合法的拦截
联邦的解决方案
挑战:如何提供经过认证的取证包捕获数据?
合法拦截(Lawful Intercept, LI)是一个术语,用来描述政府执法机构(Law Enforcement Agency, LEA)获得合法手段,根据合法授权获取通信网络数据,以进行分析或取证。
在如何提供经过认证的取证包捕获数据方面出现了挑战。为了确保证据的质量,该机构必须遵守特定的规定,提供对所有数据的清晰访问,而不会丢失任何信息或影响被监控的网络,同时遵守授权参数,包括时间跨度、通信类型等。
在这些情况下,使用SPAN的网络数据包捕获设备不会在法庭上站住脚,原因很简单:
•监控工具可能会由于SPAN端口过度订阅而丢失数据包
•不会传递损坏的数据包或错误(坏数据包)并被丢弃
• SPAN可以改变帧交互的时间,从而改变响应时间
• 时间戳可以读取不同,但数据包内容是相同的
• 使用多个vlan时,报文是否可以重复
解决方案
网络水龙头提供100%认证数据
网络tap通过每个数据包,包括物理错误,支持巨型帧,不改变或复制数据包。这为监控和安全工具提供了一个完整的画面,以完成对该流量的分析。网络窃听是执法机构认证委员会(CALEA)批准用于合法拦截案件的,原因如下:
•100%全双工包捕获,无丢失,在全线率
•传递物理错误并支持巨型帧
•没有改变或重复的数据包
•无丢包
请参阅网络tap,以了解有关tap如何改善网络访问的更多信息。
回顾取证
对于内联部署,体育博彩平台的EdgeLens内联安全数据包代理不仅提供了旁路弹性,而且还提供了额外的用例,如“回溯取证”,它提供了对带外数据包捕获、存储和分析工具的可见性,用于检查内联IPS、防火墙和waf工具的流量。如果主动阻止未能阻止威胁,您可以存储流量以进行入侵后取证。
•100%全双工包捕获,无丢失,在全线率
•提供易于关联IPS/NGFW PCAP数据生成的事件
•促进安全事件响应的时间关键工作流程。
•启用法医时间线的天/周/月
•提取的PCAP数据可以作为“监管链”在法庭上作为证据提出。