DPI для сетевых операторов — это целевой глубокий анализ пакетов в точке перехвата. Оператор извлекает метаданные из трафика целевого объекта, указанного в запросе, дополняет их сетевым контекстом и передает их в дополнение к полной, неизменённой копии. В результате получается расширенный идентификатор IRI, который спецслужбы не смогли бы восстановить самостоятельно.

Почему глубокий анализ пакетов на стороне провайдера?

Оператор хранит контекст, который никогда не поступает в агент в виде необработанных пакетов. Глубокий анализ пакетов на стороне провайдера привязывает этот контекст там, где он имеется, непосредственно к трафику.

  • Правильное указание авторства: Идентификаторы абонентов и сопоставления NAT остаются привязанными к каждому потоку даже при использовании CGNAT.
  • Местоположение и устройство: Идентификаторы сотовых устройств и IMEI позволяют определить, где и с помощью какого устройства было совершено то или иное действие.
  • Скорость: Метаданные доступны практически в режиме реального времени, даже пока полная копия ещё находится на этапе анализа.
  • Зашифрованный трафик: Предварительно классифицированные сеансы и отпечатки помогают аналитикам сосредоточиться.
  • Меньше запросов о дополнительной информации для общего понимания контекста, если это допускается порядком.

Эталонная архитектура

Целевая цепочка DPI состоит из шести этапов, построенных на основе Интерфейсы X1, X2 и X3 и функция посредничества.

1

Доступ к трафику

Оптические TAP-устройства, зеркалирование маршрутизаторов или BNG, а также виртуальные зеркальные порты в ядрах облачных сетей передают данные в пакетный брокер.

2

Срабатывание по цели

Система LIMS активирует цель. События RADIUS, Diameter, DHCP или шлюза пакетов сообщают узлу DPI, какие IP-адреса в данный момент относятся к нему.

3

Узел DPI для конкретной цели

Обрабатываются только пакеты целевого устройства с использованием высокопроизводительных средств обработки пакетов, таких как DPDK или сетевые карты на базе FPGA.

4

Расширение кругозора

Каждый поток получает идентификатор LIID, идентификаторы абонента и линии, настройки NAT, идентификатор ячейки или местоположение, а также IMEI, если он доступен.

5

Посредничество и доставка

Полная копия отправляется в формате CC через HI3, например, в соответствии со стандартом ETSI TS 102 232-3 или -7. Дополнительные метаданные передаются через HI2 или по согласованному каналу.

6

Аудит

Результаты хранятся только в течение времени, необходимого для доставки, и каждая версия конфигурации и подписи фиксируется в журнале.

Какие метаданные может извлекать система DPI для сетевых операторов?

МетаданныеИсточникИсследовательская ценность
Записи о потоке (5-кортеж: начало, конец, байты, пакеты)Заголовки пакетовПолный обзор мероприятий
DNS-запросы и ответыНезашифрованный DNSИспользуемые домены и сервисы
Отпечатки TLS SNI, ALPN, JA4Процедуры установления соединения TLS и QUICИдентификация приложения и устройства
Классификация приложенийХарактеристики и особенности работы DPIМессенджеры, VoIP, потоковое вещание, VPN, Tor
Тип мероприятияРазмер пакета и синхронизацияСообщение, звонок или передача файлов
Параметры SIP и RTPНезашифрованный VoIPЗвонки от третьих лиц с участием определённых лиц и их продолжительность
HTTP-хост и пользовательский агентНезашифрованный HTTPСервисы и клиентское программное обеспечение
Отображение NATЖурналы CGNATПубличный IP-адрес и порт, связанные с целью
Идентификатор сотового устройства, IMEI, линия доступаДанные о сети и устройствахГде и на каком устройстве произошло событие

JA4 распространяется по лицензии BSD с тремя положениями, тогда как JA4S и другие методы JA4+ подпадают под действие лицензии FoxIO 1.1 и требуют наличия OEM-лицензии при использовании в коммерческих продуктах. Оператор удаляет только то шифрование, которое он сам применил. Контент со сквозным шифрованием остаётся зашифрованным, а DPI работает с заголовками, рукопожатиями и шаблонами.

Как осуществляется передача обогащенных данных?

Универсального типа записи ETSI для результатов DPI не существует, поэтому на практике используются три модели передачи вызова.

01

Дополнительные записи IRI

Обнаруженные события, такие как VoIP-звонок или сеанс работы приложения, передаются через HI2. По возможности используются стандартные поля, а при необходимости — согласованные национальные расширения.

02

Отдельный поток аналитики

Структурированные записи о потоках или событиях передаются по защищенному каналу. Они четко маркированы и сопоставлены с LIID и CC.

03

Записи об уровне обслуживания

В тех случаях, когда это явно требуется, события передаются на уровне службы, аналогично частям стандарта ETSI TS 102 232, относящимся к конкретным службам.

Качество доказательств

Расширенная информация IRI будет полезна только в том случае, если ведомства смогут ей доверять и проверять её достоверность. Независимо от модели передачи данных формат должен быть задокументирован, иметь версии и согласован с ведомствами и регулирующим органом.

  • Запишите Версия движка DPI и версия сигнатуры для каждого результата.
  • Использование синхронизированные высокоточные временные метки которые соответствуют HI2 и HI3.
  • Предоставить показатели доверия для классификации поведения.
  • Ведите полный аудиторский след активации, изменений конфигурации и поставок.
  • Проверить с помощью контрольный трафик после каждого обновления подписи.
  • Сохраняйте обогащённые данные поддается сверке с полной копией в любое время.
Глубокий анализ пакетов на стороне провайдера, обеспечивающий передачу полной копии данных и расширенных метаданных правоохранительным органам

Услуги ICS для DPI, предназначенные для сетевых операторов

ICS оказывает поддержку операторам на всех этапах — от первоначального проектирования до повседневной эксплуатации.

01

Архитектура и юридико-техническое проектирование

Мы разрабатываем систему DPI на стороне провайдера, которая соответствует вашим национальным требованиям, вашей сети и вашей концепции доступа.

02

Обогащение, инициируемое мишенью

Мы интегрируем DPI с протоколами RADIUS, Diameter, DHCP, а также с регистрацией событий CGNAT и событиями ядра обработки пакетов.

03

Пассивные зонды и зеркалирование в облаке

Мы развертываем пассивные датчики и виртуальные зеркальные порты, в том числе в хостинговых и облачных ядрах.

04

Посредничество и передача полномочий ETSI

Расширенные данные и полная версия предоставляются через наш Платформа для медиации LI и LIMS.

05

Управляемые операции

Наша команда круглосуточно контролирует работу вашей LI-цепочки и обеспечивает её бесперебойное функционирование. Узнать больше

06

Индивидуальная разработка

Мы изготавливаем экстракторы, классификаторы и устройства подачи в соответствии с вашими требованиями. Узнать больше

Почему ICS

01

Вид оператора и агентства

Мы осуществляем пассивный мониторинг и посредничество для поставщиков услуг, а также разрабатываем систему LEMF ICS для агентств.

02

Опыт принятия

Более 20 лет опыта в области законного прослушивания и многочисленные разрешения BNetzA на использование решений для прослушивания.

03

Сотрудники, прошедшие проверку на благонадежность

Наша команда прошла проверку на допуск к секретной информации, проводимую Федеральным министерством внутренних дел Германии, и имеет право работать с секретной информацией.

Часто задаваемые вопросы

Что такое DPI для сетевых операторов?

DPI для сетевых операторов — это целевой глубокий анализ пакетов в точке перехвата. Оператор извлекает из трафика целевого объекта, в отношении которого поступил запрос, такие метаданные, как потоки, DNS, отпечатки TLS и типы приложений. Он дополняет эти данные контекстом абонента, NAT, ячейки и устройства и передает их в ведомство в дополнение к полной, неизменённой копии.

Допускается ли глубокий анализ пакетов на стороне провайдера в целях законного перехвата?

Да, если она ограничивается указанной целью, соответствует целям ордера на прослушивание и регулируется национальными техническими нормами, а также утвержденной концепцией оператора. В Германии это означает соответствие требованиям TKÜV, TR TKÜV и разрешение BNetzA. Нецелевая обработка или коммерческое использование данных, полученных в результате законного прослушивания, не допускаются.

Заменяет ли DPI полную копию сообщения?

Нет. Оператор должен предоставить полную, неискажённую копию сообщения целевого абонента, если только в распоряжении явно не оговорены ограничения по объему данных. Метаданные, полученные на основе анализа данных на уровне протокола (DPI), предоставляются лишь в качестве дополнения. Таким образом, правоохранительные органы всегда могут сверить расширенный идентификатор IRI с исходным трафиком, что имеет важное значение для использования в качестве доказательств в суде.

Что такое обогащенный IRI?

Расширенная информация IRI — это данные, связанные с перехватом, с дополнительным контекстом, извлеченным или добавленным на стороне поставщика. Примерами могут служить NAT-сопоставление, лежащее в основе потока, идентификатор ячейки, IMEI, обнаруженное приложение или отпечаток TLS. Эта информация передается через HI2 или согласованный аналитический канал и привязывается к показателю с помощью LIID.

Может ли оператор расшифровать HTTPS-трафик или трафик мессенджеров целевого пользователя?

Нет. Оператор снимает только то шифрование, которое он сам применил в своей сети. Сквозное шифрование и шифрование на уровне приложений остаются нетронутыми. DPI на стороне провайдера работает с незашифрованными заголовками, протоколами установления соединения и моделями трафика, которые по-прежнему позволяют определить приложение, время и зачастую тип деятельности.

Чем отличается DPI на стороне провайдера от коммерческого DPI?

Обработка LI осуществляется на выделенных системах с контролем доступа, которые обрабатывают только трафик заказанных объектов. Результаты поступают исключительно в цепочку посредничества и передачи соединений, но ни в коем случае не в системы управления трафиком, аналитики или маркетинга. Такое разделение соответствует требованиям Регламента (ЕС) 2015/2120 и принципам тайны телекоммуникаций, что зафиксировано в концепции приемки.

Прокрутить вверх
ICS
Обзор конфиденциальности

На этом сайте используются файлы cookie, что позволяет нам обеспечить наилучшее качество обслуживания пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас при возвращении на наш сайт и помощь нашей команде в понимании того, какие разделы сайта вы считаете наиболее интересными и полезными.