رفتن به محتوای اصلی
کوهستان
توضیح کوهستانشنود الکترونیکگزارش تشریحی· 5 دقیقه مطالعه· در دفاع و امنیت

تحلیل ترافیک در شنود الکترونیک: چگونه فراداده‌ها ساختار شبکه‌ها را بدون نیاز به رمزگشایی افشا می‌کنند

تحلیلگران اطلاعاتی با تطبیق زمان‌بندی، فرکانس و مسیر ارتباطات رمزنگاری‌شده، می‌توانند بدون دسترسی به محتوای پیام‌ها، سلسله‌مراتب سازمانی را ترسیم کرده و رفتارهای عملیاتی را پیش‌بینی کنند.

به قلم پروین لشکری

به‌طور خلاصه

  • تحلیل ترافیک به‌جای تمرکز بر محتوای رمزنگاری‌شده، بر ویژگی‌های بیرونی سیگنال مانند زمان، مبدأ و فرکانس استوار است.
  • تحلیل الگوی زندگی، فراداده‌ها را در طول زمان تجمیع می‌کند تا یک خط پایه رفتاری ایجاد کند و به تحلیلگران اجازه دهد اقدامات آینده را بر اساس انحراف از این الگو پیش‌بینی کنند.
  • چارچوب‌های قانونی معمولاً برای فراداده‌های مسیریابی در مقایسه با محتوای واقعی ارتباطات، حمایت‌های حریم خصوصی کمتری قائل می‌شوند.

نتیجه‌بخش بودن شنود الکترونیک (سیگینت) زمانی مشخص نمی‌شود که یک تحلیلگر رمز، کدی را می‌شکند، بلکه در مراحل اولیه‌ی زنجیره جمع‌آوری داده‌ها رقم می‌خورد: در طول تحلیل ترافیک، زمانی که تحلیلگر فراداده‌های یک انتقال — شامل زمان، مبدأ، مقصد و فرکانس آن — را با یک الگوی زندگی شناخته‌شده تطبیق می‌دهد.

این مرحله نقطه اتکای نظارت مدرن است، زیرا محتوای پیام را بی‌اهمیت می‌سازد. صرفِ وجود و ریتم یک ارتباط، ساختار شبکه، سلسله‌مراتب فرماندهی و سرعت عملیاتی را آشکار می‌کند و به نهادهای اطلاعاتی اجازه می‌دهد تا بدون خواندن حتی یک کلمه رمزگشایی‌شده، مقاصد دشمن را ترسیم کنند.[5]

تحلیل ترافیک بر این اصل استوار است که ویژگی‌های بیرونی یک سیگنال به اندازه محتوای درونی آن حاوی اطلاعات است. بر اساس یک راهنمای از طبقه‌بندی خارج‌شده‌ی آژانس امنیت ملی آمریکا (NSA)، این حوزه به «مطالعه ویژگی‌های بیرونی ارتباطات سیگنالی و مواد مرتبط با هدف کسب اطلاعات در مورد سازماندهی و عملکرد یک سیستم ارتباطی» می‌پردازد [۵].

تحلیلگران با تفکیک داده‌های مسیریابی — اینکه چه کسی با چه کسی، چه زمانی، برای چه مدت و از کجا تماس گرفته است — یک آرایش نبرد الکترونیک (EOB) می‌سازند که اتصالات فیزیکی و منطقی بین اهداف را نقشه‌برداری می‌کند.[1][2]

اتکای فزاینده به فراداده‌ها به‌جای محتوا، ناشی از فراگیری رمزنگاری مدرن است. با توجه به اینکه بیش از ۹۰ درصد ترافیک اینترنت امروزی توسط پروتکل‌های رمزنگاری محافظت می‌شود، رهگیری متن واقعی یک پیام به‌طور فزاینده‌ای دشوار شده است. با این حال، همان‌طور که بلک‌اسکور ای‌آی (Blackscore AI) اشاره می‌کند، «تحلیل ترافیک می‌تواند الگوها را حتی زمانی که محتوا غیرقابل خواندن است، آشکار سازد» [۳].

هنگامی که یک هدف از یک شبکه سلولی باز به یک برنامه پیام‌رسان رمزنگاری‌شده تغییر مسیر می‌دهد، محتوا پنهان می‌ماند، اما فراداده‌ها — اندازه بسته، زمان‌بندی انتقال و آدرس‌های آی‌پی سرورهای مسیریابی — همچنان برای سیستم‌های جمع‌آوری غیرفعال قابل مشاهده هستند.

در حالی که رمزنگاری امنیت محتوای پیام را تأمین می‌کند، فراداده‌های مورد نیاز برای مسیریابی آن همچنان برای جمع‌آوری غیرفعال قابل مشاهده باقی می‌مانند.

این فراداده‌ها پایه و اساس تحلیل الگوی زندگی را تشکیل می‌دهند؛ روش‌شناسی خاصی که داده‌های زمانی و مکانی را برای ایجاد یک خط پایه از رفتار عادی برای یک هدف مشخص تجمیع می‌کند. پلتفرم‌های اطلاعاتی فرمت‌های تخصصی، از جمله سوابق جزئیات تماس و درخواست‌های کاوش وای‌فای را برای ترسیم روال روزانه یک هدف دریافت و پردازش می‌کنند.

همان‌طور که کمبریج اینتلیجنس (Cambridge Intelligence) توضیح می‌دهد، «جنبه زمانی برای شناسایی الگوها کلیدی است. یک تصویر لحظه‌ای کافی نیست - ما باید رویدادها را در حین وقوع دنبال کنیم تا بفهمیم معمولاً چه اتفاقی، چه زمانی و هر چند وقت یک‌بار رخ می‌دهد» [۷].[4]

پس از ایجاد یک خط پایه، انحراف از آن الگو به عنوان شاخص‌های پیش‌بینی‌کننده برای اقدامات آینده عمل می‌کند. در یک بستر نظامی، امضاهای خاص فراداده‌ای با مراحل عملیاتی مشخصی مرتبط هستند. ارتباطات مکرر بین گره‌های توزیع‌شده اغلب نشان‌دهنده برنامه‌ریزی است، در حالی که فوران‌های سریع و کوتاه داده‌ها حاکی از مذاکرات فعال یا اجرای تاکتیکی است.

در مقابل، قطع ناگهانی ارتباطات در سراسر یک شبکه که پیش‌تر فعال بوده، می‌تواند نشان دهد که یک طرح نهایی در حال ورود به مرحله اجرای خود است و این امر موجب افزایش سطح آمادگی نیروهای تدافعی می‌شود.[1]

چارچوب قانونی حاکم بر شنود الکترونیک، به شدت از جمع‌آوری فراداده‌ها در برابر محتوا حمایت می‌کند. در ایالات متحده، بخش ۷۰۲ از قانون اصلاحیه نظارت بر اطلاعات خارجی (FISA)، با فراداده‌ها متفاوت از محتوای یک ارتباط برخورد می‌کند و بر این فرض استوار است که اطلاعات مسیریابی، انتظار حریم خصوصی مشابهی را به همراه ندارند.

این تمایز به نهادهای اطلاعاتی اجازه می‌دهد تا فراداده‌ها را در مقیاس وسیع جمع‌آوری و ذخیره کنند. به عنوان مثال، اسناد فاش‌شده در سال ۲۰۱۳ نشان داد که پایگاه داده مارینا (MARINA) متعلق به آژانس امنیت ملی آمریکا، برای ذخیره فراداده‌های اینترنتی رهگیری‌شده تا ۳۶۵ روز طراحی شده بود و یک مخزن تاریخی برای تطبیق گذشته‌نگر الگوی زندگی در اختیار تحلیلگران قرار می‌داد.[1]

با وجود کارایی بالا، تحلیل فراداده‌ها محدودیت‌های ذاتی در خصوص ماهیت روابطی که کشف می‌کند به همراه دارد. یک تحلیل کمی از جریان ترافیک می‌تواند به‌طور قطعی ثابت کند که دو گره به‌طور مکرر با یکدیگر ارتباط برقرار می‌کنند، اما نمی‌تواند به‌طور مستقل بستر آن ارتباط را تأیید کند.

همان‌طور که پژوهشگران در نشریه هدف‌گیری در حقوق بین‌الملل (Targeting in International Law) مشاهده می‌کنند، «تحلیل فراداده‌ها می‌تواند تشخیص دهد که افراد هر دو گروه به دلیل ارتباط با یکدیگر و داشتن الگوهای سفر مشابه، ارتباط نزدیکی با هم دارند، اما نمی‌تواند با قطعیت تعیین کند که کدام افراد به‌طور فعال در درگیری‌ها شرکت دارند و کدام‌یک تنها پشتیبانی غیرنظامی ارائه می‌دهند» [۶].[3]

تحلیل ترافیک با اندازه‌گیری حجم و فرکانس اتصالات بین گره‌ها، سلسله‌مراتب یک شبکه را ترسیم می‌کند.

برای مقابله با تحلیل ترافیک، مهندسان امنیت شبکه از تدابیر امنیتی جریان ترافیک، مانند مسیریابی پیازی (onion routing) و پوشش مداوم کانال استفاده می‌کنند. سیستم‌هایی مانند شبکه تور (Tor) تلاش می‌کنند تا با مسیریابی ترافیک از طریق چندین واسط رمزنگاری‌شده، هویت کاربران را ناشناس نگه دارند. با این حال، این سیستم‌ها همچنان در برابر تحلیل فعال ترافیک آسیب‌پذیر هستند.

پژوهشگران دانشگاه کمبریج نشان دادند که مهاجمان می‌توانند با تغییر زمان‌بندی بسته‌ها در یک سمت شبکه و مشاهده تغییرات زمانی متناظر در گره خروجی، استنتاج کنند که کدام گره‌ها جریان‌های ناشناس را بازپخش می‌کنند و بدین ترتیب، علی‌رغم لایه‌های ناشناس‌سازی، فرستنده را به‌طور مؤثر به گیرنده متصل کنند.[1]

تکامل مداوم شنود الکترونیک به ادغام هوش مصنوعی برای خودکارسازی تطبیق مخازن عظیم فراداده‌ها متکی است. با گسترش حجم ترافیک رمزنگاری‌شده، مزیت تعیین‌کننده در نظارت بر شبکه متعلق به سیستم‌هایی خواهد بود که قادر به تفکیک امضاهای رفتاری ناهنجار از نویز پس‌زمینه ارتباطات جهانی باشند؛ امری که تمرکز جمع‌آوری اطلاعات را برای همیشه از آنچه یک هدف می‌گوید، به نحوه و زمان بیان آن تغییر می‌دهد.[5]

اصطلاحات کلیدی

تحلیل ترافیک
فرآیند رهگیری و بررسی ویژگی‌های بیرونی پیام‌ها برای استنتاج اطلاعات از الگوهای ارتباطی، صرف‌نظر از رمزنگاری بودن آن‌ها.
فراداده (مِتادیتا)
داده‌هایی که اطلاعاتی درباره داده‌های دیگر ارائه می‌دهند، مانند زمان، مبدأ، مقصد و اندازه یک ارتباط دیجیتال.
تحلیل الگوی زندگی
یک روش نظارتی که داده‌های زمانی و مکانی را برای ایجاد یک خط پایه از رفتار عادی برای یک هدف تجمیع می‌کند و به تحلیلگران اجازه می‌دهد ناهنجاری‌ها را تشخیص دهند.
آرایش نبرد الکترونیک (EOB)
یک نقشه جامع از اتصالات فیزیکی و منطقی بین گره‌های ارتباطی در یک محیط عملیاتی خاص.

بررسی عمیق دیدگاه‌ها

مدیریت جمع‌آوری اطلاعات

فراداده‌ها را به‌عنوان قابل‌اعتمادترین و مقیاس‌پذیرترین پایه برای نقشه‌برداری از شبکه‌های متخاصم و پیش‌بینی رفتارهای عملیاتی در نظر می‌گیرد.

برای نهادهای اطلاعاتی، گذار از جمع‌آوری محتوا به تحلیل فراداده‌ها هم از روی ضرورت و هم برای کارایی بیشتر انجام می‌شود. با فراگیر شدن رمزنگاری قوی، رهگیری محتوای یک پیام به‌طور فزاینده‌ای نیازمند منابع گسترده است. با این حال، فراداده‌ها به‌طور خودکار توسط زیرساخت‌های مورد نیاز برای مسیریابی ارتباطات تولید می‌شوند. تحلیلگران با تمرکز بر الگوهای ساختاری این درخواست‌های مسیریابی، می‌توانند سلسله‌مراتب یک سازمان را ترسیم کنند، تصمیم‌گیرندگان کلیدی را شناسایی کرده و تغییرات در سرعت عملیاتی را سریع‌تر از زمانی که پیام‌های فردی را رمزگشایی می‌کردند، تشخیص دهند.

مدافعان حریم خصوصی

استدلال می‌کنند که جمع‌آوری انبوه فراداده‌ها ذاتاً مداخله‌جویانه است و با افشای جزئیات خصوصی زندگی روزمره بدون نیاز به حکم قضایی برای محتوا، حریم خصوصی را تضعیف می‌کند.

مدافعان حریم خصوصی استدلال می‌کنند که تمایز قانونی بین فراداده و محتوا از نظر فناوری منسوخ شده است. در حالی که یک رکورد مسیریابی منفرد ممکن است بی‌ضرر به نظر برسد، تجمیع فراداده‌ها در طول زمان یک نمایه جامع از الگوی زندگی ایجاد می‌کند که ارتباطات، عادات و مکان‌های فیزیکی یک هدف را آشکار می‌سازد. منتقدان بر این باورند که این سطح از نظارت به بازیگران دولتی اجازه می‌دهد تا ماهیت روابط و فعالیت‌های خصوصی را با درجه بالایی از دقت استنتاج کنند و عملاً حمایت‌های قانون اساسی را که در برابر جستجوهای غیرموجه محتوای ارتباطات محافظت می‌کنند، دور بزنند.

طراحان پروتکل‌های رمزنگاری

بر توسعه تدابیر امنیتی جریان ترافیک و شبکه‌های ناشناس‌ساز تمرکز دارند تا امضاهای فراداده‌ای را که نهادهای اطلاعاتی از آن‌ها بهره‌برداری می‌کنند، پنهان سازند.

در پاسخ به کارایی تحلیل ترافیک، مهندسان امنیت شبکه در حال توسعه پروتکل‌هایی هستند که برای پنهان کردن ویژگی‌های بیرونی ارتباطات دیجیتال طراحی شده‌اند. این تلاش‌ها شامل مسیریابی پیازی است که مسیر یک پیام را در چندین واسط رمزنگاری می‌کند، و همچنین پوشش مداوم کانال که ترافیک مصنوعی تولید می‌کند تا حجم و فرکانس واقعی ارتباطات مشروع را پنهان سازد. با این حال، طراحان اذعان دارند که این اقدامات متقابل باعث ایجاد تأخیر قابل‌توجه و بار اضافی بر پهنای باند می‌شوند و یک مصالحه دائمی بین امنیت عملیاتی و عملکرد شبکه ایجاد می‌کنند.

مدیریت جمع‌آوری اطلاعات 40%مدافعان حریم خصوصی 30%طراحان پروتکل‌های رمزنگاری 30%
مدیریت جمع‌آوری اطلاعات
فراداده‌ها را به‌عنوان قابل‌اعتمادترین و مقیاس‌پذیرترین پایه برای نقشه‌برداری از شبکه‌های متخاصم و پیش‌بینی رفتارهای عملیاتی در نظر می‌گیرد.
مدافعان حریم خصوصی
استدلال می‌کنند که جمع‌آوری انبوه فراداده‌ها ذاتاً مداخله‌جویانه است و با افشای جزئیات خصوصی زندگی روزمره بدون نیاز به حکم قضایی برای محتوا، حریم خصوصی را تضعیف می‌کند.
طراحان پروتکل‌های رمزنگاری
بر توسعه تدابیر امنیتی جریان ترافیک و شبکه‌های ناشناس‌ساز تمرکز دارند تا امضاهای فراداده‌ای را که نهادهای اطلاعاتی از آن‌ها بهره‌برداری می‌کنند، پنهان سازند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کارگزاران تجاری داده که از داده‌های الگوی زندگی برای تبلیغات درآمدزایی می‌کنند

منابع

پوشش منابع

5 منبع

3 دیدگاه شناسایی‌شده

مدیریت جمع‌آوری اطلاعات 40%مدافعان حریم خصوصی 30%طراحان پروتکل‌های رمزنگاری 30%
  1. [1]Wikipediaطراحان پروتکل‌های رمزنگاری

    Traffic analysis

    مطالعه در Wikipedia →
  2. [2]National Security Agencyمدیریت جمع‌آوری اطلاعات

    Definition of Traffic Analysis

    مطالعه در National Security Agency →
  3. [3]Targeting in International Lawمدافعان حریم خصوصی

    Pattern-of-life analysis

    مطالعه در Targeting in International Law →
  4. [4]Cambridge Intelligenceطراحان پروتکل‌های رمزنگاری

    What is pattern-of-life analysis?

    مطالعه در Cambridge Intelligence →
  5. [5]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار دفاع و امنیت با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.