トラフィック分析とは、通信パターンから情報を推測するためにメッセージを傍受して調査するプロセスです。メッセージが暗号化されている場合でも実行できます。[ 1 ]一般的に、観測されるメッセージの数が多いほど、推測できる情報も多くなります。トラフィック分析は、軍事情報、防諜、生活パターン分析の文脈で実行でき、コンピュータセキュリティにおいても懸念事項となっています。
交通分析タスクは、専用のコンピュータソフトウェアプログラムによってサポートされる場合があります。高度な交通分析技術には、さまざまな形態のソーシャルネットワーク分析が含まれる場合があります。
トラフィック分析は、暗号解読において歴史的に重要な技術であり、特に解読の試みが既知平文攻撃の成功に依存している場合に重要となる。これは多くの場合、作戦上の状況が攻撃者の通信内容にどの程度影響を与えるかという具体的な推測に基づいて、短い情報源を確立するのに十分な場合がある。
トラフィック分析法は、 TORなどの匿名ネットワークの匿名性を破るために使用できます。[ 1 ]トラフィック分析攻撃には、受動的と能動的な2つの方法があります。
軍事的な文脈において、通信分析は信号情報活動の基本要素であり、標的の意図や行動に関する情報源となり得る。代表的なパターンとしては以下のようなものがある。
通信トラフィック分析と暗号解読(一般にコードブレイクと呼ばれる)には密接な関係がある。発信者番号やアドレスは暗号化されていることが多く、識別には支援が必要となる。通信トラフィック量は、宛先の重要性を示す指標となることが多く、暗号解読者にとって今後の目的や動向に関するヒントとなる。
トラフィックフローセキュリティとは、ネットワーク上の有効なメッセージの存在と特性を隠蔽し、トラフィック分析を防止するための措置のことです。これは、運用手順によって、あるいは一部の暗号化機器に固有の機能による保護によって実現できます。使用される技術には以下のようなものがあります。
トラフィックフローのセキュリティは、通信セキュリティの一側面である。
「通信メタデータ情報」または「COMINTメタデータ」は、通信情報(COMINT)における用語で、技術的なメタデータのみを分析することによって情報を生成するという概念を指し、したがって、情報におけるトラフィック分析の優れた実例である。[ 2 ]
従来、COMINTにおける情報収集は、通信傍受、標的の通信傍受、会話内容の監視から得られていたが、メタデータインテリジェンスは内容ではなく、技術的な通信データに基づいている。[ 3 ]
非コンテンツ通信情報(COMINT)は通常、特定の送信機のユーザーに関する情報(場所、連絡先、活動量、日常的な行動、例外など)を推測するために使用されます。
例えば、ある発信源が特定の部隊の無線送信機であることが分かっており、方向探知(DF)ツールを用いて発信源の位置を特定できる場合、命令や報告を傍受することなく、ある地点から別の地点への位置変化を推測できる。ある部隊が特定のパターンで指令に応答し、別の部隊も同じ指令に対して同じパターンで応答した場合、両部隊は関連している可能性が高い。この結論は、両部隊の送信内容ではなく、送信データのメタデータに基づいている。
利用可能なメタデータのすべて、あるいは可能な限り多くのメタデータを使用して、戦場における様々な組織とその関係性をマッピングすることで、電子戦闘序列(EOB)を作成するのが一般的です。もちろん、すべての会話を傍受し、どの部隊がどこにいるのかを理解しようとすることでEOBを作成することもできますが、メタデータを自動分析ツールと併用することで、より迅速かつ正確なEOB作成が可能になり、傍受作業と組み合わせることで、より包括的で詳細な状況把握が可能になります。
軍事面と同様に、商業的なビジネス関係もトラフィック分析の対象となる可能性がある。交換されるデータは通常暗号化されているものの、データの流れそのものが情報源となり得る。
商業主体間の通信が、通信サービス事業者、仲介業者、コンサルティング会社、エスクローサービス提供者、あるいはデータ取引における「信頼できる仲介者」といった第三者を経由する場合、その通信内容が分析され、商業情報が取得されるリスクが常に存在する。データスペースなどの技術を用いた複数主体間のデータ通信の増加は、このリスクを改めて浮き彫りにしている。
上記で挙げた軍事的な例と同様に、商業的な例としては以下のようなものがある。
これらすべては、株式トレーダー、競合他社、その他のビジネス関係者にとって貴重な情報となり得る。
これらのリスクはよく理解されており、2つの企業が第三者(費用がかかる)を介してコミュニケーションを取るのは、少なくとも一方の企業が相手企業よりも仲介者を信頼している場合に限られる、という観察結果につながっている。これは、新規または一時的なビジネス関係においてより起こりやすい。この事実自体が示唆に富むと言えるだろう。
トラフィック分析もコンピュータセキュリティの懸念事項です。攻撃者は、ネットワークパケットの頻度とタイミングを監視することで重要な情報を得ることができます。SSHプロトコルに対するタイミング攻撃では、対話型セッション中にSSHが各キーストロークをメッセージとして送信するため、タイミング情報を使用してパスワードに関する情報を推測できます。 [ 15 ]キーストロークメッセージ間の時間は、隠れマルコフモデルを使用して研究できます。Songらは、総当たり攻撃よりも50倍速くパスワードを復元できると主張しています。
オニオンルーティングシステムは匿名性を得るために使用されます。トラフィック分析は、Tor匿名ネットワークのような匿名通信システムを攻撃するために使用できます。Adam Back、Ulf Möeller、およびAnton Stiglicは、匿名性を提供するシステムに対するトラフィック分析攻撃を発表しています。[ 16 ] ケンブリッジ大学のSteven J. MurdochとGeorge Danezisは、トラフィック分析によって攻撃者が匿名ストリームを中継するノードを推測できることを示す研究を発表しました[ 17 ] 。これにより、Torによって提供される匿名性が低下します。彼らは、本来無関係なストリームが同じイニシエータにリンクできることを示しました。
リメーラーシステムは、トラフィック分析によっても攻撃される可能性があります。メッセージがリメーラーサーバーに送信され、その後すぐに同じ長さの(匿名化された)メッセージがサーバーから送信されるのが確認された場合、トラフィックアナリストは送信者と最終受信者を(自動的に)結びつけることができる可能性があります。ただし、トラフィック分析の効果を低下させるようなリメーラーの動作のバリエーションも存在します。
トラフィック分析とは、出口ノードを通過する匿名データに関する貴重な洞察を得るために、サイバーセキュリティの脅威を傍受して精査することです。ダークウェブクローリングと専用ソフトウェアに基づいた技術を使用することで、ダークウェブ内のクライアントのネットワークトラフィックの特定の特性を特定できます。[ 18 ]
メッセージの暗号化とチャネルのマスキングの両方を行わないと、トラフィック分析を回避することは困難です。実際のメッセージが送信されていない場合、暗号化されたトラフィックと同様のダミーのトラフィックを送信することでチャネルをマスキングすることができ[ 19 ] 、帯域幅の使用量を一定に保つことができます。 [ 20 ]「メッセージのサイズやタイミングに関する情報を隠すことは非常に困難です。既知の解決策では、アリスは使用する最大帯域幅でメッセージの連続ストリームを送信する必要があります...これは軍事用途では許容できるかもしれませんが、ほとんどの民間用途では許容できません。」軍事と民間の問題は、ユーザーが送信した情報量に応じて課金される状況に当てはまります。
インターネットアクセスのようにパケットごとの課金がない場合でも、インターネットサービスプロバイダ(ISP)は、ユーザーサイトからの接続が常に100%占有されるわけではないという統計的な前提を置いています。マスキングによって帯域幅も占有されてしまうため、ユーザーが単純にリンクの帯域幅を増やすことはできません。エンドツーエンド暗号化装置に組み込まれていることが多いマスキングが一般的になれば、ISPはトラフィックに関する前提を見直す必要が出てくるでしょう。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite web}}: CS1 maint: 複数の名前: 著者リスト (リンク)