合法傍受(LI )とは、裁判所の命令またはその他の法的権限を有する法執行機関が、個々の加入者を選択的に盗聴することを可能にする、電気通信および電話ネットワークにおける設備を指します。ほとんどの国では、認可を受けた電気通信事業者に、通信傍受のための合法傍受ゲートウェイおよびノードをネットワークに設置することを義務付けています。これらのゲートウェイのインターフェースは、電気通信標準化団体によって標準化されています。多くの法執行ツールと同様に、LIシステムも不正な目的で悪用される可能性があります。
従来の公衆交換電話網(PSTN)、無線、ケーブルシステムでは、合法傍受(LI)は一般的に、対象となる通話をサポートする機械式またはデジタル式の交換機にアクセスすることによって行われていました。しかし、過去20年間にパケット交換ネットワーク、ソフトスイッチ技術、サーバーベースのアプリケーションが導入されたことで、LIの実施方法は根本的に変化しました。
合法的な傍受は、諜報機関が行うこともある網を張るような大規模監視とは異なります。網を張る監視では、光ファイバーの接続点やその他の収集ポイントを通過するすべてのデータが抽出され、保存またはフィルタリングされます。また、一部の法域で法的要件となっているメタデータのデータ保持とも異なります。
合法的な傍受とは、分析または証拠を目的として、合法的な権限に基づいて通信ネットワークデータを取得することです。このようなデータは一般的に、信号情報またはネットワーク管理情報、あるいはごくまれに通信内容から構成されます。データがリアルタイムで取得されない場合、この活動は保持データへのアクセス(RD)と呼ばれます。[ 1 ]
この活動には、インフラ保護やサイバーセキュリティなど、多くの根拠があります。一般的に、公共ネットワークインフラの運営者は、これらの目的のためにLI活動を行うことができます。米国の私的ネットワークインフラの運営者は、特に禁止されていない限り、自社のネットワーク内でLI機能を維持する固有の権利を有しています。[ 2 ]
LIの根拠の一つは、法執行機関(LEA)、規制機関または行政機関、および諜報機関による、現地法に基づく通信傍受です。一部の法制度では、特にコンテンツへのリアルタイムアクセスなどの実施には、適正な手続きと管轄当局からの適切な許可が必要となる場合があります。これはかつて「盗聴」として知られていた活動であり、電子通信の黎明期から存在しています。以下の資料は主にLIのこの狭い分野を扱っています。[ 3 ]
ほぼすべての国が合法傍受機能の要件を設けており、有線/インターネット、無線、ケーブルシステムそれぞれについて、欧州電気通信標準化機構(ETSI)、第3世代パートナーシッププロジェクト(3GPP)、またはケーブルラボ組織によって開発されたグローバルなLI要件と標準を使用してそれらを実装しています。米国では、同様の要件は通信法執行支援法(CALEA)によって可能になっており、具体的な機能は連邦通信委員会と司法省によって共同で公布されています。米国では、合法傍受技術は現在、Voip-pal.comという会社によって米国特許商標庁公開番号20100150138で特許されています。[ 4 ]
政府は、電話サービスプロバイダーに対し、電話、SMS メッセージ、電子メール、一部のファイル転送、インスタントメッセージをリアルタイムで傍受できる合法傍受ゲートウェイ (LIG) と合法傍受ノード (LIN) を設置することを義務付けている。[ 5 ] [ 6 ]こうした政府による監視のための LI 措置は、デジタル電話の黎明期から実施されている。[ 7 ]
捜査が妨害されるのを防ぐため、LIシステムは、関係する通信事業者から傍受を隠蔽するような設計が可能である。これは一部の法域で義務付けられている。あるいは、LIシステムは、権限の濫用を抑止するために、アクセスや傍受が必ず公然と行われるようにする透過的復号化などの技術を用いて設計される場合もある。
傍受を実施するための体系的な手順を確保し、傍受ソリューションのコストを削減するために、世界中の業界団体や政府機関は、合法的な傍受の背後にある技術的プロセスを標準化しようと試みてきた。ETSI (欧州電気通信標準化機構)は、ヨーロッパだけでなく世界規模で、合法的な傍受の標準化を推進する主要な組織の一つである。
このアーキテクチャは、ネットワーク事業者と法執行機関(LEA)が連携するための体系的かつ拡張可能な手段を定義しようとするものであり、特にネットワークの高度化とサービス範囲の拡大に伴い、その重要性が高まります。このアーキテクチャは、「従来型」の有線および無線音声通話だけでなく、VoIP、電子メール、インスタントメッセージングなどのIPベースのサービスにも適用されることに注意してください。このアーキテクチャは現在、米国におけるCALEA準拠の文脈を含め、世界中で(用語に若干の違いはあるものの)適用されています。このアーキテクチャでは、次の3つの段階が求められます。
通話データ(ヨーロッパでは傍受関連情報(IRI)、米国では通話データ(CD)と呼ばれる)は、音声通話の宛先(例:着信者の電話番号)、発信元(発信者の電話番号)、通話時間、通話時間など、対象となる通信に関する情報で構成されています。通話コンテンツとは、通話を伝送するデータストリームのことです。アーキテクチャには、傍受セッションの設定と終了、スケジューリング、ターゲットの識別などをカバーする合法傍受管理機能が含まれています。ネットワーク事業者と法執行機関間の通信は、ハンドオーバーインターフェース(HI)を介して行われます。通信データとコンテンツは通常、ネットワーク事業者から法執行機関に、IPベースのVPNを介して暗号化された形式で配信されます。従来の音声通話の傍受は、傍受時に設定されるISDNチャネルの確立に依然として依存していることがよくあります。
前述のとおり、ETSIアーキテクチャは、傍受対象のアプリケーションからのトラフィックに関連付けられたパラメータにIRI/CDが依存するIPベースのサービスにも同様に適用可能です。たとえば、電子メールの場合、IRIは電子メールメッセージのヘッダー情報(宛先電子メールアドレス、送信元電子メールアドレス、電子メールの送信時刻など)や、メッセージを伝達するIPパケット内の関連ヘッダー情報(電子メールメッセージの発信元である電子メールサーバーの送信元IPアドレスなど)に類似します。もちろん、傍受システムは、よくある電子メールアドレスのなりすまし(送信元アドレスのなりすましなど)を回避するために、より詳細な情報を取得します。VoIPも同様に独自のIRIを持ち、VoIP通話の確立と切断に使用されるセッション開始プロトコル(SIP)メッセージから得られるデータが含まれます。
ETSI LI技術委員会の現在の活動は、主に新しい保持データハンドオーバーと次世代ネットワーク仕様の開発、および現代のほとんどのネットワーク用途に適用される革新的なTS102232規格群の完成に重点を置いています。
米国における通信傍受に関する規格で、ネットワーク事業者やサービスプロバイダーがCALEAに準拠するのに役立つものは、主に連邦通信委員会(CALEAに基づき、立法権限と審査権限の両方を有する)、CableLabs、および通信業界ソリューションアライアンス(ATIS)によって規定されているものである。ATISの規格には、ブロードバンドインターネットアクセスおよびVoIPサービスに関する新しい規格に加え、パケット化された音声およびCDMA無線傍受に対応するために以前のJ-STD-025Aを更新した従来のJ-STD-025Bも含まれている。
証拠の質を確保するため、法執行機関認定委員会(CALEA)は、タイトルIIIに基づく監視申請が承認された後の電子監視に関する基準を定めている。
シスコは、インターネット技術タスクフォース(IETF)を通じて、ほとんどのLIリアルタイムハンドオーバー規格をサポートするフロントエンド手段を提供する汎用的なグローバル標準も開発しました。しかし、これらの標準はすべて、CALEAに基づき米国司法省から「不備がある」として異議を申し立てられています。
LI(保存データを含む)に関する主要な国際条約に基づく法的文書は、サイバー犯罪に関するブダペスト条約(2001年11月23日、ブダペスト)である。同条約の事務局は欧州評議会である。ただし、条約自体は世界中に署名国を有し、世界的な適用範囲を持つ。
各国は合法傍受に関して異なる法的要件を設けています。グローバル合法傍受産業フォーラムや欧州評議会事務局は、これらの要件の多くを列挙しています。例えば、英国ではRIPA(捜査権限規制法)として知られ、米国では連邦および州の刑事法が多数存在し、独立国家共同体諸国ではSORMとして知られています。
1995年1月17日の欧州理事会決議「電気通信の合法的傍受に関する決議」(官報C 329)は、CALEAと同様の措置を欧州全域で義務付けた。[ 8 ]一部のEU加盟国はプライバシーへの懸念(米国よりも欧州の方が顕著である)からこの決議を渋々受け入れたものの、現在では概ね合意が得られているようだ。EUにおける傍受義務は一般的に米国よりも厳格であり、例えばオランダでは音声通信事業者とISP公衆ネットワーク事業者の両方が長年にわたり傍受機能のサポートを義務付けられている。さらに、公開されている統計によると、EUにおける傍受件数は米国における傍受件数の数百倍にも上る。
欧州連合は、2006年に欧州議会と理事会が採択した広範なデータ保持指令を通じて、この分野における世界的なリーダーシップの役割を維持し続けている。この指令の規定は、ほぼすべての公共の電子通信に広く適用され、すべての通信について、位置情報を含む関連情報のほとんどを記録することを義務付けている。情報は少なくとも6か月、最長2年間保存され、法執行機関からの正当な要請に応じて提供されなければならない。この指令は、他の国々でも広く模倣されている。2014年4月8日、欧州連合司法裁判所は、基本的人権を侵害するとして、指令2006/24/ECを無効と宣言した。
ヤロヴァヤ法に基づき、法執行機関は保存された個人の通信データにアクセスする権利を有する。
米国では、合法的な傍受を認める連邦法が3つあります。1968年包括的犯罪統制・安全街路法第3編は、主に合法的な傍受による犯罪捜査に関するものです。2つ目の法律である1978年外国情報監視法(FISA)は、愛国者法によって改正され、情報収集を目的とした盗聴を規定しており、調査対象は外国人(米国人以外)または外国のために代理人として活動している人物でなければなりません。米国裁判所事務局の年次報告書によると、連邦事件は違法薬物の流通に関連しており、傍受された通信の主な形態は携帯電話です。[ 9 ]
1990年代、ほとんどの国と同様に、特に当時台頭していたデジタル音声および無線ネットワークを考慮して、法執行機関やFBIが盗聴作戦をより効果的に実行できるようにするために、米国議会は1994年に通信法執行支援法(CALEA)を可決しました。 [ 10 ]この法律は、証拠や戦術情報を提供する際に、ネットワーク事業者が法執行機関を支援するための連邦法上の枠組みを提供します。2005年、CALEAは、公衆交換電話網(PSTN)に相互接続された公共ブロードバンドネットワークのインターネットアクセスおよびVoIPサービスに適用されました。
2000年代に入ると、監視の焦点はテロリズムへと移った。FISA 裁判所の監督外で行われたNSAの令状なしの監視は、大きな論争を巻き起こした。 2013年の大規模監視の暴露により、国家安全保障局( NSA)は2007年以降、愛国者法第215条の権限の下、電話会社の強制的な協力とFISA裁判所の承認、議会への説明を経て、米国内のすべての通話の接続メタデータを収集していたことが明らかになった。政府は、令状なしに米国市民間の連絡に関する独自のデータベースの情報にアクセスしたことはないと主張している。
合法的な傍受は、州および地方警察の捜査のために地方の法律に基づいて許可される場合もある。[ 11 ]
警察が私的な通信を合法的に傍受できるかどうかは、カナダ刑法第6部(プライバシーの侵害)によって規定されています。[ 12 ]合法的な傍受に関するカナダの立場を評価する際、カナダの裁判所はこの問題に関して2つの主要な判決を下しました。[ 13 ] 2014年6月、最高裁判所は、法執行官がインターネットサービスプロバイダ(ISP)からユーザーの身元に関する情報にアクセスする前に捜索令状が必要であると判決を下しました。この8対0の判決の背景にあるのは、児童ポルノの所持と配布で起訴されたサスカチュワン州の10代の男性です。[ 14 ]警察は男性のIPアドレスを使用して、オンラインサービスプロバイダから彼の個人情報にアクセスしましたが、これはすべて捜索令状なしで行われました。原告の弁護士は、依頼人が不法な捜索と押収の被害者であるため、依頼人の権利が侵害されたと主張しました。裁判所の判決にもかかわらず、不当な捜索で収集された証拠は裁判で証拠として使用された。裁判所は警察が善意で行動していたと主張したためである。判決によれば、裁判所は以下の場合には令状は不要であると宣言している。
次に挙げる裁判は、同じ年の12月に行われたものです。カナダ最高裁判所は、警察は容疑者の携帯電話にアクセスすることは許されるが、非常に厳格なガイドラインに従わなければならないと判断しました。この判決は、2009年に武装強盗で有罪判決を受けたケビン・フィアロンの主張から生まれたものです。トロントの宝石店のキオスクを強盗した後、フィアロンは、警察が令状なしに携帯電話を捜索したことは、憲章上の権利を不当に侵害するものだと主張しました。最高裁判所は意見が分かれたものの、令状なしに容疑者の携帯電話を捜索する際に法執行官が従うべき非常に詳細な基準を示しました。このような場合、警察官が従わなければならない規則は4つあります。
令状なしで捜索を続けるには、上記の4つのガイドラインのうち3つを満たす必要があります。とはいえ、カナダにおけるプライバシーの促進と保護のため、裁判所は法執行機関に対し、携帯電話の捜索を行う前に令状を請求することを強く推奨しています。
2009 年 IT (情報の傍受、監視、復号化の手順と保護) 規則の規則 4 では、「所轄官庁は、同法第 69 条第 (1) 項に規定する目的のために、政府機関がコンピュータ リソースで生成、送信、受信、または保存された情報を傍受、監視、または復号化することを許可することができる」と規定されています。 · 2018 年 12 月 20 日付けの法定命令 (SO) は、2009 年に制定され、それ以来施行されている規則に従って発行されています。 · 2018 年 12 月 20 日付けの SO により、セキュリティ機関または法執行機関に新たな権限は付与されていません。 · 既存の命令を成文化するために、ISP、TSP、仲介業者などに通知するための通知が発行されました。 · 傍受、監視、復号化の各ケースは、所轄官庁、すなわち連邦内務長官によって承認される必要があります。これらの権限は、IT(情報の傍受、監視、復号化の手順と保護)規則2009に従って、州政府の管轄当局にも与えられています。 · IT(情報の傍受、監視、復号化の手順と保護)規則2009の規則22に従って、傍受、監視、復号化のすべての事例は、内閣官房長官が率いる審査委員会に提出され、同委員会は少なくとも2か月に1回会合を開き、これらの事例を審査します。州政府の場合、これらの事例は、関係する首席秘書官が率いる委員会によって審査されます。 · 2018年12月20日付のSOは、次の方法で役立ちます。 I. コンピュータ資源を介した情報の傍受、監視、復号化が、適正な法的手続きに従って行われることを保証する。 II. これらの権限を行使することを許可された機関に関する通知、および機関、個人、または仲介者によるこれらの権限の不正使用を防止する。 III.上記の通知により、コンピュータ資源の合法的な傍受または監視に関する法律の規定が遵守され、IT法第69条に規定された目的のために傍受、監視、または復号化が必要な場合は、法の適正な手続きおよび管轄当局、すなわち内務長官の承認に従って行われることが保証されます。
世界中のほとんどの国は、欧州や米国と同様のLI(リンク情報)要件を維持しており、ETSIのハンドオーバー規格に移行している。サイバー犯罪に関するブダペスト条約も、こうした機能を要求している。
多くの法執行ツールと同様に、LI システムは不正な目的で悪用され、人権侵害を引き起こす可能性があります。これは、欧州人権裁判所がBettino Craxi III 対 イタリア事件で宣言したとおりです。[ 17 ] 2004 年のオリンピック期間中、ギリシャでも同様のことが起こりました。電話会社のVodafone Greece は、不正アクセスからシステムを保護しなかったとして、 2006 年に 1 億ドル[ 18 ] (または 7,600 万ユーロ[ 19 ] ) の罰金を科されました。Monshizadeh らによると、この事件は、モバイルおよび ISP が時代遅れの LI メカニズムを使用しているため、サイバー攻撃に対して脆弱であることを示すものです。[ 20 ]