Inspeção profunda de pacotes para interceção legal é normalmente associado à vertente da aplicação da lei: a agência recebe pacotes IP em bruto e analisa-os nas suas instalações de monitorização. No entanto, cada vez mais operadores de rede e agências questionam se parte deste trabalho pode ser realizada no prestador, junto ao tráfego. Neste modelo, o prestador extrai e enriquece os metadados no ponto de interceção e entrega-os juntamente com a cópia integral da comunicação.
Quando bem executada, a DPI do lado do fornecedor acelera as investigações, pode reduzir os volumes de dados nos casos em que uma ordem limita o âmbito da investigação e proporciona às agências um contexto que estas não conseguiriam reconstruir por si próprias. Quando mal executada, viola as regras relativas às provas ou excede o mandato legal. Este artigo explica a arquitetura, o que pode ser extraído, como os dados enriquecidos são fornecidos e quais são os limites.
Pontos-chave
- DPI do lado do fornecedor complementos a versão integral da comunicação. Esta nunca a substitui, a menos que o regulamento e as normas nacionais permitam explicitamente um âmbito de aplicação reduzido.
- O prestador tem contexto que falta à agência: identificação do assinante e da linha, mapeamentos NAT, dados de célula e localização, identificadores de dispositivos e temporização precisa da sessão.
- Os metadados normalmente extraídos incluem registos de tráfego, DNS, SNI, impressões digitais TLS (JA4), classificação de aplicações, sinalização VoIP e tipos de atividade.
- Os dados enriquecidos devem ser fornecidos num formato acordado e documentado, por exemplo, sob a forma de registos IRI adicionais, sempre que a especificação nacional o permita, ou como um fluxo de dados analíticos claramente identificado.
- Tudo tem de ser específico para o alvo, reproduzível, documentado no conceito de aceitação e estritamente separada do DPI comercial.
Por que razão se realiza a inspeção profunda de pacotes do lado do fornecedor?
| Condutor | Benefício para a agência | Vantagem para o prestador |
|---|---|---|
| Crescimento da largura de banda (FTTH de vários gigabits, 5G) | Os metadados ficam disponíveis de imediato, mesmo que o processamento da cópia completa demore algum tempo | Menos pressão nas ligações de transição onde se aplicam limites de âmbito |
| Tráfego encriptado | Sessões pré-classificadas e impressões digitais | Reutilização dos conhecimentos especializados existentes em matéria de DPI |
| Contexto da rede | Dados relativos ao assinante, NAT, célula e dispositivo associados a cada fluxo | Menos pedidos de esclarecimento sobre o contexto básico, sempre que a ordem o permita |
| Casos urgentes | Alertas quase em tempo real sobre padrões de atividade | Processo automatizado e claramente definido |
| Modelos de acesso complexos | Atribuição correta por trás do CGNAT e em configurações de grossista | Menos litígios relativos a interceções incompletas |
Onde a lei estabelece os limites
Antes de conceberem qualquer coisa, os prestadores de serviços devem compreender a sua situação jurídica:
- A versão completa vem primeiro. Na maioria das jurisdições europeias, incluindo a Alemanha, o prestador de serviços deve fornecer um cópia completa e inalterada das telecomunicações do alvo. O enriquecimento constitui um complemento, e a filtragem só é permitida nos casos em que a ordem limite o âmbito.
- Não há análise para além da encomenda. O DPI do lado do fornecedor só pode processar o tráfego do alvo ordenado e apenas para efeitos da interceção. Não é permitida a análise em massa ou não direcionada.
- Separação do DPI comercial. O Regulamento da UE sobre a Internet Aberta (UE) 2015/2120 restringe a DPI para fins de gestão do tráfego, mas permite as medidas necessárias para cumprir a legislação da União ou nacional. O tratamento de LI deve, por conseguinte, ser efetuado num ambiente separado e com controlo de acesso, e nunca deve alimentar sistemas comerciais.
- Confidencialidade. O pessoal e os sistemas estão sujeitos ao sigilo das telecomunicações, e o assinante não deve aperceber-se da medida.
- Aceitação. Na Alemanha, tudo o que o prestador fornecer tem de fazer parte do conceito técnico aprovado pela BNetzA. As especificações nacionais, como a TR TKÜV, definem o que pode ser fornecido e de que forma.
Arquitetura de Referência
- Acesso de tráfego através do X3: BNG/BRAS de nível de operadora para acesso PPPoE e IPoE, e routers PE ou de núcleo para linhas com IP fixo, transmitem o tráfego do destinatário de forma nativa através do X3 (ETSI TS 103 221-2). O ICS integra as funções LI da Huawei, Cisco, Juniper e de outros fornecedores líderes. Os TAPs óticos ou as portas espelho virtuais são apenas uma solução alternativa quando o X3 não está disponível.
- Acionamento do alvo: o LIMS/ADMF ativa o alvo, e os eventos de sessão provenientes do RADIUS/Diameter, do DHCP ou do gateway de pacotes indicam ao nó DPI quais os endereços IP e prefixos que pertencem atualmente ao alvo.
- Nó de inspeção profunda de pacotes específico para um alvo: o nó processa apenas o fluxo X3 do destino ordenado. Os fluxos são reagrupados, os protocolos identificados e os metadados extraídos, utilizando processamento de pacotes de alto desempenho (por exemplo, DPDK ou placas de rede baseadas em FPGA) a 10/40/100 Gbit/s.
- Enriquecimento: cada fluxo é identificado com o LIID, os identificadores do assinante e da linha, o mapeamento NAT (IP público e bloco de portas), o ID da célula ou a localização e o IMEI, quando disponível.
- Mediação e entrega: a cópia completa é enviada como CC através do HI3, por exemplo, de acordo com a norma ETSI TS 102 232-3 ou -7, e os metadados enriquecidos são enviados através do HI2 ou de um canal de análise acordado.
- Auditoria e retenção: Os dados de saída do DPI são mantidos apenas durante o tempo necessário para a entrega, e todas as configurações e versões de assinatura são registadas.
Ver Interfaces X1/X2/X3 e como funciona uma função de mediação para as interfaces subjacentes.
O que pode ser extraído e enriquecido?
| Metadados | Fonte | Importância para a investigação |
|---|---|---|
| Registos de fluxo (tupla de 5 elementos, início/fim, bytes, pacotes) | Cabeçalhos dos pacotes | Visão geral completa das atividades |
| Consultas e respostas DNS | DNS não encriptado | Serviços e domínios utilizados |
| Impressões digitais TLS SNI, ALPN, JA4 / JA4S (tenha em atenção os termos da licença da FoxIO para o JA4S) | Handshakes TLS / QUIC | Identificação da aplicação e do dispositivo |
| Classificação de aplicações | Assinaturas e comportamento do DPI | Mensagens instantâneas, VoIP, streaming, VPN, Tor |
| Tipo de atividade | Tamanho dos pacotes e padrões de temporização | Mensagem vs. chamada vs. transferência de ficheiros |
| Sinalização VoIP (SIP, parâmetros RTP) | VoIP não encriptado | Chamadas VoIP de terceiros, com indicativo dos participantes e da duração |
| Host HTTP e agente do utilizador | HTTP não encriptado | Serviços e software para clientes |
| Mapeamento NAT | Registos do CGNAT | Relação entre o IP público, a porta e o destino |
| Localização e dispositivo | ID da célula, IMEI, linha de acesso | Onde e com que dispositivo ocorreu uma atividade |
A regra de encriptação aplica-se também neste caso: o fornecedor remove apenas a encriptação que ele próprio aplicou. O conteúdo encriptado de ponta a ponta permanece encriptado, e os metadados acima referidos são extraídos sem o desencriptar.
Entrega de dados enriquecidos
Não existe um tipo de registo ETSI único e universal para os “resultados do DPI”. Na prática, são utilizados três modelos:
- Registos IRI adicionais: os eventos extraídos (por exemplo, uma chamada VoIP detetada ou uma sessão de uma aplicação) são enviados através do HI2, utilizando campos padrão sempre que possível e extensões nacionais ou acordadas, sempre que necessário.
- Um fluxo de análise distinto: os registos estruturados (por exemplo, registos de fluxo do tipo IPFIX ou JSON) são transmitidos através de um canal seguro, devidamente identificados e correlacionados com o LIID e o CC.
- Registos de nível de serviço: em algumas jurisdições, e apenas quando explicitamente exigido, o prestador fornece eventos ao nível do serviço, à semelhança das partes específicas do serviço da norma ETSI TS 102 232 que os prestadores de serviços de mensagens e multimédia utilizam para os seus próprios serviços.
Seja qual for o modelo, o formato deve ser documentado, com controlo de versões e aprovado com as agências destinatárias e a entidade reguladora, e a agência deve poder sempre verificar os dados enriquecidos comparando-os com a cópia completa.
Qualidade da evidência: tornar o enriquecimento reprodutível
- Registe o Motor DPI e versão da assinatura utilizado para cada resultado.
- Utilização marcas temporais sincronizadas e de alta precisão para que os metadados estejam em conformidade com os registos CC e HI2.
- Fornecer indicadores de confiança para classificações comportamentais.
- Mantenha um registo de auditoria completo relativas à ativação de alvos, alterações de configuração e entregas.
- Faça testes regularmente com tráfego de referência para detetar regressões após atualizações de assinaturas.
Lista de verificação para a implementação destinada aos prestadores de serviços
- Análise jurídica: o que o quadro nacional permite e o que as ordens normalmente abrangem
- Âmbito do enriquecimento e formato de entrega acordados com as agências e incluídos no conceito de aceitação
- Apenas ativação específica do alvo, impulsionada pelo LIMS/ADMF
- DPI acelerado por hardware, dimensionado para taxas máximas de assinantes
- Integração com AAA, DHCP, registos CGNAT, núcleo de pacotes e dados de localização
- Separação rigorosa das DPI comerciais e da gestão do tráfego
- Controlo de versões, testes de referência e registo de auditorias
- Entrega resiliente com armazenamento em buffer e monitorização
Como o ICS ajuda na inspeção profunda de pacotes do lado do fornecedor
A ICS International Carrier Services tem mais de 20 anos de experiência em telecomunicações, interceção legal e conformidade e contém várias aprovações da BNetzA. Atualmente, integramos elementos de rede através de X1/X2/X3 e prestamos serviços de mediação a fornecedores, pelo que conhecemos tanto a rede como o lado recetor.
- Arquitetura e conceção técnico-jurídica da DPI do lado do fornecedor (ver DPI para operadores de rede) que se adapte ao vosso quadro nacional e ao vosso conceito de aceitação.
- DPI acionado por alvo e fluxos de trabalho de enriquecimento integrado com RADIUS/Diameter, registos CGNAT e eventos do núcleo de pacotes.
- Integração com o X3 com o BNG/BRAS e routers centrais da Huawei, Cisco, Juniper e outros fornecedores líderes, além de sondas passivas ou espelhamento na nuvem nos casos em que o X3 não estiver disponível.
- Mediação e transferência de responsabilidades para o ETSI através do nosso Plataforma de mediação LI e LIMS.
- Operações geridas 24 horas por dia. Ver Operações de LI geridas.
- Desenvolvimento personalizado de extratores, classificadores e formatos de distribuição. Ver Integração e desenvolvimento personalizado.
Entre em contacto com a ICS para discutir se o enriquecimento do lado do fornecedor faz sentido para a sua rede.
Perguntas mais frequentes
A inspeção profunda de pacotes é permitida para fins de interceção legal?
Sim, quando se limita ao tráfego do alvo visado pela ordem, cumpre o objetivo da ordem de interceção e está abrangido pelas especificações técnicas nacionais e pelo conceito aceite pelo prestador. Não é permitida a utilização não direcionada ou comercial dos dados de LI.
O DPI do lado do fornecedor substitui a cópia completa da comunicação?
Não. Na maioria das jurisdições, o prestador de serviços deve entregar uma cópia completa e inalterada da comunicação do destinatário. Os metadados baseados em DPI são entregues em complemento a essa cópia, a menos que a ordem limite explicitamente o âmbito.
Um ISP pode descodificar o tráfego HTTPS ou de mensagens instantâneas de um alvo?
Não. O fornecedor apenas remove a encriptação que ele próprio aplicou na sua própria rede. A encriptação de ponta a ponta ou ao nível da aplicação permanece intacta. A DPI atua sobre cabeçalhos, processos de estabelecimento de ligação e padrões de tráfego não encriptados.
De que forma é que os metadados do DPI são transmitidos às autoridades policiais?
Normalmente, sob a forma de registos IRI adicionais através do HI2, ou como um fluxo de análise separado e seguro, correlacionado com o LIID. O formato deve ser documentado e acordado com as agências e a entidade reguladora.
Qual é a diferença entre o DPI do lado do fornecedor e o DPI do lado da LEA?
A DPI do lado da LEA analisa o tráfego transmitido nas instalações de monitorização. A DPI do lado do fornecedor é executada no ponto de interceção, onde pode adicionar contexto de rede, como a identidade do assinante, mapeamentos NAT e localização, e apresentar os resultados quase em tempo real.
Artigos relacionados
- Como funciona uma função de mediação: A ponte entre a sua rede e a aplicação da lei
- DNS encriptado (DoH/DoT) e o seu impacto nas capacidades de interceção legal
- Network Slicing na rede 5G SA: como complica (e pode simplificar) a segmentação de LI
- LI assistida por IA: O que a automatização significa para os operadores e para os fluxos de trabalho das forças policiais



