行业新闻与博客

NCSC 呼吁供应商在网络设备中嵌入 “取证可观测性” 功能

英国领先的网络安全机构敦促设备制造商帮助事件响应团队,使他们更容易在系统遭到入侵后收集证据。

国家网络安全中心 (NCSC) 网络和基础设施技术总监 Chris A 在 7 月 29 日的一篇博客文章中解释说,防火墙、 VPN 网关和其他网络设备正日益成为攻击者的目标。 

“当事故发生时,组织需要可靠的方法来了解发生了什么,并评估设备是否仍然可信。这就是取证可观测性如此重要的原因,”他说。

“它使防御者能够利用产品内置的支持功能来调查入侵情况,而不是像现在这样仍然经常依赖逆向工程或专门的漏洞研究。”

根据英国国家网络安全中心 (NCSC) 的定义,取证可观测性是指提供遥测数据、日志记录、配置状态信息,以及从内存和静态数据中收集取证数据的能力。它还要求对设备上运行的软件保持透明,可以通过版本信息或软件物料清单 (SBOM) 来实现。

然而,许多设备制造商在这方面做得还不够好,尽管“一些小的设计决策可以显著减少对事件进行分类和调查所需的时间”,克里斯·A 继续说道。

“调查受损设备不应需要发现或利用产品本身的漏洞。相反,制造商应提供支持机制,用于收集调查事件、评估影响和恢复受影响系统信任所需的证据。”

破除三个关于可观测性的迷思

克里斯·A 解释说,可观测性意味着赋予防御人员在事件发生后妥善履行职责的能力。但他补充说,目前人们对这一主题仍存在一些误解,这可能会阻碍制造商进行必要的设计改进。

这些都是:

  • 可观测性反而会助长攻击者:事实上,暴露遥测数据并不会带来更多攻击机会。英国国家网络安全中心(NCSC)表示,精心设计的功能,例如结构化日志记录、经过身份验证的收集机制和清晰定义的取证接口,将增强而非削弱安全性。
  • 该机构声称,客户会对此持负面态度:清晰的遥测和取证能力实际上可以通过提高可见性来建立信任。
  • 太难了:尽管需要“精心设计”,但法证可观测性是完全可以实现的,尤其是在设计过程早期就优先考虑的情况下,NCSC 表示。

Chris A 鼓励供应商遵循 NCSC 于 2025 年 2 月发布的关于在产品中构建取证可观测性的指导。他还敦促 IT 采购人员敦促供应商提供此类功能。

与此同时,NCSC 正在与全球合作伙伴共同开发网络设备及类似设备取证可观测性的参考架构。

一旦最终确定,这将有助于制造商提供“安全、可靠的取证访问”,而不会降低其产品的安全性。

需要帮助吗?联系我们的支持团队 在线客服