통신 사업자를 위한 DPI는 감청 지점에서 대상별 심층 패킷 검사(Deep Packet Inspection)를 의미합니다. 사업자는 지정된 대상의 트래픽에서 메타데이터를 추출하고, 이를 네트워크 컨텍스트로 보강한 뒤, 변경되지 않은 원본 사본과 함께 전달합니다. 그 결과, 수사 기관이 자체적으로 재구성할 수 없었던 보강된 IRI가 생성됩니다.

왜 서버 측 심층 패킷 분석인가?

이 연산자는 원시 패킷에서는 에이전시에 절대 전달되지 않는 컨텍스트를 보유하고 있습니다. 공급자 측 심층 패킷 검사(DPI)는 이러한 컨텍스트가 존재하는 곳, 즉 트래픽과 가까운 위치에 이를 연결합니다.

  • 올바른 출처 표기: CGNAT 뒤에서도 가입자 식별 정보와 NAT 매핑은 각 흐름과 계속 연결된 상태를 유지합니다.
  • 위치 및 기기: 셀 ID와 IMEI는 활동이 어디서, 어떤 기기를 통해 발생했는지를 보여줍니다.
  • 속도: 전체 사본이 아직 분석 중인 동안에도 메타데이터는 거의 실시간으로 확인할 수 있습니다.
  • 암호화된 트래픽: 사전 분류된 세션과 지문 정보는 분석가들이 업무에 집중하는 데 도움이 됩니다.
  • 후속 조치 요청 건수 감소 기본적인 맥락을 위해, 규정에 허용되는 범위 내에서.

참조 아키텍처

특정 대상을 겨냥한 DPI 체인은 6단계로 구성되어 있으며, 이는 X1, X2 및 X3 인터페이스 그리고 중재 함수.

1

교통 접근성

광학 TAP, 라우터 또는 BNG 미러링, 혹은 클라우드 코어의 가상 미러 포트를 통해 패킷 브로커로 데이터가 전달됩니다.

2

목표 발동

LIMS가 대상을 활성화합니다. RADIUS, Diameter, DHCP 또는 패킷 게이트웨이 이벤트를 통해 DPI 노드는 현재 자신에게 할당된 IP 주소가 무엇인지 파악합니다.

3

대상별 DPI 노드

DPDK나 FPGA 기반 네트워크 카드와 같은 고성능 패킷 처리 기술을 사용하여, 대상의 패킷만 처리됩니다.

4

심화 학습

각 플로우는 LIID, 가입자 및 회선 식별자, NAT 매핑, 셀 ID 또는 위치, 그리고 가능한 경우 IMEI를 수신합니다.

5

중재 및 이행

전체 사본은 HI3를 통해 CC로 전송되며, 예를 들어 ETSI TS 102 232-3 또는 -7에 따라 전송됩니다. 보강된 메타데이터는 HI2 또는 합의된 채널을 통해 뒤이어 전송됩니다.

6

감사

출력 결과는 전달에 필요한 기간 동안만 보관되며, 모든 구성 및 서명 버전이 기록됩니다.

네트워크 사업자를 위한 DPI는 어떤 메타데이터를 추출할 수 있나요?

메타데이터출처조사적 가치
흐름 기록 (5-튜플, 시작, 끝, 바이트, 패킷)패킷 헤더활동 전체 개요
DNS 쿼리 및 응답암호화되지 않은 DNS사용된 도메인 및 서비스
TLS SNI, ALPN, JA4 지문TLS 및 QUIC 핸드셰이크애플리케이션 및 기기 식별
애플리케이션 분류DPI 서명 및 동작메신저, VoIP, 스트리밍, VPN, Tor
활동 유형패킷 크기와 타이밍메시지, 통화 또는 파일 전송
SIP 및 RTP 매개변수암호화되지 않은 VoIP참가자와의 제3자 통화 및 통화 시간
HTTP 호스트 및 사용자 에이전트암호화되지 않은 HTTP서비스 및 클라이언트 소프트웨어
NAT 매핑CGNAT 로그대상과 연결된 공용 IP 및 포트
셀 ID, IMEI, 접속 회선네트워크 및 장치 데이터어떤 장소에서, 어떤 기기를 통해 활동이 발생했는지

JA4는 BSD 3-Clause 라이선스에 따라 배포되는 반면, JA4S 및 기타 JA4+ 방식은 FoxIO 라이선스 1.1의 적용을 받으며, 상용 제품에 적용할 경우 OEM 라이선스가 필요합니다. 운영자는 자신이 직접 적용한 암호화만 제거합니다. 종단 간 암호화(End-to-end)된 콘텐츠는 암호화된 상태로 유지되며, DPI는 헤더, 핸드셰이크 및 패턴을 분석합니다.

보강된 데이터는 어떻게 전달되나요?

DPI 결과에 대한 보편적인 ETSI 레코드 유형은 없으므로, 실제로는 세 가지 핸드오버 모델이 사용됩니다.

01

추가 IRI 레코드

VoIP 통화나 앱 세션과 같은 감지된 이벤트는 HI2를 통해 전송됩니다. 가능한 경우 표준 필드를 사용하며, 필요한 경우 합의된 국가별 확장 필드를 사용합니다.

02

별도의 분석 스트림

구조화된 흐름 또는 이벤트 기록은 보안 채널을 통해 전송됩니다. 이러한 기록에는 명확한 라벨이 지정되어 있으며, LIID 및 CC와 상호 연관되어 있습니다.

03

서비스 수준 기록

명시적으로 요구되는 경우, 이벤트는 ETSI TS 102 232의 서비스별 부분과 유사하게 서비스 수준에서 전달됩니다.

증거의 질

강화된 IRI는 기관들이 이를 신뢰하고 검증할 수 있을 때만 유용합니다. 어떤 이관 모델을 채택하든, 해당 형식은 문서화되고 버전 관리가 이루어져야 하며, 기관 및 규제 당국과 합의되어야 합니다.

  • 다음 내용을 기록하십시오. DPI 엔진 및 서명 버전 모든 결과에 대해.
  • 사용 동기화된 고정밀 타임스탬프 HI2 및 HI3와 일치하는 것들.
  • 제공 신뢰 지표 행동 분류를 위해.
  • ~을(를) 유지하세요 완전한 감사 추적이력 활성화, 구성 변경 및 배송과 관련하여.
  • 다음으로 테스트해 보세요 기준 트래픽 서명이 업데이트될 때마다.
  • 보강된 데이터 유지 전체 사본과 대조하여 확인할 수 있음 언제나.
법 집행 기관에 전체 데이터 사본과 보강된 메타데이터를 제공하는 공급자 측 심층 패킷 검사

네트워크 사업자를 위한 DPI용 ICS 서비스

ICS는 초기 설계 단계부터 일상적인 운영에 이르기까지 운영자를 지원합니다.

01

건축 및 법률·기술적 설계

당사는 귀사의 국가적 체계, 네트워크 및 수용 개념에 부합하는 공급자 측 DPI를 설계합니다.

02

표적 유발 농축

당사는 DPI를 RADIUS, Diameter, DHCP, CGNAT 로깅 및 패킷 코어 이벤트와 통합합니다.

03

수동형 프로브 및 클라우드 미러링

당사는 호스팅 및 클라우드 코어를 포함하여 패시브 프로브와 가상 미러 포트를 배포합니다.

04

중재 및 ETSI 업무 이관

보강된 데이터와 전문은 당사의 LI 미디에이션 플랫폼LIMS.

05

운영 관리

저희 팀은 고객님의 LI 체인을 24시간 내내 모니터링하고 운영합니다. 자세히 알아보기

06

맞춤형 개발

당사는 고객의 요구 사항에 맞춰 추출기, 분류기 및 공급 형태를 제작합니다. 자세히 알아보기

왜 ICS인가

01

운영자 및 대행사 관점

당사는 서비스 제공업체를 대상으로 수동형 조사 및 중재 업무를 수행하며, 기관을 위해 ICS LEMF를 구축합니다.

02

수용 경험

20년 이상 합법적 통신 감청 분야에서 활동해 왔으며, 통신 감청 솔루션에 대해 독일 연방통신청(BNetzA)으로부터 여러 차례 승인을 받았습니다.

03

보안 심사를 통과한 직원

저희 팀은 독일 연방 내무부로부터 보안 승인을 받았으며, 기밀 정보를 취급할 수 있습니다.

자주 묻는 질문

네트워크 사업자에게 있어 DPI란 무엇인가요?

네트워크 사업자를 위한 DPI는 차단 지점에서 대상별로 수행되는 심층 패킷 검사입니다. 통신사는 명령을 받은 대상의 트래픽에서 플로우, DNS, TLS 지문, 애플리케이션 유형 등의 메타데이터를 추출합니다. 이 데이터를 가입자, NAT, 셀 및 기기 컨텍스트 정보로 보강한 후, 변경되지 않은 원본 사본과 함께 해당 기관에 전달합니다.

합법적인 감청을 위해 제공자 측 심층 패킷 검사(DPI)가 허용되나요?

네, 대상 범위가 지정된 대상에 한정될 경우, 이는 감청 명령의 취지에 부합하며 국가 기술 규정 및 사업자의 승인된 개념의 적용을 받습니다. 독일의 경우, 이는 TKÜV, TR TKÜV 및 BNetzA 승인을 의미합니다. 합법적으로 감청된 데이터에 대한 비대상적 처리나 상업적 이용은 허용되지 않습니다.

DPI가 통신 내용의 전체 사본을 대체하나요?

아닙니다. 명령에서 그 범위를 명시적으로 제한하지 않는 한, 통신 사업자는 대상자의 통신 내용을 변경 없이 완전한 형태로 제공해야 합니다. DPI 기반의 메타데이터는 이에 추가로만 제공됩니다. 따라서 기관들은 항상 보강된 IRI를 원본 트래픽과 대조하여 확인할 수 있으며, 이는 법정에서 증거로 활용될 때 중요한 의미를 가집니다.

강화된 IRI란 무엇인가요?

보강된 IRI는 제공자 측에서 추가적인 컨텍스트를 추출하거나 첨부한 인터셉트 관련 정보입니다. 예를 들어, 플로우 뒤의 NAT 매핑, 셀 ID, IMEI, 탐지된 애플리케이션 또는 TLS 지문 등이 있습니다. 이는 HI2 또는 합의된 분석 채널을 통해 전달되며, LIID를 통해 측정 항목과 연결됩니다.

운영자가 대상의 HTTPS 또는 메신저 트래픽을 해독할 수 있나요?

아닙니다. 통신사는 자사 네트워크 내에서 직접 적용한 암호화만 해제합니다. 종단 간 암호화 및 애플리케이션 수준 암호화는 그대로 유지됩니다. 통신사 측 DPI는 암호화되지 않은 헤더, 핸드셰이크 및 트래픽 패턴을 분석하며, 이를 통해 여전히 해당 애플리케이션, 시간대, 그리고 대개는 활동 유형까지 파악할 수 있습니다.

공급자 측 DPI는 상용 DPI와 어떻게 구분되나요?

LI 처리는 주문된 대상의 트래픽만을 처리하는, 접근 권한이 통제된 전용 시스템에서 실행됩니다. 처리 결과는 중재 및 핸드오버 체인으로만 전달되며, 트래픽 관리, 분석 또는 마케팅 시스템으로는 절대 전달되지 않습니다. 이러한 분리 조치는 규정 (EU) 2015/2120 및 통신 비밀 보호 규정을 반영한 것이며, 승인 개념서에 명시되어 있습니다.

위로 스크롤
ICS
개인정보 개요

본 웹사이트는 사용자에게 최상의 사용자 경험을 제공하기 위해 쿠키를 사용합니다. 쿠키 정보는 사용자의 브라우저에 저장되며, 사용자가 웹사이트에 다시 방문할 때 사용자를 인식하고 사용자가 가장 흥미롭고 유용한 웹사이트 섹션을 이해하는 데 도움을 주는 등의 기능을 수행합니다.