image

Brits NCSC pleit voor eenvoudiger forensisch onderzoek van VPN's en firewalls

woensdag 29 juli 2026, 11:32 door Redactie, 5 reacties

Het moet eenvoudiger worden om forensisch onderzoek te doen naar gehackte VPN's en firewalls, zo vindt het Britse National Cyber Security Centre (NCSC). De overheidsinstantie wil dat 'forensische zichtbaarheid' de norm voor netwerkapparatuur wordt, aangezien het nu nog vaak lastig is om onderzoek te doen. "Te vaak moeten verdedigers gebruikmaken van geïmproviseerde technieken, reverse engineering of zelf zerodaylekken om te begrijpen wat erop een gehackt apparaat is gebeurd. In feite beschikken ze vaak over minder tools dan de aanvaller", aldus het Britse NCSC.

Firewalls, VPN's en andere netwerkapparatuur zijn al jaren een geliefd doelwit voor aanvallers. Volgens het Britse NCSC moeten organisaties betrouwbare manieren hebben om te begrijpen wat er precies op een gehackt apparaat is gebeurd en of een apparaat nog wel te vertrouwen is. Fabrikanten zouden daarom features moeten inbouwen waardoor dit soort onderzoeken mogelijk zijn, aangezien die nu grotendeels nog ontbreken.

"Forensische zichtbaarheid houdt in dat verdedigers betrouwbare manieren krijgen om te begrijpen wat een apparaat doet, wat het heeft gedaan en of het na een incident nog wel te vertrouwen is. Het gaat onder andere om telemetrie, logging, configuratiestatus en de mogelijkheid om forensische data van zowel geheugen als opgeslagen data te verzamelen", legt de Britse overheidsdienst uit. Toch blijkt in de praktijk dat forensisch onderzoek naar netwerkapparatuur zeer lastig is.

Fabrikanten zouden dan ook mechanismes moeten toevoegen waardoor het systeem betrouwbare informatie aan onderzoekers kan aanbieden, die lastig door aanvallers is aan te passen. "Zichtbaarheid gaat er uiteindelijk om dat verdedigers hun werk goed kunnen doen", zo laat het Britse NCSC weten. Dat voegt toe dat er een belangrijke rol voor organisaties en bedrijven is weggelegd. Die kunnen fabrikanten namelijk onder druk zetten om dit soort features toe te voegen.

Reacties (5)
29-07-2026, 11:58 door Anoniem
Een achterdeur dus.
29-07-2026, 12:21 door Anoniem
Onderzoek zal altijd lastig blijven... Het is niet mogelijk om bv alhet verkeer inhoudelijk vast te leggen. Zelfs de statistische data exporteren heeft al een aardig volume. De belangrijkste component de inhoud van het verkeer ontbreekt.
Dus op basis van beschikbare logging moet het verhaal gereconstrueerd worden. Het zou kunnen dat er niets gelogged wordt... dan wordt het onderzoek juist makkelijk, er is geen onderzoek.

De vraag is dus wat er eigenlijjk boedoeld wordt.
29-07-2026, 13:28 door Anoniem
Fabrikanten zouden dan ook mechanismes moeten toevoegen waardoor het systeem betrouwbare informatie aan onderzoekers kan aanbieden, die lastig door aanvallers is aan te passen.
]Eh... doe maar niet. Alles wat er aan informatie is, wordt consequent tegen burgers gebruikt. Hoe minder informatie er is, hoe beter!
30-07-2026, 10:22 door Anoniem
Of weg van appliances en opensource tools gebruiken voor je routering, firewalls en VPN's. Dit kost zeker meer tijd dan de plug en pray van een appliance maar je zit dichter op de software Helaas ontbreekt hier vaak de tooling om dit schaalbaar in te richten omdat de noodzaak er niet is/was. Denk bijvoorbeeld aan haproxy ipv BigIP voor load balancing.
Het hoeft ook niet allemaal vervangen te worden, maar je security mag/kan niet afhankelijk zijn van een device. redundancy m.b.t. to beschikbaarheid wordt wel veel ingezet, redundancy m.b.t. integriteit en vertrouwelijkheid bijna niet.
30-07-2026, 11:16 door Anoniem
Door Anoniem: Onderzoek zal altijd lastig blijven... Het is niet mogelijk om bv alhet verkeer inhoudelijk vast te leggen. Zelfs de statistische data exporteren heeft al een aardig volume. De belangrijkste component de inhoud van het verkeer ontbreekt.
Dus op basis van beschikbare logging moet het verhaal gereconstrueerd worden. Het zou kunnen dat er niets gelogged wordt... dan wordt het onderzoek juist makkelijk, er is geen onderzoek.

De vraag is dus wat er eigenlijjk boedoeld wordt.

Dat is toch geen vraag , want staat precies in het artikel .

Waarom heb je nu zo;n enorm vooroordeel dat het gaat om (of te maken heeft) met payload van verkeer ?

Als je ietwat security volgt - lees je telkens weer dat er firewalls/VPN concentrators gehacked zijn .
En als je nog wat meer in de security zit - dan is de vraag "hoe werd dat gehacked" .

Niet anders dan een server - dan heb je ook de vraag hoe die compromised kon worden.

En dan is de klacht van Britse NCSC - het is rete moeilijk om op zo'n appliance onderzoek te doen hoe het gehacked kon worden .

Voor al degenen hier die zo graag iets willen in security : stel je maar voor dat je er een apparaat op je buro gezet wordt met de melding : deze is gehacked. Zoek uit hoe dat kon , sinds wanneer , wat de hacker kon doen .

Denk maar na wat je gaat doen , en wat je hoopt dat het apparaat heeft .
Als je daar een idee van hebt voor bijvoorbeeld Linux, (of Windows) , of Mac - en misschien wel eens op een firewall doos gekeken hebt , dan snap je misschien ook wat het NCSC zou willen .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.