호화된 앱을 분류하며, 지속적인 업데이트와 기관별로 조정 가능한 규칙을 제공합니다.
- 디코더 플러그인 API 및 PCAP 내보내기 기능이 포함되어 있습니다.
- 하나의 애플리케이션에서 타임라인, 지도, 그래프 및 알림 기능을 제공합니다.
- 데이터를 수집 시 서명하고, 완전한 감사 추적을 유지하며, 디코딩 결과에 버전을 부여합니다.
- 로컬 버퍼링을 지원하는 액티브/액티브 방식으로 구동되며, 수평 확장이 가능합니다.
ICS가 법 집행 기관 및 운영자에게 어떻게 도움을 주는가
ICS International Carrier Services는 통신, 합법적 감청 및 규정 준수 분야에서 20년 이상의 경력, ,를 포함한다 BNetzA의 여러 건의 승인 또한 보안 승인을 받은 직원들과 협력하고 있습니다. 저희는 매일 공급자 측에서 LI를 운영하고 있기 때문에, LEMF에 어떤 데이터가 도착하는지, 그리고 그 과정에서 어떤 문제가 발생하는지 정확히 파악하고 있습니다.
- 요구사항 및 입찰 지원: 당사는 대행사들이 ETSI 인터페이스부터 DPI 및 분석에 이르기까지, 현실적이고 표준에 기반한 LEMF 요구 사항을 정의할 수 있도록 지원합니다.
- CSP 온보딩 및 인터페이스 테스트: 신규 공급업체를 대상으로 한 인계 설정, 인증서 관리, 형식 검증 및 전송 테스트.
- HI1 / ESB 통합: 보증서 관리를 ETSI TS 103 120 및 독일 ESB 워크플로우와 연동하며, 여기에는 제어된 팩스 대체 방식이 포함됩니다.
- 배송 품질 보증: HI2/HI3 스트림의 자동 검증 및 완전성 모니터링.
- ICS LEMF: CSP 및 영장 관리 기능, 오디오 워크벤치, DPI 기반 IP 분석 기능을 갖춘 당사의 자체 법 집행 모니터링 시설(LEMF) 소프트웨어입니다. 운영자는 Test LEMF 에디션을 사용하여 HI2/HI3 전송 상태를 확인합니다. 참조: ICS LEMF.
- 맞춤형 디코더 및 통합 기능 사용자의 환경에 맞춰 제작되었습니다. 자세히 보기 통합 및 사용자 지정 개발.
- 교육 ETSI 표준, 인터페이스 및 문제 해결에 관한 기술 팀을 위한 내용입니다.
당사의 [제품/서비스]에 대해 자세히 알아보세요 법 집행 기관용 모니터링 솔루션, 우리가 함께한 규제 당국 및 법 집행 기관, 또는 ICS LEMF 데모 요청하기.
자주 묻는 질문
LEMF는 무슨 약자인가요?
LEMF는 ‘법 집행 감시 시설(Law Enforcement Monitoring Facility)’의 약자입니다. 이는 법 집행 기관이 서비스 제공자로부터 합법적으로 감청된 통신 내용을 수신, 기록 및 분석하기 위해 운영하는 시스템입니다.
LEMF와 LIMS의 차이점은 무엇인가요?
LIMS (합법적 통신 감청 관리 시스템)는 통신사 측에서 실행됩니다. 이 시스템은 감청 대상을 관리하고, 네트워크의 감청 지점 및 중개 기능을 제어합니다. LEMF는 기관 측에서 실행되며 결과를 수신합니다. 이 두 시스템은 HI1, HI2, HI3 핸드오버 인터페이스를 통해 연결됩니다.
LEMF는 어떤 ETSI 표준을 지원해야 합니까?
최소한, 회선 교환 서비스를 위한 ETSI TS 101 671 / 회선 교환 서비스의 경우 ETSI TS 101 671 / ES 201 671, IP 서비스의 경우 ETSI TS 102 232 제1부부터 제7부까지, 그리고 이동통신망의 경우 3GPP TS 33.108 및 TS 33.128을 준수해야 합니다. ETSI TS 103 120(워런트 인터페이스) 및 ETSI TS 103 462(LEMF 간 핸드오버)에 대한 요구 사항도 점차 증가하고 있습니다.
LEMF는 암호화된 트래픽을 분석할 수 있나요?
LEMF는 종단 간 암호화를 해제할 수 없습니다. 하지만 심층 패킷 분석, TLS 지문 분석 및 흐름 분석을 통해 어떤 애플리케이션이 언제, 어느 정도 빈도로 사용되었는지 파악할 수 있으며, 해당 활동을 사건과 관련된 다른 데이터와 연관 지을 수 있습니다.
LEMF는 왜 여전히 팩스를 지원하는가?
일부 의료 서비스 제공자와 국경 간 절차에서는 여전히 팩스를 통해서만 처방전을 접수하고 있습니다. 최신 LEMF 시스템은 진료 기록 데이터를 바탕으로 팩스 처방전을 생성하고, 수신된 팩스를 OCR을 통해 색인화하며, 동시에 의료 서비스 제공자들은 ETSI TS 103 120이나 ESB와 같은 전자 인터페이스로 점차 전환되고 있습니다.
관련 기사
- HI1 대 HI2 대 HI3: 세 가지 합법적 감청 인터페이스에 대한 이해
- ETSI TS 103 120 설명: 최신 IP 네트워크를 위한 핸드오버 인터페이스
- 중재 기능의 작동 방식 네트워크와 법 집행 기관 사이의 가교 역할
- 합법적인 감청이란 무엇인가요? 전체 가이드
- ICS LEMF: 법 집행 감시 시설



