IoT и законный перехват: Растущая обязанность операторов LPWAN и M2M

Законный перехват данных в системе Интернета вещей (IoT) — пример обеспечения соответствия требованиям к законному перехвату

Обязательства по законному перехвату данных в сфере Интернета вещей (IoT) стремительно расширяются по мере роста числа подключенных устройств в сетях. Интернет вещей (IoT) преобразует различные отрасли — от логистики и сельского хозяйства до здравоохранения и «умных городов». Миллиарды подключенных устройств в настоящее время обмениваются данными через сотовые и несотовые сети, генерируя огромные объемы данных «машина-машина» (M2M). Для операторов связи — особенно тех, кто предоставляет подключение к сетям с низким энергопотреблением и широким охватом (LPWAN) и услуги M2M — этот рост открывает не только коммерческие возможности, но и влечет за собой расширение нормативных обязательств, в том числе в области законного перехвата.

Применение обязательств по законному перехвату к коммуникациям в сфере Интернета вещей (IoT) и межмашинной связи (M2M) является развивающейся областью регулирования, однако направление развития очевидно: по мере роста трафика IoT и увеличения его значимости для уголовных расследований регулирующие органы и правоохранительные органы все чаще ожидают от операторов возможности перехватывать такие коммуникации. В данной статье рассматривается текущее состояние обязательств по законному перехвату для операторов IoT, связанные с этим технические проблемы, а также меры, которые операторам следует принять для подготовки к этим требованиям.

Почему законный перехват данных в сфере Интернета вещей имеет важное значение

Вопрос о том, подпадают ли коммуникации в рамках Интернета вещей (IoT) и «машина-машина» (M2M) под обязательства по обеспечению законного перехвата, является в первую очередь юридическим, и ответ на него зависит от конкретной юрисдикции. В Европейском союзе обязательство по обеспечению законного перехвата, как правило, распространяется на поставщиков услуг электронной связи, доступных для общественности. Классификация подключения к IoT в качестве общедоступной услуги электронной связи зависит от характера услуги, отношений с конечным пользователем и конкретных национальных особенностей реализации нормативной базы ЕС.

В Германии Постановление о надзоре за телекоммуникациями (TKÜV) распространяется на всех поставщиков общедоступных телекоммуникационных услуг, и Федеральное ведомство по сетям и телекоммуникациям (BNetzA) указало, что операторы, предоставляющие услуги подключения в рамках Интернета вещей (IoT), могут подпадать под его действие в зависимости от характера предлагаемых ими услуг. В других государствах-членах ЕС позиция определена не столь четко, однако общая тенденция заключается в более широком применении обязательств по обеспечению доступности информации (LI) по мере того, как услуги Интернета вещей становятся все более распространенными, а правоохранительные органы выявляют новые сценарии использования данных Интернета вещей.

Даже в тех случаях, когда нормативная база остается неоднозначной, операторам следует учитывать практическую реальность: если правоохранительные органы представят действительное распоряжение о прослушивании, касающееся устройства Интернета вещей (IoT) в вашей сети, от вас будут ожидать его выполнения. Оператор, который не может продемонстрировать способность обеспечить прослушивание коммуникаций IoT, подвергается регуляторному риску, независимо от того, определена ли юридическая обязанность в отношении услуг IoT в соответствующей юрисдикции в явной форме.

Почему данные Интернета вещей важны для правоохранительных органов

Устройства Интернета вещей (IoT) генерируют данные, которые могут иметь большое значение для уголовных расследований. Подключенные к сети автомобили передают данные о местоположении, особенностях вождения и журналы связи. Устройства «умного дома» регистрируют данные об окружающей среде, особенностях использования, а в некоторых случаях — аудио- или видеозаписи. Носимые устройства для мониторинга здоровья фиксируют биометрические данные и особенности передвижения. Промышленные датчики IoT могут раскрывать информацию об операционной деятельности, движениях в цепочке поставок и условиях окружающей среды. Даже простые устройства M2M, такие как торговые автоматы или счетчики коммунальных услуг, генерируют данные о местоположении и использовании, которые могут иметь значение в ходе определенных расследований.

По мере того как правоохранительные органы всё лучше осознают следственный потенциал данных Интернета вещей (IoT), они всё чаще обращаются к операторам IoT с запросами о прослушивании или раскрытии данных. Операторы, неспособные удовлетворить такие запросы, сталкиваются не только с последствиями со стороны регулирующих органов, но и с риском быть признанными правоохранительными органами нежелающими сотрудничать, что может иметь более широкие последствия для отношений оператора с регулирующими органами.

Технические проблемы, связанные с IoT LI

Внедрение законного перехвата данных в сетях IoT и M2M сопряжено с рядом технических сложностей, которые существенно отличаются от традиционного перехвата голосовых вызовов и данных. Первая из них — разнообразие протоколов связи. Устройства IoT обмениваются данными с использованием широкого спектра протоколов — MQTT, CoAP, LwM2M, HTTP и проприетарных протоколов — через различные сетевые технологии, включая LTE-M, NB-IoT, LoRaWAN, Sigfox и спутниковую связь. Каждый протокол и каждая сетевая технология имеют свои особенности, которые влияют на способы осуществления перехвата.

Вторая сложность заключается в объеме и характере обмена данными. В отличие от голосовых вызовов или сеансов просмотра веб-страниц, обмен данными в рамках Интернета вещей (IoT) обычно отличается краткостью, нечастотностью и низкой пропускной способностью. Датчик может передавать несколько байтов данных каждый час. Такой характер обмена данных делает традиционные методы перехвата на основе сеансов менее актуальными и требует использования систем LI, способных фиксировать отдельные передачи данных, а не непрерывные сеансы.

Третьим вызовом является идентификация целей. Устройства IoT могут идентифицироваться по IMSI, IMEI, IP-адресу или специфическим для устройства идентификаторам, которые не соответствуют традиционным идентификаторам абонентов. Сопоставление этих идентификаторов с конкретной целью — особенно в тех случаях, когда устройство принадлежит организации, а не физическому лицу — может быть сложной задачей. Система LI должна поддерживать более широкий спектр типов идентификаторов и быть способной сопоставлять эти идентификаторы с конкретными устройствами и потоками данных в сети.

Четвертая проблема связана с шифрованием и безопасностью. Во многих протоколах IoT реализовано шифрование на прикладном уровне, что означает, что оператор может перехватить зашифрованный трафик, но не получить доступ к его содержимому. Например, реализации протоколов DTLS и TLS, используемые в CoAP и MQTT, могут шифровать полезные данные приложения таким образом, что оператор не сможет их расшифровать. Об этом ограничении необходимо прозрачно информировать правоохранительные органы при ответе на запросы о перехвате данных.

Пятой проблемой является огромный масштаб развертывания устройств Интернета вещей (IoT). В сети оператора может находиться миллионы устройств IoT, и система LI должна быть способна эффективно идентифицировать и перехватывать конкретные устройства в этой обширной совокупности. Системы, используемые для управления традиционным перехватом абонентских линий, без модификации могут оказаться неспособными эффективно масштабироваться для совокупностей устройств масштаба IoT.

Особые аспекты, связанные с LPWAN

Технологии LPWAN — в том числе NB-IoT, LTE-M, LoRaWAN и Sigfox — обладают специфическими характеристиками, которые влияют на внедрение LI. NB-IoT и LTE-M функционируют в рамках экосистемы 3GPP и обслуживаются ядром сотовой сети. В принципе, к трафику NB-IoT и LTE-M можно применять те же механизмы LI, что и к другим услугам сотовой связи. Однако низкая пропускная способность и прерывистый характер трафика требуют систем LI, способных фиксировать отдельные передачи данных, а не непрерывные сеансы.

LoRaWAN и Sigfox функционируют вне экосистемы 3GPP и используют сетевые архитектуры, основанные на проприетарных или открытых стандартах. Применение LI к этим технологиям менее четко определено с точки зрения стандартов, и операторам, возможно, потребуется разработать индивидуальные решения для перехвата трафика. Например, сетевая архитектура LoRaWAN включает шлюзы, сетевые серверы и серверы приложений, и точка перехвата, возможно, должна быть расположена на уровне сетевого сервера, чтобы перехватывать трафик до его перенаправления на прикладной уровень.

IRI и CC для связи в сфере Интернета вещей

Структуры данных ETSI IRI, разработанные в первую очередь для голосовой связи и передачи данных, могут не в полной мере отражать метаданные, имеющие отношение к связи в рамках Интернета вещей (IoT). Метаданные, характерные для IoT — такие как тип устройства, показания датчиков, версия прошивки, эксплуатационные параметры и принадлежность к группам устройств — могут иметь важное значение для расследований правоохранительных органов, но не охватываются стандартными определениями IRI. Операторам, возможно, потребуется расширить свои возможности по генерации IRI, чтобы включить в них элементы данных, характерные для IoT, потенциально в координации с национальным органом по LI.

Объем данных CC для связи в рамках Интернета вещей (IoT) обычно значительно меньше, чем для голосовых или данных сеансов, однако их форматы могут быть более разнообразными. Содержанием передачи данных в рамках IoT может быть полезные данные в формате JSON, двоичные показания датчиков, сообщение Protocol Buffers или проприетарный формат данных. Система LI должна быть способна собирать и передавать это содержимое в формате, который правоохранительные органы смогут обрабатывать и анализировать. Во многих случаях наиболее практичным подходом будет предоставление необработанных данных протокола наряду с метаданными IRI.

Подготовка к выполнению обязательств в рамках программы IoT LI

Операторы, предоставляющие услуги в сфере IoT и M2M, должны принять проактивные меры для подготовки к выполнению обязательств по линейной идентификации (LI), даже если нормативные требования еще не определены в полной мере. Во-первых, необходимо оценить нормативную базу на каждом рынке, где вы ведете деятельность, проконсультировавшись с юрисконсультом и соответствующим национальным регулирующим органом. Во-вторых, оцените свои текущие возможности в области LI с учетом конкретных требований к перехвату данных IoT, выявив пробелы в идентификации целей, сборе трафика, генерации IRI и доставке CC.

В-третьих, разработайте техническую дорожную карту по расширению возможностей вашей системы LI для обеспечения перехвата данных IoT. Эта дорожная карта должна предусматривать интеграцию сетевых элементов IoT с функцией посредничества LI, расширение возможностей идентификации целей с учетом идентификаторов устройств IoT, а также сбор метаданных и контента, характерных для IoT. В-четвертых, взаимодействуйте с поставщиком вашего решения LI, чтобы ознакомиться с его планом развития в области поддержки IoT LI и повлиять на приоритеты разработки с учетом ваших требований.

Наконец, задокументируйте свой подход к обеспечению соответствия требованиям IoT LI, включая любые ограничения ваших текущих возможностей и меры, которые вы принимаете для их устранения. Эта документация станет ценным доказательством добросовестного соблюдения требований регулирующих органов, даже если ваши возможности пока не достигли полной зрелости.

Заключение

Развитие технологий Интернета вещей (IoT) и связи «машина-машина» (M2M) создает для операторов новые обязательства в области законного перехвата данных, что обусловлено как изменениями в нормативно-правовом регулировании, так и растущей значимостью данных IoT для расследований. Хотя технические проблемы, связанные с законным перехватом данных IoT, являются значительными — они охватывают разнообразие протоколов, особенности трафика, идентификацию целей, шифрование и масштабность — они не являются непреодолимыми. Операторы, которые анализируют свои риски в сфере регулирования, оценивают свои технические возможности и инвестируют в решения для перехвата данных IoT, будут готовы выполнить эти новые обязательства и обеспечить соблюдение нормативных требований по мере дальнейшего развития экосистемы IoT.

Взаимосвязь между Интернетом вещей (IoT) и законным перехватом информации также поднимает более широкие вопросы о масштабах слежения в мире, где устройства становятся всё более взаимосвязанными. По мере того как повседневные предметы подключаются к сети и генерируют потоки данных, граница между перехватом коммуникаций и более широким сбором данных становится менее чёткой. Операторы должны активно взаимодействовать с регулирующими органами и отраслевыми организациями, чтобы помочь сформировать формирующуюся нормативную базу в области законного перехвата данных в сфере IoT, привнося практический технический опыт для обеспечения того, чтобы итоговые требования были как эффективными для правоохранительных органов, так и реализуемыми операторами.

Объем обязательств по законному перехвату данных в сфере Интернета вещей (IoT) варьируется в зависимости от юрисдикции и типа услуги. Операторам следует определить требования к законному перехвату данных в сфере IoT на ранних этапах планирования развертывания.

Похожие статьи

Чтобы узнать больше о смежных темах, ознакомьтесь с этими статьями:

Внешние ресурсы

Следующие внешние ресурсы предоставляют дополнительный контекст и официальную документацию:

Прокрутить вверх