EP4430869A1 - Procédé de traitement d'au moins un paquet de données, dispositif et système associés - Google Patents
Procédé de traitement d'au moins un paquet de données, dispositif et système associésInfo
- Publication number
- EP4430869A1 EP4430869A1 EP22813295.7A EP22813295A EP4430869A1 EP 4430869 A1 EP4430869 A1 EP 4430869A1 EP 22813295 A EP22813295 A EP 22813295A EP 4430869 A1 EP4430869 A1 EP 4430869A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- pap
- terminal
- data
- processing device
- data packet
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
- H04W12/088—Access security using filters or firewalls
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0281—Proxies
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/02—Protecting privacy or anonymity, e.g. protecting personally identifiable information [PII]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/60—Context-dependent security
- H04W12/63—Location-dependent; Proximity-dependent
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/60—Context-dependent security
- H04W12/65—Environment-dependent, e.g. using captured environmental data
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/60—Context-dependent security
- H04W12/69—Identity-dependent
Definitions
- the present invention belongs to the general field of telecommunications. It relates more particularly to a method for processing at least one data packet generated by at least one terminal connected to a network. It also relates to a device configured to implement said modification method, as well as a system comprising a plurality of such devices.
- the invention finds a particularly advantageous application, although in no way limiting, in a context where a user of a terminal wishes to control the nature of the information that his terminal is capable of providing to one or more equipment items accessible via a network such as the network Internet or an intranet network.
- This data is conventionally based on the exchange of data packets transmitted by the terminals in the possession of the users. This may of course be data deliberately transmitted by a user, for example when a telephone call is made by means of a mobile telephone.
- this may also concern data inserted into packets by software equipping a terminal in the possession of a user and transmitted, from the terminal to a remote device (server, software instance, etc.), without the knowledge of said user.
- a remote device server, software instance, etc.
- the operating system(s) equipping a user's terminal, as well as the software application(s) installed on this terminal can transmit data without the knowledge of said user to remote equipment, such as for example servers accessible via a network (eg the Internet), data managed by the manufacturer/designer of said operating system/said application(s).
- data transmitted without the knowledge of a user by the operating system of a mobile telephone of this user may correspond to any one of the elements among: - an IMEI number ("International Mobile Equipment Identity" in English), - a serial number of the mobile phone, - a serial number of the SIM card inserted in the mobile phone, - a phone number, - a local IP address, - a hardware MAC address ("Media Access Control" in English) of said mobile phone, or possibly even one or more hardware MAC addresses of terminals located in the vicinity of the mobile phone (for example, following the automatic execution by the mobile phone of a procedure for discovering hardware MAC addresses for possible association (pairing)), etc. It can moreover be noted that such data is likely to be transmitted without the knowledge of the user even though no SIM card is activated by the mobile terminal.
- Data thus transmitted without a user's knowledge may be subject to systematized collection by the remote equipment in question (and thus be qualified as "telemetry data"), to ultimately be used in the implementation of different treatments.
- Such processing may, for example, consist of the analysis of an activity of the source (operating system, software application, as mentioned above) at the origin of the data transmission, thus allowing legitimately to contribute to improve the operation of said source, for example through the development and provision of updates or corrective measures (patches) that the user can install on his terminal.
- This determination of identification information can typically be made by correlating or combining sensitive data transmitted by different sources (operating system, software application, etc.) and/or by correlating or combining sensitive data of different types transmitted by the same source and/or by correlating or combining sensitive data transmitted by one or more sources with data transmitted by other software means, such as, for example, GPS-type location data ("Global Positioning System" in English), etc.
- said identification information is not necessarily limited to the very identity of the user of the terminal at the origin of the transmission of sensitive data, but may also relate more generally to the environment of said user, such as for example other users whose respective terminals are located in the vicinity of the transmitting terminal.
- neighboreighborhood refers here to terminals located near a given terminal and whose presence can be discovered, for example, using broadcasting mechanisms ("broadcast” in English) put implemented by said given terminal for a possible association (pairing), maintenance of an "ARP” ("Address Resolution Protocol” in English) or "ND” ("Neighbor Discovery” in English) table.
- sensitive data transmitted by a first terminal discloses hardware MAC addresses (or any other persistent identifier) of other terminals located in the vicinity of said first terminal, it is possible to access (modulo the setting appropriate correlations with other data) to identification information relating to the users of these other terminals, such as information relating to social acquaintances, centers of interest, places visited, etc. What is more, the determination of these identification information can be done even though these other terminals support an operating system distinct from that supported by the first terminal transmitting said sensitive data.
- the present invention aims to remedy all or part of the drawbacks of the prior art, in particular those set out above, by proposing a solution which makes it possible to control the dissemination of sensitive data transmitted by at least one terminal (typically at its unknowing).
- the solution proposed by the invention offers the possibility of limiting the exposure of identification information of an entity to which said at least one terminal belongs, which consequently contributes to limiting the possibilities of unequivocal identification of this entity.
- an entity can designate a user or an administrator of said at least one terminal.
- the notion of administrator typically refers to a person (natural or legal) in charge of managing said at least one terminal.
- it may be a parent responsible for the management of a plurality of mobile telephones respectively used by his children, or even a company responsible for the management of a plurality of terminals deployed in the premises it occupies and used by employees.
- the invention relates, according to a first aspect, to a method for processing at least one data packet generated by at least one terminal connected to a network, said at least one data packet being intended for a so-called "destination" device accessible via said network, identification information relating to the identity and/or the environment of an entity to which said at least one terminal belongs can be determined from so-called sensitive data having been inserted into said at least one packet before it reaches the destination equipment.
- Said method is implemented by at least one processing device distinct from said destination equipment, each processing device executing a set of steps comprising: - obtaining at least one rule for controlling the dissemination of at least one determined sensitive data item, - And, if said at least one sensitive datum is detected in said at least one data packet, an application of said at least one control rule to said at least one data packet.
- the processing method according to the invention proposes to carry out a detection of at least one sensitive datum in at least one data packet generated by at least one terminal, this detection being carried out by a device which differs from the equipment remote to which said at least one data packet is initially intended. In this way, the detection of sensitive data can for example be carried out even before said at least packet reaches its destination.
- the invention makes it possible to determine whether sensitive data has been inserted by one or more sources (e.g. operating system of a terminal, software application installed on a terminal, access network or possibly local network) in said at least one data packet, in particular without the knowledge of the user of said at least one terminal.
- sources e.g. operating system of a terminal, software application installed on a terminal, access network or possibly local network
- insertion of sensitive data in a data packet covers, within the meaning of the present invention, two cases, namely: - A first case in which sensitive data is contained in a data packet as soon as it is sent by said at least one terminal.
- a packet can be sent by an operating system or a software application installed on said at least one terminal; - a second case in which a data packet originally transmitted by said at least one terminal is modified, during its routing to said destination equipment, by an entity (source) other than said at least one terminal, so as to integrate sensitive data.
- control rules configured to designate the sensitive data or data to be identified in said at least one data packet as well as to provide processing instructions (e.g. deletion, replacement, movement, etc.) of the data so designated.
- the invention therefore makes it possible to modify (if necessary, i.e. if the detection is positive, that is to say that at least one sensitive datum is detected) the content of packets sent to destination equipment, which turns out to be particularly advantageous for limiting the exposure of identification information of the entity to which said at least one terminal belongs.
- This way of proceeding therefore contributes to limiting the possibilities of unequivocal identification of this entity.
- the processing method according to the invention advantageously makes it possible to improve the preservation of the privacy of the latter.
- processing method according to the invention can be part of a service offered by a service provider in charge of managing one or more distinct processing devices of said at least one terminal, such as for example the access provider responsible for the management and maintenance of the network via which said destination equipment is accessible.
- the processing method may also include one or more of the following characteristics, taken in isolation or in all technically possible combinations.
- a processing device is integrated with said at least one terminal, the obtaining step executed by said processing device comprising a reception of said at least one control rule, the set of steps executed by said processing device further comprising a step of transmitting said at least one packet implemented after the step of applying if said at least one sensitive datum is detected in said at least one data packet.
- the step of obtaining executed by the processing device integrated into said at least one terminal further comprises sending a request to obtain said at least one control rule, said at least one at least one control rule being received by said at least one terminal in response to said obtaining request.
- said at least one terminal itself requests the obtaining of the control rule(s) which it is then required to apply to data packets.
- control rule(s) can be received by the terminal in an unsolicited manner, that is to say without the latter originating an explicit request to obtain this or these control rules.
- the set of steps executed by the processing device integrated into said at least one terminal further comprises a step of updating said at least one control rule obtained.
- Such arrangements are advantageous in that they allow the entity to which said at least one terminal belongs to update said at least one control rule obtained.
- Such an update is for example carried out by the user of said at least one terminal, for example by means of an interface (screen, keyboard, etc.) of said at least one terminal.
- the entity can inform the access provider that it wishes the latter to update said at least one control rule and then transmit it to dedicated equipment (for example an intermediate device according to the invention and described below). After).
- Said dedicated equipment can then relay said at least one updated control rule to said at least terminal, for example in response to a request for obtaining or spontaneously without any particular request from the terminal.
- Updating said at least one control rule may consist, for example, of deleting one or more control rules and/or replacing one or more control rules with one or more other control rules. control.
- the update of said at least one control rule may consist, for example, of adding one or more control rules, so as to further limit the exposure of identifying information relating to said entity.
- a processing device is integrated into at least one device distinct from said at least one terminal and referred to as an “intermediate device”, said set of steps executed by said processing device further comprising: - a reception of said at least one data packet, - a transmission consisting in relaying said at least one data packet to the destination equipment, said transmission being implemented after the application step if said at least one sensitive datum is detected in said at least one data packet .
- Such provisions allow the intermediate device to act as a relay ("proxy" in English) between said at least one terminal and the destination equipment for which a data packet is intended.
- the intermediate device here has the routing information needed to retransmit the packet (in other words to relay said packet) to said destination equipment.
- said intermediate device is located in an appropriate manner to receive (and not intercept) said at least one data packet, and thus analyze its content.
- the intermediate device is located so that said at least one data packet that it receives is actually intended for it, without having to carry out an interception without the knowledge of the user of said at least one terminal. It therefore also emerges from these elements that the procedure proposed by the invention is initialized at the request of the entity to which said at least one terminal belongs.
- the intermediate device can for example be located on a route for routing data packets.
- a route is for example configured by default at the level of said at least one terminal, or even may correspond to a route established dynamically to allow the routing of said at least one data packet.
- the intermediate device can be connected to the terminal using at least one communication tunnel capable of to force the routing of data packets from said at least one terminal to the intermediate device.
- said at least one tunnel is configured to implement a secure connection.
- said set of steps executed by the processing device integrated into said intermediate device further comprises: - a receipt of the request for obtaining transmitted by said at least one terminal, - In response to said request for obtaining, a transmission to said at least one terminal of at least one control rule.
- the intermediate device is requested by said at least one terminal so that the latter obtains the control rule or rules which it intends to then apply to data packets.
- said set of steps executed by the processing device integrated into said intermediate device further comprises a transmission, on the own initiative of said processing device, of at least one control rule intended for said at least one terminal.
- Such modes are therefore different from those where the intermediate device is requested by said at least one terminal to obtain one or more control rules.
- said method further comprises a step implemented by the processing device integrated into said intermediate device and consisting in executing a learning algorithm to detect at least one recurring data pattern contained in a set of data packet sent by said at least one terminal, said application step executed by said processing device further comprising, if at least one recurring data pattern is detected, an application of a broadcast control rule of said at least one recurring data pattern detected.
- said set of steps executed by the processing device integrated into said intermediate device further comprises a step of searching for said at least one sensitive datum associated with said at least one control rule in said at least one at least one data packet, said search step being implemented by said processing device if a sensitive data search authorization criterion for said at least one terminal is satisfied.
- Said authorization criterion is for example representative of a subscription by the user of a mobile terminal (or "User Equipment (EU)" in English) of a contract with the access provider responsible for the management of an access network.
- This contract relates more particularly to a paying service, offered by said access provider to allow the search, and the modification if necessary, of sensitive data by an intermediary device.
- the service provided by the access provider is free, said authorization criterion then designating the agreement given by the entity for sensitive data to be sought, and modified if necessary, in packets transmitted by said at least one terminal.
- sensitive data is inserted into said at least one packet by at least any one of the elements among: - an operating system equipping said at least one terminal, - a software application installed on said at least one terminal, - an access network to which said at least one terminal is connected and connected to the network via which said destination equipment is accessible, - A local network to which said at least one terminal is connected and connected to said access network.
- the invention is not limited to this type of source, but also covers the case of sensitive data transmitted (typically without the knowledge of the user of said at least one terminal) by the local network and/or via the access network. These networks are indeed likely to inject sensitive data into packets transmitted by said at least one terminal to the network via which said destination equipment is accessible.
- the injection of this data is for example carried out at the application level (eg: in the headers of the communication protocol used for data transmission such as, for example, the HTTP protocol (for "HyperText Transfer Protocol") in English), TCP (Transmission Control Protocol) options, IPv4 options, IPv6 extension headers, UDP (User Datagram Protocol) options, etc. .).
- the HTTP protocol for "HyperText Transfer Protocol” in English
- TCP Transmission Control Protocol
- IPv4 options IPv4 options
- IPv6 extension headers IPv6 extension headers
- UDP User Datagram Protocol
- the fact of considering as sensitive data certain data injected by the local network and/or by the access network advantageously makes it possible to broaden the notion of sensitive data, and therefore ultimately to improve the risk assessment according to which identification information relating to the entity to which said at least one terminal belongs and/or to its environment would be accessible without its knowledge.
- a rule for controlling the dissemination of at least one sensitive datum is any one of the elements of a list comprising: - deletion of all or part of said at least one sensitive data, - replacement of all or part of said at least one sensitive data by one or more other data, - an addition of at least one piece of data in said at least one packet, - a modification of the order of appearance of said at least one sensitive datum in said at least one packet.
- the invention relates to a computer program comprising instructions for the implementation of a processing method according to the invention when said computer program is executed by a computer.
- This program may use any programming language, and be in the form of source code, object code, or intermediate code between source code and object code, such as in partially compiled form, or in any other desirable form.
- the information or recording medium can be any entity or device capable of storing the program.
- the medium may comprise a storage means, such as a ROM, for example a CD ROM or a microelectronic circuit ROM, or else a magnetic recording means, for example a hard disk.
- the information or recording medium can be a transmissible medium such as an electrical or optical signal, which can be conveyed via an electrical or optical cable, by radio or by other means.
- the program according to the invention can in particular be downloaded onto a network such as an IP network, typically the Internet network.
- the information or recording medium may be an integrated circuit in which the program is incorporated, the circuit being adapted to execute or to be used in the execution of the method in question.
- the invention relates to a device for processing at least one data packet generated by at least one terminal connected to a network, said at least one data packet being intended for so-called "destination" equipment. accessible via said network, identification information relating to the identity and/or the environment of an entity to which said at least one terminal belongs can be determined from so-called sensitive data having been inserted into said at least a packet before it reaches the destination device.
- Said processing device is distinct from said destination equipment and comprises: - a module for obtaining configured to obtain at least one rule for controlling the distribution of at least one determined sensitive data item, - an application module configured to apply said at least one control rule to said at least one data packet if said sensitive data associated with said at least one control rule is detected in said at least one data packet.
- the invention relates to a communication terminal comprising a processing device according to the invention, said processing device further comprising a transmission module configured to transmit said at least one packet, said transmission being carried out after said at least one control rule is applied by the application module if said at least one sensitive datum is detected in said at least one data packet.
- the invention relates to a device, called an "intermediate device", comprising a processing device according to the invention, said intermediate device being separate from said at least one terminal, said processing device further comprising: - a reception module configured to receive said at least one data packet, - a transmission module configured to relay said at least one data packet to the destination equipment, the relaying of said at least one data packet received being carried out after said at least one control rule is applied by the module d application if said sensitive data is detected in said at least one data packet.
- the intermediate device may also include one or more of the following characteristics, taken separately or in all technically possible combinations.
- said intermediate device is located on a routing route of said at least one data packet to said destination equipment or is connected to the terminal by a tunnel.
- said intermediate device is deployed in: - the network via which said destination equipment is accessible, - an access network connected to the network via which said destination equipment is accessible, - A local network to which said at least one terminal is connected and connected to said access network.
- the invention relates to a so-called sensitive data management system comprising a communication terminal according to the invention as well as an intermediate device according to the invention.
- intermediate device an example of hardware architecture of another processing device integrated into a device, called “intermediate device”, distinct from the terminal of the , and belonging to the sensitive data management system of the ;
- the sensitive data management system SYS comprises a plurality of entities, including in particular a communication terminal UE.
- the system SYS comprises in this embodiment a single terminal UE.
- Said terminal UE is owned by a user (not shown in the figures) and corresponds in this embodiment to an intelligent mobile telephone or “smartphone”. That being so, no assumption is made as to the nature of the UE terminal which can therefore indiscriminately take the form of a digital tablet, a laptop computer, a personal digital assistant, etc.
- the UE terminal is connected to an access network NET_ACC whose management is ensured by a network operator (or even an access provider) with which the user of the UE terminal has taken out an access subscription.
- the terminal UE is first of all connected to a local network NET_LOC, for example by means of an access point (not shown in the figures), said local network NET_LOC being itself connected to the access network NET_ACC using dedicated equipment.
- dedicated equipment is of the CPE type (acronym of the Anglo-Saxon expression “Customer Premises Equipment”), and corresponds for example to a domestic gateway (or residential gateway).
- the access network NET_ACC is itself connected to a so-called “global” network NET_GLOB via which the terminal UE can transmit data (transmitted in the form of data packets).
- the terminal UE is connected to the local network NET_LOC provided by a WLAN access point ("Wireless Local Access Network" in English) to cover one or more rooms of the dwelling where an owner resides of said terminal UE (the local network NET_LOC therefore corresponds here to a home network).
- the global network NET_GLOB corresponds to the public Internet network
- the access network NET_ACC corresponds to the network of an Internet service provider ISP with which said person has taken out a subscription.
- said global network NET_GLOB may correspond to a network which is the property of a company and deployed between the premises of said company by means of dedicated infrastructures, or even to a VPN network ("Virtual Private Network” in English) again deployed by said company.
- the access network NET_ACC can correspond to an intranet network of a company site.
- the NET_LOC local network meanwhile, can correspond to a network deployed in a targeted part of the company's premises.
- a local area network NET_LOC is deployed in a manner similar to the configuration of the , and where the terminal UE is equipped with a first interface allowing it to connect to said local network NET_LOC (for example a WLAN interface to connect to a local network NET_LOC), as well as a second interface allowing it to connect directly to the NET_ACC access network (e.g. a 5G interface to connect to a cellular-type NET_ACC access network deployed by a mobile operator).
- NET_ACC access network e.g. a 5G interface to connect to a cellular-type NET_ACC access network deployed by a mobile operator.
- a single access network NET_ACC is considered in the present embodiment, so that the CPE equipment is connected to this single access network NET_ACC.
- Such provisions are adopted here solely for the purpose of simplifying the description, and it is of course still possible to envisage CPE equipment connected to a plurality of distinct access networks (concept of "multi-homing" in English) .
- the terminal UE is configured to transmit data packets through the access network NET_ACC, these packets then being intended to transit via the Internet network NET_GLOB.
- the terminal UE comprises software and/or hardware means configured to transmit said data packets.
- the terminal UE is equipped with an operating system OS ("Operating System" in English) as well as a plurality of software applications APP_1, ..., APP_N (N being an integer index greater than or equal to 1).
- Said operating system OS (respectively an application APP_i, i being any index between 1 and N) is capable of transmitting data packets, each of these packets having as its destination a so-called "destination" device accessible via the network Internet NET_GLOB, and it being understood that a plurality of destination equipment items can be accessed, simultaneously or else sequentially over time, by said operating system OS (respectively said application APP_i).
- the operating system OS transmits data packets to a single destination device EQUIP_OS (respectively EQUIP_APP_i).
- Said destination equipment EQUIP_OS typically comprises one or more servers whose management is ensured by the manufacturer/designer of said operating system OS (respectively of said application APP_i).
- a piece of equipment comprises a plurality of servers, the latter may, for example, be located within a single and same structure (for example in a so-called "cloud" infrastructure), or else still be distributed within a plurality of suitable structures.
- each destination device EQUIP_OS, EQUIP_APP_i is connected to the global network NET_GLOB. This being so, nothing excludes considering other embodiments in which all or part of these destination equipment items EQUIP_OS, EQUIP_APP_i is directly connected to the access network NET_ACC.
- the data packets transmitted by the operating system OS (respectively the application APP_i) to the destination equipment EQUIP_OS (respectively EQUIP_APP_i) can contain data from which it is possible to determine identification relating to the identity and/or to the environment of the user who owns the terminal UE.
- one or more applications embedded in the terminal UE can for example be provided by the developer of the operating system OS itself.
- the risk that particularly accurate credentials could be derived from a correlation between the data emitted by these applications and the operating system OS is even higher.
- user environment refers to any entity to which it is possible to associate an identity of its own (i.e. which makes it possible to distinguish it from another entity).
- These may be, for example, terminals (and therefore ultimately their users) located in the vicinity of the UE terminal, networks via which the UE terminal transmits data, equipment operated by one or more companies and whose the operation involves the transmission of data over networks also used by the terminal UE, etc.
- identification information is done from the collection of sensitive data transmitted by the OS operating system (respectively by the APP_i application), possibly supplemented by the implementation of specific processing applied to the data sensitive thus collected.
- processing consists, for example, in extracting or deducing identification information from the sensitive data collected. They may also consist of correlating the sensitive data collected with other data, such as GPS type location data.
- processing operations in question can be executed by the equipment items EQUIP_OS, EQUIP_APP_i themselves, or else be delegated by these equipment items to dedicated processing means.
- the person skilled in the art knows the processing that can be carried out using sensitive data (eg: syntactic verification, integrity verification, correlation, aggregation, de-anonymization), so as to be able to determining identification information relating to the identity and/or the environment of the user of the terminal UE.
- sensitive data eg: syntactic verification, integrity verification, correlation, aggregation, de-anonymization
- the point of view adopted so far as to the origin of sensitive data is intended to be conventional insofar as it has been described that these could originate from the operating system OS and/or from the APP_1 applications, ..., APP_N.
- the invention is nevertheless not limited to this type of sensitive data, but also covers the case of sensitive data transmitted (typically without the knowledge of the user of the terminal UE) by the local network NET_LOC and/or by the network of access NET_ACC.
- These networks are in fact likely to inject sensitive data into packets sent by the terminal UE to the Internet network NET_GLOB.
- the injection of this data is, for example, carried out at the application level (e.g. in the headers of the communication protocol used for data transmission such as the HTTP protocol, in the TCP options, in the options IPv4, in IPv6 extension headers, in UDP options, etc.).
- sensitive data can be any of the elements of the following list: - location data of the UE terminal (e.g. GPS type data), - an IMSI or MSISDN or IMEI number associated with said UE terminal, - a SIM card number fitted to said UE terminal, - an access network identifier NET_ACC (e.g.
- an IPv6 prefix of the access network NET_ACC an IPv6 prefix of the access network NET_ACC
- - an identifier of said local network examples: an IPv6 prefix of the local network NET_LOC, a MAC hardware address of the CPE equipment
- - an IP address or a MAC hardware address of the UE terminal - an IP address or a MAC hardware address of at least one other terminal positioned in the vicinity of said UE terminal, - a persistent identifier associated with said at least one terminal (eg: a hardware serial number, also called "hardware serial number" in English).
- the invention consists in controlling the dissemination of at least one sensitive piece of data present in at least one data packet transmitted or intended to be transmitted by the terminal UE (typically without the knowledge of its user), before even that said at least one data packet does not pass through the Internet network NET_GLOB to reach the destination equipment EQUIP_OS, EQUIP_APP_i which is associated with it.
- Controlling the dissemination of certain data originating from the UE terminal offers the possibility of limiting the exposure of identification information of the user of the UE terminal, the preservation of the privacy of this user therefore being improved .
- control rules configured to designate said sensitive data to be identified in said at least one data packet.
- Delivery control also refers, in a second step, to providing (via said control rules) instructions for processing the content of said at least one data packet (deleting and/or replacing and/or moving sensitive data detected in said at least one packet and associated with control rules, or even addition of data in said at least one packet, etc.).
- a rule for controlling the dissemination of at least one sensitive data item of at least one data packet may correspond to one of the following elements: - deletion of all or part of said at least one sensitive data, - a replacement of all or part of said at least one sensitive data by one or more other data.
- a rule for controlling the dissemination of at least one sensitive data item of at least one data packet may correspond to one of the following elements: - deletion of location data of the terminal UE or replacement of said location data by fictitious location data (ie the fictitious location data indicates a location of the terminal UE which differs from its true location) or with a degree less accurate or otherwise compared to the true location of the UE terminal, - deletion of an IMSI or MSISDN or IMEI number associated with said UE terminal, - deletion of a SIM card number fitted to said UE terminal, - deletion of an identifier of the access network NET_ACC and/or of an identifier of an operator in charge of managing said access network NET_ACC, - deletion of an identifier of said local network NET_LOC and/or of a persistent identifier of the CPE equipment making the connection between the local network NET_LOC and the access network NET_ACC, - a replacement of an IP address or a hardware address
- a rule for controlling the dissemination of at least one sensitive data item of at least one data packet can refer to: - the addition of at least one datum in said at least one data packet (this addition being conditional on the fact that said at least one sensitive datum is detected in said at least one packet). For example, it is possible to consider adding an HTTP header to minimize the unique identification of the UE terminal containing a value common to several terminals, - a modification of the order of appearance of said at least one datum in said at least one packet.
- the management system SYS comprises, in the embodiment described here, a plurality of devices called "processing device", each of these processing devices being configured to search for sensitive data in data packets originating from the terminal UE , as well as to execute instructions for processing the content of these packets if the sensitive data sought is detected therein, by implementing the steps of a processing method according to the invention.
- the terminal UE comprises a processing device DT_UE (i.e. a processing device is integrated into the terminal UE).
- the management system SYS also comprises, in the present embodiment, another processing device DT_PAP integrated into a device called “intermediate PAP device” (for "Provider Assisted Privacy enforcement point” in English) and separate from said terminal UE as well as destination equipment EQUIP_OS, EQUIP_APP_i.
- intermediate PAP device for "Provider Assisted Privacy enforcement point” in English
- the intermediate device PAP is deployed in the access network NET_ACC.
- said intermediate device PAP is directly connected to the terminal UE by a communication tunnel TUN making it possible to force the routing of data packets from the terminal UE to said intermediate device PAP (in the present case, the intermediate device PAP is not present on any route configured by default to route a data packet to its destination), as well as to establish, in the embodiment described here, a secure connection between them.
- the transmission of data via said communication tunnel TUN is carried out, in a manner known per se, by implementing encapsulation, or even encryption, of the data transmitted. No assumption is made as to the encapsulation mode that can be considered (IPsec, TLS, QUIC, GRE, DTLS, etc.).
- the TUN tunnel can be deployed between the CPE and the intermediate device PAP in the case where said CPE itself integrates an intermediate device.
- said tunnel TUN is not a secure tunnel.
- the communication tunnel TUN makes it possible to force the routing of data packets from the terminal UE to the intermediate device PAP, and it is necessary insofar as the latter is not on a route configured by default for route data packets to the destination equipment EQUIP_OS, EQUIP_APP_i.
- the fact remains that the use of a communication tunnel is not limited to such provisions, and can in particular be envisaged for an intermediate device already placed on such a route configured by default, in particular to secure the transmission of data routed through said tunnel (e.g.: a local root is installed on the UE terminal in order to be able to involve an intermediate device in a secure connection established for a route followed by data packets to a destination equipment).
- the default configuration of a route for routing data packets to the destination equipment EQUIP_OS, EQUIP_APP_i is for example carried out on the terminal UE. In another example, this configuration is performed on the CPE itself.
- the terminal UE can be configured so as to transmit only certain data packets via the communication tunnel TUN to the intermediate device PAP, the others being routed directly to their recipient (for example via a route configured by default) without passing through the intermediate device PAP.
- the terminal UE can be configured to transmit to the intermediate device PAP only the data packets transmitted during the establishment of a connection, and to remove the intermediate device PAP from the communication path taken by the data packets transmitted subsequently.
- Such a configuration can be implemented at the level of the terminal UE by the user of the terminal or by the access provider ISP ensuring the management of the access network NET_ACC for example. It reduces the load on the intermediate device PAP.
- the intermediate device PAP is located in the access network NET_ACC, this is only a variant implementation of the invention.
- other locations are possible, such as in the CPE equipment, in the internet network NET_GLOB or in the local network NET_LOC.
- all the technical considerations described above concerning the implementation of a communication tunnel still apply if the intermediate device PAP occupies one of these other locations.
- this embodiment is furthermore described by considering that a single intermediate device PAP is deployed.
- no assumptions are made as to the number of intermediate devices that can be considered.
- the processing device DT_UE has the hardware architecture of a computer.
- the processing device DT_UE comprises, in particular, a processor 1_UE, a random access memory 2_UE, a read only memory 3_UE and a non-volatile memory 4_UE. It further comprises a 5_UE communication module.
- the read only memory 3_UE of the processing device DT_UE constitutes a recording medium in accordance with the invention, readable by the processor 1_UE and on which is recorded a computer program PROG_UE in accordance with the invention, comprising instructions for the execution steps of a particular mode of implementation of the processing method according to the invention.
- the PROG_UE program defines functional modules of the DT_UE processing device, which are based on or control the hardware elements 1_UE to 5_UE of the DT_UE processing device mentioned above, and which include in particular in the embodiment described here: - a module for obtaining MOD_OBT_UE configured to obtain at least one distribution control rule for at least one determined sensitive data item, - a search module MOD_ID_UE configured to search for the sensitive data associated with said at least one control rule in at least one data packet, - a MOD_EXEC_UE application module configured to apply said at least one control rule to said at least one data packet if said sensitive data is detected in said at least one data packet, - an update module MOD_UPD_UE configured to update said at least one control rule obtained, - a MOD_TX_UE transmission module configured to transmit said at least one data packet.
- the MOD_OBT_UE obtaining module comprises: - a transmission sub-module SS_MOD_TX_UE configured to transmit a request for obtaining at least one control rule, - a reception sub-module SS_MOD_RX_UE configured to receive said at least one control rule in response to said obtaining request.
- the communication module 5_UE integrates the transmission module MOD_TX_UE as well as the obtaining module MOD_OBT_UE.
- said intermediate device PAP (more particularly the processing device DT_PAP) is the one that supplies the processing device DT_UE (and therefore a fortiori to the terminal UE) at least one control rule in response to the obtain request received.
- At least one control rule is supplied to the terminal UE by an entity other than the intermediate device PAP.
- the supply of at least one control rule in response to a request sent by the terminal UE, can be made by a dedicated server belonging to the access provider ISP responsible for managing the network. access code NET_ACC.
- the transmission of at least one control rule to the terminal UE is carried out by the intermediate device PAP (via its processing device DT_PAP ) on its own initiative.
- said transmission of at least one control rule is not conditioned by the reception, by the intermediate device PAP, of a request for obtaining from the terminal UE (i.e. the device intermediary PAP is not requested, on purpose, by the terminal UE).
- the transmission of at least one control rule to the terminal UE can be performed by the intermediate device PAP when the latter receives one or more data packets from said terminal UE.
- this transmission can be carried out according to a determined frequency.
- a request sent by the terminal UE can target, as such, the sole action of obtaining one or more control rules (i.e. without explicitly designating one or more control rules that said terminal EU might wish to obtain).
- the content is not specified by the terminal UE when it issues a request for obtaining, this content remaining solely under control (at the time of the issue of said request for obtaining) of the intermediate device PAP or of another entity.
- the processing device DT_UE be configured to allow the user of the terminal UE to designate one or more determined control rules that he specifically wishes to obtain.
- control rule(s) obtained by the terminal UE form a set of control rules, also called "user profile PROFILE_UE" in the remainder of the description. It is also now assumed, in no way limiting, that a request sent by the terminal UE is aimed solely at obtaining such a profile UE (and not obtaining one or more determined control rules).
- the user profile PROFIL_UE can be configured by the access provider ISP ensuring the management of the access network NET_ACC, and communicated to the processing device DT_PAP of the intermediate device PAP so that it transmits it to the terminal UE upon receipt of a get request.
- the processing device DT_PAP is configured in hardware and software manner to analyze a stream of data packets coming from the terminal UE and to carry out processing operations making it possible to search for sensitive data in these packets, the implementation of this search which may be conditioned by the fact that the data is transmitted by one or more determined data sources (operating system OS, application APP_i, local network NET_LOC, access network NET_ACC).
- the processing device DT_PAP is also configured in hardware and software to generate a user profile PROFILE_UE intended for the terminal UE on the basis of the sensitive data thus identified.
- Such provisions are advantageous in that they offer the possibility to the processing device DT_PAP (and therefore ultimately to the intermediate device PAP) of providing the terminal UE with a user profile PROFILE_UE adapted to the latter, according to the sensitive data identified, and so as to limit the exposure of identification information relating to the user of the terminal UE.
- the processing device DT_PAP is configured in this example so as to be able to make recommendations to the terminal UE via the user profile PROFILE_UE which it generates and which it transmits to it on receipt of a request for obtaining it.
- These recommendations may, for example, consist of control rules aimed at: - prevent (or even prohibit) the sharing of information relating to entities located in the environment of the UE terminal, - favor the use of specific values for one or more headers of a communication protocol used by the terminal UE, so as to prevent the terminal UE from being recognised/identified in a unique way (eg. : HTTP headers "User Agent”, “HTTP_ACCEPT”, “Plugins”, etc.), - etc.
- the update module MOD_UPD_UE equipping the processing device DT_UE of the terminal UE offers the latter the possibility of updating said user profile PROFIL_UE obtained.
- Such an update is for example carried out by the user himself by means of an interface (screen, keyboard, etc.) of his terminal UE.
- the user of the UE terminal can inform the access provider ISP of his wish to update, so that the user profile PROFILE_UE updated by the access provider ISP is transmitted to the processing device DT_PAP of the device intermediary PAP which can then relay it to the terminal UE in response to a request for obtaining.
- the update of a PROFIL_UE user profile may concern, for example, the deletion by the user of the UE terminal of one or more control rules contained in said PROFIL_UE user profile.
- the update of a user profile PROFIL_UE may concern, for example, the addition by the user of the terminal UE of one or more control rules contained in said user profile PROFIL_UE, of so as to further limit the exposure of identification information of the user of the terminal UE.
- the invention can also cover embodiments in which several terminals belong to the management system SYS. Also, in such modes, nothing excludes considering that all or part of the user profiles associated with these terminals are distinct from each other.
- the intermediate device PAP is directly connected to the terminal UE by a communication tunnel TUN making it possible to force the routing of data packets from the terminal UE to said intermediate device PAP.
- the establishment of said tunnel TUN once the terminal UE has knowledge of the existence of the intermediate device PAP, responds to technical procedures known to those skilled in the art, and which are therefore not described further here.
- the intermediate device PAP As regards knowledge of the existence of the intermediate device PAP, this may result, for example, from a discovery procedure implemented by the terminal UE (sending of appropriate requests, reception of responses to said requests, etc. .), in which case the terminal UE comprises hardware and/or software means configured to implement such a discovery procedure.
- the knowledge of the existence of the intermediate device PAP results from a transmission of information from the access provider ISP. In general, no limitation is attached to the way in which the terminal UE acquires knowledge of the existence of the intermediate device PAP.
- the MOD_OBT_UE obtaining module can for example be more specifically configured to iterate the transmission of a obtaining request according to a determined frequency. Proceeding in this way allows the terminal UE to regularly renew the user profile PROFIL_UE that it receives, which is particularly advantageous in the case where the intermediate device PAP is able to make recommendations to the terminal UE as described above.
- the PROFIL_UE user profile can be associated with a determined period of validity, for example indicated in the description information contained in the PROFIL_UE user profile. This validity period determines how often a get request is issued.
- the DT_PAP processing device has the hardware architecture of a computer.
- the processing device DT_PAP comprises, in particular, a processor 1_PAP, a random access memory 2_PAP, a read only memory 3_PAP and a non-volatile memory 4_PAP. It further comprises a 5_PAP communication module.
- the read only memory 3_PAP of the processing device DT_PAP constitutes a recording medium in accordance with the invention, readable by the processor 1_PAP and on which is recorded a computer program PROG_PAP in accordance with the invention, comprising instructions for the execution steps of a particular mode of implementation of the processing method according to the invention.
- the PROG_PAP program defines functional modules of the DT_PAP processing device, which are based on or control the hardware elements 1_PAP to 5_PAP of the DT_PAP processing device mentioned above, and which include in particular in the embodiment described here: - a first reception module MOD1_RX_PAP configured to receive, from the terminal UE, a request to obtain at least one control rule, - a second MOD2_RX_PAP reception module configured to receive at least one data packet from the UE terminal, - a first transmission module MOD1_TX_PAP configured to transmit to the terminal UE, in response to said request for obtaining, at least one control rule, - a second transmission module MOD2_TX_PAP configured to relay said at least one data packet received to the destination equipment EQUIP_OS, EQUIP_APP_i which is associated with it, - a module for obtaining MOD_OBT_PAP configured to obtain at least one distribution control rule for at least one determined sensitive data item, - a verification module MOD
- the communication module 5_PAP for its part, is in particular configured to allow the intermediate device PAP to receive data coming from the terminal UE, as well as to transmit data to the destination equipment EQUIP_OS, EQUIP_APP_i.
- the communication module 5_PAP integrates the first and second reception modules MOD1_RX_PAP, MOD2_RX_PAP, as well as the first and second transmission modules MOD1_TX_PAP, MOD2_TX_PAP.
- the second transmission module MOD2_TX_PAP is more particularly configured to relay said at least one data packet received after a search is carried out for said at least one packet by the search module MOD_ID_PAP, and also, the where applicable, after one or more control rules are applied for said at least one packet by the application module MOD_EXEC_PAP.
- the second transmission module MOD2_TX_PAP which equips the processing device DT_PAP enables the latter to act as a proxy between the terminal UE and the destination equipment EQUIP_OS, EQUIP_APP_i for which a data packet is intended. If this second transmission module MOD2_TX_PAP was not present, then a data packet sent by the terminal UE to a destination equipment EQUIP_OS, EQUIP_APP_i and which would be received by the intermediate device PAP could not be routed beyond said device intermediary PAP insofar as the latter is placed as a flow break between the terminal UE and the appropriate destination equipment EQUIP_OS, EQUIP_APP_i.
- the processing device DT_PAP comprises a module for obtaining MOD_OBT_PAP allowing it to obtain one or more control rules which therefore form a set of control rules, also called “profile PROFILE_PAP" in the following the description.
- the MOD_OBT_PAP obtaining module is only configured to receive said PROFILE_PAP profile, for example from the access provider ISP managing the access network NET_ACC and after the latter has configured said profile PROFILE_PAP.
- the transmission of the profile PROFIL_PAP to the intermediate device PAP is for example carried out once, before any implementation of a search for sensitive data associated with the control rule(s) included in the profile PROFIL_PAP.
- the transmission of the PROFIL_PAP profile to the intermediate device PAP can be carried out repeatedly, for example according to a determined frequency, so as to be able to take into account any changes that the access provider ISP (or more generally an entity which controls the intermediate device PAP) wishes to implement at the level of said profile PROFILE_PAP.
- the profile PROFILE_PAP is identical to the user profile PROFILE_UE associated with the terminal UE. Although such an implementation may appear redundant, it nevertheless has the advantage of compensating for any failure of the processing device DT_UE of the terminal UE in the application of the control rules included in the user profile PROFIL_UE.
- all or part of the PROFIL_PAP profile is distinct from the PROFIL_UE user profile.
- Such provisions make it possible in particular to consider a profile PROFILE_PAP comprising one or more control rules relating to one or more sensitive data injected into the data packets by the local network NET_LOC and/or the access network NET_ACC.
- Such an implementation therefore offers the possibility of controlling the dissemination of sensitive data included in data packets once these have been sent by the terminal UE (i.e. the terminal UE can no longer have control over these packets from now on issued).
- the invention can also cover embodiments in which several intermediate devices belong to the management system SYS. Also, in such modes, nothing excludes considering that all or part of the profiles associated with these intermediate devices are distinct from each other.
- the processing device DT_PAP of the intermediate device PAP also comprises another functional module than those described previously, it being understood that the presence of this other functional module is, within the meaning of the present invention, optional.
- the DT_PAP processing device also includes a learning module MOD_LEARN_PAP configured to run a learning algorithm to detect at least one recurring data pattern (eg: persistent identifier(s), number( s), address(es), etc.) contained in a set of data packets transmitted by said terminal UE.
- a learning module MOD_LEARN_PAP configured to run a learning algorithm to detect at least one recurring data pattern (eg: persistent identifier(s), number( s), address(es), etc.) contained in a set of data packets transmitted by said terminal UE.
- said application module MOD_EXEC_PAP is also configured to execute, if at least one recurring data pattern is detected, an application of a rule for controlling the diffusion of said at least one pattern of recurring data detected.
- the PROFIL_PAP profile can integrate one or more control rules based on recurring data patterns thus detected.
- the learning algorithm executed by the learning module MOD_LEARN_PAP corresponds for example to an algorithm from the field of artificial intelligence based in particular on machine learning techniques ("Machine Learning” in the Anglo-Saxon literature) and configured to perform semantic analysis of received data packets. In general, any machine learning algorithm known to those skilled in the art can be implemented.
- the learning algorithm can further be configured to maintain the persistence time of detected recurring patterns (1 day, 1 week, permanent), associate a type with such patterns, etc.
- processing device DT_PAP be configured to recognize recurring data patterns without having knowledge of the structure of the data packets that it receives.
- the DT_PAP processing device detects a recurring data pattern corresponding to an address (for example an IP and/or SNI address for "Server Name Identification" in English), and this address is not yet listed in his PROFILE_PAP profile, he can then initiate a procedure aimed at resolving the identity of the entity associated with this address.
- a procedure is known per se, and consists for example of issuing one or more requests to a suitable database (e.g.: WHOIS database).
- said learning algorithm is implemented by the processing device DT_PAP of the intermediate device.
- said learning algorithm is executed by an entity other than said intermediate device PAP (and also distinct from the terminal UE), this entity being able to maintain a PROFILE_PAP profile reflecting the results of said learning algorithm and then transmitted to the processing device DT_PAP of the intermediate device PAP.
- said authorization criterion CRIT_AUTH is representative of a subscription by the user of the terminal UE to a service contract with the access provider ISP responsible for managing the network of access NET_ACC.
- This contract may relate more specifically to a paid service offered by said ISP access provider to allow control of the dissemination of sensitive data by the DT_PAP processing device. Consequently, in this exemplary embodiment, the authorization criterion CRIT_AUTH may not be satisfied if, for example, the user has not subscribed to said paying service, or if the user is late in paying a monthly subscription to said paid service, etc.
- said authorization criterion CRIT_AUTH is representative of the agreement of the user of the terminal UE with the access provider ISP responsible for managing the access network NET_ACC so that a control of the dissemination of sensitive data is carried out, this user agreement being given independently of any subscription to a contract for a service such as that covered by the previous example.
- the service provided by the ISP access provider is a free service offered to the user of the UE terminal, the latter simply having to give his consent for this service to be active. Consequently, in this exemplary embodiment, the authorization criterion CRIT_AUTH may not be satisfied if, for example, the user of the terminal UE has not given his consent to the access provider ISP.
- an authorization criterion CRIT_AUTH (and therefore ultimately taking into account a verification module MOD_VERIF_PAP) is, within the meaning of the invention, optional. Indeed, nothing excludes considering, for example, that the ISP access provider offers a service free of charge consisting in controlling the dissemination of sensitive data in data packets, so that by choosing precisely this provider of ISP access, the user of the EU terminal knows that the data packets transmitted by the EU terminal will be subject to such processing.
- the user profile PROFILE_UE of the terminal UE which is stored by the intermediate device PAP (for example in its non-volatile memory 4_PAP) before the implementation of the particular mode of the , comprises a control rule RC1_UE consisting of a deletion of the IMSI number associated with the terminal UE. It is also considered that no update of this profile PROFILE_UE is desired by the user of the terminal UE.
- the PROFIL_PAP profile of the intermediate device PAP is initially (ie before the implementation of the particular mode of the ) held by the ISP access provider, and that it includes: - a control rule RC1_PAP consisting of a deletion of an identifier ID_LOC from the local network NET_LOC, - a control rule RC2_PAP consisting of a deletion of a persistent identifier corresponding to a hardware serial number NUM_HW_UE of the terminal UE ("hardware serial number" in English), - a control rule RC3_PAP consisting of replacing the current IP address @IP_CUR of the terminal (ie the IP address visible in the data packets received from the terminal UE) by another IP address @IP_NEW.
- a control rule RC1_PAP consisting of a deletion of an identifier ID_LOC from the local network NET_LOC
- a control rule RC2_PAP consisting of a deletion of a persistent identifier corresponding
- control rule RC2_PAP results from previous implementations of the processing method, from which the learning module MOD_LEARN equipping the processing device DT_PAP of the intermediate device PAP made it possible to identify said number of hardware serial NUM_HW_UE as data recurring pattern.
- the processing method comprises a step E10 of obtaining (receiving), by the intermediate device PAP and coming from the access provider ISP, the profile PROFIL_PAP.
- Said step E10 is implemented by the obtaining module MOD_OBT_PAP equipping the processing device DT_PAP of the intermediate device PAP, and follows the transmission (sending) by the access provider ISP of said profile PROFILE_PAP to said intermediate device PAP.
- the processing method also includes a step E20 of sending a request REQ_UE to obtain the user profile PROFILE_UE.
- Said request REQ_UE is more particularly sent to the intermediate device PAP.
- Said step E20 is implemented by the transmission sub-module SS_MOD_TX_UE equipping the processing device DT_UE of the terminal UE.
- the processing method also includes a step E30 of reception, by the intermediate device PAP, of the request for obtaining REQ_UE sent by the terminal UE.
- Said step E30 is implemented by the first reception module MOD1_RX_PAP equipping the processing device DT_PAP of the intermediate device PAP.
- the processing device DT_PAP Upon receipt of said request REQ_UE, the processing device DT_PAP implements a step E40 of transmission to the terminal UE of the user profile PROFILE_UE that it has stored. Said step E40 is implemented by the first transmission module MOD1_TX_PAP equipping the processing device DT_PAP of the intermediate device PAP.
- the processing method comprises a step E50 of reception, by the terminal UE and coming from the intermediate device PAP, of the user profile PROFILE_UE.
- Said step E50 is implemented by the reception sub-module SS_MOD_RX_UE equipping the processing device DT_UE of the terminal UE.
- the UE terminal is able to apply the control rules it contains to data packets intended to be transmitted to a destination equipment EQUIP_OS, EQUIP_APP_i.
- said data packet PAQ_OS is generated by the operating system OS of the terminal UE and is intended to be transmitted to the equipment EQUIP_OS.
- the processing method includes a step E60 of searching for sensitive data associated with the control rule RC1_UE included in the user profile PROFILE_UE.
- Said step E60 is implemented by the search module MOD_ID_UE equipping the processing device DT_UE of the terminal UE.
- the sensitive data sought in the packet PAQ_OS relates to the IMSI number of the terminal UE.
- the processing method includes a step E70 of applying the control RC1_UE to the PAQ_OS packet.
- Said step E70 is implemented by the application module MOD_EXEC_UE equipping the processing device DT_UE of the terminal UE.
- the processing device DT_UE of the terminal UE implements a step E80 of sending said packet PAQ_OS_MODIF1 to the intermediate device PAP which is located appropriately to receive (and not intercept) said packet PAQ_OS_MODIF1, and thus analyze its content.
- Said step E80 is implemented by the transmission module MOD_TX_UE equipping the processing device DT_UE of the terminal UE.
- the processing device DT_PAP Upon receipt of the packet PAQ_OS_MODIF1 (step E90 implemented by the second module MOD2_RX_PAP equipping the processing device DT_PAP of the intermediate device PAP), the processing device DT_PAP implements a step E100 for checking the authorization criterion CRIT_AUTH. Said step E100 is implemented by the verification module MOD_VERIF_PAP equipping said processing device DT_PAP.
- the processing method then includes a step E110 of searching for the sensitive data associated with the control rules RC1_PAP, RC2_PAP and RC3_PAP included in the profile PROFIL_PAP.
- Said step E110 is implemented by the search module MOD_ID_PAP equipping the processing device DT_PAP of the intermediate device PAP.
- the sensitive data sought in the packet PAQ_OS_MODIF1 relates to the identifier ID_LOC of the local network NET_LOC, to the hardware serial number NUM_HW_UE of the terminal UE as well as to the current IP address @IP_CUR.
- the processing method comprises a step E120 of application of the control rules RC1_PAP and RC3_PAP to the packet PAQ_OS_MODIF1.
- Said step E120 is implemented by the application module MOD_EXEC_PAP equipping the processing device DT_PAP of the intermediate device PAP.
- step E120 The result of this step E120 is that the content of the PAQ_OS_MODIF1 packet is modified, the identifier ID_LOC being deleted and the current IP address @IP_CUR being replaced by the new IP address @IP_NEW.
- the PAQ_OS_MODIF1 packet thus modified is denoted "PAQ_OS_MODIF2" in the remainder of the description.
- the processing device DT_PAP implements a step E130 of transmitting the packet PAQ_OS_MODIF2 to the destination equipment EQUIP_OS.
- Said step E130 is implemented by the second transmission module MOD2_TX_PAP equipping said processing device DT_PAP.
- the sensitive data management system SYS comprises a plurality of processing devices, namely said processing device DT_UE of the terminal UE and said processing device DT_PAP of the intermediate device PAP.
- Other embodiments are nevertheless possible, in which, for example, only the processing device DT_UE (respectively only the processing device DT_PAP) implements a mode of the processing method according to the invention.
- the entity whose identification information can be determined, via detected sensitive data is not limited to the sole user of a terminal. Indeed, and as already mentioned before, it is not excluded to consider embodiments of the invention in which several terminals are active (i.e. the intermediate device or devices can therefore control the broadcasting of packets transmitted by this plurality of terminals). In this case, the entity in question can for example be an entity in charge of managing said plurality of terminals.
- the terminal UE “belongs” (directly) to the local network NET_LOC, or even “belongs” (indirectly) to the access network NET_ACC. Consequently, it is possible to consider, within the meaning of the present invention, an alternative according to which the entity whose identification information can be determined, via detected sensitive data, is the local network NET_LOC or even the network of access NET_ACC.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Environmental & Geological Engineering (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
L'invention concerne un procédé de traitement d'au moins un paquet de données généré par au moins un terminal (UE) connecté à un réseau (NET_GLOB), des informations d'identification relatives à l'identité et/ou à l'environnement d'une entité à laquelle appartient ledit au moins un terminal pouvant être déterminées à partir de données dites sensibles ayant été insérées dans ledit au moins un paquet avant qu'il n'atteigne un équipement de destination. Ledit procédé est mis en œuvre par au moins un dispositif de modification (UE, P AP), chaque dispositif de modification exécutant un ensemble d'étapes de : - obtention (E10, E20, E50) d'au moins une règle (PROFIL_UE, PROFIL_PAP) de contrôle de la diffusion d'au moins une donnée sensible déterminée, - et, si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données, application (E70, E120) de ladite au moins une règle audit au moins un paquet de données.
Description
- La présente invention appartient au domaine général des télécommunications. Elle concerne plus particulièrement un procédé de traitement d’au moins un paquet de données généré par au moins un terminal connecté à un réseau. Elle concerne également un dispositif configuré pour mettre en œuvre ledit procédé de modification, ainsi qu’un système comportant une pluralité de tels dispositifs. L’invention trouve une application particulièrement avantageuse, bien que nullement limitative, dans un contexte où un utilisateur d’un terminal souhaite maitriser la nature des informations que son terminal est susceptible de fournir à un ou plusieurs équipements accessibles via un réseau tel que le réseau Internet ou un réseau Intranet.
- Le développement continu des technologies de l’information, ainsi que leur adoption et leur utilisation toujours plus importantes par les utilisateurs, contribuent à la transmission d’une quantité considérable de données sur les réseaux de communication exploitant ces technologies.
- La transmission de ces données repose de manière conventionnelle sur l’échange de paquets de données émis par les terminaux en possession des utilisateurs. Il peut s’agir bien entendu de données délibérément transmises par un utilisateur, par exemple lorsqu’un appel téléphonique est passé au moyen d’un téléphone mobile.
- Cela peut néanmoins aussi concerner des données insérées dans des paquets par un logiciel équipant un terminal en possession d’un utilisateur et transmises, depuis le terminal vers un équipement distant (serveur, instance logicielle, etc.), à l’insu dudit utilisateur. En particulier, il est connu que le ou les systèmes d’exploitation équipant le terminal d’un utilisateur, ainsi que la ou les applications logicielles installées sur ce terminal, peuvent transmettre des données à l’insu dudit utilisateur vers des équipements distants, comme par exemple des serveurs accessibles via un réseau (p. ex. le réseau Internet), données dont la gestion est assurée par le fabricant/concepteur dudit système d’exploitation/de ladite ou desdites applications.
- A titre d’exemple nullement limitatif, des données transmises à l’insu d’un utilisateur par le système d’exploitation d’un téléphone mobile de cet utilisateur peuvent correspondre à l’un quelconque des éléments parmi :
- un numéro IMEI (« International Mobile Equipment Identity » en anglais),
- un numéro de série du téléphone mobile,
- un numéro de série de la carte SIM insérée dans le téléphone mobile,
- un numéro de téléphone,
- une adresse IP locale,
- une adresse matérielle MAC ( « Media Access Control » en anglais) dudit téléphone mobile, voire éventuellement une ou plusieurs adresses matérielles MAC de terminaux situés dans le voisinage du téléphone mobile (par exemple, suite à l’exécution automatique par le téléphone mobile d’une procédure de découverte d’adresses matérielles MAC en vue d’une éventuelle association (appairage)), etc.
Il peut d’ailleurs être noté que de telles données sont susceptibles d’être transmises à l’insu de l’utilisateur alors même qu’aucune carte SIM n’est activée par le terminal mobile. - Des données ainsi transmises à l’insu d’un utilisateur peuvent faire l’objet d’une collecte systématisée par les équipements distants en question (et être ainsi qualifiées de « données de télémétrie »), pour finalement être utilisées dans la mise en œuvre de différents traitements.
- De tels traitements peuvent, par exemple, consister en l’analyse d’une activité de la source (système d’exploitation, application logicielle, comme mentionné ci-avant) à l’origine de la transmission des données, permettant ainsi légitimement de contribuer à améliorer le fonctionnement de ladite source, par exemple via le développement et la mise à disposition de mises à jour ou correctifs (patchs) que l’utilisateur peut installer sur son terminal.
- Cela étant, même en prenant en compte l’hypothèse d’une intention initialement louable de la part d’un fabricant/concepteur d’un système d’exploitation/d’une application logicielle (p. ex. amélioration logicielle comme évoqué ci-avant), la transmission de données à l’insu d’un utilisateur n’en reste pas moins problématique dans la mesure où elle contribue au risque que des informations relatives à l’identité dudit utilisateur puissent être déterminées à l’aide des données transmises. De telles informations sont des « informations d’identification » telles que définies par l’IETF (« Internet Engineering Task Force » en anglais) dans le document RFC 6973 de Juillet 2013.
- On note que le fait de pouvoir obtenir de telles informations d’identification à partir des données transmises permet de qualifier ces dernières de « données sensibles ».
- Cette détermination d’informations d’identification peut typiquement s’effectuer en corrélant ou en combinant entre elles des données sensibles transmises par différentes sources (système d’exploitation, application logicielle, etc.) et/ou en corrélant ou en combinant des données sensibles de différents types transmises par une même source et/ou encore en corrélant ou en combinant des données sensibles transmises par une ou plusieurs sources avec des données transmises par d’autres moyens logiciels, comme par exemple des données de localisation de type GPS ( « Global Positioning System » en anglais), etc.
- En outre, lesdites informations d’identification ne se limitent pas nécessairement à l’identité même de l’utilisateur du terminal à l’origine de la transmission de données sensibles, mais peuvent aussi concerner plus généralement l’environnement dudit utilisateur, comme par exemple d’autres utilisateurs dont les terminaux respectifs sont situés dans le voisinage du terminal émetteur.
- On note que la notion de « voisinage » fait ici référence à des terminaux situés à proximité d’un terminal donné et dont la présence peut être découverte, par exemple, à l’aide de mécanismes de diffusion (« broadcast » en anglais) mis en œuvre par ledit terminal donné en vue d’une éventuelle association (appairage), de maintien d’une table « ARP » (« Address Resolution Protocol » en anglais) ou « ND » (« Neighbor Discovery » en anglais).
- A titre d’exemple, si des données sensibles transmises par un premier terminal divulgue des adresses matérielles MAC (ou tout autre identifiant persistant) d’autres terminaux situés dans le voisinage dudit premier terminal, il est possible d’accéder (modulo la mise en œuvre de corrélations idoines avec d’autres données) à des informations d’identification relatives aux utilisateurs de ces autres terminaux, comme par exemple des informations relatives aux fréquentations sociales, aux centres d’intérêt, aux lieux visités, etc. Qui plus est, la détermination de ces informations d’identification peut se faire alors même que ces autres terminaux supportent un système d’exploitation distinct de celui supporté par le premier terminal transmettant lesdites données sensibles.
- En définitive, la transmission de données sensibles à l’insu des utilisateurs de terminaux représente une menace pour la préservation de leurs vies privées, et ce d’autant plus que l’évolution de la complexité des systèmes d’exploitation, ainsi que la multiplication des applications logicielles, tendent à accroitre toujours plus le volume de ces données sensibles transmises dans les réseaux de communication.
- La présente invention a pour objectif de remédier à tout ou partie des inconvénients de l’art antérieur, notamment ceux exposés ci-avant, en proposant une solution qui permet de contrôler la diffusion de données sensibles transmises par au moins un terminal (typiquement à son insu). En d’autres termes, la solution proposée par l’invention offre la possibilité de limiter l’exposition d’informations d’identification d’une entité à laquelle appartient ledit au moins un terminal, ce qui contribue, en conséquence, à limiter les possibilités d’identification univoque de cette entité.
- Au sens de la présente invention, une entité peut désigner un utilisateur ou un administrateur dudit au moins un terminal. La notion d’administrateur fait typiquement référence à une personne (physique ou morale) en charge de la gestion dudit au moins un terminal. A titre d’exemple nullement limitatif, il peut s’agir d’un parent responsable de la gestion d’une pluralité de téléphones mobiles respectivement utilisés par ses enfants, ou bien encore d’une entreprise responsable de la gestion d’une pluralité de terminaux déployés dans les locaux qu’elle occupe et utilisés par des employés.
- On comprend donc que lorsque le terme « entité » fait référence à une personne physique, la limitation de l’exposition d’informations d’identification de cette personne revient avantageusement à améliorer la préservation de la vie privée de cette dernière.
- La notion d’ « entité » ne se limite néanmoins pas aux cas précédents, et concerne également, dans le cadre de la présente invention, les cas où l’entité en question désigne :
- un réseau d’accès auquel est connecté ledit au moins un terminal et connecté au réseau via lequel ledit équipement de destination est accessible, ou
- un réseau local auquel est connecté ledit au moins un terminal et connecté audit réseau d’accès.
La prise en compte de ces autres cas d’application résulte notamment du fait qu’un réseau (plus précisément tout ou partie des composantes de ce réseau) est susceptible d’insérer des données dans des paquets émis par au moins un terminal. - Pour permettre de contrôler la diffusion d’informations d’identification, l’invention concerne, selon un premier aspect, un procédé de traitement d’au moins un paquet de données généré par au moins un terminal connecté à un réseau, ledit au moins un paquet de données étant destiné à un équipement dit « de destination » accessible via ledit réseau, des informations d’identification relatives à l’identité et/ou à l’environnement d’une entité à laquelle appartient ledit au moins un terminal pouvant être déterminées à partir de données dites sensibles ayant été insérées dans ledit au moins un paquet avant qu’il n’atteigne l’équipement de destination. Ledit procédé est mis en œuvre par au moins un dispositif de traitement distinct dudit équipement de destination, chaque dispositif de traitement exécutant un ensemble d’étapes comprenant :
- une obtention d’au moins une règle de contrôle de la diffusion d’au moins une donnée sensible déterminée,
- et, si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données, une application de ladite au moins une règle de contrôle audit au moins un paquet de données. - Ainsi, le procédé de traitement selon l’invention propose d’effectuer une détection d’au moins une donnée sensible dans au moins un paquet de données généré par au moins un terminal, cette détection étant réalisée par un dispositif qui diffère de l’équipement distant auquel ledit au moins un paquet de données est initialement destiné. De cette manière, la détection de données sensibles peut par exemple être réalisée avant même que ledit au moins paquet n’atteigne sa destination.
- En procédant de cette manière, l’invention permet de déterminer si des données sensibles ont été insérées par une ou plusieurs sources (p. ex. système d’exploitation d’un terminal, application logicielle installée sur un terminal, réseau d’accès ou éventuellement réseau local) dans ledit au moins un paquet de données, notamment à l’insu de l’utilisateur dudit au moins un terminal.
- On note que la notion d’ « insertion » de données sensibles dans un paquet de données couvre, au sens de la présente invention, deux cas, à savoir :
- un premier cas selon lequel des données sensibles sont contenues dans un paquet de données dès son émission par ledit au moins un terminal. A titre d’exemple, un tel paquet peut être émis par un système d’exploitation ou une application logicielle installés sur ledit au moins un terminal ;
- un deuxième cas selon lequel un paquet de données originellement transmis par ledit au moins un terminal est modifié, au cours de son acheminement vers ledit équipement de destination, par une entité (source) autre que ledit au moins un terminal, de sorte à y intégrer des données sensibles. - Cette détection de données sensibles dans au moins un paquet de données est plus particulièrement mise en œuvre à partir de règles, dites « règles de contrôle », configurées pour désigner la ou les données sensibles à identifier dans ledit au moins un paquet de données ainsi que pour fournir des instructions de traitement (p.ex. : suppression, remplacement, déplacement, etc.) des données ainsi désignées.
- L’invention permet donc de modifier (le cas échéant, i.e. si la détection est positive c’est-à-dire qu’au moins une donnée sensible est détectée) le contenu de paquets émis vers des équipements de destination, ce qui se révèle particulièrement avantageux pour limiter l’exposition d’informations d’identification de l’entité à laquelle appartient ledit au moins un terminal. Cette manière de procéder contribue donc à limiter les possibilités d’identification univoque de cette entité. De manière plus particulière, lorsque cette entité correspond à un individu, le procédé de traitement selon l’invention permet avantageusement d’améliorer la préservation de la vie privée de celui-ci.
- Il est à noter que le procédé de traitement selon l’invention peut s’inscrire dans le cadre d’un service proposé par un fournisseur de services en charge de la gestion d’un ou plusieurs dispositifs de traitement distincts dudit au moins un terminal, comme par exemple le fournisseur d’accès responsable de la gestion et de la maintenance du réseau via lequel ledit équipement de destination est accessible.
- Dans des modes particuliers de mise en œuvre, le procédé de traitement peut comporter en outre l’une ou plusieurs des caractéristiques suivantes, prises isolément ou selon toutes les combinaisons techniquement possibles.
- Dans des modes particuliers de mise en œuvre, un dispositif de traitement est intégré audit au moins un terminal, l’étape d’obtention exécutée par ledit dispositif de traitement comportant une réception de ladite au moins une règle de contrôle, l’ensemble d’étapes exécutées par ledit dispositif de traitement comportant en outre une étape d’émission dudit au moins un paquet mise en œuvre après l’étape d’application si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données.
- Suivant ces dispositions, il est possible de mettre en œuvre le procédé de modification selon l’invention au niveau d’un terminal à l’origine de l’émission d’un paquet comportant des données sensibles, c’est-à-dire en amont de la chaîne de transmission dudit paquet avant qu’il n’atteigne sa destination finale.
- Dans des modes particuliers de mise en œuvre, l’étape d’obtention exécutée par le dispositif de traitement intégré audit au moins un terminal comporte en outre une émission d’une requête d’obtention de ladite au moins une règle de contrôle, ladite au moins une règle de contrôle étant reçue par ledit au moins un terminal en réponse à ladite requête d’obtention.
- On comprend que dans de tels modes, ledit au moins un terminal sollicite lui-même l’obtention de la ou les règles de contrôle qu’il est amené à appliquer ensuite à des paquets de données.
- En variante, la ou les règles de contrôle peuvent être reçues par le terminal de façon non sollicitée, c’est-à-dire sans que celui-ci ne soit à l’origine d’une requête d’obtention explicite de cette ou ces règles de contrôle.
- Dans des modes particuliers de mise en œuvre, l’ensemble d’étapes exécutées par le dispositif de traitement intégré audit au moins un terminal comporte en outre une étape de mise à jour de ladite au moins une règle de contrôle obtenue.
- De telles dispositions sont avantageuses en ce qu’elles permettent à l’entité à laquelle appartient ledit au moins un terminal de mettre à jour ladite au moins une règle de contrôle obtenue. Une telle mise à jour est par exemple réalisée par l’utilisateur dudit au moins un terminal, par exemple au moyen d’une interface (écran, clavier, etc.) dudit au moins un terminal. Alternativement, l’entité peut informer le fournisseur d’accès qu’elle souhaite que ce dernier mette à jour ladite au moins une règle de contrôle puis la transmette à un équipement dédié (par exemple un dispositif intermédiaire selon l’invention et décrit ci-après). Ledit équipement dédié peut ensuite relayer ladite au moins une règle de contrôle mise à jour audit au moins terminal, par exemple en réponse à une requête d’obtention ou de façon spontanée sans sollicitation particulière du terminal.
- La mise à jour de ladite au moins une règle de contrôle peut consister, par exemple, en la suppression d’une ou plusieurs règles de contrôle et/ou en le remplacement d’une ou plusieurs règles de contrôle par une ou plusieurs autres règles de contrôle.
- En alternative, ou bien en complément, la mise à jour de ladite au moins une règle de contrôle peut consister, par exemple, en l’ajout d’une ou plusieurs règles de contrôle, de sorte à limiter encore davantage l’exposition d’informations d’identification relative à ladite entité.
- Dans des modes particuliers de réalisation, un dispositif de traitement est intégré à un au moins un dispositif distinct dudit au moins un terminal et dit « dispositif intermédiaire », ledit ensemble d’étapes exécutées par ledit dispositif de traitement comportant en outre :
- une réception dudit au moins un paquet de données,
- une émission consistant à relayer ledit au moins un paquet de données vers l’équipement de destination, ladite émission étant mise en œuvre après l’étape d’application si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données. - De telles dispositions permettent au dispositif intermédiaire de jouer un rôle de relais (« proxy » en anglais) entre ledit au moins un terminal et l’équipement de destination auquel est destiné un paquet de données. Dit autrement, le dispositif intermédiaire dispose ici des informations de routage nécessaires à la retransmission du paquet (autrement dit pour relayer ledit paquet) vers ledit équipement de destination.
- Il importe de noter que ledit dispositif intermédiaire est localisé de manière appropriée pour recevoir (et non intercepter) ledit au moins un paquet de données, et ainsi en analyser le contenu. Dit autrement, le dispositif intermédiaire est localisé de sorte que ledit au moins un paquet de données qu’il reçoit lui est effectivement destiné, sans avoir à réaliser une interception à l’insu de l’utilisateur dudit au moins un terminal. Il ressort donc aussi de ces éléments que la procédure proposée par l’invention est initialisée à la demande de l’entité à laquelle appartient ledit au moins un terminal.
- Ainsi, et comme décrit plus en détail ci-après, le dispositif intermédiaire peut par exemple être localisé sur une route d’acheminement de paquets de données. Une telle route est par exemple configurée par défaut au niveau dudit au moins un terminal, ou bien encore peut correspondre à une route établie de manière dynamique pour permettre l’acheminement dudit au moins un paquet de données.
- En alternative (si le dispositif intermédiaire n’est placé sur aucune route d’acheminement de paquets de données) ou en complément de ces dispositions, le dispositif intermédiaire peut être connecté au terminal à l’aide d’au moins un tunnel de communication apte à forcer l’acheminement de paquets de données dudit au moins un terminal vers le dispositif intermédiaire. Avantageusement, ledit au moins un tunnel est configuré pour mettre en œuvre une connexion sécurisée.
- Dans des modes particuliers de mise en œuvre, ledit ensemble d’étapes exécutées par le dispositif de traitement intégré audit dispositif intermédiaire comporte en outre :
- une réception de la requête d’obtention émise par ledit au moins un terminal,
- en réponse à ladite requête d’obtention, une transmission audit au moins un terminal d’au moins une règle de contrôle. - On comprend que dans de tels modes, le dispositif intermédiaire est sollicité par ledit au moins un terminal pour que celui-ci obtienne la ou les règles de contrôle qu’il se destine à appliquer ensuite à des paquets de données.
- Dans des modes particuliers de mise en œuvre, ledit ensemble d’étapes exécutées par le dispositif de traitement intégré audit dispositif intermédiaire comporte en outre une transmission, de la propre initiative dudit dispositif de traitement, d’au moins une règle de contrôle à destination dudit au moins un terminal.
- De tels modes sont donc différents de ceux où le dispositif intermédiaire est sollicité par ledit au moins un terminal pour obtenir une ou plusieurs règles de contrôle.
- Dans des modes particuliers de mise en œuvre, ledit procédé comporte en outre une étape mise en œuvre par le dispositif de traitement intégré audit dispositif intermédiaire et consistant à exécuter un algorithme d’apprentissage pour détecter au moins un motif de données récurrent contenu dans un ensemble de paquet de données émis par ledit au moins un terminal, ladite étape d’application exécutée par ledit dispositif de traitement comportant en outre, si au moins un motif de données récurrent est détecté, une application d’une règle de contrôle de la diffusion dudit au moins un motif de données récurrent détecté.
- Dans des modes particuliers de mise en œuvre, ledit ensemble d’étapes exécutées par le dispositif de traitement intégré audit dispositif intermédiaire comporte en outre une étape de recherche de ladite au moins une donnée sensible associée à ladite au moins une règle de contrôle dans ledit au moins un paquet de données, ladite étape de recherche étant mise en œuvre par ledit dispositif de traitement si un critère d’autorisation de recherche de données sensibles pour ledit au moins un terminal est satisfait.
- Ledit critère d’autorisation est par exemple représentatif d’une souscription de la part de l’utilisateur d’un terminal mobile (ou « User Equipment (UE) » en anglais) d’un contrat auprès du fournisseur d’accès responsable de la gestion d’un réseau d’accès. Ce contrat concerne plus particulièrement un service payant, proposé par ledit fournisseur d’accès pour permettre la recherche, et la modification le cas échéant, de données sensibles par un dispositif intermédiaire.
- A l’inverse, il peut aussi être envisagé, par exemple, que le service fourni par le fournisseur d’accès est gratuit, ledit critère d’autorisation désignant alors l’accord donné par l’entité pour que des données sensibles soient recherchées, et modifiées le cas échéant, dans des paquets émis par ledit au moins un terminal.
- Dans des modes particuliers de mise en œuvre, des données sensibles sont insérées dans ledit au moins un paquet par au moins l’un quelconque des éléments parmi :
- un système d’exploitation équipant ledit au moins un terminal,
- une application logicielle installée sur ledit au moins un terminal,
- un réseau d’accès auquel est connecté ledit au moins un terminal et connecté au réseau via lequel ledit équipement de destination est accessible,
- un réseau local auquel est connecté ledit au moins un terminal et connecté audit réseau d’accès. - On note qu’il est conventionnel de considérer un système d’exploitation ou une application logicielle comme source de données sensibles. Néanmoins, et comme déjà évoqué ci-avant, l’invention ne se limite pas à ce type de sources, mais couvre également le cas de données sensibles transmises (typiquement à l’insu de l’utilisateur dudit au moins un terminal) par le réseau local et/ou par le réseau d’accès. Ces réseaux sont en effet susceptibles d’injecter des données sensibles dans des paquets émis par ledit au moins un terminal vers le réseau via lequel ledit équipement de destination est accessible. L’injection de ces données est par exemple réalisée au niveau applicatif (p. ex. : dans les en-têtes du protocole de communication utilisé pour la transmission de données tel que, par exemple, le protocole HTTP (pour « HyperText Transfer Protocol » en anglais), dans les options TCP (pour « Transmission Control Protocol » en anglais), dans les options IPv4, dans les en-têtes d’extension IPv6, dans les options UDP (pour « User Datagram Protocol » en anglais), etc.).
- Autrement dit, le fait de considérer comme données sensibles certaines données injectées par le réseau local et/ou par le réseau d’accès permet avantageusement d’élargir la notion de données sensibles, et donc en définitive d’améliorer l’évaluation du risque selon lequel des informations d’identification relatives à l’entité à laquelle appartient ledit au moins un terminal et/ou à son environnement seraient accessibles à son insu.
- Dans des modes particuliers de mise en œuvre, une règle de contrôle de la diffusion d’au moins une donnée sensible est l’un quelconque des éléments d’une liste comprenant :
- une suppression de tout ou partie de ladite au moins une donnée sensible,
- un remplacement de tout ou partie de ladite au moins une donnée sensible par une ou plusieurs autres données,
- un ajout d’au moins une donnée dans ledit au moins un paquet,
- une modification de l’ordre d’apparition de ladite au moins une donnée sensible dans ledit au moins un paquet. - Selon un deuxième aspect, l’invention concerne un programme d’ordinateur comportant des instructions pour la mise en œuvre d’un procédé de traitement selon l’invention lorsque ledit programme d’ordinateur est exécuté par un ordinateur.
- Ce programme peut utiliser n’importe quel langage de programmation, et être sous la forme de code source, code objet, ou de code intermédiaire entre code source et code objet, tel que dans une forme partiellement compilée, ou dans n’importe quelle autre forme souhaitable.
- Selon un troisième aspect, l’invention concerne un support d’informations ou d’enregistrement lisible par un ordinateur sur lequel est enregistré un programme d’ordinateur selon l’invention.
- Le support d'informations ou d’enregistrement peut être n'importe quelle entité ou dispositif capable de stocker le programme. Par exemple, le support peut comporter un moyen de stockage, tel qu'une ROM, par exemple un CD ROM ou une ROM de circuit microélectronique, ou encore un moyen d'enregistrement magnétique, par exemple un disque dur.
- D'autre part, le support d'informations ou d’enregistrement peut être un support transmissible tel qu'un signal électrique ou optique, qui peut être acheminé via un câble électrique ou optique, par radio ou par d'autres moyens. Le programme selon l'invention peut être en particulier téléchargé sur un réseau tel qu’un réseau IP, comme typiquement le réseau Internet.
- Alternativement, le support d'informations ou d’enregistrement peut être un circuit intégré dans lequel le programme est incorporé, le circuit étant adapté pour exécuter ou pour être utilisé dans l'exécution du procédé en question.
- Selon un quatrième aspect, l’invention concerne un dispositif de de traitement d’au moins un paquet de données généré par au moins un terminal connecté à un réseau, ledit au moins un paquet de données étant destiné à un équipement dit « de destination » accessible via ledit réseau, des informations d’identification relatives à l’identité et/ou à l’environnement d’une entité à laquelle appartient ledit au moins un terminal pouvant être déterminées à partir de données dites sensibles ayant été insérées dans ledit au moins un paquet avant qu’il n’atteigne l’équipement de destination. Ledit dispositif de traitement est distinct dudit équipement de destination et comporte :
- un module d’obtention configuré pour obtenir au moins une règle de contrôle de la diffusion d’au moins une donnée sensible déterminée,
- un module d’application configuré pour appliquer ladite au moins une règle de contrôle audit au moins un paquet de données si ladite donnée sensible associée à ladite au moins une règle de contrôle est détectée dans ledit au moins un paquet de données. - Selon un cinquième aspect, l’invention concerne un terminal de communication comportant un dispositif de traitement selon l’invention, ledit dispositif de traitement comportant en outre un module d’émission configuré pour émettre ledit au moins un paquet, ladite émission étant effectuée après que ladite au moins une règle de contrôle est appliquée par le module d’application si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données.
- Selon un sixième aspect, l’invention concerne un dispositif, dit « dispositif intermédiaire », comportant un dispositif de traitement selon l’invention, ledit dispositif intermédiaire étant distinct dudit au moins un terminal, ledit dispositif de traitement comportant en outre :
- un module de réception configuré pour recevoir ledit au moins un paquet de données,
- un module d’émission configuré pour relayer ledit au moins un paquet de données vers l’équipement de destination, le relais dudit au moins un paquet de données reçu étant effectué après que ladite au moins une règle de contrôle est appliquée par le module d’application si ladite donnée sensible est détectée dans ledit au moins un paquet de données. - Dans des modes particuliers de réalisation, le dispositif intermédiaire peut comporter en outre l’une ou plusieurs des caractéristiques suivantes, prises isolément ou selon toutes les combinaisons techniquement possibles.
- Dans des modes particuliers de réalisation, ledit dispositif intermédiaire est localisé sur une route d’acheminement dudit au moins un paquet de données vers ledit équipement de destination ou est connecté au terminal par un tunnel.
- Dans des modes particuliers de réalisation, ledit dispositif intermédiaire est déployé dans :
- le réseau via lequel ledit équipement de destination est accessible,
- un réseau d’accès connecté au réseau via lequel ledit équipement de destination est accessible,
- un réseau local auquel est connecté ledit au moins un terminal et connecté audit réseau d’accès. - Selon un septième aspect, l’invention concerne un système de gestion de données dites sensibles comportant un terminal de communication selon l’invention ainsi qu’un dispositif intermédiaire selon l’invention.
- D’autres caractéristiques et avantages de la présente invention ressortiront de la description faite ci-dessous, en référence aux dessins annexés qui en illustrent un exemple de réalisation dépourvu de tout caractère limitatif. Sur les figures :
-
la représente schématiquement, dans son environnement, un mode particulier de réalisation d’un système de gestion de données sensibles selon l’invention ;
-
la représente schématiquement un exemple d’architecture matérielle d’un dispositif de traitement selon l’invention et intégré à un terminal de communication appartenant au système de gestion de données sensibles de la ;
-
la représente schématiquement un exemple d’architecture matérielle d’un autre dispositif de traitement intégré à un dispositif, dit « dispositif intermédiaire », distinct du terminal de la , et appartenant au système de gestion de données sensibles de la ;
-
la représente, sous forme d’ordinogramme, un mode particulier d’un procédé de de traitement d’au moins un paquet de données mis en œuvre par le système de gestion de données sensibles de la . - La
représente schématiquement, dans son environnement, un mode particulier de réalisation d’un système de gestion de données sensibles SYS selon l’invention. - Dans le mode de réalisation de la
, le système de gestion de données sensibles SYS comporte une pluralité d’entités, dont notamment un terminal de communication UE. - Tel qu’illustré par la
, le système SYS comporte dans le présent mode de réalisation un unique terminal UE. Ledit terminal UE est détenu par un utilisateur (non représenté sur les figures) et correspond dans ce mode de réalisation à un téléphone mobile intelligent ou « smartphone ». Cela étant, aucune hypothèse n’est faite quant à la nature du terminal UE qui peut donc indistinctement prendre la forme d’une tablette numérique, d’un ordinateur portable, d’un assistant personnel numérique, etc. - Le fait de ne considérer qu’un seul terminal UE au sein du système de gestion de données sensibles SYS correspond ici uniquement à un choix de simplification de la description. Aussi, il convient de noter que, de manière générale, aucune hypothèse n’est faite quant au nombre de terminaux pouvant être considéré dans le cadre de la présente invention. D’ailleurs, si le système de gestion de données sensibles SYS comporte plusieurs terminaux, rien n’exclut qu’un utilisateur soit en possession de tout ou partie de ces terminaux, auquel cas il peut être vu comme un administrateur des terminaux qu’il a en sa possession.
- Le terminal UE est connecté à un réseau d’accès NET_ACC dont la gestion est assurée par un opérateur réseau (ou encore un fournisseur d’accès) auprès duquel l’utilisateur du terminal UE a souscrit un abonnement d’accès.
- De manière plus particulière, dans le mode de réalisation de la
, le terminal UE est tout d’abord connecté à un réseau local NET_LOC, par exemple au moyen d’un point d’accès (non représenté sur les figures), ledit réseau local NET_LOC étant lui-même connecté au réseau d’accès NET_ACC au moyen d’un équipement dédié. De manière connue en soi, un tel équipement dédié est de type CPE (acronyme de l’expression anglo-saxonne « Customer Premises Equipment »), et correspond par exemple à une passerelle domestique (ou passerelle résidentielle). - Conformément à l’invention, le réseau d’accès NET_ACC est lui-même connecté à un réseau dit « global » NET_GLOB via lequel le terminal UE peut transmettre des données (émises sous la forme de paquets de données).
- A titre d’exemple nullement limitatif, le terminal UE est connecté au réseau local NET_LOC fourni par un point d’accès WLAN ( « Wireless Local Access Network » en anglais) pour couvrir une ou plusieurs pièces de l’habitation où réside une personne propriétaire dudit terminal UE (le réseau local NET_LOC correspond donc ici à un réseau domestique). Dans cet exemple, le réseau global NET_GLOB correspond au réseau public Internet, et le réseau d’accès NET_ACC correspond au réseau d’un fournisseur d’accès à Internet FAI auprès duquel ladite personne a souscrit un abonnement.
- Bien entendu, d’autres exemples de configuration peuvent être envisagés. En particulier, rien n’exclut de considérer un réseau global NET_GLOB qui diffère du réseau Internet.
- Ainsi, selon un autre exemple, ledit réseau global NET_GLOB peut correspondre à un réseau qui est la propriété d’une entreprise et déployé entre les locaux de ladite entreprise au moyen d’infrastructures dédiées, ou bien encore à un réseau VPN (« Virtual Private Network » en anglais) là aussi déployé par ladite entreprise. En outre, dans cet exemple, le réseau d’accès NET_ACC peut correspondre à un réseau intranet d’un site de l’entreprise. Le réseau local NET_LOC, quant à lui, peut correspondre à un réseau déployé dans une partie ciblée des locaux de l’entreprise.
- D’une manière générale, aucune hypothèse n’est faite quant au contexte dans lequel sont déployés lesdits réseaux local NET_LOC, d’accès NET_ACC et global NET_GLOB, de sorte que la nature de ces réseaux ne constitue pas un facteur limitant de l’invention. Toutefois, afin de fixer un cadre de description, on considère désormais de manière nullement limitative que le réseau global NET_GLOB correspond au réseau Internet.
- Il importe par ailleurs de noter que le fait d’envisager que le terminal UE soit connecté au réseau d’accès NET_ACC via le réseau local NET_LOC ne constitue qu’une variante d’implémentation de l’invention. Ainsi, rien n’exclut par exemple d’envisager une autre variante dans laquelle le terminal UE est directement connecté au réseau d’accès NET_ACC, aucun réseau local n’étant déployé (et donc aucun équipement CPE local n’étant utilisé pour l’acheminement de paquets de données émis par le terminal UE).
- Rien n’exclut non plus d’envisager encore une autre variante d’implémentation de l’invention dans laquelle un réseau local NET_LOC est déployé de manière similaire à la configuration de la
, et où le terminal UE est équipé d’une première interface lui permettant de se connecter audit réseau local NET_LOC (par exemple une interface WLAN pour se connecter à un réseau local NET_LOC), ainsi que d’une seconde interface lui permettant de se connecter directement au réseau d’accès NET_ACC (par exemple une interface 5G pour se connecter à un réseau d’accès NET_ACC de type cellulaire déployé par un opérateur de téléphonie mobile). - Tel qu’illustré par la
, un seul réseau d’accès NET_ACC est considéré dans le présent mode de réalisation, de sorte que l’équipement CPE est connecté à ce seul réseau d’accès NET_ACC. Toutefois, de telles dispositions sont ici adoptées uniquement à titre de simplification de la description, et il reste bien entendu possible d’envisager un équipement CPE connecté à une pluralité de réseaux d’accès distincts (notion de « multi-homing » en anglais). - De manière conventionnelle, le terminal UE est configuré pour émettre des paquets de données au travers du réseau d’accès NET_ACC, ces paquets étant ensuite destinés à transiter via le réseau Internet NET_GLOB.
- A cet effet, le terminal UE comporte des moyens logiciels et/ou matériels configurés pour émettre lesdits paquets de données. En particulier, dans le présent mode de réalisation, le terminal UE est équipé d’un système d’exploitation OS (« Operating System » en anglais) ainsi que d’une pluralité d’applications logicielles APP_1, ..., APP_N (N étant un indice entier supérieur ou égal à 1).
- Rien n’exclut cependant d’envisager que ledit terminal UE ne soit équipé d’aucune application.
- Ledit système d’exploitation OS (respectivement une application APP_i, i étant un indice quelconque compris entre 1 et N) est susceptible de transmettre des paquets de données, chacun de ces paquets ayant pour destination un équipement dit « de destination » accessible via le réseau Internet NET_GLOB, et étant entendu qu’une pluralité d’équipements de destination peuvent être sollicités, simultanément ou bien séquentiellement dans le temps, par ledit système d’exploitation OS (respectivement ladite application APP_i).
- Pour la suite de la description, on considère de manière non limitative, et à des fins de simplification de la description uniquement, que le système d’exploitation OS (respectivement l’application APP_i) transmet des paquets de données vers un seul équipement de destination EQUIP_OS (respectivement EQUIP_APP_i). Ledit équipement de destination EQUIP_OS (respectivement EQUIP_APP_i) comporte typiquement un ou plusieurs serveurs dont la gestion est assurée par le fabricant/concepteur dudit système d’exploitation OS (respectivement de ladite application APP_i). Lorsqu’un équipement comporte une pluralité de serveurs, ces derniers peuvent, par exemple, être localisés au sein d’une seule et même structure (par exemple dans une infrastructure dite « en nuage », ou « cloud » en anglais), ou bien encore être distribués au sein d’une pluralité de structures adaptées.
- Il convient par ailleurs de noter que, dans le présent mode de réalisation et tel qu’illustré par la
, chaque équipement de destination EQUIP_OS, EQUIP_APP_i est connecté au réseau global NET_GLOB. Cela étant, rien n’exclut d’envisager d’autres modes de réalisation dans lesquels tout ou partie de ces équipements de destination EQUIP_OS, EQUIP_APP_i est connecté directement au réseau d’accès NET_ACC. - De manière connue, les paquets de données transmis par le système d’exploitation OS (respectivement l’application APP_i) vers l’équipement de destination EQUIP_OS (respectivement EQUIP_APP_i) peuvent contenir des données à partir desquelles il est possible de déterminer des informations d’identification relatives à l’identité et/ou à l’environnement de l’utilisateur qui possède le terminal UE.
- On note que le fait de pouvoir obtenir de telles informations d’identification à partir de telles données insérées dans les paquets transmis (typiquement à l’insu de l’utilisateur du terminal UE) permet de qualifier ces dernières de « données sensibles ».
- On peut également noter qu’une ou plusieurs applications embarquées dans le terminal UE peuvent par exemple être fournies par le développeur du système d’exploitation OS lui-même. Dans ce cas, le risque que des informations d’identification particulièrement précises puissent être dérivées d’une corrélation entre les données émises par ces applications et le système d’exploitation OS est encore plus élevé.
- La notion d’« environnement de l’utilisateur » fait référence à toute entité à laquelle il est possible d’associer une identité qui lui est propre (i.e. qui permet de la distinguer d’une autre entité). Il peut s’agir, par exemple, de terminaux (et donc in fine de leurs utilisateurs) situés dans le voisinage du terminal UE, des réseaux via lesquels le terminal UE transmet des données, d’équipements exploités par une ou plusieurs sociétés et dont le fonctionnement implique la transmission de données sur des réseaux également utilisés par le terminal UE, etc.
- L’obtention de telles informations d’identification s’effectue à partir de la collecte de données sensibles transmises par le système d’exploitation OS (respectivement par l’application APP_i), complétée éventuellement par la mise en œuvre de traitements spécifiques appliqués aux données sensibles ainsi collectées. Lesdits traitements consistent, par exemple, à extraire ou déduire des informations d’identification à partir des données sensibles collectées. Ils peuvent également consister à corréler les données sensibles collectées avec d’autres données, comme par exemple des données de localisation de type GPS. On note par ailleurs que les traitements en question peuvent être exécutés par les équipements EQUIP_OS, EQUIP_APP_i eux-mêmes, ou bien être délégués par ces équipements à des moyens de traitement dédiés.
- D’une manière générale, l’homme du métier connait les traitements qui peuvent être effectués à partir de données sensibles (p. ex. : vérification syntaxique, vérification d’intégrité, corrélation, agrégation, dé-anonymisation), de sorte à pouvoir déterminer des informations d’identification relatives à l’identité et/ou à l’environnement de l’utilisateur du terminal UE.
- Le point de vue adopté jusqu’à présent quant à l’origine des données sensibles se veut conventionnel dans la mesure où il a été décrit que celles-ci pouvaient avoir comme origine le système d’exploitation OS et/ou par les applications APP_1,…, APP_N. L’invention ne se limite néanmoins pas à ce type de données sensibles, mais couvre également le cas de données sensibles transmises (typiquement à l’insu de l’utilisateur du terminal UE) par le réseau local NET_LOC et/ou par le réseau d’accès NET_ACC. Ces réseaux sont en effet susceptibles d’injecter des données sensibles dans des paquets émis par le terminal UE vers le réseau Internet NET_GLOB. L’injection de ces données est, par exemple, réalisée au niveau applicatif (p. ex. : dans les en-têtes du protocole de communication utilisé pour la transmission de données tel que le protocole HTTP, dans les options TCP, dans les options IPv4, dans les en-têtes d’extension IPv6, dans des options UDP, etc.).
- Le fait de considérer comme données sensibles certaines données injectées par le réseau local NET_LOC et/ou par le réseau d’accès NET_ACC permet donc avantageusement d’élargir la notion de données sensibles, et donc en définitive d’améliorer l’évaluation du risque global selon lequel des informations d’identification relatives à l’utilisateur du terminal UE et/ou à son environnement seraient accessibles (typiquement à son insu).
- D’une manière générale, une donnée sensible peut être l’un quelconque des éléments de la liste suivante :
- une donnée de localisation du terminal UE (p. ex. une donnée de type GPS),
- un numéro IMSI ou MSISDN ou IMEI associé audit terminal UE,
- un numéro de carte SIM équipant ledit terminal UE,
- un identifiant du réseau d’accès NET_ACC (p. ex. un préfixe IPv6 du réseau d’accès NET_ACC),
- un identifiant dudit réseau local (exemples : un préfixe IPv6 du réseau local NET_LOC, une adresse matérielle MAC de l’équipement CPE),
- une adresse IP ou une adresse matérielle MAC du terminal UE,
- une adresse IP ou une adresse matérielle MAC d’au moins un autre terminal positionné dans un voisinage dudit terminal UE,
- un identifiant persistant associé audit au moins un terminal (p. ex. : un numéro de série matériel, encore dit « hardware serial number » en anglais). - Il importe de noter que cette liste ne présente aucun caractère limitatif, et il est bien entendu possible de considérer encore d’autres données sensibles, cet aspect étant connu de l’homme du métier.
- Dans son principe général, l’invention consiste à contrôler la diffusion d’au moins une donnée sensible présente dans au moins un paquet de données transmis ou destinés à être transmis par le terminal UE (typiquement à l’insu de son utilisateur), avant même que ledit au moins un paquet de données ne transite par le réseau Internet NET_GLOB pour atteindre l’équipement de destination EQUIP_OS, EQUIP_APP_i qui lui est associé.
- Le fait de contrôler la diffusion de certaines données provenant du terminal UE offre la possibilité de limiter l’exposition d’informations d’identification de l’utilisateur du terminal UE, la préservation de la vie privée de cet utilisateur s’en trouvant donc améliorée.
- Par « contrôler la diffusion », il est fait référence ici, dans un premier temps, au fait de vérifier qu’une ou plusieurs données sensibles déterminées sont présentes dans au moins un paquet de données ayant pour origine le terminal UE. Conformément à l’invention, une telle vérification est mise en œuvre à partir de règles, dites « règles de contrôle », configurées pour désigner lesdites données sensibles à identifier dans ledit au moins un paquet de données. Le « contrôle de la diffusion » fait également référence, dans un deuxième temps, au fait de fournir (via lesdites règles de contrôle) des instructions de traitement du contenu dudit au moins un paquet de données (suppression et/ou remplacement et/ou déplacement de données sensibles détectées dans ledit au moins un paquet et associées à des règles de contrôle, ou bien encore ajout de données dans ledit au moins un paquets, etc.).
- A titre d’exemple, une règle de contrôle de la diffusion d’au moins une donnée sensible d’au moins un paquet de données peut correspondre à l’un des éléments suivants :
- une suppression de tout ou partie de ladite au moins une donnée sensible,
- un remplacement de tout ou partie de ladite au moins une donnée sensible par une ou plusieurs autres données. - Selon un exemple plus particulier, une règle de contrôle de la diffusion d’au moins une donnée sensible d’au moins un paquet de données peut correspondre à l’un des éléments suivants :
- une suppression d’une donnée de localisation du terminal UE ou un remplacement de ladite donnée de localisation par une donnée de localisation fictive (i.e. la donnée de localisation fictive indique une localisation du terminal UE qui diffère de sa localisation véritable) ou avec un degré de précision moindre ou autre par rapport à la localisation véritable du terminal UE,
- une suppression d’un numéro IMSI ou MSISDN ou IMEI associé audit terminal UE,
- une suppression d’un numéro de carte SIM équipant ledit terminal UE,
- une suppression d’un identifiant du réseau d’accès NET_ACC et/ou d’un identifiant d’un opérateur en charge de la gestion dudit réseau d’accès NET_ACC,
- une suppression d’un identifiant dudit réseau local NET_LOC et/ou d’un identifiant persistant de l’équipement CPE réalisant la connexion entre le réseau local NET_LOC et le réseau d’accès NET_ACC,
- un remplacement d’une adresse IP ou d’une adresse matérielle dudit terminal UE par une autre adresse IP ou une autre adresse matérielle (ladite autre adresse pouvant être, par exemple, générée aléatoirement),
- une suppression d’une adresse IP ou d’une adresse matérielle dudit terminal UE,
- un remplacement d’une adresse IP ou d’une adresse matérielle d’au moins un autre terminal positionné dans un voisinage dudit terminal UE ayant généré ledit au moins un paquet par une autre adresse IP ou un autre adresse matérielle,
- une suppression d’une adresse IP ou d’une adresse matérielle d’au moins un autre terminal positionné dans un voisinage dudit terminal UE ayant généré ledit au moins un paquet,
- un remplacement ou une suppression d’un identifiant persistant associé audit terminal UE. - Il est à noter que les règles de contrôle pouvant être envisagées au sens de la présente invention ne se limitent pas à celles décrites ci-avant (suppression ou remplacement). Ainsi, selon encore d’autres exemples, une règle de contrôle de la diffusion d’au moins une donnée sensible d’au moins un paquet de données peut faire référence à :
- l’ajout d’au moins une donnée dans ledit au moins un paquet de données (cet ajout étant conditionné au fait que ladite au moins une donnée sensible est détectée dans ledit au moins un paquet). Par exemple, on peut envisager d’ajouter un entête HTTP pour minimiser l’identification unique du terminal UE contenant une valeur commune à plusieurs terminaux,
- une modification de l’ordre d’apparition de ladite au moins une donnée dans ledit au moins un paquet. Par exemple, lors d’une connexion à un serveur HTTP, certains navigateurs communiquent au serveur HTTP des informations comme les langues supportées, les polices, les « plugins », etc. Ces informations sont listées par le navigateur d’un terminal selon un ordre aléatoire. Des terminaux ayant la même configuration locale peuvent ainsi être identifiés à l’aide de cet ordre aléatoire. On peut donc envisager de modifier l’ordre aléatoire pour le remplacer par un ordre alphabétique de sorte qu’il n’est plus possible de distinguer deux terminaux sur la base de l’ordre des informations fournies par les navigateurs. - Le système de gestion SYS comporte, dans le mode de réalisation décrit ici, une pluralité de dispositifs dits « dispositif de traitement », chacun de ces dispositifs de traitement étant configuré pour rechercher des données sensibles dans des paquets de données ayant pour origine le terminal UE, ainsi que pour exécuter des instructions de traitement du contenu de ces paquets si les données sensibles recherchées y sont détectées, en mettant en œuvre des étapes d’un procédé de traitement selon l’invention.
- En particulier, dans le mode de réalisation décrit ici, le terminal UE comporte un dispositif de traitement DT_UE (i.e. un dispositif de traitement est intégré au terminal UE).
- Par ailleurs, le système de gestion SYS comporte également, dans le présent mode de réalisation, un autre dispositif de traitement DT_PAP intégré à un dispositif dit « dispositif intermédiaire PAP » (pour « Provider Assisted Privacy enforcement point » en anglais) et distinct dudit terminal UE ainsi que des équipements de destination EQUIP_OS, EQUIP_APP_i.
- La configuration matérielle et logicielle de chacun desdits dispositifs de traitement DT_UE, DT_PAP considérés dans le présent mode de réalisation, pour mettre en œuvre des étapes dudit procédé de traitement, est décrite plus en détail ultérieurement. La suite de la description s’attarde dans un premier temps sur les localisations envisageables pour ledit dispositif intermédiaire PAP intégrant le dispositif de traitement DT_PAP.
- Tel qu’illustré par la
, le dispositif intermédiaire PAP est déployé dans le réseau d’accès NET_ACC. En outre, ledit dispositif intermédiaire PAP est directement connecté au terminal UE par un tunnel de communication TUN permettant de forcer l’acheminement de paquets de données du terminal UE vers ledit dispositif intermédiaire PAP (dans le cas présent, le dispositif intermédiaire PAP n’est présent sur aucune route configurée par défaut pour acheminer un paquet de données vers sa destination), ainsi que d’établir, dans le mode de réalisation décrit ici, une connexion sécurisée entre ces derniers. - Il est à noter que la transmission de données via ledit tunnel de communication TUN s’effectue, de manière connue en soi, en mettant en œuvre une encapsulation, voire un chiffrement, des données transmises. Aucune hypothèse n’est faite quant au mode d’encapsulation pouvant être envisagé (IPsec, TLS, QUIC, GRE, DTLS, etc.).
- Le fait de considérer, dans le présent mode de réalisation, un unique tunnel TUN entre le terminal UE et le dispositif intermédiaire PAP ne constitue qu’une variante d’implémentation de l’invention. Ainsi, rien n’exclut d’envisager d’autres variantes dans lesquelles une pluralité de tunnels sont déployés entre le terminal UE et le dispositif intermédiaire PAP, ces tunnels permettant, par exemple, que des données soient échangées entre le terminal UE et le dispositif intermédiaire PAP suivant des interfaces respectives distinctes (p. ex : WLAN, 3G, 4G, 5G, etc.). Il est à noter que ces tunnels peuvent aussi utiliser des adresses distinctes du dispositif intermédiaire PAP. Aussi, pour des besoins de minimiser le traçage les connexions d’un client dans le temps, l’adresse ou les adresses du dispositif intermédiaire PAP peuvent être dynamiques contrairement à un mode où cette ou ces adresses sont allouées de manière permanente ou statiques (adresses dites « statiques »).
- Rien n’exclut non plus d’envisager d’autres modes de réalisation dans lesquels un tunnel ne relie pas directement le terminal UE et le dispositif intermédiaire PAP. Par exemple, le tunnel TUN peut être déployé entre le CPE et le dispositif intermédiaire PAP dans le cas où ledit CPE intègre lui-même un dispositif intermédiaire.
- Il est en outre envisageable que ledit tunnel TUN ne soit pas un tunnel sécurisé.
- Tel que mentionné auparavant, le tunnel de communication TUN permet de forcer l’acheminement de paquets de données du terminal UE vers le dispositif intermédiaire PAP, et il est nécessaire dans la mesure où ce dernier ne se trouve pas sur une route configurée par défaut pour acheminer des paquets de données vers les équipements de destination EQUIP_OS, EQUIP_APP_i. Il n’en reste pas moins que l’utilisation d’un tunnel de communication ne se limite pas à de telles dispositions, et peut notamment être envisagée pour un dispositif intermédiaire déjà placé sur une telle route configurée par défaut, en particulier pour sécuriser la transmission des données acheminées via ledit tunnel (p. ex. : une racine locale est installée sur le terminal UE afin de pouvoir impliquer un dispositif intermédiaire dans une connexion sécurisée établie pour une route suivie par des paquets de données vers un équipement destination).
- Il est à noter que la configuration par défaut d’une route d’acheminement de paquets de données vers les équipements de destination EQUIP_OS, EQUIP_APP_i est par exemple réalisée sur le terminal UE. Selon un autre exemple, cette configuration est réalisée sur l’équipement CPE lui-même.
- On note par ailleurs que, pour des raisons d’optimisation notamment, le terminal UE peut être configuré de sorte à transmettre seulement certains paquets de données via le tunnel de communication TUN vers le dispositif intermédiaire PAP, les autres étant acheminés directement vers leur destinataire (par exemple via une route configurée par défaut) sans transiter par le dispositif intermédiaire PAP. Par exemple, le terminal UE peut être configuré pour transmettre au dispositif intermédiaire PAP uniquement les paquets de données émis lors de l’établissement d’une connexion, et supprimer le dispositif intermédiaire PAP du chemin de communication emprunté par les paquets de données émis ultérieurement. Une telle configuration peut être mise en place au niveau du terminal UE par l’utilisateur du terminal ou par le fournisseur d’accès FAI assurant la gestion du réseau d’accès NET_ACC par exemple. Elle permet de réduire la charge au niveau du dispositif intermédiaire PAP.
- Bien qu’il soit considéré dans le présent mode de réalisation que le dispositif intermédiaire PAP est localisé dans le réseau d’accès NET_ACC, il ne s’agit là que d’une variante d’implémentation de l’invention. Ainsi, d’autres localisations sont envisageables, comme par exemple dans l’équipement CPE, dans le réseau internet NET_GLOB ou encore dans le réseau local NET_LOC. Bien entendu, toutes les considérations techniques décrites ci-avant concernant la mise en œuvre d’un tunnel de communication s’applique encore si le dispositif intermédiaire PAP occupe une de ces autres localisations.
- Par souci de simplification, le présent mode de réalisation est par ailleurs décrit en considérant qu’un unique dispositif intermédiaire PAP est déployé. Il convient toutefois de qu’aucune hypothèse n’est faite quant au nombre de dispositifs intermédiaires pouvant être considéré. De plus, dans l’hypothèse où plusieurs dispositifs intermédiaires sont déployés, rien n’exclut que tout ou partie desdits dispositifs intermédiaires ne soit déployé que dans un sous-ensemble de la liste formée du réseau d’accès NET_ACC, du réseau Internet NET_GLOB et de l’équipement CPE. Et quand bien même plusieurs dispositifs intermédiaires sont déployés, ces derniers ne sont nécessairement tous activés.
- En définitive, aucune hypothèse n’est faite quant au nombre et à la localisation dudit/desdits dispositif(s) intermédiaire(s) utilisé(s) pour la mise en œuvre de l’invention. Il importe cependant de mentionner que le fait d’avoir un dispositif intermédiaire (ou éventuellement plusieurs dispositifs intermédiaires) déployé dans le réseau Internet NET_GLOB permet avantageusement de contrôler si des données sensibles sont injectées par le réseau local NET_LOC et/ou le réseau d’accès NET_ACC dans des paquets de données émis par le terminal UE.
- La
représente schématiquement un exemple d’architecture matérielle du dispositif de traitement DT_UE intégré au terminal UE appartenant au système de gestion de données sensibles SYS de la . - Tel qu’illustré par la
, le dispositif de traitement DT_UE dispose de l’architecture matérielle d’un ordinateur. Ainsi, le dispositif de traitement DT_UE comporte, notamment, un processeur 1_UE, une mémoire vive 2_UE, une mémoire morte 3_UE et une mémoire non volatile 4_UE. Il comporte en outre un module de communication 5_UE. - La mémoire morte 3_UE du dispositif de traitement DT_UE constitue un support d’enregistrement conforme à l’invention, lisible par le processeur 1_UE et sur lequel est enregistré un programme d’ordinateur PROG_UE conforme à l’invention, comportant des instructions pour l’exécution d’étapes d’un mode particulier de mise en œuvre du procédé de traitement selon l’invention. Le programme PROG_UE définit des modules fonctionnels du dispositif de traitement DT_UE, qui s’appuient sur ou commandent les éléments matériels 1_UE à 5_UE du dispositif de traitement DT_UE cités précédemment, et qui comprennent notamment dans le mode de réalisation décrit ici :
- un module d’obtention MOD_OBT_UE configuré pour obtenir au moins une règle de contrôle de la diffusion d’au moins une donnée sensible déterminée,
- un module de recherche MOD_ID_UE configuré pour rechercher la donnée sensible associée à ladite au moins une règle de contrôle dans au moins un paquet de données,
- un module d’application MOD_EXEC_UE configuré pour appliquer ladite au moins une règle de contrôle audit au moins un paquet de données si ladite donnée sensible est détectée dans ledit au moins un paquet de données,
- un module de mise à jour MOD_UPD_UE configuré pour mettre à jour ladite au moins une règle de contrôle obtenue,
- un module d’émission MOD_TX_UE configuré pour émettre ledit au moins un paquet de données. - Plus particulièrement, dans le présent mode de réalisation, le module d’obtention MOD_OBT_UE comporte :
- un sous-module d’émission SS_MOD_TX_UE configuré pour émettre une requête d’obtention d’au moins une règle de contrôle,
- un sous-module de réception SS_MOD_RX_UE configuré pour recevoir ladite au moins une règle de contrôle en réponse à ladite requête d’obtention. - On note que, dans le présent mode de réalisation, le module de communication 5_UE intègre le module d’émission MOD_TX_UE ainsi que le module d’obtention MOD_OBT_UE.
- Dans le mode de réalisation décrit ici, on considère de manière nullement limitative que l’émission d’une requête d’obtention d’au moins une règle de contrôle s’effectue à destination du dispositif intermédiaire PAP. Autrement dit, ledit dispositif intermédiaire PAP (plus particulièrement le dispositif de traitement DT_PAP) est celui qui fournit au dispositif de traitement DT_UE (et donc a fortiori au terminal UE) au moins une règle de contrôle en réponse à la requête d’obtention reçue.
- Bien entendu, rien n’exclut d’envisager d’autres modes de réalisation dans lesquels au moins une règle de contrôle est fournie au terminal UE par une entité autre que le dispositif intermédiaire PAP. A titre d’exemple nullement limitatif, la fourniture d’au moins une règle de contrôle, en réponse à une requête émise par le terminal UE, peut être faite par un serveur dédié appartenant au fournisseur d’accès FAI responsable de la gestion du réseau d’accès NET_ACC.
- D’une manière plus générale, rien n’exclut d’envisager encore d’autres modes de réalisation selon lesquels la transmission d’au moins une règle de contrôle au terminal UE est effectuée par le dispositif intermédiaire PAP (via son dispositif de traitement DT_PAP) de sa propre initiative. Autrement dit, dans ces autres modes, ladite transmission d’au moins une règle de contrôle n’est pas conditionnée par la réception, par le dispositif intermédiaire PAP, d’une requête d’obtention de la part du terminal UE (i.e. le dispositif intermédiaire PAP n’est pas sollicité, à dessein, par le terminal UE). Par exemple, la transmission d’au moins une règle de contrôle au terminal UE peut être effectuée par le dispositif intermédiaire PAP lorsque celui-ci reçoit un ou plusieurs paquets de données en provenance dudit terminal UE. Selon un autre exemple, cette transmission peut être effectuée selon une fréquence déterminée.
- Il importe de noter qu’aucune hypothèse n’est faite quant au nombre de règles de contrôle pouvant être obtenues par le terminal UE.
- Il importe également de noter qu’une requête émise par le terminal UE peut viser, en tant que tel, la seule action d’obtention d’une ou plusieurs règles de contrôle (i.e. sans désigner explicitement une ou plusieurs règles de contrôle que ledit terminal UE pourrait souhaiter obtenir). Dit autrement, le contenu n’est pas spécifié par le terminal UE lorsqu’il émet une requête d’obtention, ce contenu restant uniquement sous contrôle (au moment de l’émission de ladite requête d’obtention) du dispositif intermédiaire PAP ou d’une autre entité.
- En alternative, il est possible d’envisager que le dispositif de traitement DT_UE soit configuré pour permettre à l’utilisateur du terminal UE de désigner une ou plusieurs règles de contrôle déterminées qu’il souhaite spécifiquement obtenir.
- La ou les règles de contrôle obtenues par le terminal UE forment un ensemble de règles de contrôle, encore dit « profil utilisateur PROFIL_UE » dans la suite de la description. On suppose aussi désormais, de manière nullement limitative, qu’une requête émise par le terminal UE vise la seule action d’obtention d’un tel profil UE (et non pas l’obtention d’une ou plusieurs règles de contrôle déterminées).
- Selon un exemple de réalisation, le profil utilisateur PROFIL_UE peut être configuré par le fournisseur d’accès FAI assurant la gestion du réseau d’accès NET_ACC, et communiqué au dispositif de traitement DT_PAP du dispositif intermédiaire PAP pour qu’il le transmette au terminal UE sur réception d’une requête d’obtention.
- Selon un autre exemple, le dispositif de traitement DT_PAP est configuré de manière matérielle et logicielle pour analyser un flux de paquets de données provenant du terminal UE et réaliser des traitements permettant de rechercher des données sensibles dans ces paquets, la mise en œuvre de cette recherche pouvant être conditionnée par le fait que les données sont émises par une ou plusieurs sources données déterminées (système d’exploitation OS, application APP_i, réseau local NET_LOC, réseau d’accès NET_ACC). Dans cet exemple, le dispositif de traitement DT_PAP est également configuré de manière matérielle et logicielle pour générer un profil utilisateur PROFIL_UE destiné au terminal UE sur la base des données sensibles ainsi identifiées.
- De telles dispositions sont avantageuses en ce qu’elles offrent la possibilité au dispositif de traitement DT_PAP (et donc in fine au dispositif intermédiaire PAP) de fournir au terminal UE un profil utilisateur PROFIL_UE adapté à ce dernier, en fonction des données sensibles identifiées, et de sorte à limiter l’exposition d’informations d’identification relatives à l’utilisateur du terminal UE. Dit encore autrement, le dispositif de traitement DT_PAP est configuré dans cet exemple de sorte à pouvoir faire des recommandations au terminal UE via le profil utilisateur PROFIL_UE qu’il génère et qu’il lui transmet sur réception d’une requête d’obtention. Ces recommandations peuvent par exemple consister en des règles de contrôle visant à :
- empêcher (voire interdire) le partage d’informations relatives à des entités situées dans l’environnement du terminal UE,
- privilégier l’utilisation de valeurs spécifiques pour un ou plusieurs en-têtes d’un protocole de communication utilisé par le terminal UE, de sorte à éviter au terminal UE d’être reconnu/identifié d’une manière univoque (p. ex. : en-têtes HTTP « User Agent », « HTTP_ACCEPT », « Plugins », etc.),
- etc. - Indépendamment de la manière dont le terminal UE obtient un profil utilisateur PROFIL_UE, le module de mise à jour MOD_UPD_UE équipant le dispositif de traitement DT_UE du terminal UE offre la possibilité à ce dernier de mettre à jour ledit profil utilisateur PROFIL_UE obtenu. Une telle mise à jour est par exemple réalisée par l’utilisateur lui-même au moyen d’une interface (écran, clavier, etc.) de son terminal UE. Alternativement, l’utilisateur du terminal UE peut informer le fournisseur d’accès FAI de son souhait de mise à jour, de sorte que le profil utilisateur PROFIL_UE mis à jour par le fournisseur d’accès FAI soit transmis au dispositif de traitement DT_PAP du dispositif intermédiaire PAP qui peut ensuite le relayer au terminal UE en réponse à une requête d’obtention.
- La mise à jour d’un profil utilisateur PROFIL_UE peut concerner, par exemple, la suppression par l’utilisateur du terminal UE d’une ou plusieurs règles de contrôle contenues dans ledit profil utilisateur PROFIL_UE.
- En alternative, ou bien en complément, la mise à jour d’un profil utilisateur PROFIL_UE peut concerner, par exemple, l’ajout par l’utilisateur du terminal UE d’une ou plusieurs règles de contrôle contenues dans ledit profil utilisateur PROFIL_UE, de sorte à limiter encore davantage l’exposition d’informations d’identification de l’utilisateur du terminal UE.
- D’une manière générale, aucune hypothèse n’est faite quant à la manière dont l’utilisateur peut mettre à jour le profil utilisateur PROFIL_UE qu’il obtient en provenance du dispositif intermédiaire PAP. En particulier, rien n’exclut bien entendu qu’aucune mise à jour ne soit exécutée. D’ailleurs, au sens de la présente invention, la présence dudit module de mise à jour est optionnelle.
- Par ailleurs, il importe de noter qu’une telle mise à jour d’un profil utilisateur PROFIL_UE peut être mise en œuvre par une entité autre que l’utilisateur du terminal UE lui-même. En effet, il n’est pas exclu de considérer des modes de réalisation de l’invention dans lesquels plusieurs terminaux sont actifs. Dans ce cas, l’entité en question peut par exemple être une entité en charge de la gestion de ladite pluralité de terminaux. Ces aspects sont décrits plus en détail ultérieurement.
- Comme cela a été évoqué auparavant, l’invention peut également couvrir des modes de réalisations dans lesquels plusieurs terminaux appartiennent au système de gestion SYS. Aussi, dans de tels modes, rien n’exclut d’envisager que tout ou partie des profils utilisateurs associés à ces terminaux soient distincts entre eux.
- Comme également mentionné auparavant, le dispositif intermédiaire PAP est directement connecté au terminal UE par un tunnel de communication TUN permettant de forcer l’acheminement de paquets de données en provenance du terminal UE vers ledit dispositif intermédiaire PAP. L’établissement dudit tunnel TUN, une fois que le terminal UE a la connaissance de l’existence du dispositif intermédiaire PAP, répond à des procédures techniques connues de l’homme du métier, et qui ne sont donc pas décrites plus avant ici.
- Pour ce qui concerne la connaissance de l’existence du dispositif intermédiaire PAP, celle-ci peut résulter, par exemple, d’une procédure de découverte mise en œuvre par le terminal UE (envoi de requêtes appropriées, réception de réponse auxdites requêtes, etc.), auquel cas le terminal UE comporte des moyens matériels et/ou logiciels configurés pour mettre en œuvre une telle procédure de découverte. Selon un autre exemple, la connaissance de l’existence du dispositif intermédiaire PAP résulte d’une transmission d’informations de la part du fournisseur d’accès FAI. D’une manière générale, aucune limitation n’est attachée à la manière dont le terminal UE acquiert la connaissance de l’existence du dispositif intermédiaire PAP.
- Pour ce qui concerne le module d’obtention MOD_OBT_UE, celui-ci peut par exemple être plus particulièrement configuré pour itérer l’émission d’une requête d’obtention selon une fréquence déterminée. Procéder de cette manière permet au terminal UE de renouveler régulièrement le profil utilisateur PROFIL_UE qu’il reçoit, ce qui est particulièrement avantageux dans le cas où le dispositif intermédiaire PAP est en mesure de faire des recommandations au terminal UE comme décrit précédemment. A titre d’exemple nullement limitatif, le profil utilisateur PROFIL_UE peut être associé à une durée de validité déterminée par exemple indiquée dans des informations de description contenues dans le profil utilisateur PROFIL_UE. Cette durée de validité détermine la fréquence à laquelle une requête d’obtention est émise.
- La
représente schématiquement un exemple d’architecture matérielle du dispositif de traitement DT_PAP intégré au dispositif intermédiaire PAP appartenant au système de gestion de données sensibles SYS de la . - Le dispositif de traitement DT_PAP dispose de l’architecture matérielle d’un ordinateur. Le dispositif de traitement DT_PAP comporte, notamment, un processeur 1_PAP, une mémoire vive 2_PAP, une mémoire morte 3_PAP et une mémoire non volatile 4_PAP. Il comporte en outre un module de communication 5_PAP.
- La mémoire morte 3_PAP du dispositif de traitement DT_PAP constitue un support d’enregistrement conforme à l’invention, lisible par le processeur 1_PAP et sur lequel est enregistré un programme d’ordinateur PROG_PAP conforme à l’invention, comportant des instructions pour l’exécution d’étapes d’un mode particulier de mise en œuvre du procédé de traitement selon l’invention. Le programme PROG_PAP définit des modules fonctionnels du dispositif de traitement DT_PAP, qui s’appuient sur ou commandent les éléments matériels 1_PAP à 5_PAP du dispositif de traitement DT_PAP cités précédemment, et qui comprennent notamment dans le mode de réalisation décrit ici :
- un premier module de réception MOD1_RX_PAP configuré pour recevoir, en provenance du terminal UE, une requête d’obtention d’au moins une règle de contrôle,
- un deuxième module de réception MOD2_RX_PAP configuré pour recevoir au moins un paquet de données en provenance du terminal UE,
- un premier module d’émission MOD1_TX_PAP configuré pour transmettre au terminal UE, en réponse à ladite requête d’obtention, au moins une règle de contrôle,
- un deuxième module d’émission MOD2_TX_PAP configuré pour relayer ledit au moins un paquet de données reçu vers l’équipement de destination EQUIP_OS, EQUIP_APP_i qui lui est associé,
- un module d’obtention MOD_OBT_PAP configuré pour obtenir au moins une règle de contrôle de la diffusion d’au moins une donnée sensible déterminée,
- un module de vérification MOD_VERIF_PAP configuré pour vérifier si un critère CRIT_AUTH d’autorisation de recherche de données sensibles pour le terminal UE est satisfait,
- un module de recherche MOD_ID_PAP configuré pour rechercher la donnée sensible associée à ladite au moins une règle de contrôle dans au moins un paquet de données,
- un module d’application MOD_EXEC_PAP configuré pour appliquer ladite au moins une règle de contrôle audit au moins un paquet de données si ladite donnée sensible est détectée dans ledit au moins un paquet de données. - Le module de communication 5_PAP, quant à lui, est notamment configuré pour permettre au dispositif intermédiaire PAP de recevoir des données en provenance du terminal UE, ainsi que pour transmettre des données vers les équipements de destination EQUIP_OS, EQUIP_APP_i. A cet effet, le module de communication 5_PAP intègre les premier et deuxième modules de réception MOD1_RX_PAP, MOD2_RX_PAP, ainsi que les premier et deuxième modules d’émission MOD1_TX_PAP, MOD2_TX_PAP.
- On note par ailleurs que le deuxième module d’émission MOD2_TX_PAP est plus particulièrement configuré pour relayer ledit au moins un paquet de données reçu après qu’une recherche est effectuée pour ledit au moins un paquet par le module de recherche MOD_ID_PAP, et aussi, le cas échéant, après qu’une ou plusieurs règles de contrôle sont appliquées pour ledit au moins un paquet par le module d’application MOD_EXEC_PAP.
- Ainsi, le deuxième module d’émission MOD2_TX_PAP qui équipe le dispositif de traitement DT_PAP permet à ce dernier de jouer un rôle de proxy entre le terminal UE et l’équipement de destination EQUIP_OS, EQUIP_APP_i auquel est destiné un paquet de données. Si ce deuxième module d’émission MOD2_TX_PAP n’était pas présent, alors un paquet de données émis par le terminal UE vers un équipement de destination EQUIP_OS, EQUIP_APP_i et qui serait reçu par le dispositif intermédiaire PAP ne pourrait être acheminé au-delà dudit dispositif intermédiaire PAP dans la mesure où ce dernier est placé en coupure de flux entre le terminal UE et l’équipement de destination EQUIP_OS, EQUIP_APP_i approprié.
- Comme mentionné ci-avant, le dispositif de traitement DT_PAP comporte un module d’obtention MOD_OBT_PAP lui permettant d’obtenir une ou plusieurs règles de contrôle qui forment dès lors un ensemble de règles de contrôle, encore dit « profil PROFIL_PAP » dans la suite de la description.
- Dans le présent mode de réalisation, et à la différence du module d’obtention MOD_OBT_UE équipant le dispositif de traitement du terminal UE, le module d’obtention MOD_OBT_PAP est uniquement configuré pour recevoir ledit profil PROFIL_PAP, par exemple en provenance du fournisseur d’accès FAI assurant la gestion du réseau d’accès NET_ACC et après que celui-ci ait configuré ledit profil PROFIL_PAP. La transmission du profil PROFIL_PAP au dispositif intermédiaire PAP est par exemple effectuée une unique fois, avant toute mise en œuvre d’une recherche de données sensibles associées à la ou les règles de contrôle comprises dans le profil PROFIL_PAP. Alternativement, la transmission du profil PROFIL_PAP au dispositif intermédiaire PAP peut être effectuée de manière répétée, par exemple selon une fréquence déterminée, de sorte à pouvoir prendre en compte d’éventuels changements que le fournisseur d’accès FAI (ou plus généralement une entité qui contrôle le dispositif intermédiaire PAP) souhaite implémenter au niveau dudit profil PROFIL_PAP.
- Le fait de considérer que le module d’obtention MOD_OBT_PAP est uniquement configuré pour recevoir ledit profil PROFIL_PAP ne constitue bien entendu qu’une variante d’implémentation de l’invention. Ainsi, rien n’exclut d’envisager que l’obtention du profil PROFIL_PAP, par le dispositif intermédiaire PAP, est réalisée suivant des dispositions similaires à celles décrites pour le terminal UE dans le cadre de l’obtention du profil PROFIL_UE (envoi d’une requête, réception d’un profil en réponse à ladite requête).
- Selon un exemple de réalisation, le profil PROFIL_PAP est identique au profil utilisateur PROFIL_UE associé au terminal UE. Bien qu’une telle mise en œuvre puisse apparaitre comme redondante, elle présente néanmoins l’avantage de compenser une éventuelle défaillance du dispositif de traitement DT_UE du terminal UE dans l’application des règles de contrôle comprises dans le profil utilisateur PROFIL_UE.
- Selon un autre exemple de réalisation, tout ou partie du profil PROFIL_PAP est distinct du profil utilisateur PROFIL_UE. De telles dispositions permettent notamment de considérer un profil PROFIL_PAP comportant une ou plusieurs règles de contrôle portant sur une ou plusieurs données sensibles injectées dans les paquets de données par le réseau local NET_LOC et/ou le réseau d’accès NET_ACC. Une telle mise en œuvre offre donc la possibilité de contrôler la diffusion de données sensibles comprises dans des paquets de données une fois que ceux-ci ont été émis par le terminal UE (i.e. le terminal UE ne peut plus avoir la main sur ces paquets désormais émis).
- Comme cela a été évoqué auparavant, l’invention peut également couvrir des modes de réalisations dans lesquels plusieurs dispositifs intermédiaires appartiennent au système de gestion SYS. Aussi, dans de tels modes, rien n’exclut d’envisager que tout ou partie des profils associés à ces dispositifs intermédiaires soient distincts entre eux.
- Dans le présent mode de réalisation, et tel qu’illustré par la
, le dispositif de traitement DT_PAP du dispositif intermédiaire PAP comporte encore un autre module fonctionnel que ceux décrits précédemment, étant entendu que la présence de cet autre module fonctionnel est, au sens de la présente invention, optionnelle. - Plus particulièrement, le dispositif de traitement DT_PAP comporte également un module d’apprentissage MOD_LEARN_PAP configuré pour exécuter un algorithme d’apprentissage pour détecter au moins un motif de données récurrent (p. ex. : identifiant(s) persistant(s), numéro(s), adresse(s), etc.) contenu dans un ensemble de paquet de données émis par ledit terminal UE.
- Par ailleurs, dans le présent mode de réalisation, ledit module d’application MOD_EXEC_PAP est également configuré pour exécuter, si au moins un motif de données récurrent est détecté, une application d’une règle de contrôle de la diffusion dudit au moins un motif de données récurrent détecté. Autrement dit, le profil PROFIL_PAP peut intégrer une ou plusieurs règles de contrôle s’appuyant sur des motifs de données récurrents ainsi détectés.
- L’algorithme d’apprentissage exécuté par le module d’apprentissage MOD_LEARN_PAP correspond par exemple à un algorithme issu du domaine de l’intelligence artificielle reposant notamment sur des techniques d’apprentissage machine (« Machine Learning » dans la littérature anglo-saxonne) et configuré pour réaliser une analyse sémantique de paquets de données reçus. D’une manière générale, tout algorithme d’apprentissage automatique connu de l’homme du métier peut être mis en œuvre. L’algorithme d’apprentissage peut en outre être configuré pour maintenir la durée de persistance des motifs récurrents détectés (1 jour, 1 semaine, permanent), associer un type avec de tels motifs, etc.
- Le fait d’exécuter ledit algorithme d’apprentissage (et donc de considérer que le dispositif de traitement DT_PAP comporte ledit module d’apprentissage MOD_LEARN_PAP) permet avantageusement d’enrichir (de compléter) le profil PROFIL_PAP à mesure que des paquets de données sont reçus par le dispositif intermédiaire PAP. Autrement dit, ces dispositions permettent de mettre en œuvre une recherche de données sensibles relevant d’un processus dynamique, a contrario de modes de réalisation dans lesquels ledit profil PROFIL_PAP reste figé, où la recherche de données sensibles relève d’un processus statique (i.e. profil PROFIL_PAP restant figé).
- On note aussi qu’il est possible d’envisager que le dispositif de traitement DT_PAP soit configuré pour reconnaitre des motifs de données récurrents sans pour autant avoir connaissance de la structure des paquets de données qu’il reçoit.
- Qui plus est, lorsque le dispositif de traitement DT_PAP détecte un motif de données récurrent correspondant à une adresse (par exemple une adresse IP et/ou SNI pour « Server Name Identification » en anglais), et que cette adresse n’est pas encore répertoriée dans son profil PROFIL_PAP, il peut alors enclencher une procédure visant à résoudre l’identité de l’entité associée à cette adresse. Une telle procédure est connue en soi, et consiste par exemple à émettre une ou plusieurs requêtes vers une base de données adaptée (p. ex. : base de données WHOIS).
- On note qu’il est considéré dans le présent mode de réalisation que ledit algorithme d’apprentissage est mis en œuvre par le dispositif de traitement DT_PAP du dispositif intermédiaire. Rien n’exclut cependant d’envisager d’autres modes de réalisation selon lesquels ledit algorithme d’apprentissage est exécuté par une autre entité que ledit dispositif intermédiaire PAP (et également distincte du terminal UE), cette entité pouvant maintenir un profil PROFIL_PAP reflétant les résultats dudit algorithme d’apprentissage et ensuite transmis au dispositif de traitement DT_PAP du dispositif intermédiaire PAP.
- Pour ce qui concerne le critère d’autorisation CRIT_AUTH, celui-ci peut prendre différentes formes en fonction, notamment, du contexte dans lequel est mise en œuvre l’invention.
- Ainsi, selon un exemple de réalisation, ledit critère d’autorisation CRIT_AUTH est représentatif d’une souscription de la part de l’utilisateur du terminal UE d’un contrat de service auprès du fournisseur d’accès FAI responsable de la gestion du réseau d’accès NET_ACC. Ce contrat peut concerner plus particulièrement un service payant proposé par ledit fournisseur d’accès FAI pour permettre le contrôle de la diffusion de données sensibles par le dispositif de traitement DT_PAP. En conséquence, dans cet exemple de réalisation, le critère d’autorisation CRIT_AUTH peut ne pas être satisfait si, par exemple, l’utilisateur n’a pas souscrit audit service payant, ou si l’utilisateur est en retard de paiement d’une mensualité d’abonnement audit service payant, etc.
- Selon un autre exemple de réalisation, ledit critère d’autorisation CRIT_AUTH est représentatif de l’accord de l’utilisateur du terminal UE auprès du fournisseur d’accès FAI responsable de la gestion du réseau d’accès NET_ACC pour qu’un contrôle de la diffusion de données sensibles soit effectué, cet accord de l’utilisateur étant donné indépendamment de toute souscription d’un contrat visant un service tel que celui faisant l’objet de l’exemple précédent. Dit autrement, dans le présent exemple de réalisation, la prestation réalisée par le fournisseur d’accès FAI est un service gratuit proposé à l’utilisateur du terminal UE, ce dernier ayant simplement à donner son accord pour que ce service soit actif. En conséquence, dans cet exemple de réalisation, le critère d’autorisation CRIT_AUTH peut ne pas être satisfait si par exemple l’utilisateur du terminal UE n’a pas donné son accord au fournisseur d’accès FAI.
- Il convient de noter que le fait de prendre en compte un critère d’autorisation CRIT_AUTH (et donc in fine la prise en compte d’un module de vérification MOD_VERIF_PAP) est, au sens de l’invention, optionnelle. En effet, rien n’exclut d’envisager, par exemple, que le fournisseur d’accès FAI propose gratuitement un service consistant à contrôler la diffusion de données sensibles dans des paquets de données, de sorte qu’en choisissant précisément ce fournisseur d’accès FAI, l’utilisateur du terminal UE sait que les paquets de données émis par le terminal UE feront l’objet de tels traitements.
- La
représente, sous forme d’ordinogramme, un mode particulier d’un procédé de traitement mis en œuvre par le système de gestion de données sensibles SYS de la . - Pour la suite de la description du mode de la
, on considère de manière nullement limitative que le profil utilisateur PROFIL_UE du terminal UE, qui est mémorisé par le dispositif intermédiaire PAP (par exemple dans sa mémoire non volatile 4_PAP) avant la mise en œuvre du mode particulier de la , comporte une règle de contrôle RC1_UE consistant en une suppression du numéro IMSI associé au terminal UE.
Il est par ailleurs considéré qu’aucune mise à jour de ce profil PROFIL_UE n’est souhaitée par l’utilisateur du terminal UE. - On considère également de manière nullement limitative que le profil PROFIL_PAP du dispositif intermédiaire PAP est initialement (i.e. avant la mise en œuvre du mode particulier de la
) détenu par le fournisseur d’accès FAI, et qu’il comporte :
- une règle de contrôle RC1_PAP consistant en une suppression d’un identifiant ID_LOC du réseau local NET_LOC,
- une règle de contrôle RC2_PAP consistant en une suppression d’un identifiant persistant correspondant à un numéro de série matériel NUM_HW_UE du terminal UE (« hardware serial number » en anglais),
- une règle de contrôle RC3_PAP consistant en un remplacement de l’adresse IP @IP_CUR courante du terminal (i.e. l’adresse IP visible dans les paquets de données reçus en provenance du terminal UE) par une autre adresse IP @IP_NEW. - On note que l’existence de ladite règle de contrôle RC2_PAP résulte de mises en œuvre antérieures du procédé de traitement, à partir desquelles le module d’apprentissage MOD_LEARN équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP a permis d’identifier ledit numéro de série matériel NUM_HW_UE en tant que motif récurrent de données.
- Dans le présent mode de mise en œuvre, et tel qu’illustré par la
, le procédé de traitement comporte une étape E10 d’obtention (réception), par le dispositif intermédiaire PAP et en provenance du fournisseur d’accès FAI, du profil PROFIL_PAP. Ladite étape E10 est mise en œuvre par le module d’obtention MOD_OBT_PAP équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP, et fait suite à la transmission (envoi) par le fournisseur d’accès FAI dudit profil PROFIL_PAP audit dispositif intermédiaire PAP. - Le procédé de traitement comporte également une étape E20 d’émission d’une requête REQ_UE d’obtention du profil utilisateur PROFIL_UE. Ladite requête REQ_UE est plus particulièrement émise à destination du dispositif intermédiaire PAP. Ladite étape E20 est mise en œuvre par le sous-module d’émission SS_MOD_TX_UE équipant le dispositif de traitement DT_UE du terminal UE.
- Dans le présent mode de mise en œuvre, le procédé de traitement comporte également une étape E30 de réception, par le dispositif intermédiaire PAP, de la requête d’obtention REQ_UE émise par le terminal UE. Ladite étape E30 est mise en œuvre par le premier module de réception MOD1_RX_PAP équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP.
- Sur réception de ladite requête REQ_UE, le dispositif de traitement DT_PAP met en œuvre une étape E40 de transmission au terminal UE du profil utilisateur PROFIL_UE qu’il a mémorisé. Ladite étape E40 est mise en œuvre par le premier module d’émission MOD1_TX_PAP équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP.
- Il est rappelé ici que le fait d’envisager une obtention, par le terminal UE, d’un profil UE via l’envoi de la requête UE ne constitue qu’une variante d’implémentation de l’invention, et qu’une autre variante peut également être envisagée, dans laquelle le profil UE est transmis par le dispositif de traitement DT_PAP de sa propre initiative. On comprend que dans cette autre variante, le procédé de traitement ne comporte pas les étapes E20 et E30 décrites précédemment, et que l’étape E40 est mise en œuvre par le dispositif de traitement DT_PAP de sa propre initiative.
- Dès lors, le procédé de traitement comporte une étape E50 de réception, par le terminal UE et en provenance du dispositif intermédiaire PAP, du profil utilisateur PROFIL_UE. Ladite étape E50 est mise en œuvre par le sous-module de réception SS_MOD_RX_UE équipant le dispositif de traitement DT_UE du terminal UE.
- Une fois en possession du profil utilisateur PROFIL_UE, le terminal UE est en mesure d’appliquer les règles de contrôle qu’il contient à des paquets de données destinés à être transmis vers un équipement de destination EQUIP_OS, EQUIP_APP_i.
- Pour la suite de la description, et à des fins de simplification de celle-ci uniquement, on considère désormais le cas d’un unique paquet de données PAQ_OS. Plus particulièrement, ledit paquet de données PAQ_OS est généré par le système d’exploitation OS du terminal UE et est destiné à être transmis à l’équipement EQUIP_OS.
- On comprend toutefois que le fait de considérer un tel unique paquet de données PAQ_OS ne constitue pas une limitation de l’invention. Il est en effet possible d’envisager un nombre quelconque de paquets de données, mais aussi que des données sensibles sont insérées dans ces paquets par une autre source que le système d’exploitation OS.
- Ainsi, lorsque le paquet de données PAQ_OS est généré par le système d’exploitation OS, et avant qu’il soit émis par le terminal UE, le procédé de traitement comporte une étape E60 de recherche des données sensibles associées à la règle de contrôle RC1_UE comprise dans le profil utilisateur PROFIL_UE. Ladite étape E60 est mise en œuvre par le module de recherche MOD_ID_UE équipant le dispositif de traitement DT_UE du terminal UE.
- Plus particulièrement, étant donnée la nature de la règle de contrôle RC1_UE, les données sensibles recherchées dans le paquet PAQ_OS sont relatives au numéro IMSI du terminal UE.
- Dans le présent mode de mise en œuvre, et comme illustré sur la
, on suppose que le numéro IMSI est détecté dans le paquet PAQ_OS. En conséquence, le procédé de traitement comporte une étape E70 d’application de la de contrôle RC1_UE au paquet PAQ_OS. Ladite étape E70 est mise en œuvre par le module d’application MOD_EXEC_UE équipant le dispositif de traitement DT_UE du terminal UE. - Il résulte de cette étape E70 que le contenu du paquet PAQ_OS est modifié, le numéro IMSI étant supprimé. Le paquet PAQ_OS ainsi modifié est noté « PAQ_OS_MODIF1 » dans la suite de la description.
- Une fois ces modifications effectuées, le dispositif de traitement DT_UE du terminal UE met en œuvre une étape E80 d’émission dudit paquet PAQ_OS_MODIF1 vers le dispositif intermédiaire PAP qui est localisé de manière appropriée pour recevoir (et non intercepter) ledit paquet PAQ_OS_MODIF1, et ainsi en analyser le contenu. Ladite étape E80 est mise en œuvre par le module d’émission MOD_TX_UE équipant le dispositif de traitement DT_UE du terminal UE.
- Sur réception du paquet PAQ_OS_MODIF1 (étape E90 mise en œuvre par le deuxième module MOD2_RX_PAP équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP), le dispositif de traitement DT_PAP met en œuvre une étape E100 de vérification du critère d’autorisation CRIT_AUTH. Ladite étape E100 est mise en œuvre par le module de vérification MOD_VERIF_PAP équipant ledit dispositif de traitement DT_PAP.
- Dans le présent mode de mise en œuvre, il est supposé que l’utilisateur du terminal UE a établi un contrat avec le fournisseur d’accès FAI, de sorte que le critère d’autorisation CRIT_AUTH est satisfait.
- Le procédé de traitement comporte alors une étape E110 de recherche des données sensibles associées aux règles de contrôle RC1_PAP, RC2_PAP et RC3_PAP comprises dans le profil PROFIL_PAP. Ladite étape E110 est mise en œuvre par le module de recherche MOD_ID_PAP équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP.
- Plus particulièrement, étant donnée la nature desdites règles de contrôle RC1_PAP, RC2_PAP et RC3_PAP, les données sensibles recherchées dans le paquet PAQ_OS_MODIF1 sont relatives à l’identifiant ID_LOC du réseau local NET_LOC, au numéro de série matériel NUM_HW_UE du terminal UE ainsi qu’à l’adresse IP courante @IP_CUR.
- Dans le présent mode de mise en œuvre, et comme illustré sur la
, on suppose que l’identifiant ID_LOC et l’adresse IP @IP_CUR sont détectés dans le paquet PAQ_OS_MODIF1, le numéro de série matériel NUM_HW_UE n’étant quant à lui pas détecté. En conséquence, le procédé de traitement comporte une étape E120 d’application des règles de contrôle RC1_PAP et RC3_PAPau paquet PAQ_OS_MODIF1. Ladite étape E120 est mise en œuvre par le module d’application MOD_EXEC_PAP équipant le dispositif de traitement DT_PAP du dispositif intermédiaire PAP. - Il résulte de cette étape E120 que le contenu du paquet PAQ_OS_MODIF1 est modifié, l’identifiant ID_LOC étant supprimé et l’adresse IP courante @IP_CUR étant remplacée par la nouvelle adresse IP @IP_NEW. Le paquet PAQ_OS_MODIF1 ainsi modifié est noté « PAQ_OS_MODIF2 » dans la suite de la description.
- Une fois ces modifications effectuées, le dispositif de traitement DT_PAP met en œuvre une étape E130 de transmission du paquet PAQ_OS_MODIF2 vers l’équipement de destination EQUIP_OS. Ladite étape E130 est mise en œuvre par le deuxième module d’émission MOD2_TX_PAP équipant ledit dispositif de traitement DT_PAP.
- La présente invention a été décrite jusqu’à présent en considérant que le système de gestion de données sensibles SYS comporte une pluralité de dispositif de traitement, à savoir ledit dispositif de traitement DT_UE du terminal UE et ledit dispositif de traitement DT_PAP du dispositif intermédiaire PAP. D’autres modes de réalisation sont néanmoins envisageables, dans lesquels, par exemple, seul le dispositif de traitement DT_UE (respectivement seul le dispositif de traitement DT_PAP) met en œuvre un mode du procédé de traitement selon l’invention.
- Un autre aspect important à noter est que, au sens de l’invention, l’entité dont des informations d’identification peuvent être déterminées, via des données sensibles détectées, ne se limite pas au seul utilisateur d’un terminal. En effet, et comme déjà mentionné auparavant, il n’est pas exclu de considérer des modes de réalisation de l’invention dans lesquels plusieurs terminaux sont actifs (i.e. le ou les dispositifs intermédiaires pouvant dès lors contrôler la diffusion de paquets émis par cette pluralité de terminaux). Dans ce cas, l’entité en question peut par exemple être une entité en charge de la gestion de ladite pluralité de terminaux.
- Pour illustrer ceci, on peut considérer, à titre nullement limitatif, le cas d’un parent ayant fait l’achat d’un smartphone pour chacun de ses enfants. Dès lors, l’utilisateur d’un smartphone correspond à l’un des enfants auquel ledit smartphone est attribué, ledit parent constituant l’entité en charge de la gestion de l’ensemble desdits smartphones.
- On peut également noter que dans le mode de réalisation de la
, le terminal UE « appartient » (directement) au réseau local NET_LOC, ou bien encore « appartient » (indirectement) au réseau d’accès NET_ACC. En conséquence, il est possible de considérer, au sens de la présente invention, une alternative selon laquelle l’entité dont des informations d’identification peuvent être déterminées, via des données sensibles détectées, est le réseau local NET_LOC ou bien encore le réseau d’accès NET_ACC.
Claims (18)
- Procédé de traitement d’au moins un paquet de données généré par au moins un terminal (UE) connecté à un réseau (NET_GLOB), ledit au moins un paquet de données (PAQ_OS) étant destiné à un équipement dit « de destination » (EQUIP_OS) accessible via ledit réseau, des informations d’identification relatives à l’identité et/ou à l’environnement d’une entité à laquelle appartient ledit au moins un terminal pouvant être déterminées à partir de données dites sensibles ayant été insérées dans ledit au moins un paquet avant qu’il n’atteigne l’équipement de destination, ledit procédé étant mis en œuvre par au moins un dispositif de traitement (DT_UE, DT_PAP) distinct dudit équipement de destination, chaque dispositif de traitement exécutant un ensemble d’étapes comprenant :
- une obtention (E10, E20, E50) d’au moins une règle (PROFIL_UE, PROFIL_PAP) de contrôle de la diffusion d’au moins une donnée sensible déterminée,
- et, si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données, une application (E70, E120) de ladite au moins une règle de contrôle audit au moins un paquet de données. - Procédé selon la revendication 1, dans lequel un dispositif de traitement (DT_UE) est intégré audit au moins un terminal (UE), l’étape d’obtention exécutée par ledit dispositif de traitement comportant une réception (E50) de ladite au moins une règle de contrôle, l’ensemble d’étapes exécutées par ledit dispositif de traitement comportant en outre une étape d’émission (E80) dudit au moins un paquet mise en œuvre après l’étape d’application (E70) si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données.
- Procédé selon la revendication 2, l’étape d’obtention exécutée par le dispositif de traitement (DT_UE) intégré audit au moins un terminal comportant en outre une émission (E20) d’une requête d’obtention (REQ_UE) de ladite au moins une règle de contrôle (PROFIL_UE), ladite au moins une règle de contrôle étant reçue par ledit au moins un terminal en réponse à ladite requête d’obtention.
- Procédé selon l’une quelconque des revendications 2 à 3, dans lequel l’ensemble d’étapes exécutées par le dispositif de traitement (DT_UE) intégré audit au moins un terminal (UE) comporte en outre une étape de mise à jour de ladite au moins une règle de contrôle obtenue.
- Procédé selon l’une quelconque des revendications 1 à 4, dans lequel un dispositif de traitement (DT_PAP) est intégré à un au moins un dispositif distinct dudit au moins un terminal (UE) et dit « dispositif intermédiaire » (PAP), ledit ensemble d’étapes exécutées par ledit dispositif de traitement comportant en outre :
- une réception (E90) dudit au moins un paquet de données,
- une émission (E130) consistant à relayer ledit au moins un paquet de données vers l’équipement de destination, ladite émission étant mise en œuvre après l’étape d’application (E120) si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données. - Procédé selon la revendication 5 et la revendication 3, ou selon la revendication 5 et la combinaison des revendications 3 et 4, dans lequel ledit ensemble d’étapes exécutées par le dispositif de traitement (DT_PAP) intégré audit dispositif intermédiaire (PAP) comporte en outre :
- une réception (E30) de la requête d’obtention (REQ_UE) émise par ledit au moins un terminal (UE),
- en réponse à ladite requête d’obtention, une transmission (E40) audit au moins un terminal d’au moins une règle de contrôle (PROFIL_UE). - Procédé selon la revendication 5 et la revendication 2, ou selon la revendication 5 et la combinaison des revendications 2 et 4, dans lequel ledit ensemble d’étapes exécutées par le dispositif de traitement (DT_PAP) intégré audit dispositif intermédiaire (PAP) comporte en outre une transmission, de la propre initiative dudit dispositif de traitement, d’au moins une règle de contrôle à destination dudit au moins un terminal (UE).
- Procédé selon l’une quelconque des revendications 5 à 7, ledit procédé comportant en outre une étape mise en œuvre par le dispositif de traitement (DT_PAP) intégré audit dispositif intermédiaire (PAP) et consistant à exécuter un algorithme d’apprentissage pour détecter au moins un motif de données récurrent contenu dans un ensemble de paquet de données émis par ledit au moins un terminal (UE), ladite étape d’application (E120) exécutée par ledit dispositif de traitement comportant en outre, si au moins un motif de données récurrent est détecté, une application d’une règle de contrôle de la diffusion dudit au moins un motif de données récurrent détecté.
- Procédé selon l’une quelconque des revendications 5 à 8, dans lequel ledit ensemble d’étapes exécutées par le dispositif de traitement (DT_PAP) intégré audit dispositif intermédiaire (PAP) comporte en outre une étape de recherche (E110) de ladite au moins une donnée sensible associée à ladite au moins une règle de contrôle dans ledit au moins un paquet de données, ladite étape de recherche étant mise en œuvre par ledit dispositif de traitement si un critère (CRIT_AUTH) d’autorisation de recherche de données sensibles pour ledit au moins un terminal (UE) est satisfait (E100).
- Procédé selon l’une quelconque des revendications 1 à 9, dans lequel des données sensibles sont insérées dans ledit au moins un paquet par au moins l’un quelconque des éléments parmi :
- un système d’exploitation (OS) équipant ledit au moins un terminal (UE),
- une application logicielle (APP_1,…, APP_N) installée sur ledit au moins un terminal,
- un réseau d’accès (NET_ACC) auquel est connecté ledit au moins un terminal et connecté au réseau via lequel ledit équipement de destination est accessible,
- un réseau local (NET_LOC) auquel est connecté ledit au moins un terminal et connecté audit réseau d’accès. - Procédé selon l’une quelconque des revendications 1 à 8, dans lequel une règle de contrôle de la diffusion d’au moins une donnée sensible est l’un quelconque des éléments d’une liste comprenant :
- une suppression de tout ou partie de ladite au moins une donnée sensible,
- un remplacement de tout ou partie de ladite au moins une donnée sensible par une ou plusieurs autres données,
- un ajout d’au moins une donnée dans ledit au moins un paquet,
- une modification de l’ordre d’apparition de ladite au moins une donnée sensible dans ledit au moins un paquet. - Programme d’ordinateur comportant des instructions pour la mise en œuvre d’un procédé de traitement selon l’une quelconque des revendications 1 à 11 lorsque ledit programme est exécuté par un ordinateur.
- Dispositif de traitement (DT_UE, DT_PAP) d’au moins un paquet de données généré par au moins un terminal (UE) connecté à un réseau (NET_GLOB), ledit au moins un paquet de données (PAQ_OS) étant destiné à un équipement dit « de destination » (EQUIP_OS) accessible via ledit réseau, des informations d’identification relatives à l’identité et/ou à l’environnement d’une entité à laquelle appartient ledit au moins un terminal pouvant être déterminées à partir de données dites sensibles ayant été insérées dans ledit au moins un paquet avant qu’il n’atteigne l’équipement de destination, ledit dispositif de traitement étant distinct dudit équipement de destination et comportant :
- un module d’obtention (MOD_OBT_UE, MOD_OBT_PAP) configuré pour obtenir au moins une règle (PROFIL_UE, PROFIL_PAP) de contrôle de la diffusion d’au moins une donnée sensible déterminée,
- un module d’application (MOD_EXEC_UE, MOD_EXEC_PAP) configuré pour appliquer ladite au moins une règle de contrôle audit au moins un paquet de données si ladite donnée sensible associée à ladite au moins une règle de contrôle est détectée dans ledit au moins un paquet de données. - Terminal de communication (UE) comportant un dispositif de traitement (DT_UE) selon la revendication 13, ledit dispositif de traitement comportant en outre un module d’émission (MOD_TX_UE) configuré pour émettre ledit au moins un paquet, ladite émission étant effectuée après que ladite au moins une règle de contrôle est appliquée par le module d’application (MOD_EXEC_PAP) si ladite au moins une donnée sensible est détectée dans ledit au moins un paquet de données.
- Dispositif, dit « dispositif intermédiaire » (PAP), comportant un dispositif de traitement (DT_PAP) selon la revendication 13, ledit dispositif intermédiaire étant distinct dudit au moins un terminal (UE), ledit dispositif de traitement comportant en outre :
- un module de réception (MOD2_RX_PAP) configuré pour recevoir ledit au moins un paquet de données,
- un module d’émission (MOD2_TX_PAP) configuré pour relayer ledit au moins un paquet de données vers l’équipement de destination (EQUIP_OS), le relais dudit au moins un paquet de données reçu étant effectué après que ladite au moins une règle de contrôle (PROFIL_PAP) est appliquée par le module d’application (MOD_EXEC_PAP) si ladite donnée sensible est détectée dans ledit au moins un paquet de données. - Dispositif intermédiaire (PAP) selon la revendication 15, ledit dispositif intermédiaire étant localisé sur une route d’acheminement dudit au moins un paquet de données vers ledit équipement de destination (EQUIP_OS) ou est connecté au terminal par un tunnel (TUN).
- Dispositif intermédiaire (PAP) selon l’une quelconque des revendications 15 à 16, ledit dispositif intermédiaire étant déployé dans :
- le réseau (NET_GLOB) via lequel ledit équipement de destination (EQUIP_OS) est accessible,
- un réseau d’accès (NET_ACC) connecté au réseau via lequel ledit équipement de destination est accessible,
- un réseau local auquel est connecté ledit au moins un terminal (UE) et connecté audit réseau d’accès (NET_ACC). - Système de gestion de données dites sensibles (SYS) comportant un terminal de communication selon la revendication 14 ainsi qu’un dispositif intermédiaire (PAP) selon l’une quelconque des revendications 15 à 17.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR2111978A FR3129052A1 (fr) | 2021-11-10 | 2021-11-10 | Procédé de traitement d’au moins un paquet de données, dispositif et système associés. |
| PCT/EP2022/081045 WO2023083769A1 (fr) | 2021-11-10 | 2022-11-08 | Procédé de traitement d'au moins un paquet de données, dispositif et système associés. |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP4430869A1 true EP4430869A1 (fr) | 2024-09-18 |
Family
ID=80786991
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP22813295.7A Pending EP4430869A1 (fr) | 2021-11-10 | 2022-11-08 | Procédé de traitement d'au moins un paquet de données, dispositif et système associés |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US20240422133A1 (fr) |
| EP (1) | EP4430869A1 (fr) |
| CN (1) | CN118489265A (fr) |
| FR (1) | FR3129052A1 (fr) |
| WO (1) | WO2023083769A1 (fr) |
Family Cites Families (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US8856869B1 (en) * | 2009-06-22 | 2014-10-07 | NexWavSec Software Inc. | Enforcement of same origin policy for sensitive data |
| US9961105B2 (en) * | 2014-12-31 | 2018-05-01 | Symantec Corporation | Systems and methods for monitoring virtual networks |
| US10320813B1 (en) * | 2015-04-30 | 2019-06-11 | Amazon Technologies, Inc. | Threat detection and mitigation in a virtualized computing environment |
-
2021
- 2021-11-10 FR FR2111978A patent/FR3129052A1/fr not_active Withdrawn
-
2022
- 2022-11-08 EP EP22813295.7A patent/EP4430869A1/fr active Pending
- 2022-11-08 CN CN202280087513.3A patent/CN118489265A/zh active Pending
- 2022-11-08 US US18/708,813 patent/US20240422133A1/en active Pending
- 2022-11-08 WO PCT/EP2022/081045 patent/WO2023083769A1/fr not_active Ceased
Also Published As
| Publication number | Publication date |
|---|---|
| CN118489265A (zh) | 2024-08-13 |
| US20240422133A1 (en) | 2024-12-19 |
| FR3129052A1 (fr) | 2023-05-12 |
| WO2023083769A1 (fr) | 2023-05-19 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| FR3110795A1 (fr) | Procédé de configuration d’un équipement pare-feu dans un réseau de communication, procédé de mise à jour d’une configuration d’un équipement pare-feu, dispositif, équipement d’accès, équipement pare-feu et programmes d’ordinateur correspondants. | |
| EP3503508A1 (fr) | Procédé de traitement de requêtes et serveur proxy | |
| FR3103921A1 (fr) | Procédé de coordination de la mitigation d’une attaque informatique, dispositif et système associés. | |
| EP3811587A1 (fr) | Procédé de modification de messages par un équipement sur un chemin de communication établi entre deux noeuds | |
| EP3788762B1 (fr) | Procédé d'envoi d'une information et de réception d'une information pour la gestion de réputation d'une ressource ip | |
| WO2023083769A1 (fr) | Procédé de traitement d'au moins un paquet de données, dispositif et système associés. | |
| EP3970352A1 (fr) | Procede et dispositif de traitement d'une demande d'anonymisation d'une adresse ip source, procede et dispositif de demande d'anonymisation d'une adresse ip source | |
| WO2023083772A1 (fr) | Procédés de contrôle et de transmission, et entités configurées pour mettre en œuvre ces procédés | |
| WO2023083770A1 (fr) | Procédé de recherche de données sensibles dans au moins un paquet de données, dispositif et système associés | |
| FR3136075A1 (fr) | Infrastructure de sécurité ; procédé et produit programme d’ordinateur associés. | |
| EP4595408A1 (fr) | Procedes de resolution de nom, de communication, de traitement de messages et serveur, dispositif client et noeud relais correspondants | |
| EP4033794B1 (fr) | Procédé d'attribution dynamique d'identifiants à une carte de circuit intégré universelle embarquée - euicc d'un équipement utilisateur et système associé | |
| EP3811578A1 (fr) | Procédé de découverte de fonctions intermédiaires et de sélection d'un chemin entre deux équipements de communication | |
| WO2023083771A1 (fr) | Procédés de contrôle, de vérification et de configuration, et entités configurées pour mettre en œuvre ces procédés | |
| FR3145253A1 (fr) | Procédé de révocation d’un jeton de certification permettant d’authentifier l’établissement d’une connexion entre deux équipements de communication, dispositifs et programmes d’ordinateur correspondants | |
| EP3643035A1 (fr) | Procédé de contrôle de l'obtention par un terminal d'un fichier de configuration | |
| EP3149902A1 (fr) | Technique d'obtention d'une politique de routage de requêtes émises par un module logiciel s'exécutant sur un dispositif client | |
| FR3157769A1 (fr) | Procédé d’accès à un service par un dispositif de communication via au moins un réseau de communication | |
| WO2023247459A1 (fr) | Procédé de suspension d'un jeton de certification permettant d'authentifier l'établissement d'une connexion entre deux équipements de communication, dispositifs et programmes d'ordinateur correspondants | |
| WO2025078594A1 (fr) | Procédés de sélection de tranches réseau adaptées à un service, de gestion d'au moins une tranche réseau et de communication, et entités configurées pour mettre en œuvre ces procédés | |
| WO2023242314A1 (fr) | Procédés de surveillance et de gestion d'objets communicants, équipement de confiance, serveur et objets communicants | |
| EP4631215A1 (fr) | Procédé de gestion d'un ensemble d'adresses ip, procédé de collaboration et dispositifs configurés pour mettre en oeuvre ces procédés |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: UNKNOWN |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE |
|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE |
|
| 17P | Request for examination filed |
Effective date: 20240530 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| DAV | Request for validation of the european patent (deleted) | ||
| DAX | Request for extension of the european patent (deleted) |