Air-Gap-Netz
Was ist Air-Gap-Netz?
Air-Gap-NetzNetz, das physisch und logisch von anderen Netzen — insbesondere dem Internet — getrennt ist, um besonders schützenswerte Systeme wie ICS, klassifizierte Netze oder Tresore zu sichern.
Ein Air-Gap-Netz hat keine direkte Verbindung zu weniger vertrauenswürdigen Netzen; Daten überqueren die Grenze nur über kontrollierte Mittel wie Wechseldatenträger, Datendioden oder Kiosk-Transferstationen. Air Gaps schützen Sicherheitssysteme von Kernkraftwerken, klassifizierte Militärnetze, Krypto-Cold-Storage, Wahlinfrastruktur und Teile von ICS — in der Annahme, dass die physische Isolation den Angreifer zwingt, die Lücke zu überbrücken.
Die Geschichte zeigt, dass die Lücke überbrückbar ist. Stuxnet (2010 entdeckt) erreichte die iranische Anreicherungsanlage Natanz auf USB-Medien und verbreitete sich im isolierten Netz über Zero-Days wie die LNK-Datei-Schwachstelle CVE-2010-2568. Der Wurm agent.btz gelangte 2008 über einen USB-Stick in die klassifizierten Netze des US Central Command und löste die Operation Buckshot Yankee sowie ein dauerhaftes Wechselmedien-Verbot im DoD aus. Über USB hinaus haben Forscher um Mordechai Guri an der Ben-Gurion-Universität einen ganzen Katalog verdeckter Kanäle demonstriert, die Daten aus einem wirklich getrennten Host ausschleusen: AirHopper (FM-Funk vom GPU-Bus), Fansmitter (akustisch über Lüfterdrehzahl), BitWhisper (thermisch) und LANtenna (HF aus der Ethernet-Verkabelung). Sie sind schmalbandig, aber real und zeigen, dass ein Air Gap einen entschlossenen, bereits eingenisteten Angreifer verlangsamt, aber nie ausschaltet.
flowchart LR
subgraph Untrusted["Unternehmen / Internet"]
A[Angreifer]
end
subgraph Gap["Kontrollierte Grenze"]
B[USB / Wechseldatenträger]
C[Datendiode - Einweg]
D[Kiosk / Scan-Station]
end
subgraph AirGap["Air-Gap-Netz"]
E[Engineering-Station]
F[ICS- / SIS-Controller]
end
A -.->|Infizierter USB / Lieferkette| B
B --> E
C --> E
D --> E
E --> F
F -.->|Verdeckter Kanal:<br/>HF, akustisch, thermisch| AWirksame Programme kombinieren den Air Gap mit strikter Medienkontrollrichtlinie, signierter und verifizierter Firmware, hostbasierter Angriffserkennung, Datendioden für Einweg-Telemetrie und Überwachung anomaler Geräte-, USB- oder HF-Aktivität — und behandeln den Air Gap als eine Schicht der Defense-in-Depth, nicht als Garantie.
● Beispiele
- 01
Offline-Engineering-Netz zur Entwicklung von SIS-Logik, die per signiertem USB-Stick übertragen wird.
- 02
Kryptografisches Cold-Storage-Tresornetz in einem Faraday-geschirmten Raum ohne Konnektivität.
● Häufige Fragen
Was ist Air-Gap-Netz?
Netz, das physisch und logisch von anderen Netzen — insbesondere dem Internet — getrennt ist, um besonders schützenswerte Systeme wie ICS, klassifizierte Netze oder Tresore zu sichern. Es gehört zur Kategorie OT / ICS / IoT der Cybersicherheit.
Was bedeutet Air-Gap-Netz?
Netz, das physisch und logisch von anderen Netzen — insbesondere dem Internet — getrennt ist, um besonders schützenswerte Systeme wie ICS, klassifizierte Netze oder Tresore zu sichern.
Wie schützt man sich gegen Air-Gap-Netz?
Schutzmaßnahmen gegen Air-Gap-Netz kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Air-Gap-Netz?
Übliche alternative Bezeichnungen: Air Gap, Isoliertes Netz, Standalone-Netz.