Le NCSC appelle à une meilleure visibilité forensique des équipements réseau
Le Centre national britannique de cybersécurité (NCSC) appelle les fabricants et les clients à faire de l’observabilité forensique une fonctionnalité standard des pare-feu, passerelles VPN et autres é...
Le Centre national britannique de cybersécurité (NCSC) appelle les fabricants et les clients à faire de l’observabilité forensique une fonctionnalité standard des pare-feu, passerelles VPN et autres équipements réseau.
Ces appareils se trouvent souvent à la périphérie du réseau d’une organisation et sont de plus en plus ciblés par des acteurs malveillants compétents. Lorsqu’un appareil est compromis, les défenseurs doivent établir ce qui s’est produit, déterminer l’étendue de l’intrusion et décider si le système peut encore être considéré comme fiable. Dans de nombreux cas, toutefois, les informations disponibles sur l’appareil sont insuffisantes.
Ce que recouvre l’observabilité forensique
L’observabilité forensique désigne la capacité à examiner l’activité actuelle et passée d’un appareil au moyen de fonctions fiables et prises en charge. Les fonctionnalités pertinentes comprennent une télémétrie et des journaux détaillés, l’historique des configurations ainsi que la collecte d’éléments de preuve forensiques en mémoire et sur le stockage.
La transparence concernant les logiciels exécutés sur un équipement est également importante. Des informations claires sur les versions et une nomenclature logicielle peuvent aider les enquêteurs à identifier les composants concernés et à réduire le temps nécessaire à l’évaluation d’un incident. Les éléments de preuve doivent être fiables et conçus pour résister aux manipulations d’un attaquant.
Réduire la dépendance aux solutions de contournement
Selon le NCSC, la réponse aux incidents ne devrait pas dépendre de la rétro-ingénierie, de méthodes improvisées ou de l’exploitation de vulnérabilités dans le produit faisant l’objet de l’enquête. Ces approches peuvent laisser les défenseurs avec moins d’outils pratiques que l’attaquant et retarder le confinement ainsi que la reprise.
En 2025, l’agence a publié des recommandations couvrant les spécifications relatives à la criminalistique numérique et à la surveillance préventive pour les fabricants d’appareils et d’équipements réseau. Elle travaille également avec des partenaires internationaux sur une architecture de référence destinée à aider les fabricants à fournir un accès forensique sécurisé et fiable sans affaiblir les contrôles de sécurité essentiels.
Une responsabilité partagée
Certains fournisseurs améliorent déjà la journalisation, la collecte de preuves et la transparence des systèmes. Sophos, revenant sur sa campagne Pacific Rim, a déclaré que l’extension de la détection et de la réponse au-delà des terminaux, jusqu’aux pare-feu, avait contribué à réduire les dommages subis par les clients. L’entreprise a indiqué que cette expérience avait renforcé la nécessité de se préparer à la défaillance des systèmes périmétriques, plutôt que de supposer qu’ils peuvent toujours être protégés.
Pour les acheteurs, les fonctionnalités forensiques devraient faire partie des procédures d’achat et des évaluations de sécurité. Les fournisseurs, quant à eux, devraient considérer l’observabilité comme une exigence produit. Une adoption plus large aiderait les organisations à enquêter plus rapidement, fournirait aux fabricants des informations plus claires sur les incidents et rendrait la reprise moins dépendante d’une expertise spécialisée rare.
