トップページnetwork
33コメント18KB

パケットモニタについて

■ このスレッドは過去ログ倉庫に格納されています
0001kenNGNG
遊びでパケットモニタを入れてみました。構内のLANを調べてみたのですが、他人のメールのpasswordや内容もほとんど分かります。
「見えすぎちゃって困るの」の状態ですが、こんなものなのでしょうか?
また、これも違法なのでしょうか?
0002kenNGNG
すいません。バイナリ表示なので、日本語のメールの内容は分かりません。もちろんこれ以上解読する気もありませんので。
0003FiveNGNG
パケットモニタについてはそういうものです。

法的責任を言えば、原則として違法ではありませんが、民事的には
背任になる可能性があります。見てはいけない情報を見たからです。
会社の帳簿を黙って見たのと同じことだと思ってください。「あなた」に
そのような情報を閲覧する権限がないから背任となるのです。したがって
同様の理屈はメールサーバーの管理者が黙ってメールを読んだ際にも
成り立つでしょう(管理者はサーバーの運用の権限があるのみであって、
他のユーザーのメールを黙って読む権限はない。それがあるのはおそらく
そのユーザーの上司か、その上司の許可を得た人間のみ)。

このような盗聴(wiretapping とか sniffering とか言います)から
守りたい場合には
・スイッチングハブを入れてトラフィックを point to point に封じる
 (broadcast には無力)
・SSL などを用いてアプリケーションのトラフィックを暗号化する
 (SSL 未対応のアプリケーションはいかんともしがたいですが、
  stone を使えば対処できる場合もあります)
・SSH で暗号化トンネルを掘って、その上にアプリケーションの
 トラフィックを流す
 (サーバー側で sshd が動いている必要がある。)
・IPsec を使ってすべてのトラフィックを暗号化する。
 (両方のノードが IPsec に対応している必要がある)
といった手段を用います。上にいくほど容易だがセキュリティが甘く、
下にいくほど敷居が高いがセキュリティが強固となります。
なおメールの Password に限っては、APOP を使うという手段もあります。
0004FiveNGNG
ぐおー、勘違い。
背任は刑事。民事的には債務不履行。ごめんなさい。
0005FiveNGNG
あーでもベースになる権限がないからパケット覗き見は背任ではないかも。
立場を悪用するというのが背任なので。むしろ情報窃盗(無罪)に近い。
サーバー管理者によるメールの覗き見はほぼ確実に背任。気をつけよう。
# 管理者以外が見たら、場合によっては不正アクセス禁止法違反(パスワード
 盗んで侵入した場合)。
0006twoNGNG
パケットモニタできるような環境は情報を隠してると言わないかも。

0007twoNGNG
・電車で他人の話し声が聞こえてくるようなもの?
・電話でしゃべっている内容が漏れ聞こえてくるようなもの?
・手紙を渡されて、誰かに渡してくるようにたのまれるようなもの?
・塀もなくドアも窓もあいている家の中を道から覗くようなもの?
0008FiveNGNG
法律論になりますが、情報が隠蔽されているかどうかはプライバシーを
放棄しているかどうかが一番大きな問題になります。刑事的にはいずれにせよ
該当する法律がないので無罪ですが、理論的にはプライバシーという
法益の侵害になります。

道端で話すのと同じ感覚でネットワーク上のデータを流すという
コンセンサスの有無が一番の問題になります。
・道端で話し声を聞くのはプライバシーの侵害にならない
・家庭内での家族の話を黙って聞くのはプライバシーの侵害になる
問題はネットワークは道端なのか家の中なのかということです。

なお、Ethernet のような Broadcast ベースの通信をするメディアで
あっても、通信を傍受するには特別な方式(無差別モードでのパケット
キャプチャ)を必要とする点で、ノーマルな通信形態と区別される
可能性はあります。この点で、技術的な判断と法律的判断とで違いが
出てきます。無差別モードでデータを聴取する行為は、単に聞こえてくる
声を聞く行為ではなく、ユーザーの立場(NIC の立場ではなく)から見て
普通は聞こえない声を「聞けるように細工する」行為であり、これは
盗聴器をしかけて通常は聞こえない声を「聞けるように細工する」行為と
等価であるともいえるからです。

罪刑法定主義の観点からは two さんの解釈が正しいと思うのですが、
実際の運用は「処罰の必要があるから罰する」という方向にかなり
傾いているので、パケット聴取が違法とされる可能性には常に留意する
必要があると思います。
0009twoNGNG
そのうち「耳を澄ませば聞こえてくる」ときに
「耳を澄ます」ことが罪になったりして...(^^
0010名無しさんNGNG
テレビの電波が勝手に飛んできても、
NHKから受信料を請求されます。
0011kenNGNG
Fiveさん、twoさん、ありがとうございました。
とりあえずソフトは消しておきます。
0012twoNGNG
NHKと同じく見てない(覗いてない)と言い張ればOKかも...?
0013名無しさんNGNG
わたしも詳しくないので、いいかげんな事をかきますが、
電気通信法的な観点で、
「傍受(モニタリング)」は合法。ただし「傍受した内容の漏洩」
「傍受した内容の存在の漏洩」は非合法だと思います。

#サーバー管理者によるメールの覗き見はほぼ確実に背任
背任はちょっとムリだと思うのですが...
0014追加NGNG
ちなみに1さんの発言は完全に電気通信法違反のような...
0015名無しさんNGNG
具体的な内容もらしてないのに?
0016FiveNGNG
「風説の流布」になるとまずいので、知り合いの弁護士さんに
聞いてみることにします。

質問の内容は以下の2つでいいですよね。
(1) Ethernet や無線のように、接続すれば誰でも内容を把握できる
  データを読み取った場合、民事・刑事的にいかなる問題があるか。
(2) メールサーバーやファイルサーバーの管理者が、管理化にある
  データをのぞき見た場合、民事・刑事的にいかなる問題があるか。
0017>15NGNG
13で言う所の後者になります。
「xxxxx」と言う内容のパケットが流れてた → 内容の漏洩
「xxxxx」が流れてた → 存在の漏洩
0018田舎の自営業NGNG
最近の企業のInternet接続におけるセキュリティ管理は、遊びで
使っていないかどうか、あるいは、情報の漏洩へ注力しだしていると
思います。また、そのための監視ツールなどもあるぐらいです。
(Xerox社員が大量に解雇されたのはご記憶にあると思いますが)

もし、パケットのSnifferを行うことで罰せられると仮定すると、
情報を漏洩した者が罰せられずに、サーバ管理者が罰せられること
になります。これはおかしな話です。
Snifferも誰が行うかによってその違法性が問われるのではないでしょうか?
0019>18NGNG
このスレッドのログちゃんと読んでますか?
0020FiveNGNG
まず現行法に情報窃盗の処罰規定がない以上、単なるデータの覗き見が
無罪だというのは多分確実なんだと思います。
# ただし不正アクセス禁止法によって、覗き見る過程で不正にアカウントを
 取得したり利用した場合には、その行為をしたことを理由に、
 罰せられることがあります。

で、今問題になっているのは
・内容を参照する権限がないのに内容に触れた場合にいかなる
 問題があるか。
だと思っています。
で、これについては、例えば会社の帳簿のように会社がプライバシーを
放棄していない(そしてそれが外部からも明らかな)データについては
覗き見は場合によって背任になる(基礎となる権限がある場合)のでは
ないかというのが自分の考えであり危惧です。これはメールサーバーの
メールを「会社の許可を得ずに」見るような場合が該当すると思って
います。田舎の自営業さんの仰られるような「会社のセキュリティ
ポリシーの一環として」覗き見るのは(従業員のプライバシーがどこまで
保護されるかという問題が伴うにせよ)一応民事・刑事的に合法と思って
いいと思います。「誰が行うかによって」よりも「誰の許可を得ているか
によって」区別されるのだと思います。

では、会社の許可を得ずに見ている場合にはどうか。ここで、Ethernet や
TokenRing のように、一定の方式さえ取れば誰でも見えるデータに対して
「プライバシーがある」と言えるのかが問題になります。同様のことは
無線(携帯電話含む)についても当てはまります。で、これについて
弁護士さんに相談してみます、というのが現時点までの議論の結果だと
思っています。勘違いだったらすみません。
0021名無しさんNGNG
非常に曖昧だけど、悪意か善意かってのは関係ないんでしょうか。
0022名無しさんNGNG
そんな理屈よりも、データを盗み見しようが使おうが
ばれなければ犯罪は成立しない。
証拠も確実な物を押さえなければならない。
学内LAN等のID無しでログインできる環境で、
何千人もの人間がいる中、それを特定できるかというと
難しい。
0023田舎の自営業NGNG
>19
ちゃんと伝わらなかったようで申し訳ない。でもちゃんと読んでますよ。
FIVEさんの言われる「誰の許可を得ているかによって」
法的には解釈が違うだろうということを言いたかったのです。
> FIVEさん、フォローありがとうございます。

ところで、
>学内LAN等のID無しでログインできる環境で、
>何千人もの人間がいる中、それを特定できるかというと
>難しい。

物理的な方法で特定できます。それは監視カメラです。
0024名無しさんNGNG
煽りじゃないのですが、電波通信法・電気通信法等の概要でも
一読することをオススメします。

ちょっとレベル低いですよ みなさん
0025名無しさんNGNG
http://www68.tcup.com/6822/umi.html
0026FiveNGNG
電気通信事業法
http://www.mpt.go.jp/policyreports/japanese/laws/telecom/index-re9908.html
電波法
http://www.mpt.go.jp/policyreports/japanese/laws/denpa/index.html

で、電気通信事業法を見ましたが、これは「電気通信事業者」が対象となる
条文はあっても、事業者ではない個人や法人に対する条文はないようです。

実際、第90条には
「第九十条 この法律の規定は、次に掲げる電気通信事業については、適用しない。
   :
  二 その一の部分の設置の場所が他の部分の設置の場所と同一の構内(これに準ずる
    区域内を含む。)又は同一の建物内である電気通信設備その他郵政省令で定める
    基準に満たない規模の電気通信設備により電気通信役務を提供する電気通信事業
  三 電気通信設備を用いて他人の通信を媒介する電気通信役務以外の電気通信役務を
    提供する第二種電気通信事業
  第2項
   前項の規定にかかわらず、第三条及び第四条の規定は、同項各号に掲げる電気通信
   事業を営む者の取扱中に係る通信についても適用する。 」
とあり、また
「第三条 電気通信事業者の取扱中に係る通信は、検閲してはならない。

 第四条 電気通信事業者の取扱中に係る通信の秘密は、侵してはならない。
 第2項 電気通信事業に従事する者は、在職中電気通信事業者の取扱中に係る通信に
     関して知り得た他人の秘密を守らなければならない。その職を退いた後にお
     いても、同様とする。 」
ということで、電気通信事業者ではない個人・法人の通信の秘密についてはこの
法律の対象外(つまり一般法である民法・刑法で対応する)であるように見えるのですが。
第九十条二号の「設置場所が同一構内」というのはまさに LAN(および内線設備)を
対象としていると思っています。

この点、ご教授いただけると幸いです。
0027FiveNGNG
> 電気通信事業者ではない個人・法人

> 電気通信事業者ではない、電気通信事業を提供する個人・法人
と書くつもりでした。読みかえてください。すみませんでした。
0028FiveNGNG
読み間違えたように思ってきました。
つまり、90 条で、
「3条と4条の規定は、電気通信事業者の行う電気通信事業に対する行為は、
 主体が電気通信事業者以外の個人・法人であっても適用される」
とされ、その結果、
「3条および4条の「電気通信事業者」は「90条1項各号の電気通信事業を
 行う者と読み替える」
ことになり、したがって
「設置場所が同一の構内・・である設備を用いた通信の秘密は検閲したり
 侵してはならず、また漏洩も禁止」
という結論になるのでしょうか。それならこの議論は決着ですね。
0029FiveNGNG
あー、また書き間違えた。
「3条と4条の規定は、電気通信事業者以外の行う電気通信事業行為で
 あったとしても、つまり電気通信事業を提供するのが事業者ではない
 法人・個人であったとしても、適用される」
です。
0030名無しさんNGNG
まずは、当たり前と思っている前提から見直した方がいいかもね
でないとますます迷路にはまるかもね
0031電気通信主任技術者NGNG
ええっと、電気通信事業法は、
他人の通信の媒介を業としておこなう者に適用されます。
あと、(たしか)有線電気通信法に適用される通信回線における
通信にしか適用されなかったと思います。
(合格後時間が経ってるので一部あいまい)

よって、一つの組織の中の人間同士でやってるかぎり、
通信関係の法令に違反することはないと思います。
また、背任どうこう、ってのもないでしょうね。
組織の利益が明確に絡んでいるわけでもないですから。

可能性があるとすれば、プライバシー、情報保護、コンピュータ不正使用、
そういった関係の法令ですが、
日本にはほとんどそのような法令はないので、OKだとおもいます。

なお、不正アクセス防止法により、盗聴したPASSWORDを公開すれば違法です。
念のため。
0032電気通信主任技術者NGNG
くわしくは、(電気通信主任技術者試験に必須の)
「電気通信六法」をご覧ください。
省令、政令から、郵政大臣通達、郵政事務次官通達とか、
ワケのわからないものまで
必要な事項は事細かに掲載されています。
0033FiveNGNG
> 他人の通信の媒介

そうでしたね。確かに第2条に「電気通信事業 電気通信役務を他人の
需要に応ずるために提供する事業」とありました。自己のために行っている
通信の秘密を侵す分には「電気通信事業法によって保護される通信の秘密の
侵犯」にはならないのですね。

> 有線電気通信法に適用される通信回線

同条第1号には「電気通信 有線、無線その他の電磁的方式により」とあるので
有線に限定されないと思います。
■ このスレッドは過去ログ倉庫に格納されています