TLS 지문 분석 및 심층 패킷 분석 (DPI)는 합법적 감청을 통해 IP 데이터를 수신하는 법 집행 기관에 있어 필수적인 도구가 되었습니다. 통신 서비스 제공업체(CSP)가 대상자의 인터넷 트래픽을 해당 기관의 모니터링 시설로 전달할 때, HTTPS, QUIC, 종단 간 암호화 메신저, VPN, 암호화 DNS 등 거의 모든 트래픽이 암호화된 상태입니다. 콘텐츠 해독만으로는 더 이상 결과를 얻을 수 없습니다. 그러나 암호화된 트래픽에서도 어떤 애플리케이션이 언제, 얼마나 집중적으로 사용되었는지, 어떤 서버 인프라를 통해 사용되었는지, 그리고 어떤 다른 활동과 병행되었는지 등 많은 정보를 파악할 수 있습니다.
이 기사에서는 수신 측의 DPI가 어떻게 작동하는지, TLS 지문 분석(JA3, JA4 및 JA4+ 계열)이 무엇을 할 수 있고 무엇을 할 수 없는지, 그리고 트래픽 패턴 인식, IP 레지스트리 및 데이터 상관 분석을 통해 원시 패킷을 증거로 활용할 수 있는 정보로 전환하는 방법을 설명합니다.
주요 내용
- LEMF 내의 DPI는 두 가지 역할을 수행합니다: 디코딩 아직 읽을 수 있는 것은 무엇이든, 그리고 분류하다 그렇지 않은 모든 것.
- TLS 지문 분석 아무것도 복호화하지 않고 핸드셰이크 매개변수를 통해 클라이언트 소프트웨어(앱, 브라우저, 라이브러리, 악성코드)와 서버 스택을 식별합니다.
- JA4 브라우저들이 이제 TLS 확장 순서를 무작위로 정렬하기 때문에 JA3 해시가 무효화되면서, JA3을 대체하여 사실상의 표준이 되었습니다.
- 교통 패턴 인식 (패킷 크기, 타이밍, 버스트)를 통해 종단 간 암호화가 적용된 앱 내에서도 문자 메시지와 음성 통화, 파일 업로드를 구분할 수 있습니다.
- 한 IP 등록 기관 (IP → 서비스, ASN, 도메인, 인증서, 지리적 위치, 최종 접속 시간)과 다음을 결합하여 교차 표적 상관관계 접점 및 의사소통 가설을 파악하는 데 도움이 됩니다.
- 모든 분류기는 버전이 지정되고, 설명 가능하며, 영장의 적용 범위로 제한되어야 합니다. 그렇지 않으면 그 결과는 법정에서 인정받지 못할 것입니다.
콘텐츠 디코딩만으로는 더 이상 충분하지 않은 이유
10년 전만 해도 IP 감청 데이터를 웹 페이지, 웹메일, 채팅 메시지로 재구성할 수 있었습니다. 오늘날에는 여러 가지 발전으로 인해 상황이 달라졌습니다:
- TLS 1.3 서버 인증서를 포함하여 핸드셰이크 과정의 대부분을 암호화합니다.
- QUIC / HTTP/3 웹 트래픽을 암호화된 UDP로 전환합니다.
- 종단 간 암호화 메신저 자사 운영자조차도 콘텐츠에 접근하지 못하도록 보호합니다.
- HTTPS를 통한 DNS(DoH) 및 TLS를 통한 DNS(DoT) 도메인 조회 숨기기. 다음 기사를 참조하세요. 암호화된 DNS와 합법적 감청.
- VPN, 프록시 및 Tor 최종 목적지를 숨기세요.
그 결과, 기관들은 더 이상 모니터링 시설이 프로토콜 디코딩 단계에서 그치기를 기대하지 않습니다. 디코딩할 수 없는 트래픽은 최소한 지속적으로 업데이트되는 DPI에 따라 분류됨. 분석가들은 특정 기간 동안 어떤 통신 서비스가 사용되었고, 그로 인해 얼마나 많은 데이터가 생성되었는지 파악하고자 하며, 분류 규칙을 직접 조정하기를 원합니다.
암호화된 트래픽에서 DPI 및 TLS 지문 분석이 여전히 파악할 수 있는 정보
| 신호 | 이것이 시사하는 바는 | 제한 사항 |
|---|---|---|
| IP 주소, 포트, ASN | 서버 인프라, 클라우드 또는 CDN 제공업체, VPN 엔드포인트 | 공유 CDN IP는 다양한 서비스에 사용됩니다 |
| DNS (암호화되지 않은 경우) | 대상자가 조회한 도메인 | DoH/DoT 숨김 조회 |
| TLS SNI | 클라이언트가 요청한 서버 이름 | ECH에 의해 숨겨지거나 도메인 프론팅으로 인해 오인될 수 있습니다 |
| ALPN, TLS 버전, 암호 모음 | 프로토콜 스택 및 클라이언트 유형 | 해석하려면 지문 인식이 필요합니다 |
| 서버 인증서 (TLS 1.2) | 조직, 도메인, 발급자 | TLS 1.3으로 암호화됨 |
| QUIC 초기 패킷 | SNI 및 클라이언트 매개변수 (복호화 가능한 초기 키) | 이후 패킷은 완전히 암호화됩니다 |
| 패킷 크기와 타이밍 | 활동 유형: 텍스트, 음성, 영상, 파일 전송 | 훈련된 모델이 필요합니다 |
| 유량 및 지속 시간 | 이용 빈도 및 시간대별 이용 양상 | 해석하려면 문맥이 필요합니다. |
| STUN/TURN 및 릴레이 트래픽 | 실시간 통화 및 P2P 미디어 | 앱별 |
TLS 지문 인식 설명: JA3에서 JA4+까지
모든 TLS 클라이언트(브라우저, 앱, 악성코드 계열, 명령줄 도구 등)는 자체 ClientHello 특정 방식으로: TLS 버전, 암호 모음, 확장 기능, 지원되는 그룹, 서명 알고리즘 및 ALPN 값. 지문은 이러한 매개변수들을 짧고 비교 가능한 문자열로 압축합니다.
JA3: 오리지널
JA3는 ClientHello 필드를 연결한 뒤 MD5 해시 알고리즘을 적용했습니다. 이 방식은 수년 동안 널리 사용되었습니다. 주요 브라우저들이 TLS 확장자의 순서를 무작위로 배열합니다 2023년에는 동일한 브라우저에서도 다양한 JA3 해시가 생성됩니다.
JA4: 새로운 표준
JA4, FoxIO에서 공개한 이 라이브러리는 해싱 전에 관련 값들을 정렬하고, 사람이 읽기 쉬운 접두사를 사용합니다. 이 접두사에는 전송 프로토콜(TCP 또는 QUIC), TLS 버전, SNI 유무, 암호화 알고리즘 및 확장 기능의 수, 그리고 클라이언트가 제안하는 첫 번째 애플리케이션 프로토콜(ALPN) 값이 인코딩되어 있습니다. 따라서 확장 기능의 무작위화(randomisation)가 더 이상 지문을 손상시키지 않으며, 분석가는 조회 테이블 없이도 지문의 일부를 읽을 수 있습니다. JA4 자체는 BSD 3-Clause 라이선스 하에 공개되었습니다.
JA4+ 제품군
JA4는 클라이언트 핸드셰이크 이상의 기능을 포함하는 더 광범위한 제품군(JA4+)의 일부입니다:
- JA4S: 서버의 응답을 분석하여 서버 애플리케이션과 인프라를 식별하는 데 도움을 줍니다.
- JA4X: 특징을 나타낸다 어떻게 TLS 인증서가 생성되었는데, 이는 자체 서명된 인프라나 도구를 통해 생성된 인프라를 식별하는 데 유용합니다.
- JA4H: HTTP 클라이언트 요청을 식별합니다.
- JA4L: 핸드셰이크 타이밍을 바탕으로 지연 시간과 거리를 추정합니다.
- JA4SSH: 대화형 사용과 파일 전송 등 SSH 세션의 동작 유형을 분류합니다.
JA4를 제외한 모든 JA4+ 메서드는 FoxIO 라이선스 1.1에 따라 공개됩니다. 이 라이선스는 내부 사용을 허용하지만, 공급업체가 해당 메서드를 상용 제품에 포함시키려면 OEM 라이선스가 필요합니다. LEMF 공급업체와 구매자는 이 점을 확인해야 합니다.
TLS 지문 분석이 수사관에게 알려주는 것
- 어느 애플리케이션 또는 라이브러리 연결을 열었습니다(특정 메신저, 브라우저, 사용자 지정 도구).
- 대상이 다음 중 어느 것을 사용하는지 VPN 클라이언트, Tor 또는 익명화 도구.
- 여러 연결이 동일한 장치 또는 소프트웨어 스택, IP 주소가 변경되더라도.
- 서버 측이 알려진 것과 일치하는지 여부 인프라 패턴, 예를 들어 특정 악성코드 계열의 명령 및 제어 서버 등.
지문은 신원을 입증하는 증거가 아니라 강력한 지표일 뿐입니다. 일반적인 라이브러리는 여러 앱에서 공유되므로, 지문 정보는 항상 다른 신호와 함께 활용되어야 합니다.
암호화된 앱 내부의 트래픽 패턴 인식
콘텐츠 이름과 서버 이름이 모두 숨겨져 있는 경우에도, 모양 교통 상황의 일부는 여전히 확인할 수 있습니다:
- 문자 메시지 작은 패킷을 짧은 간격으로 여러 번 전송한 다음, 이에 대한 확인 응답과 수신 확인을 전송한다.
- 음성 및 영상 통화 STUN/TURN 교환이 끝난 후 주로, 간격이 균일한 연속적인 UDP 스트림을 생성합니다.
- 미디어 및 파일 전송 지속적으로 대용량 파일을 업로드하거나 다운로드하는 경우.
- 푸시 알림 및 연결 유지 앱별로 정해진 주기적인 리듬을 따릅니다.
패킷 길이 시퀀스, 도착 간격 및 버스트 통계 데이터를 기반으로 훈련된 기계 학습 분류기는 이러한 활동을 높은 정확도로 분류할 수 있습니다. 분석가에게는 그 결과로 행사 일정: “08:14 메신저 A를 통해 메시지 전송, 08:16 4분간 음성 통화, 08:31 약 12MB 파일 업로드”. 내용 자체는 알 수 없더라도 이 정보는 유용합니다.
IP 레지스트리 및 데이터 상호 연관성
분류는 상호 연관성이 부여되면 정보로 전환됩니다. 현대적인 LEMF는 IP 등록 기관 각 사례별로 및 사례 전반에 걸쳐:
- IP-서비스 매핑: 특정 주소 뒤에 어떤 서비스, 클라우드 제공업체 또는 CDN이 있는지, ASN, 리버스 DNS, 패시브 DNS, 인증서 투명성 데이터 및 지리적 위치 정보로 보강된 정보를 제공합니다.
- 최초 접속 / 마지막 접속 대상별로 모든 원격 주소 및 지문마다.
- 관심 목록 경보를 유발하는 관심 대상 IP 주소, 도메인 및 지문 정보.
이 레지스트리 외에도, 상관 분석 기법을 통해 단일 데이터 포인트만으로는 드러나지 않는 연관성을 파악할 수 있습니다:
- 주요 접점: 동일한 레어 서버, VPN 엔드포인트 또는 자체 호스팅 서비스와 통신하는 여러 대상.
- 시간적 상관관계: 두 대상에서 동시에 시작되고 중단되는 활동은, 설령 암호화된 메신저를 통해 이루어진다 하더라도, 두 대상 간의 통신이 이루어지고 있음을 시사한다.
- 장치의 연속성: 서로 다른 회선이나 SIM 카드에서 동일한 지문 정보가 발견되면, 이는 동일한 기기나 사용자를 가리키는 것입니다.
- IRI 연결: IP 이벤트에 HI2 위치 데이터, 셀 ID 및 기기 식별자(IMEI)를 결합하면 특정 활동이 발생한 위치를 파악할 수 있습니다.
- 가입자 식별: 제3자 데이터(예: 플랫폼 제공업체의 데이터)에서 확인된 공용 IP 주소와 포트는 접속 제공업체에 대한 적법한 요청을 통해 가입자에게까지 추적될 수 있습니다. 이것이 바로 독일에서 계획 중인 IP 주소 보존 이 의무는 ~을 지원하기 위해 마련된 것입니다.
결과는 타임라인, 지도 및 관계 그래프 형태로 시각화되며, 이를 바탕으로 규칙 기반의 알림이 생성됩니다.
LEMF의 일반적인 DPI 워크플로우
- 인제스트 HI3 IP 전송 내역(인터넷 접속용 ETSI TS 102 232-3, 모바일용 -7) 및 이에 대응하는 HI2 기록.
- 세션화 패킷을 플로우 및 세션으로 그룹화하며, 여기에는 IP 주소 변경이 발생하는 경우도 포함됩니다.
- 해독 읽을 수 있는 프로토콜을 처리하고 결과물(웹, 이메일, 파일, VoIP)을 재구성합니다.
- 분류하기 DPI 시그니처, TLS 지문 분석 및 행동 모델을 통해 나머지 트래픽을 분석합니다.
- 풍요롭게 하다 IP 레지스트리, 지리적 위치 및 IRI 데이터와 함께.
- 상관관계 대상, 사례 및 시기를 아우르며.
- 시각화 및 알림 애널리스트 워크벤치에서, 원시 PCAP 데이터로 드릴다운할 수 있습니다.
- 문서 각 결과에 사용된 디코더 및 분류기 버전.
법적 및 증거상의 한계
법 집행 분야의 DPI는 엄격한 법적 제한 하에 운영됩니다:
- 분석은 다음 범위 내에서 이루어져야 한다. 영장의 적용 범위 그리고 해당 애널리스트가 권한을 부여받은 조치들.
- 비례의 원칙과 데이터 보호 모든 처리 단계에는 관련 규정(EU의 경우, 법 집행 지침 (EU) 2016/680 및 각국의 형사소송법)이 적용됩니다.
- 분류 결과는 다음과 같습니다. 지표. 해당 오류율은 파악되어 있어야 하며, 문서화되어야 하고, 법정에서 설명할 수 있어야 한다.
- 버전 관리 이는 필수 사항입니다. 분류기를 업데이트하고 데이터를 재분석하는 경우, 원래의 결과는 계속 표시되어야 합니다.
- 기밀 통신 신고 가능하고 잠글 수 있어야 합니다.
LEMF 내 DPI에 대한 구매자 체크리스트
- 업데이트 주기가 문서화된, 지속적으로 갱신되는 DPI 시그니처
- 기관별로 조정 가능한 분류 규칙
- 암호화된 서비스에 대한 애플리케이션별 전송량 및 시간 표시
- 적절한 라이선스를 적용한 JA4 기반 TLS 지문 분석
- 활동 유형(메시지, 통화, 연결)의 행동 분류
- 감시 목록이 포함된 사례별 및 사례 간 IP 등록부
- IRI, 위치 및 가입자 데이터와의 상관관계
- 샌드박스형 테스트 프레임워크를 갖춘 디코더 및 분류기 플러그인 API
- Wireshark와 같은 외부 도구로 PCAP 내보내기
- 완전한 버전 관리 및 감사 추적
ICS가 어떻게 도움이 되는지
ICS International Carrier Services는 결합합니다 통신, 합법적 감청 및 규정 준수 분야에서 20년 이상의 경력 인계 인터페이스의 양쪽 모두에 대한 실무적인 IP 전문 지식을 갖추고 있습니다. 저희 팀은 매일 VoLTE, IMS 및 IP 트레이스를 분석하며, BNetzA의 여러 건의 승인 감청 솔루션용.
- ICS LEMF의 DPI: 분류, TLS 지문 분석, IP 레지스트리 및 상관 관계 분석 기능이 당사의 모니터링 시스템 소프트웨어에 내장되어 있습니다. 자세한 내용은 법 집행 기관을 위한 DPI 및 ICS LEMF.
- DPI 및 분석 요구 사항: 당사는 대행사가 LEMF 입찰에서 DPI, 지문 인식 및 상관 분석에 대한 정확하고 검증 가능한 요구 사항을 작성할 수 있도록 지원합니다.
- 사용자 정의 디코더 및 분류기: 프로토콜 디코더, 분류 모듈 및 데이터 보강 파이프라인 개발. 참조: 통합 및 사용자 지정 개발.
- 배송 확인: CSP에서 전송되는 ETSI TS 102 232 IP 데이터가 분석 담당자에게 전달되기 전에 완전하고 분석 가능한 상태인지 확인합니다.
- 교육 분석가 및 기술 팀을 대상으로 한 암호화된 트래픽 분석 및 그 한계에 관한 내용.
귀사의 IP 분석과 관련된 과제에 대해 저희와 상담해 주십시오. ICS에 문의 또는 당사의 법 집행 기관 및 규제 당국에 대한 지원.
자주 묻는 질문
TLS 지문 분석이란 무엇인가요?
TLS 지문 분석은 버전, 암호 모음, 확장 기능, ALPN 등 클라이언트나 서버가 TLS 핸드셰이크 과정에서 사용하는 매개변수를 바탕으로 간결한 식별자를 도출합니다. 이 방법은 트래픽을 복호화하지 않고도 연결 뒤에 있는 소프트웨어를 식별합니다.
JA3와 JA4의 차이점은 무엇인가요?
JA3는 ClientHello 필드를 나타나는 순서대로 해시하므로, 확장자 순서를 무작위로 변경하는 브라우저에서는 해시 값이 달라집니다. JA4는 해시 처리 전에 값을 정렬한 뒤 읽기 쉬운 접두사를 추가하므로, 해시 값이 안정적이고 해석하기 쉬워집니다.
법 집행 기관이 DPI를 통해 WhatsApp이나 Signal의 통신 내용을 복호화할 수 있나요?
아니요. DPI는 종단 간 암호화를 무력화하지 않습니다. DPI는 해당 앱이 사용되었는지, 언제, 얼마나 오랫동안, 얼마나 많은 데이터를 사용했는지를 파악할 수 있으며, 대개 메시지와 통화를 구분할 수도 있습니다. 콘텐츠에 접근하려면 다른 법적 수단이 필요합니다.
법 집행 기관이 딥 패킷 검사(DPI)를 실시하는 것은 합법적인가요?
감청된 트래픽에 대한 DPI는 유효한 감청 명령의 적용을 받고, 해당 국가의 형사소송법 및 개인정보보호법의 범위 내에서 수행될 경우 합법적이다. 분석은 해당 명령의 범위 내에서 이루어져야 하며, 그 내용이 문서화되어야 한다.
합법적 감청에서 IP 등록부란 무엇인가?
IP 레지스트리는 가로챈 트래픽에서 관찰된 원격 IP 주소, 도메인 및 지문 정보를 항목 단위로 기록한 데이터베이스입니다. 이 데이터베이스에는 서비스, ASN 및 지리적 위치 데이터가 추가되어 있으며, 각 항목이 처음 및 마지막으로 관찰된 시점을 기록합니다. 이는 상관 관계 분석 및 경보 발령의 기초가 됩니다.
관련 기사
- 암호화된 DNS(DoH/DoT)와 합법적 감청 기능에 미치는 영향
- AI 지원 LI: 자동화가 운영자와 법 집행 업무 흐름에 미치는 의미
- IRI와 CC: 실제로 가로채기 관련 정보가 실제로 의미하는 것



