تحلیل ترافیک در شنود الکترونیک: چگونه فرادادهها ساختار شبکهها را بدون نیاز به رمزگشایی افشا میکنند
تحلیلگران اطلاعاتی با تطبیق زمانبندی، فرکانس و مسیر ارتباطات رمزنگاریشده، میتوانند بدون دسترسی به محتوای پیامها، سلسلهمراتب سازمانی را ترسیم کرده و رفتارهای عملیاتی را پیشبینی کنند.
به قلم پروین لشکری
این خبر را به اشتراک بگذارید
- مدیریت جمعآوری اطلاعات
- فرادادهها را بهعنوان قابلاعتمادترین و مقیاسپذیرترین پایه برای نقشهبرداری از شبکههای متخاصم و پیشبینی رفتارهای عملیاتی در نظر میگیرد.
- مدافعان حریم خصوصی
- استدلال میکنند که جمعآوری انبوه فرادادهها ذاتاً مداخلهجویانه است و با افشای جزئیات خصوصی زندگی روزمره بدون نیاز به حکم قضایی برای محتوا، حریم خصوصی را تضعیف میکند.
- طراحان پروتکلهای رمزنگاری
- بر توسعه تدابیر امنیتی جریان ترافیک و شبکههای ناشناسساز تمرکز دارند تا امضاهای فرادادهای را که نهادهای اطلاعاتی از آنها بهرهبرداری میکنند، پنهان سازند.
دیدگاههایی که این گزارش پوشش نداده
- کارگزاران تجاری داده که از دادههای الگوی زندگی برای تبلیغات درآمدزایی میکنند
نتیجهبخش بودن شنود الکترونیک (سیگینت) زمانی مشخص نمیشود که یک تحلیلگر رمز، کدی را میشکند، بلکه در مراحل اولیهی زنجیره جمعآوری دادهها رقم میخورد: در طول تحلیل ترافیک، زمانی که تحلیلگر فرادادههای یک انتقال — شامل زمان، مبدأ، مقصد و فرکانس آن — را با یک الگوی زندگی شناختهشده تطبیق میدهد. این مرحله نقطه اتکای نظارت مدرن است، زیرا محتوای پیام را بیاهمیت میسازد. صرفِ وجود و ریتم یک ارتباط، ساختار شبکه، سلسلهمراتب فرماندهی و سرعت عملیاتی را آشکار میکند و به نهادهای اطلاعاتی اجازه میدهد تا بدون خواندن حتی یک کلمه رمزگشاییشده، مقاصد دشمن را ترسیم کنند.[5]
تحلیل ترافیک بر این اصل استوار است که ویژگیهای بیرونی یک سیگنال به اندازه محتوای درونی آن حاوی اطلاعات است. بر اساس یک راهنمای از طبقهبندی خارجشدهی آژانس امنیت ملی آمریکا (NSA)، این حوزه به «مطالعه ویژگیهای بیرونی ارتباطات سیگنالی و مواد مرتبط با هدف کسب اطلاعات در مورد سازماندهی و عملکرد یک سیستم ارتباطی» میپردازد [۵]. تحلیلگران با تفکیک دادههای مسیریابی — اینکه چه کسی با چه کسی، چه زمانی، برای چه مدت و از کجا تماس گرفته است — یک آرایش نبرد الکترونیک (EOB) میسازند که اتصالات فیزیکی و منطقی بین اهداف را نقشهبرداری میکند.[1][2]
اتکای فزاینده به فرادادهها بهجای محتوا، ناشی از فراگیری رمزنگاری مدرن است. با توجه به اینکه بیش از ۹۰ درصد ترافیک اینترنت امروزی توسط پروتکلهای رمزنگاری محافظت میشود، رهگیری متن واقعی یک پیام بهطور فزایندهای دشوار شده است. با این حال، همانطور که بلکاسکور ایآی (Blackscore AI) اشاره میکند، «تحلیل ترافیک میتواند الگوها را حتی زمانی که محتوا غیرقابل خواندن است، آشکار سازد» [۳]. هنگامی که یک هدف از یک شبکه سلولی باز به یک برنامه پیامرسان رمزنگاریشده تغییر مسیر میدهد، محتوا پنهان میماند، اما فرادادهها — اندازه بسته، زمانبندی انتقال و آدرسهای آیپی سرورهای مسیریابی — همچنان برای سیستمهای جمعآوری غیرفعال قابل مشاهده هستند.
این فرادادهها پایه و اساس تحلیل الگوی زندگی را تشکیل میدهند؛ روششناسی خاصی که دادههای زمانی و مکانی را برای ایجاد یک خط پایه از رفتار عادی برای یک هدف مشخص تجمیع میکند. پلتفرمهای اطلاعاتی فرمتهای تخصصی، از جمله سوابق جزئیات تماس و درخواستهای کاوش وایفای را برای ترسیم روال روزانه یک هدف دریافت و پردازش میکنند. همانطور که کمبریج اینتلیجنس (Cambridge Intelligence) توضیح میدهد، «جنبه زمانی برای شناسایی الگوها کلیدی است. یک تصویر لحظهای کافی نیست - ما باید رویدادها را در حین وقوع دنبال کنیم تا بفهمیم معمولاً چه اتفاقی، چه زمانی و هر چند وقت یکبار رخ میدهد» [۷].[4]
پلتفرمهای اطلاعاتی فرمتهای تخصصی، از جمله سوابق جزئیات تماس و درخواستهای کاوش وایفای را برای ترسیم روال روزانه یک هدف دریافت و پردازش میکنند.
پس از ایجاد یک خط پایه، انحراف از آن الگو به عنوان شاخصهای پیشبینیکننده برای اقدامات آینده عمل میکند. در یک بستر نظامی، امضاهای خاص فرادادهای با مراحل عملیاتی مشخصی مرتبط هستند. ارتباطات مکرر بین گرههای توزیعشده اغلب نشاندهنده برنامهریزی است، در حالی که فورانهای سریع و کوتاه دادهها حاکی از مذاکرات فعال یا اجرای تاکتیکی است. در مقابل، قطع ناگهانی ارتباطات در سراسر یک شبکه که پیشتر فعال بوده، میتواند نشان دهد که یک طرح نهایی در حال ورود به مرحله اجرای خود است و این امر موجب افزایش سطح آمادگی نیروهای تدافعی میشود.[1]
چارچوب قانونی حاکم بر شنود الکترونیک، به شدت از جمعآوری فرادادهها در برابر محتوا حمایت میکند. در ایالات متحده، بخش ۷۰۲ از قانون اصلاحیه نظارت بر اطلاعات خارجی (FISA)، با فرادادهها متفاوت از محتوای یک ارتباط برخورد میکند و بر این فرض استوار است که اطلاعات مسیریابی، انتظار حریم خصوصی مشابهی را به همراه ندارند. این تمایز به نهادهای اطلاعاتی اجازه میدهد تا فرادادهها را در مقیاس وسیع جمعآوری و ذخیره کنند. به عنوان مثال، اسناد فاششده در سال ۲۰۱۳ نشان داد که پایگاه داده مارینا (MARINA) متعلق به آژانس امنیت ملی آمریکا، برای ذخیره فرادادههای اینترنتی رهگیریشده تا ۳۶۵ روز طراحی شده بود و یک مخزن تاریخی برای تطبیق گذشتهنگر الگوی زندگی در اختیار تحلیلگران قرار میداد.[1]
با وجود کارایی بالا، تحلیل فرادادهها محدودیتهای ذاتی در خصوص ماهیت روابطی که کشف میکند به همراه دارد. یک تحلیل کمی از جریان ترافیک میتواند بهطور قطعی ثابت کند که دو گره بهطور مکرر با یکدیگر ارتباط برقرار میکنند، اما نمیتواند بهطور مستقل بستر آن ارتباط را تأیید کند. همانطور که پژوهشگران در نشریه هدفگیری در حقوق بینالملل (Targeting in International Law) مشاهده میکنند، «تحلیل فرادادهها میتواند تشخیص دهد که افراد هر دو گروه به دلیل ارتباط با یکدیگر و داشتن الگوهای سفر مشابه، ارتباط نزدیکی با هم دارند، اما نمیتواند با قطعیت تعیین کند که کدام افراد بهطور فعال در درگیریها شرکت دارند و کدامیک تنها پشتیبانی غیرنظامی ارائه میدهند» [۶].[3]
برای مقابله با تحلیل ترافیک، مهندسان امنیت شبکه از تدابیر امنیتی جریان ترافیک، مانند مسیریابی پیازی (onion routing) و پوشش مداوم کانال استفاده میکنند. سیستمهایی مانند شبکه تور (Tor) تلاش میکنند تا با مسیریابی ترافیک از طریق چندین واسط رمزنگاریشده، هویت کاربران را ناشناس نگه دارند. با این حال، این سیستمها همچنان در برابر تحلیل فعال ترافیک آسیبپذیر هستند. پژوهشگران دانشگاه کمبریج نشان دادند که مهاجمان میتوانند با تغییر زمانبندی بستهها در یک سمت شبکه و مشاهده تغییرات زمانی متناظر در گره خروجی، استنتاج کنند که کدام گرهها جریانهای ناشناس را بازپخش میکنند و بدین ترتیب، علیرغم لایههای ناشناسسازی، فرستنده را بهطور مؤثر به گیرنده متصل کنند.[1]
تکامل مداوم شنود الکترونیک به ادغام هوش مصنوعی برای خودکارسازی تطبیق مخازن عظیم فرادادهها متکی است. با گسترش حجم ترافیک رمزنگاریشده، مزیت تعیینکننده در نظارت بر شبکه متعلق به سیستمهایی خواهد بود که قادر به تفکیک امضاهای رفتاری ناهنجار از نویز پسزمینه ارتباطات جهانی باشند؛ امری که تمرکز جمعآوری اطلاعات را برای همیشه از آنچه یک هدف میگوید، به نحوه و زمان بیان آن تغییر میدهد.[5]
چرا مهم است
با تبدیل شدن رمزنگاری سرتاسری به استاندارد پیشفرض ارتباطات جهانی، ارزش راهبردی نظارت از رهگیری محتوای مکالمات، به تحلیل ردپای دیجیتالِ نحوه و زمان اتصال افراد تغییر یافته است.
روند رویداد
۱۹۰۰
اولین استفاده ثبتشده از رهگیری اطلاعات سیگنالی در طول جنگ بوئر رخ میدهد.
دهه ۱۹۴۰
نیروهای متفقین از تحلیل ترافیک برای ترسیم عملیات دریایی آلمان بدون رمزگشایی پیامهای اصلی استفاده میکنند.
۲۰۰۸
بخش ۷۰۲ از قانون اصلاحیه نظارت بر اطلاعات خارجی (FISA)، چارچوب قانونی مدرن ایالات متحده را برای تمایز فراداده از محتوا پایهگذاری میکند.
۲۰۱۳
اسناد فاششده، گستره پایگاه داده مارینا متعلق به آژانس امنیت ملی آمریکا را که برای ذخیرهسازی انبوه فرادادههای اینترنتی طراحی شده بود، آشکار میسازد.
منابع
[1]Wikipediaطراحان پروتکلهای رمزنگاریTraffic analysis
مطالعه در Wikipedia →
[2]National Security Agencyمدیریت جمعآوری اطلاعاتDefinition of Traffic Analysis
مطالعه در National Security Agency →
[3]Targeting in International Lawمدافعان حریم خصوصیPattern-of-life analysis
مطالعه در Targeting in International Law →
[4]Cambridge Intelligenceطراحان پروتکلهای رمزنگاریWhat is pattern-of-life analysis?
مطالعه در Cambridge Intelligence →
[5]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در دفاع و امنیت
مشاهده همه →معماری پدافند هوایی
چگونه حملات همزمان و چنددامنهای، بازنگری در معماری پدافند هوایی آمریکا را الزامی کرده است
3 منبع
فیزیک رادار
قانون توان چهارم معکوس: موازنه برد و توان در ردیابی راداری
7 منبع
حقوق مخاصمات مسلحانه
تفکیک، تناسب و احتیاط: سه رکن هدفگیری قانونی در عملیات نظامی
9 منبع
اتحاد چین و روسیه
آموزش مخفیانه سربازان روس توسط چین در زمینه جنگ پهپادی؛ استفاده از جنگ اوکراین برای درسهای رزمی تایوان
6 منبع
هر زاویه. هر روز.
دریافت دفاع و امنیت اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





