El NCSC insta a mejorar la visibilidad forense en los dispositivos de red

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) pide a fabricantes y clientes que conviertan la observabilidad forense en una función estándar de los firewalls, las puertas de enlace VPN y...

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) pide a fabricantes y clientes que conviertan la observabilidad forense en una función estándar de los firewalls, las puertas de enlace VPN y otros dispositivos de red.

Estos dispositivos suelen encontrarse en el perímetro de la red de una organización y son objetivos cada vez más frecuentes de actores de amenazas con grandes capacidades. Cuando uno se ve comprometido, los equipos defensivos deben establecer qué ocurrió, determinar el alcance de la intrusión y decidir si el sistema aún puede considerarse fiable. Sin embargo, en muchos casos, la información disponible en el dispositivo es insuficiente.

En qué consiste la observabilidad forense

La observabilidad forense es la capacidad de examinar la actividad actual e histórica de un dispositivo mediante funciones fiables y compatibles. Entre las capacidades pertinentes se incluyen la telemetría y los registros detallados, el historial de configuración y la recopilación de pruebas forenses de la memoria y el almacenamiento.

La transparencia sobre el software que se ejecuta en un dispositivo también es importante. Los datos claros sobre las versiones y una lista de materiales de software pueden ayudar a los investigadores a identificar los componentes afectados y reducir el tiempo necesario para evaluar un incidente. Las pruebas deben ser fiables y estar diseñadas para resistir la manipulación por parte de un atacante.

Reducir la dependencia de soluciones alternativas

El NCSC afirma que la respuesta a incidentes no debería depender de la ingeniería inversa, métodos improvisados ni de la explotación de vulnerabilidades en el producto investigado. Estos enfoques pueden dejar a los equipos defensivos con menos herramientas prácticas que el atacante y retrasar la contención y la recuperación.

En 2025, el organismo publicó directrices sobre especificaciones de análisis forense digital y monitorización de protección para los fabricantes de dispositivos y equipos de red. También trabaja con socios internacionales en una arquitectura de referencia destinada a ayudar a los fabricantes a proporcionar un acceso forense seguro y fiable sin debilitar los controles de seguridad esenciales.

Responsabilidad compartida

Algunos proveedores ya están mejorando el registro de actividad, la recopilación de pruebas y la transparencia del sistema. Sophos, al reflexionar sobre su campaña en la región del Pacífico, afirmó que ampliar la detección y la respuesta más allá de los endpoints para incluir los dispositivos firewall ayudó a reducir los daños a los clientes. La empresa señaló que la experiencia reforzó la necesidad de prepararse para el fallo de los sistemas perimetrales, en lugar de asumir que siempre pueden protegerse.

Para los compradores, las capacidades forenses deberían formar parte de los procesos de adquisición y de las evaluaciones de seguridad. Por su parte, los proveedores deberían considerar la observabilidad un requisito del producto. Una adopción más amplia ayudaría a las organizaciones a investigar con mayor rapidez, proporcionaría a los fabricantes una visión más clara de los incidentes y haría que la recuperación dependiera menos de conocimientos especializados escasos.