제공자 측 DPI
네트워크 사업자를 위한 DPI: 강화된 합법적 감청 데이터
차단 지점에서 주문된 대상에 대한 메타데이터를 추출하고 보강합니다. 이를 전체 사본과 함께 제공하되, 상용 DPI와는 엄격히 분리하여 전달합니다.

통신 사업자를 위한 DPI는 감청 지점에서 대상별 심층 패킷 검사(Deep Packet Inspection)를 의미합니다. 사업자는 지정된 대상의 트래픽에서 메타데이터를 추출하고, 이를 네트워크 컨텍스트로 보강한 뒤, 변경되지 않은 원본 사본과 함께 전달합니다. 그 결과, 수사 기관이 자체적으로 재구성할 수 없었던 보강된 IRI가 생성됩니다.
주요 사실
- 대체가 아닌 보완: 항상 전체 사본이 전달됩니다.
- 대상 전용: DPI는 LIMS에 의해 트리거된, 지정된 대상의 트래픽만 처리합니다.
- 네트워크 상황: LIID, 가입자, NAT 매핑, 각 플로우에 연결된 셀 및 IMEI.
- 엄격한 분리 규정 (EU) 2015/2120에 따라 상업용 DPI에서.
- 검수 준비 완료: 보강 사항 및 형식은 운영자의 승인 개념서에 명시되어 있습니다.
왜 서버 측 심층 패킷 분석인가?
이 연산자는 원시 패킷에서는 에이전시에 절대 전달되지 않는 컨텍스트를 보유하고 있습니다. 공급자 측 심층 패킷 검사(DPI)는 이러한 컨텍스트가 존재하는 곳, 즉 트래픽과 가까운 위치에 이를 연결합니다.
- 올바른 출처 표기: CGNAT 뒤에서도 가입자 식별 정보와 NAT 매핑은 각 흐름과 계속 연결된 상태를 유지합니다.
- 위치 및 기기: 셀 ID와 IMEI는 활동이 어디서, 어떤 기기를 통해 발생했는지를 보여줍니다.
- 속도: 전체 사본이 아직 분석 중인 동안에도 메타데이터는 거의 실시간으로 확인할 수 있습니다.
- 암호화된 트래픽: 사전 분류된 세션과 지문 정보는 분석가들이 업무에 집중하는 데 도움이 됩니다.
- 후속 조치 요청 건수 감소 기본적인 맥락을 위해, 규정에 허용되는 범위 내에서.
네트워크 사업자에 대한 DPI의 법적 기준은 어디에 있는가?
서버 측 DPI는 명확한 제한 범위 내에서만 합법적입니다. ICS는 모든 프로젝트를 이러한 제한 사항을 고려하여 설계합니다.
- 먼저 전문을 실어주세요. 통신 사업자는 대상자의 통신 내용을 완전하고 변조되지 않은 상태로 전달해야 한다. 독일에서는 이는 TKG 제170조 및 TKÜV에 근거한다. 필터링은 명령에서 그 범위를 제한하는 경우에만 허용된다.
- 지정된 표적만. 처리 과정은 대상의 트래픽에만 국한되며, 오직 감청 목적으로만 수행됩니다. 대상과 무관한 분석은 허용되지 않습니다.
- 상업용 DPI와의 분리. 규정 (EU) 2015/2120 트래픽 관리를 위해 DPI를 제한하되, 법률에서 요구하는 조치는 허용합니다. LI 처리는 별도의 접근 제어 환경에서 수행됩니다.
- 기밀 유지. 직원과 시스템은 통신 비밀 유지 의무를 준수해야 하며, 가입자는 해당 조치를 눈치채지 못해야 합니다.
- 수용 개념. 운영자가 제공하는 모든 것은 TR TKÜV에 따라 BNetzA가 승인한 기술적 구상의 일부여야 합니다.
참조 아키텍처
특정 대상을 겨냥한 DPI 체인은 6단계로 구성되어 있으며, 이는 X1, X2 및 X3 인터페이스 그리고 중재 함수.
1
교통 접근성
광학 TAP, 라우터 또는 BNG 미러링, 혹은 클라우드 코어의 가상 미러 포트를 통해 패킷 브로커로 데이터가 전달됩니다.
2
목표 발동
LIMS가 대상을 활성화합니다. RADIUS, Diameter, DHCP 또는 패킷 게이트웨이 이벤트를 통해 DPI 노드는 현재 자신에게 할당된 IP 주소가 무엇인지 파악합니다.
3
대상별 DPI 노드
DPDK나 FPGA 기반 네트워크 카드와 같은 고성능 패킷 처리 기술을 사용하여, 대상의 패킷만 처리됩니다.
4
심화 학습
각 플로우는 LIID, 가입자 및 회선 식별자, NAT 매핑, 셀 ID 또는 위치, 그리고 가능한 경우 IMEI를 수신합니다.
5
중재 및 이행
전체 사본은 HI3를 통해 CC로 전송되며, 예를 들어 ETSI TS 102 232-3 또는 -7에 따라 전송됩니다. 보강된 메타데이터는 HI2 또는 합의된 채널을 통해 뒤이어 전송됩니다.
6
감사
출력 결과는 전달에 필요한 기간 동안만 보관되며, 모든 구성 및 서명 버전이 기록됩니다.
네트워크 사업자를 위한 DPI는 어떤 메타데이터를 추출할 수 있나요?
| 메타데이터 | 출처 | 조사적 가치 |
|---|---|---|
| 흐름 기록 (5-튜플, 시작, 끝, 바이트, 패킷) | 패킷 헤더 | 활동 전체 개요 |
| DNS 쿼리 및 응답 | 암호화되지 않은 DNS | 사용된 도메인 및 서비스 |
| TLS SNI, ALPN, JA4 지문 | TLS 및 QUIC 핸드셰이크 | 애플리케이션 및 기기 식별 |
| 애플리케이션 분류 | DPI 서명 및 동작 | 메신저, VoIP, 스트리밍, VPN, Tor |
| 활동 유형 | 패킷 크기와 타이밍 | 메시지, 통화 또는 파일 전송 |
| SIP 및 RTP 매개변수 | 암호화되지 않은 VoIP | 참가자와의 제3자 통화 및 통화 시간 |
| HTTP 호스트 및 사용자 에이전트 | 암호화되지 않은 HTTP | 서비스 및 클라이언트 소프트웨어 |
| NAT 매핑 | CGNAT 로그 | 대상과 연결된 공용 IP 및 포트 |
| 셀 ID, IMEI, 접속 회선 | 네트워크 및 장치 데이터 | 어떤 장소에서, 어떤 기기를 통해 활동이 발생했는지 |
JA4는 BSD 3-Clause 라이선스에 따라 배포되는 반면, JA4S 및 기타 JA4+ 방식은 FoxIO 라이선스 1.1의 적용을 받으며, 상용 제품에 적용할 경우 OEM 라이선스가 필요합니다. 운영자는 자신이 직접 적용한 암호화만 제거합니다. 종단 간 암호화(End-to-end)된 콘텐츠는 암호화된 상태로 유지되며, DPI는 헤더, 핸드셰이크 및 패턴을 분석합니다.
보강된 데이터는 어떻게 전달되나요?
DPI 결과에 대한 보편적인 ETSI 레코드 유형은 없으므로, 실제로는 세 가지 핸드오버 모델이 사용됩니다.
01
추가 IRI 레코드
VoIP 통화나 앱 세션과 같은 감지된 이벤트는 HI2를 통해 전송됩니다. 가능한 경우 표준 필드를 사용하며, 필요한 경우 합의된 국가별 확장 필드를 사용합니다.
02
별도의 분석 스트림
구조화된 흐름 또는 이벤트 기록은 보안 채널을 통해 전송됩니다. 이러한 기록에는 명확한 라벨이 지정되어 있으며, LIID 및 CC와 상호 연관되어 있습니다.
03
서비스 수준 기록
명시적으로 요구되는 경우, 이벤트는 ETSI TS 102 232의 서비스별 부분과 유사하게 서비스 수준에서 전달됩니다.
증거의 질
강화된 IRI는 기관들이 이를 신뢰하고 검증할 수 있을 때만 유용합니다. 어떤 이관 모델을 채택하든, 해당 형식은 문서화되고 버전 관리가 이루어져야 하며, 기관 및 규제 당국과 합의되어야 합니다.
- 다음 내용을 기록하십시오. DPI 엔진 및 서명 버전 모든 결과에 대해.
- 사용 동기화된 고정밀 타임스탬프 HI2 및 HI3와 일치하는 것들.
- 제공 신뢰 지표 행동 분류를 위해.
- ~을(를) 유지하세요 완전한 감사 추적이력 활성화, 구성 변경 및 배송과 관련하여.
- 다음으로 테스트해 보세요 기준 트래픽 서명이 업데이트될 때마다.
- 보강된 데이터 유지 전체 사본과 대조하여 확인할 수 있음 언제나.

네트워크 사업자를 위한 DPI용 ICS 서비스
ICS는 초기 설계 단계부터 일상적인 운영에 이르기까지 운영자를 지원합니다.
01
건축 및 법률·기술적 설계
당사는 귀사의 국가적 체계, 네트워크 및 수용 개념에 부합하는 공급자 측 DPI를 설계합니다.
02
표적 유발 농축
당사는 DPI를 RADIUS, Diameter, DHCP, CGNAT 로깅 및 패킷 코어 이벤트와 통합합니다.
03
수동형 프로브 및 클라우드 미러링
당사는 호스팅 및 클라우드 코어를 포함하여 패시브 프로브와 가상 미러 포트를 배포합니다.
왜 ICS인가
01
운영자 및 대행사 관점
당사는 서비스 제공업체를 대상으로 수동형 조사 및 중재 업무를 수행하며, 기관을 위해 ICS LEMF를 구축합니다.
02
수용 경험
20년 이상 합법적 통신 감청 분야에서 활동해 왔으며, 통신 감청 솔루션에 대해 독일 연방통신청(BNetzA)으로부터 여러 차례 승인을 받았습니다.
03
보안 심사를 통과한 직원
저희 팀은 독일 연방 내무부로부터 보안 승인을 받았으며, 기밀 정보를 취급할 수 있습니다.
자주 묻는 질문
네트워크 사업자에게 있어 DPI란 무엇인가요?
네트워크 사업자를 위한 DPI는 차단 지점에서 대상별로 수행되는 심층 패킷 검사입니다. 통신사는 명령을 받은 대상의 트래픽에서 플로우, DNS, TLS 지문, 애플리케이션 유형 등의 메타데이터를 추출합니다. 이 데이터를 가입자, NAT, 셀 및 기기 컨텍스트 정보로 보강한 후, 변경되지 않은 원본 사본과 함께 해당 기관에 전달합니다.
합법적인 감청을 위해 제공자 측 심층 패킷 검사(DPI)가 허용되나요?
네, 대상 범위가 지정된 대상에 한정될 경우, 이는 감청 명령의 취지에 부합하며 국가 기술 규정 및 사업자의 승인된 개념의 적용을 받습니다. 독일의 경우, 이는 TKÜV, TR TKÜV 및 BNetzA 승인을 의미합니다. 합법적으로 감청된 데이터에 대한 비대상적 처리나 상업적 이용은 허용되지 않습니다.
DPI가 통신 내용의 전체 사본을 대체하나요?
아닙니다. 명령에서 그 범위를 명시적으로 제한하지 않는 한, 통신 사업자는 대상자의 통신 내용을 변경 없이 완전한 형태로 제공해야 합니다. DPI 기반의 메타데이터는 이에 추가로만 제공됩니다. 따라서 기관들은 항상 보강된 IRI를 원본 트래픽과 대조하여 확인할 수 있으며, 이는 법정에서 증거로 활용될 때 중요한 의미를 가집니다.
강화된 IRI란 무엇인가요?
보강된 IRI는 제공자 측에서 추가적인 컨텍스트를 추출하거나 첨부한 인터셉트 관련 정보입니다. 예를 들어, 플로우 뒤의 NAT 매핑, 셀 ID, IMEI, 탐지된 애플리케이션 또는 TLS 지문 등이 있습니다. 이는 HI2 또는 합의된 분석 채널을 통해 전달되며, LIID를 통해 측정 항목과 연결됩니다.
운영자가 대상의 HTTPS 또는 메신저 트래픽을 해독할 수 있나요?
아닙니다. 통신사는 자사 네트워크 내에서 직접 적용한 암호화만 해제합니다. 종단 간 암호화 및 애플리케이션 수준 암호화는 그대로 유지됩니다. 통신사 측 DPI는 암호화되지 않은 헤더, 핸드셰이크 및 트래픽 패턴을 분석하며, 이를 통해 여전히 해당 애플리케이션, 시간대, 그리고 대개는 활동 유형까지 파악할 수 있습니다.
공급자 측 DPI는 상용 DPI와 어떻게 구분되나요?
LI 처리는 주문된 대상의 트래픽만을 처리하는, 접근 권한이 통제된 전용 시스템에서 실행됩니다. 처리 결과는 중재 및 핸드오버 체인으로만 전달되며, 트래픽 관리, 분석 또는 마케팅 시스템으로는 절대 전달되지 않습니다. 이러한 분리 조치는 규정 (EU) 2015/2120 및 통신 비밀 보호 규정을 반영한 것이며, 승인 개념서에 명시되어 있습니다.
프로바이더 측 데이터 보강이 귀사의 네트워크에 적합한가요?
당사의 전문가들이 귀사의 법적 체계, 아키텍처 및 수용 개념을 검토한 후, 실용적인 설계를 제안해 드립니다.
