外觀
2026-07-17 網路流量關聯分析與異常通訊辨識

📡 實習單位:內政部警政署刑事警察局 通訊監察科|通訊監察科階段第一週。
本篇將課程中的 IPDR、OTT 關聯與異常通訊辨識整理為公開版概念。內容不揭露內部系統名稱、詳細查詢條件、設備識別碼、偵測門檻、阻斷規則或操作畫面;文中的關聯與異常均屬待查線索,不等同身分認定或犯罪證明。
今天的主線:把紀錄整理成可以查證的問題
Internet Protocol Detail Record(IPDR)類網路紀錄、OTT 事件配對、關係網絡、異常通訊,名詞一次來這麼多,我筆記寫到後面幾乎只剩關鍵字。重看才把線接起來:先用已知線索撈出候選紀錄,再拿別的資料比對,最後留下一個可以被驗證、也可以被推翻的假設。
我自己怕的是兩個跳躍:一個把網路流量紀錄當通訊內容看;另一個是特徵對上好幾項,筆下就寫成「已確認某人犯罪」。後面那個比較危險,寫的當下自己不會覺得在跳。
我把分析順序記成五步:
- 由時間、服務、網路或設備線索找出候選紀錄。
- 用其他維度把不相符的資料排掉,我提醒自己別只顧著累積相符項目。
- 比較兩組活動是否可能屬於同一次 OTT 通訊事件。
- 將重複出現的事件整理成待驗證的關係網絡。
- 對異常樣態提出後續查證方向,同時保留正常使用的可能性。

圖示以五個公開概念站點呈現分析順序;它是學習地圖,不是實際系統畫面或操作流程。
《網路流量紀錄管理辦法》第 4 條所列的設備、IP、位置、時間、用量、封包數量、網域、服務類型及協定,都是未涉及通訊內容的紀錄。它們能描述網路活動,卻不能單獨回答實際使用者是誰、通訊中說了什麼,或行為是否具有犯罪故意。
一、基本分析先找候選,進階分析再檢查關聯
基本分析通常從一項比較明確的線索開始:時間範圍、網路端點、服務類型、門號、設備或位置。這一步只挑出哪些紀錄值得繼續看,順便看出還缺什麼。
進階分析把時間、服務、通訊方向、設備、位置放在一起比對。累積相同之處反而快,費時的是把對不上的、來源不完整的、可能只是正常使用的一項項排掉。
| 基本分析 | 進階分析 | |
|---|---|---|
| 主要工作 | 由已知事實找候選紀錄。 | 用多個維度支持或排除關聯。 |
| 合理產出 | 候選清單、時序與待查問題。 | 關聯假設、排除理由與資料缺口。 |
| 最常見風險 | 範圍過寬,得到大量雜訊。 | 相符項目很多,就誤以為已證明身分或意圖。 |
我把兩者簡記成:**基本分析縮小範圍,進階分析檢驗關聯。**實際取得資料仍要符合個案適用的法定程序、必要性與關連性——系統查得到,不代表法律允許查。
排除比累積難,這跟我寫查詢的經驗一樣:條件越加越多,結果看起來越乾淨,其實只是把不利的資料濾掉了。所以我覺得進階分析該產出的是排除理由,不是更漂亮的相符清單。
二、OTT 事件配對要看得到多少資料
OTT(Over-the-Top)服務走網際網路傳語音、訊息或其他資料,不見得像傳統電話紀錄那樣直接呈現通訊雙方。關聯分析做的是比對兩組活動在時間、服務類型、方向與流量樣態上對不對得起來。
- 雙方紀錄都能依法取得比對的 On-net 情境,比較有機會對到兩端事件,但還是確認不了實際使用者或通訊內容。
- 只有一方紀錄完整的 Off-net 情境,能確認該方出現某類網路活動,不能只因時間接近就指定另一方身分。
- 事件若經過共享節點、漫遊或其他中介網路,同一節點同時服務很多人,共用和轉送都得先排除。
On-net 與 Off-net 這裡只講資料可見範圍,不是法律上的分類。我整理時分三層:紀錄裡實際觀察到的事件、多項特徵支持的配對假設,以及要靠門號使用情形、設備、金流、證詞才能判斷的身分與角色。
研判速度寫「即時或近即時」比較準確,實際會被資料產生、系統處理、網路狀況和法定程序拖住。
三、關係網絡是一張查證地圖
多筆事件反覆出現時,可以把人、帳號、門號、設備、位置當成節點,用連線表示彼此曾出現待查關聯。這張圖適合排查證順序,例如看同一工具是否跨事件重複出現、多名被害人是否指向同一種活動模式。
但線不會自動變成證據。一次相符可能是巧合,重複相符也可能來自共享設備、共同網路或合法業務。它讓結論看起來更確定的那一刻,通常就是我該停下來的時候。
四、三種情境放回證據脈絡

圖示比較三種可能出現在案件中的通訊情境;境外門號或多卡設備都有合法用途,仍須依具體行為與其他證據查證。
1. 釣魚簡訊與驗證碼
典型流程是:詐騙者用帳單、點數、服務更新之類的話題發簡訊,把被害人導到仿冒網站,再誘導輸入個人資料、付款資料或一次性驗證碼。業者發驗證碼本身不是詐騙,風險在於被害人把驗證碼輸進偽冒頁面或交給別人。
公開分析可以看多名被害人是否碰到相同或近似網域、某段時間是否集中發送、同一來源是否重複出現。這些相似仍要跟報案資料、金流和其他證據交叉查證。
佐證:刑事警察局「簡訊有詐」公開案例。
2. 境外漫遊門號
俗稱「黑莓卡」的境外漫遊門號本來就服務跨境旅客和合法通信需求,用境外門號不等於犯罪。難的是申辦地、實際使用地、網路出口與資料持有者可能分屬不同地區,要跨機關、跨業者甚至跨境合作才釐得清。
所以我會把門號、設備、通訊帳號、使用位置、時序與金流分開驗證,各自標可信度。光看門號來源,判斷不出什麼。
佐證:國家通訊傳播委員會關於國外漫遊門號卡與電信事業落實 KYC 的說明(原發布頁在 NCC 全球資訊網改版後已失效,現行站別見 NCC 電信類公告,查核 2026-07)。
3. 多卡通訊設備(貓池)
貓池(modem pool)可以集中管理多張 SIM 卡與多個行動通訊模組,合法測試、設備管理或大量通訊都用得到;部分詐欺案件中也被拿來批次接收驗證簡訊、建立大量帳號。
刑事警察局公開案例記載查獲多張 SIM 卡與貓池設備,用於批量接收驗證簡訊。這佐證犯罪者可能濫用這類設備,推不出所有多卡設備使用者都涉及犯罪。
五、異常樣態只能形成風險指標
單一門號或單一數值撐不起異常判斷,要看多個訊號有沒有一起出現:
- 多張 SIM 卡長期呈現共同或高度近似的設備特徵。
- 短時間出現大量撥號、簡訊或帳號驗證活動。
- 多個門號呈現高度規律、同步或自動化的操作節奏。
- 設備、門號與使用位置出現不尋常的集中或反覆切換。
- 多起案件中的帳號、網域、設備或網路來源形成重複關聯。
這些訊號一起出現,可以形成「疑似自動化通訊」的待查風險,但沒有哪個固定門檻能直接證明犯罪。客服中心、設備測試、物聯網服務或集中管理也會有部分相似特徵。只收集支持懷疑的資料,很容易把正常情境排除在視野外。
從系統設計看,這種多訊號疊起來的判斷最怕被寫死成規則跑分:門檻一固定,要規避的人閃開就好,誤傷的反而是正常用戶。所以我覺得這類指標適合當排序線索,不適合當自動判定。
資料治理也不能等分析完才做。依法取得的紀錄一樣要保密、維持完整真實、限制使用,並留下經辦、調閱與接觸者的流程履歷。
我留下的五個檢查問題
- 我現在寫的是原始紀錄、分析結果,還是尚待驗證的推論?
- 這項關聯是否在不同時間或資料來源重複出現?
- 有沒有共享網路、合法業務、設備測試或其他合理解釋?
- 資料是否依合法程序取得,且只用於許可目的?
- 結論有沒有寫明範圍、可信度與仍缺少的資料?
第五題是我最容易跳過的一題。交出答案不難,難的是同時寫清楚它能用到哪、哪一段還不能下結論。接手的人只看得到我寫下來的東西。
這一天的分層結構
從紀錄本身的上限往下疊,每一層都在替上一層設限:
text
第 1 層 紀錄的性質
問什麼:這批紀錄描述得了什麼、哪些是它單獨回答不了的
產出:設備、IP、時間、用量、網域、協定的能力上限,以及未涉及通訊內容這條界線
↓ 知道它能講什麼,才知道從哪裡下手撈
第 2 層 基本分析找候選
問什麼:從哪一項已知線索起手、範圍要框到多大
產出:候選紀錄清單、時序,以及還缺哪些資料的待查問題
↓ 候選有了,接下來要驗,不是要累積
第 3 層 進階分析檢驗關聯
問什麼:多個維度對得起來嗎、有沒有更合理的其他解釋
產出:關聯假設、逐項寫下的排除理由、資料缺口清單
↓ 關聯撐得住,才談事件與人的關係
第 4 層 事件配對與關係網絡
問什麼:兩組活動可能屬於同一次 OTT 事件嗎、看得到的資料到哪為止
產出:On-net/Off-net 的可見範圍判斷、待查關係圖、查證順序
↓ 反覆出現的樣態怎麼看
第 5 層 異常樣態與風險指標
問什麼:哪些訊號同時出現、正常使用能不能解釋
產出:疑似自動化通訊的待查風險排序,以及保留正常解釋的理由
圖示對應上方五層,只是概念示意,不代表任何實際系統或作業流程。
**重點:**這條分析線從紀錄本身的天花板往下疊,每一層都替上一層設限。第 1 層先認清《網路流量紀錄管理辦法》第 4 條那批未涉及通訊內容的紀錄描述得了活動、回答不了使用者是誰;第 2 層基本分析把範圍框到看得完,第 3 層進階分析該交出的是排除理由與資料缺口,而非更漂亮的相符清單。第 4 層的 On-net/Off-net 只講資料可見範圍,把節點連成圖是為了排查證順序,它讓結論看起來更確定的那一刻通常就是我該停下來的時候;第 5 層的多訊號適合排序、不適合寫死成規則跑分。最明顯的拉扯在第 2 層與第 3 層:範圍框太窄會把反例先擋在門外,我會框在看得完的規模、同時記下排掉的條件,資料治理則貫穿五層。
往下追問:排除理由要寫到多細,接手的人才不用重跑一次比對?風險指標不設固定門檻時,要怎麼跟人說明它排序的依據?
我的反思
我本來以為資料越多越好查,看下來剛好相反。問題和時間範圍沒先框好,多出來的紀錄只是雜訊,還會製造「已經掌握很多」的錯覺。所以順序我調成:基本分析先把候選縮到看得完,進階分析專門找反例和資料缺口。
關係網絡那張圖,我第一眼就想在幾個節點上標「這幾個是一夥的」,標完自己也知道站不住。每條線背後只是幾筆時間對得上的紀錄。那張圖能告訴我往哪裡查,告訴不了我誰有罪。
公開界線我原本當成單純的保密要求。把系統名稱、查詢條件和偵測門檻拿掉之後,剩下的反而是帶得走的部分:怎麼定義問題、怎麼分辨紀錄和推論、記得去找別的解釋。不過哪些算「通用原理」、哪些已經踩線,我還是每次都要問。
本日對應主題
法規與官方來源
- 法規與官方來源索引:回查網路流量紀錄、境外漫遊門號、釣魚簡訊與多卡設備的公開佐證。