行業新聞與博客

NCSC 呼籲供應商在網絡設備中嵌入 “取證可觀測性” 功能

英國領先的網絡安全機構敦促設備製造商幫助事件響應團隊,使他們更容易在系統遭到入侵後收集證據。

國家網絡安全中心 (NCSC) 網絡和基礎設施技術總監 Chris A 在 7 月 29 日的一篇博客文章中解釋説,防火牆、 VPN 網關和其他網絡設備正日益成為攻擊者的目標。 

“當事故發生時,組織需要可靠的方法來了解發生了什麼,並評估設備是否仍然可信。這就是取證可觀測性如此重要的原因,”他説。

“它使防禦者能夠利用產品內置的支持功能來調查入侵情況,而不是像現在這樣仍然經常依賴逆向工程或專門的漏洞研究。”

根據英國國家網絡安全中心 (NCSC) 的定義,取證可觀測性是指提供遙測數據、日誌記錄、配置狀態信息,以及從內存和靜態數據中收集取證數據的能力。它還要求對設備上運行的軟件保持透明,可以通過版本信息或軟件物料清單 (SBOM) 來實現。

然而,許多設備製造商在這方面做得還不夠好,儘管“一些小的設計決策可以顯著減少對事件進行分類和調查所需的時間”,克里斯·A 繼續説道。

“調查受損設備不應需要發現或利用產品本身的漏洞。相反,製造商應提供支持機制,用於收集調查事件、評估影響和恢復受影響系統信任所需的證據。”

破除三個關於可觀測性的迷思

克里斯·A 解釋説,可觀測性意味着賦予防禦人員在事件發生後妥善履行職責的能力。但他補充説,目前人們對這一主題仍存在一些誤解,這可能會阻礙製造商進行必要的設計改進。

這些都是:

  • 可觀測性反而會助長攻擊者:事實上,暴露遙測數據並不會帶來更多攻擊機會。英國國家網絡安全中心(NCSC)表示,精心設計的功能,例如結構化日誌記錄、經過身份驗證的收集機制和清晰定義的取證接口,將增強而非削弱安全性。
  • 該機構聲稱,客户會對此持負面態度:清晰的遙測和取證能力實際上可以通過提高可見性來建立信任。
  • 太難了:儘管需要“精心設計”,但法證可觀測性是完全可以實現的,尤其是在設計過程早期就優先考慮的情況下,NCSC 表示。

Chris A 鼓勵供應商遵循 NCSC 於 2025 年 2 月發佈的關於在產品中構建取證可觀測性的指導。他還敦促 IT 採購人員敦促供應商提供此類功能。

與此同時,NCSC 正在與全球合作伙伴共同開發網絡設備及類似設備取證可觀測性的參考架構。

一旦最終確定,這將有助於製造商提供“安全、可靠的取證訪問”,而不會降低其產品的安全性。

需要幫助嗎?聯繫我們的支持團隊 在線客服