법 집행 기관에서 사용하는 DPI는 해당 기관의 모니터링 시설 내에서 합법적으로 감청된 IP 트래픽에 대한 심층 패킷 검사(Deep Packet Inspection)를 의미합니다. 이 기술은 TLS 지문 분석, 트래픽 패턴 인식 및 IP 상관 관계 분석을 활용하여 아직 해독 가능한 데이터를 복호화하고, 암호화된 데이터를 분류합니다. 이 기술은 종단 간 암호화를 해독하지 않습니다.

지금 왜 법 집행 기관의 DPI가 중요한가?

운영자가 대상의 인터넷 트래픽을 전송할 때, 그 대부분은 암호화된 상태입니다. HTTPS, QUIC, 종단 간 암호화 메신저, VPN, DNS over HTTPS 등으로 인해 해독할 수 있는 콘텐츠는 거의 남아 있지 않습니다. 기가바이트 단위의 TLS 데이터만 보여주는 모니터링 시스템은 수사관들에게 활용할 만한 정보를 전혀 제공하지 못합니다.

암호화된 트래픽 분석은 이러한 상황을 바꿔 놓습니다. 콘텐츠가 없더라도 트래픽만으로도 어떤 애플리케이션이 언제, 얼마나 집중적으로 사용되었는지, 그리고 어떤 다른 활동과 병행되었는지를 파악할 수 있습니다. 분석가들은 지속적으로 업데이트되는 분류기를 기대하며, 규칙을 직접 조정하기를 원합니다.

암호화된 트래픽 분석으로는 여전히 무엇을 파악할 수 있을까?

신호이것이 시사하는 바는제한 사항
IP 주소, 포트, ASN서버 인프라, 클라우드 또는 CDN, VPN 엔드포인트공유 CDN 주소는 다양한 서비스에 사용됩니다
DNS (암호화되지 않음)대상자가 조회한 도메인보건부(DoH)와 교통부(DoT)에 의해 은폐됨
TLS SNI요청된 서버 이름숨겨지거나 오해를 불러일으킬 수 있다
TLS 버전, 암호 방식, ALPN클라이언트 유형 및 프로토콜 스택해석하려면 지문 인식이 필요합니다
서버 인증서조직, 도메인, 발급자TLS 1.3으로 암호화됨
QUIC 초기 패킷서버 이름 및 클라이언트 매개변수이후 패킷은 완전히 암호화됩니다
패킷 크기와 타이밍메시지, 통화, 영상 통화 또는 파일 전송훈련된 모델이 필요합니다
유량 및 지속 시간이용 빈도와 일일 이용 패턴해석하려면 문맥이 필요합니다.
STUN/TURN 트래픽실시간 통화 및 P2P 미디어앱별

암호화된 DNS의 영향에 대해서는 다음을 참조하십시오. 보건부(DoH), 교통부(DoT) 및 합법적 통신 감청.

TLS 지문 분석: JA3 대 JA4

모든 TLS 클라이언트는 각자 고유한 방식으로 ClientHello를 구성합니다. TLS 지문 분석은 버전, 암호 모음, 확장 기능 및 ALPN 값을 짧고 비교 가능한 문자열로 압축합니다. 이를 통해 어떠한 데이터도 해독하지 않고도 앱, 브라우저, 라이브러리 및 도구를 식별할 수 있습니다.

방법접근 방식실무 참고 사항
JA3전송된 순서대로 정렬된 ClientHello 필드의 MD5 해시브라우저가 확장 프로그램 순서를 무작위로 변경할 때 오류가 발생합니다
JA4정렬된 값과 함께 읽기 쉬운 접두사(전송 방식, TLS 버전, SNI, 카운트, ALPN)무작위 배정에도 불구하고 안정적임; BSD 3-Clause 라이선스
JA4S, JA4H, JA4X, JA4L, JA4SSH서버, HTTP, 인증서, 지연 시간 및 SSH 지문FoxIO 라이선스 1.1; 상용 제품의 경우 OEM 라이선스가 필요합니다.

JA4는 JA3의 후속 버전으로 널리 채택되고 있습니다. 공급업체와 구매자는 상용 제품에 다른 JA4+ 방식을 사용하기 전에 라이선스 조건을 확인해야 합니다. 많은 앱이 공통 라이브러리를 공유하기 때문에, 지문은 신원을 증명하는 것이 아니라 강력한 지표일 뿐입니다.

교통 패턴 인식은 어떻게 이루어지나요?

콘텐츠와 서버 이름이 숨겨져 있더라도 트래픽의 형태는 여전히 드러납니다:

  • 문자 메시지 작은 패킷들이 짧은 펄스 형태로 나타나고, 그 뒤에 수신 확인이 뒤따릅니다.
  • 음성 및 영상 통화 STUN/TURN 교환이 끝난 후 주로, 안정적이고 간격이 균일한 UDP 스트림을 생성합니다.
  • 파일 및 미디어 전송 지속적으로 대용량 업로드나 다운로드가 발생하는 경우.
  • 키프-얼라이브 및 푸시 알림 앱별 리듬을 따릅니다.

패킷 길이, 도착 간격 및 버스트 통계 데이터를 기반으로 훈련된 분류기가 이러한 활동을 분류합니다. 분석가는 이벤트 타임라인을 확인하게 되는데, 예를 들어 08:14에 메시지가 전송된 후 08:16에 음성 통화가 이어진 것과 같은 형태입니다.

IP 레지스트리 및 상관관계

분류 정보는 상호 연관성이 확립되면 인텔리전스로 전환됩니다. ICS LEMF는 사건별 및 사건 간 IP 등록부를 관리합니다.

  • IP-서비스 매핑 ASN, 역방향 DNS, 인증서 데이터 및 지리적 위치 정보를 포함하여.
  • 최초 접속 시간 및 마지막 접속 시간 모든 원격 주소 및 지문마다.
  • 관심 목록 경보를 유발하는 주소, 도메인 및 지문 목록.
  • 주요 접점 동일한 레어 서버나 VPN 엔드포인트와 같은 대상 간에.
  • 시간적 상관관계 두 줄에서 동시에 시작되고 동시에 끝나는 활동.
  • 장치의 연속성 서로 다른 SIM 카드에서 동일한 지문이 발견될 때.
  • IRI 연결 셀 ID, 위치 및 IMEI 번호와 함께.

제3자 데이터에 나타난 공용 IP 주소는 TKG 제174조에 따라 접속 사업자에게 가입자 정보 제공 요청을 통해 해당 가입자를 파악하는 데 활용될 수 있습니다. 이를 지원하기 위해 독일에서 계획 중인 IP 주소 보존 규정(TKG 제177조(안), BT-Drs. 21/6581, 현재 의회 심의 중)이 마련되었습니다. 자세한 내용은 데이터 보존 및 IP 정보 보존.

법 집행 기관을 위한 암호화된 IP 통신 감청 자료의 TLS 지문 분석 및 앱 분류

ICS LEMF에서 법 집행용 DPI가 작동하는 방식

모든 결과는 원시 패킷부터 분석가의 작업대까지 문서화된 경로를 거쳐 도출됩니다.

1

인제스트

HI3 IP 전송 데이터(인터넷 접속용 ETSI TS 102 232-3, 모바일용 -7)는 해당 HI2 레코드와 함께 전송됩니다.

2

세션화

패킷은 IP 주소가 변경되더라도 플로우와 세션으로 묶입니다.

3

해독

웹, 이메일, 파일 전송 및 VoIP가 활용 가능한 제품으로 자리 잡게 됩니다.

4

분류하기

DPI 시그니처, JA4 지문 및 행동 모델을 통해 나머지 트래픽에 라벨을 부여합니다.

5

풍요롭게 하다

IP 레지스트리는 서비스, 지리적 위치 및 IRI 컨텍스트를 추가합니다.

6

상관관계

활동은 대상, 사례 및 시간 간에 서로 연결되어 있습니다.

7

시각화 및 알림

타임라인, 지도 및 그래프와 함께 원본 PCAP 데이터로 세부 분석이 가능합니다.

8

문서

모든 결과에는 디코더 및 분류기 버전이 함께 저장됩니다.

ICS LEMF의 DPI 기능

모든 분석 기능은 분석가의 승인된 측정 기준 범위 내에서 작동합니다.

01

프로토콜 디코딩

웹 세션, 이메일(POP3, IMAP, SMTP), VoIP 및 파일 전송이 OCR 및 메타데이터 추출 기능을 갖춘 제품으로 재구축됩니다.

02

앱 분류

지속적으로 업데이트되는 DPI 시그니처는 어떤 서비스가 언제, 얼마나 많은 데이터를 전송했는지 보여줍니다. 기관은 규칙을 직접 조정할 수 있습니다.

03

TLS 지문 분석

JA4 기반 클라이언트 지문 분석은 앱, 브라우저 및 도구를 식별하며, 관심 있는 지문에 대한 감시 목록을 제공합니다.

04

활동 인식

행동 모델은 암호화된 앱 내의 메시지, 통화 및 연결 전환을 구분하여 사건 타임라인에 표시합니다.

05

연표, 지도 및 그래프

모든 이벤트가 1초 단위의 정확한 타임라인에 표시되고, 위치는 지도에 표시되며, 관계는 엔티티 그래프로 시각화되며, 지오펜스 알림 기능도 제공됩니다.

06

개방형 분석 체인

PCAP 파일을 Wireshark로 내보내고 디코더 플러그인 API를 활용하면, 귀사의 팀은 프로토콜을 추가하고 자체 도구를 사용할 수 있습니다.

왜 ICS인가

01

공급자 측의 통찰

저희는 통신 사업자를 대상으로 트래픽 가로채기 서비스를 운영하고 있으므로, IP 데이터 전송이 어떻게 이루어지는지, 그리고 어디에서 문제가 발생하는지 잘 알고 있습니다.

02

표준 및 규정

20년 이상 합법적 통신 감청 분야에서 활동해 왔으며, 통신 감청 솔루션에 대해 독일 연방통신청(BNetzA)으로부터 여러 차례 승인을 받았습니다.

03

사용자 정의 분류기

당사의 개발자들은 고객의 요구 사항에 맞춰 디코더, 분류기 및 데이터 보강 파이프라인을 구축합니다. 자세히 알아보기

자주 묻는 질문

법 집행 분야에서 DPI란 무엇인가요?

법 집행 기관에서 사용하는 DPI는 해당 기관이 합법적인 감청을 통해 수신하는 IP 트래픽에 대한 심층 패킷 검사(Deep Packet Inspection)를 의미합니다. 모니터링 시설 내에서 이 시스템은 해독 가능한 프로토콜을 분석하고, 암호화된 트래픽을 애플리케이션, 지문 및 활동 유형별로 분류합니다. 분석 결과는 IRI, 위치 및 기타 대상과 상호 연관되어 분석되며, 모든 단계는 감청 명령의 범위 내에서 이루어집니다.

TLS 지문 분석이란 무엇인가요?

TLS 지문 분석은 버전, 암호 모음, 확장 기능, ALPN 값 등 클라이언트나 서버가 TLS 핸드셰이크 과정에서 사용하는 매개변수를 바탕으로 간결한 식별자를 도출합니다. 이는 트래픽을 복호화하지 않고도 연결 뒤에 있는 소프트웨어(예: 특정 메신저, 브라우저 또는 도구)를 식별합니다. 이는 하나의 지표일 뿐이며, 다른 신호들과 함께 종합적으로 고려해야 합니다.

JA3와 JA4의 차이점은 무엇인가요?

JA3는 ClientHello 필드를 나타나는 순서대로 해시합니다. 브라우저가 확장자 순서를 무작위로 정하기 때문에, 동일한 브라우저에서도 이제 서로 다른 여러 개의 JA3 해시가 생성됩니다. JA4는 해시 처리 전에 값을 정렬하고 가독성 있는 접두사를 추가하므로 지문(fingerprint)이 안정적으로 유지됩니다. JA4는 BSD 3-Clause 라이선스 하에 공개된 반면, 다른 JA4+ 방식들은 FoxIO 라이선스 1.1을 사용합니다.

DPI가 WhatsApp이나 Signal의 통신 내용을 해독할 수 있나요?

아니요. DPI는 종단 간 암호화를 훼손하지 않습니다. DPI는 해당 앱이 언제, 얼마나 오랫동안, 얼마나 많은 데이터를 전송하며 사용되었는지를 보여줄 수 있을 뿐입니다. 트래픽 패턴을 분석하면 대개 문자 메시지와 음성 통화를 구분할 수 있습니다. 콘텐츠에 대한 접근 권한을 얻기 위해서는 다른 법적 수단이 필요하며, 이는 DPI의 범위에 포함되지 않습니다.

기관이 암호화된 트래픽을 분석하는 것은 합법적인가?

해당 통신에 대한 유효한 감청 명령이 발부된 경우, 이는 합법적입니다. 분석은 각국의 형사소송법 및 데이터 보호 규정을 준수해야 하며, EU의 경우 지침 (EU) 2016/680을 따라야 합니다. 분석은 명령의 범위 내에서 이루어져야 합니다. 분석 결과는 문서화되고 버전 관리가 이루어져야 하며, 기밀 통신은 보호되어야 합니다.

IP 등록 기관이란 무엇인가요?

IP 레지스트리는 감청된 트래픽에서 포착된 원격 IP 주소, 도메인 및 지문 정보를 사건별 및 사건 전반에 걸쳐 관리하는 데이터베이스입니다. 여기에는 서비스, ASN 및 지리적 위치 데이터가 추가되며, 각 항목이 처음 및 마지막으로 포착된 시점이 기록됩니다. ICS LEMF에서 이 레지스트리는 상관 분석, 감시 목록 및 경보의 기반이 됩니다.

위로 스크롤
ICS
개인정보 개요

본 웹사이트는 사용자에게 최상의 사용자 경험을 제공하기 위해 쿠키를 사용합니다. 쿠키 정보는 사용자의 브라우저에 저장되며, 사용자가 웹사이트에 다시 방문할 때 사용자를 인식하고 사용자가 가장 흥미롭고 유용한 웹사이트 섹션을 이해하는 데 도움을 주는 등의 기능을 수행합니다.