DPI для правоохранительных органов — это глубокий анализ пакетов законно перехваченного IP-трафика на территории мониторингового центра ведомства. Эта технология декодирует читаемую информацию и классифицирует зашифрованные данные с помощью идентификации TLS, распознавания шаблонов трафика и IP-корреляции. Она не нарушает сквозное шифрование.

Почему именно сейчас так важна DPI для правоохранительных органов?

Когда оператор передает интернет-трафик целевого объекта, практически весь этот трафик зашифрован. Протоколы HTTPS, QUIC, мессенджеры со сквозным шифрованием, VPN и DNS over HTTPS оставляют очень мало контента, который можно было бы расшифровать. Система мониторинга, отображающая лишь гигабайты данных в формате TLS, не дает следователям ничего, с чем можно было бы работать.

Анализ зашифрованного трафика меняет эту ситуацию. Даже без учета содержания трафик показывает, какое приложение использовалось, когда, насколько интенсивно и наряду с какими другими действиями. Аналитики рассчитывают на постоянно обновляемые классификаторы и хотят самостоятельно настраивать правила.

Что всё же можно увидеть при анализе зашифрованного трафика?

СигналЧто это показываетОграничения
IP-адреса, порты, ASNСерверная инфраструктура, облачные сервисы или CDN, конечные точки VPNОбщие адреса CDN обслуживают множество сервисов
DNS (незашифрованный)Домены, запросы на которые выполнял целевой объектСкрыто Министерством здравоохранения и Министерством транспорта
TLS SNIЗапрошенное имя сервераМожет быть скрыто или вводить в заблуждение
Версия TLS, алгоритмы шифрования, ALPNТип клиента и стек протоколовДля интерпретации требуется снятие отпечатков пальцев
Сертификат сервераОрганизация, домен, эмитентЗашифровано по протоколу TLS 1.3
Начальные пакеты QUICИмя сервера и параметры клиентаПоследующие пакеты полностью зашифрованы
Размеры пакетов и временные параметрыСообщение, звонок, видеозвонок или передача файловТребуются обученные модели
Объём и продолжительность потокаИнтенсивность использования и суточные ритмыДля интерпретации требуется контекст
Трафик STUN/TURNЗвонки в режиме реального времени и обмен мультимедиа по принципу «равный-равному»Специфичные для приложения

Чтобы узнать о влиянии зашифрованного DNS, прочтите Министерство здравоохранения, Министерство транспорта и законный перехват.

Идентификация по отпечаткам TLS: JA3 против JA4

Каждый TLS-клиент формирует свой пакет ClientHello по-своему. Метод «отпечатков» TLS сводит версию, наборы шифров, расширения и значения ALPN в короткую сопоставимую строку. Он позволяет идентифицировать приложения, браузеры, библиотеки и инструменты без расшифровки каких-либо данных.

МетодПодходПрактическое примечание
JA3Хеш MD5 полей ClientHello в порядке их отправкиСбои при рандомизации браузерами порядка расширений
JA4Отсортированные значения с добавлением понятного префикса (транспорт, версия TLS, SNI, количество, ALPN)Стабильна несмотря на рандомизацию; лицензия BSD с 3 пунктами
JA4S, JA4H, JA4X, JA4L, JA4SSHСервер, HTTP, сертификат, задержка и отпечатки SSHЛицензия FoxIO 1.1; для коммерческих продуктов требуется OEM-лицензия

JA4 широко используется в качестве преемника JA3. Поставщикам и покупателям следует ознакомиться с условиями лицензии перед использованием других методов JA4+ в коммерческом продукте. Отпечаток является надежным индикатором, но не доказательством подлинности, поскольку многие приложения используют общие библиотеки.

Как работает распознавание схем движения?

Даже когда названия контента и серверов скрыты, структура трафика остаётся видимой:

  • Текстовые сообщения отображаются в виде коротких серий небольших пакетов, за которыми следуют подтверждения о приёме.
  • Голосовые и видеозвонки создавать стабильные UDP-потоки с равномерным интервалом между ними, часто после обмена STUN/TURN.
  • Передача файлов и мультимедиа отмечается постоянная загрузка или скачивание больших объемов данных.
  • Keep-alive и push-уведомления следовать ритмам, характерным для конкретного приложения.

Классификаторы, обученные на данных о длине пакетов, интервалах между их поступлением и статистике пакетов, присваивают эти события соответствующие метки. Аналитик видит хронологию событий: например, сообщение в 08:14, за которым следует голосовой звонок в 08:16.

Регистрация IP-адресов и корреляция

Классификация превращается в разведывательную информацию после установления взаимосвязей. Система ICS LEMF ведёт реестр интеллектуальной собственности как по отдельным делам, так и в совокупности.

  • Преобразование IP-адреса в название службы с ASN, обратным DNS, данными сертификата и геолокацией.
  • Впервые замечено и в последний раз замечено для каждого удалённого адреса и отпечатка.
  • Списки для наблюдения адресов, доменов и отпечатков, которые вызывают оповещения.
  • Общие точки соприкосновения между целями, такими как один и тот же редкий сервер или конечная точка VPN.
  • Временная корреляция деятельности, которая начинается и заканчивается одновременно на двух линиях.
  • Проверка целостности цепи устройства когда на разных SIM-картах обнаруживаются одинаковые отпечатки пальцев.
  • Связь с IRI с идентификаторами ячеек, координатами местоположения и номерами IMEI.

Публичные IP-адреса, содержащиеся в данных третьих сторон, могут привести к установлению личности абонента посредством запроса данных об абоненте, направленного провайдеру доступа в соответствии со статьёй 174 Закона о телекоммуникациях (TKG). Планируемые немецкие правила хранения IP-адресов (§ 177 TKG-E, BT-Drs. 21/6581, в настоящее время находятся на рассмотрении в парламенте) призваны способствовать этому. Узнайте больше о хранение данных и хранение IP-адресов.

Идентификация TLS и классификация приложений на основе зашифрованных IP-перехватов для правоохранительных органов

Как работает система DPI для правоохранительных органов в платформе ICS LEMF

Каждый результат проходит по задокументированной цепочке от исходных пакетов до рабочего места аналитика.

1

Импорт

Поставки IP-пакетов HI3 (ETSI TS 102 232-3 для доступа в Интернет, -7 для мобильной связи) поступают вместе с соответствующими записями HI2.

2

Разделение на сессии

Пакеты группируются в потоки и сеансы, даже при смене IP-адресов.

3

Декодировать

Веб, электронная почта, передача файлов и VoIP становятся доступными продуктами.

4

Классифицировать

Остальной трафик классифицируется с помощью сигнатур DPI, отпечатков JA4 и поведенческих моделей.

5

Обогатить

Реестр IP добавляет контекст, связанный с услугами, геолокацией и IRI.

6

Соотносить

Деятельность взаимосвязана между целями, случаями и временем.

7

Визуализация и оповещение

Временные шкалы, карты и графики с возможностью детализации до исходных данных PCAP.

8

Документ

Вместе с каждым результатом сохраняются версии декодера и классификатора.

Возможности DPI в ICS LEMF

Все аналитические функции работают в рамках разрешенных аналитику показателей.

01

Декодирование протокола

Веб-сеансы, электронная почта (POP3, IMAP, SMTP), VoIP и передача файлов преобразуются в продукты с использованием технологий OCR и извлечения метаданных.

02

Классификация приложений

Постоянно обновляемые сигнатуры DPI показывают, какой сервис использовался, когда и какой объем данных был передан. Учреждения могут самостоятельно настраивать правила.

03

Идентификация по отпечаткам TLS

Отпечатки клиентов на основе JA4 позволяют идентифицировать приложения, браузеры и инструменты, а также содержат списки наблюдения за интересующими отпечатками.

04

Распознавание действий

Поведенческие модели различают сообщения, звонки и переадресации внутри зашифрованных приложений и размещают их на временной шкале дела.

05

Хронологии, карты и графики

Все события на одной временной шкале с точностью до секунды, местоположения на картах и взаимосвязи в графах объектов, а также оповещения о выходе за пределы геозоны.

06

Открытая аналитическая цепочка

Экспорт данных PCAP в Wireshark и API плагинов-декодеров позволяют вашей команде добавлять протоколы и использовать собственные инструменты.

Почему ICS

01

Аналитика со стороны поставщика

Мы осуществляем мониторинг трафика для операторов, поэтому знаем, как выглядят IP-передачи и где возникают сбои.

02

Стандарты и нормативные требования

Более 20 лет опыта в области законного прослушивания и многочисленные разрешения BNetzA на использование решений для прослушивания.

03

Пользовательские классификаторы

Наши разработчики создают декодеры, классификаторы и конвейеры обогащения данных в соответствии с вашими требованиями. Узнать больше

Часто задаваемые вопросы

Что такое DPI в контексте правоохранительной деятельности?

DPI для правоохранительных органов — это глубокий анализ пакетов IP-трафика, поступающего в ведомство в рамках законного перехвата. В центре мониторинга происходит декодирование протоколов, содержащих читаемую информацию, а также классификация зашифрованного трафика по приложениям, отпечаткам и типам активности. Результаты сопоставляются с идентификаторами IRI, местоположениями и другими целями, при этом каждый этап остается в рамках полномочий, предусмотренных ордером на перехват.

Что такое идентификация по TLS-отпечаткам?

Метод «отпечатков» TLS позволяет получить компактный идентификатор на основе параметров, которые клиент или сервер используют при установке соединения TLS, таких как версия, наборы шифров, расширения и значения ALPN. Он позволяет определить программное обеспечение, стоящее за соединением, например конкретный мессенджер, браузер или инструмент, без расшифровки трафика. Это является индикатором и должно использоваться в сочетании с другими сигналами.

В чём разница между JA3 и JA4?

JA3 хеширует поля ClientHello в том порядке, в котором они появляются. Поскольку браузеры рандомизируют порядок расширений, один и тот же браузер теперь генерирует множество различных хешей JA3. JA4 сортирует значения перед хешированием и добавляет читаемый префикс, благодаря чему отпечаток остается стабильным. JA4 публикуется по лицензии BSD с 3 пунктами, в то время как другие методы JA4+ используют лицензию FoxIO 1.1.

Может ли DPI расшифровать трафик WhatsApp или Signal?

Нет. DPI не нарушает сквозное шифрование. С его помощью можно установить, что данное приложение использовалось, когда, как долго и какой объем данных был передан. Распознавание характерных черт трафика часто позволяет отличить текстовое сообщение от голосового вызова. Для доступа к контенту требуются другие правовые инструменты, и это не входит в сферу действия DPI.

Является ли анализ зашифрованного трафика законным для спецслужб?

Это является законным, если на соответствующий трафик распространяется действующее постановление о прослушивании. Анализ должен осуществляться в соответствии с национальным уголовно-процессуальным законодательством и правилами защиты данных; в ЕС — в соответствии с Директивой (ЕС) 2016/680. Анализ должен оставаться в рамках, установленных постановлением. Результаты должны быть задокументированы и иметь версионный контроль, а конфиденциальные сообщения должны быть защищены.

Что такое реестр IP-адресов?

Реестр IP-адресов представляет собой базу данных удаленных IP-адресов, доменов и отпечатков, обнаруженных в перехваченном трафике, которая ведется как по отдельным делам, так и в совокупности по всем делам. В него добавляются данные о сервисах, ASN и геолокации, а также фиксируются даты первого и последнего обнаружения каждой записи. В системе ICS LEMF он служит основой для корреляции, формирования списков наблюдения и оповещений.

Прокрутить вверх
ICS
Обзор конфиденциальности

На этом сайте используются файлы cookie, что позволяет нам обеспечить наилучшее качество обслуживания пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас при возвращении на наш сайт и помощь нашей команде в понимании того, какие разделы сайта вы считаете наиболее интересными и полезными.