Red air-gapped
¿Qué es Red air-gapped?
Red air-gappedRed aislada física y lógicamente de otras redes, sobre todo de Internet, para proteger sistemas muy sensibles como ICS, redes clasificadas o bóvedas de claves.
Una red air-gapped no tiene conexión directa con redes menos confiables; los datos cruzan la frontera solo por medios controlados como soportes extraíbles, diodos de datos o estaciones de transferencia tipo kiosco. Los air gaps protegen sistemas de seguridad de centrales nucleares, redes militares clasificadas, almacenamiento en frío de criptomonedas, infraestructura electoral y partes de los ICS, bajo el supuesto de que el aislamiento físico obliga al atacante a salvar el hueco.
La historia demuestra que el hueco es salvable. Stuxnet (descubierto en 2010) llegó a la planta de enriquecimiento de Natanz (Irán) en soportes USB y se propagó por la red aislada mediante 0-days como el fallo de archivos LNK CVE-2010-2568. El gusano agent.btz cruzó a las redes clasificadas del Mando Central de EE. UU. en 2008 vía un USB, lo que originó la operación Buckshot Yankee y una prohibición duradera de soportes extraíbles en el DoD. Más allá del USB, investigadores liderados por Mordechai Guri en la Universidad Ben-Gurión han demostrado un catálogo de canales encubiertos que exfiltran datos de un host realmente desconectado: AirHopper (radio FM desde el bus de la GPU), Fansmitter (acústico, variando las RPM del ventilador), BitWhisper (térmico) y LANtenna (RF desde el cableado Ethernet). Son de bajo ancho de banda pero reales: muestran que un air gap ralentiza, pero nunca elimina, a un adversario decidido ya residente.
flowchart LR
subgraph Untrusted["Corporativo / Internet"]
A[Atacante]
end
subgraph Gap["Frontera controlada"]
B[USB / soporte extraíble]
C[Diodo de datos - unidireccional]
D[Kiosco / estación de escaneo]
end
subgraph AirGap["Red air-gapped"]
E[Estación de ingeniería]
F[Controladores ICS / SIS]
end
A -.->|USB infectado / cadena de suministro| B
B --> E
C --> E
D --> E
E --> F
F -.->|Canal encubierto:<br/>RF, acústico, térmico| ALos programas eficaces combinan el air gap con una política estricta de control de soportes, firmware firmado y verificado, detección de intrusiones en el host, diodos de datos para telemetría unidireccional y monitorización de actividad anómala de dispositivos, USB o RF —tratando el air gap como una capa de defensa en profundidad, no como una garantía.
● Ejemplos
- 01
Red offline de estaciones de ingeniería para desarrollar lógica SIS y trasladarla mediante USB firmado.
- 02
Bóveda de claves criptográficas en almacenamiento en frío dentro de una sala con jaula de Faraday y sin conectividad.
● Preguntas frecuentes
¿Qué es Red air-gapped?
Red aislada física y lógicamente de otras redes, sobre todo de Internet, para proteger sistemas muy sensibles como ICS, redes clasificadas o bóvedas de claves. Pertenece a la categoría de OT / ICS / IoT en ciberseguridad.
¿Qué significa Red air-gapped?
Red aislada física y lógicamente de otras redes, sobre todo de Internet, para proteger sistemas muy sensibles como ICS, redes clasificadas o bóvedas de claves.
¿Cómo defenderse de Red air-gapped?
Las defensas contra Red air-gapped combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Red air-gapped?
Nombres alternativos comunes: Air gap, Red aislada, Red autónoma.