Изолированная сеть (air gap)
Что такое Изолированная сеть (air gap)?
Изолированная сеть (air gap)Сеть, физически и логически отделённая от других сетей, прежде всего от Интернета, для защиты особо чувствительных систем — ICS, секретных контуров, хранилищ ключей.
Изолированная сеть (air gap) не имеет прямого соединения с менее доверенными сетями; данные пересекают границу только контролируемыми средствами — съёмными носителями, диодами данных или киосками-станциями переноса. Air gap защищает системы безопасности АЭС, секретные военные контуры, холодное хранение криптовалют, избирательную инфраструктуру и части ICS, исходя из того, что физическая изоляция вынуждает атакующего преодолевать разрыв.
История показывает, что разрыв преодолим. Stuxnet (обнаружен в 2010 году) попал на завод по обогащению урана в Натанзе (Иран) через USB-носители и распространялся в изолированной сети через 0-day, такие как уязвимость LNK-файлов CVE-2010-2568. Червь agent.btz проник в секретные сети Центрального командования США в 2008 году через USB, что привело к операции Buckshot Yankee и длительному запрету съёмных носителей в министерстве обороны. Помимо USB, исследователи под руководством Мордехая Гури из Университета имени Бен-Гуриона продемонстрировали целый набор скрытых каналов, выводящих данные с действительно отключённого хоста: AirHopper (FM-радио с шины GPU), Fansmitter (акустический канал через обороты вентилятора), BitWhisper (тепловой) и LANtenna (РЧ из кабеля Ethernet). Они низкоскоростные, но реальные и показывают, что air gap замедляет, но никогда не устраняет решительного, уже проникшего противника.
flowchart LR
subgraph Untrusted["Корпоративная сеть / Интернет"]
A[Атакующий]
end
subgraph Gap["Контролируемая граница"]
B[USB / съёмный носитель]
C[Диод данных - односторонний]
D[Киоск / станция сканирования]
end
subgraph AirGap["Изолированная сеть"]
E[Инженерная станция]
F[Контроллеры ICS / SIS]
end
A -.->|Заражённый USB / цепочка поставок| B
B --> E
C --> E
D --> E
E --> F
F -.->|Скрытый канал:<br/>РЧ, звук, тепло| AЭффективные программы сочетают air gap со строгой политикой контроля носителей, подписанной и проверенной прошивкой, хостовым обнаружением вторжений, диодами данных для односторонней телеметрии и мониторингом аномальной активности устройств, USB или РЧ — рассматривая air gap как один из слоёв эшелонированной защиты, а не как гарантию.
● Примеры
- 01
Офлайн-сеть инженерных станций для разработки логики SIS и передачи её через подписанный USB-носитель.
- 02
Холодное хранилище криптографических ключей в экранированной комнате Фарадея без сетевых интерфейсов.
● Частые вопросы
Что такое Изолированная сеть (air gap)?
Сеть, физически и логически отделённая от других сетей, прежде всего от Интернета, для защиты особо чувствительных систем — ICS, секретных контуров, хранилищ ключей. Относится к категории OT / ICS / IoT в кибербезопасности.
Что означает Изолированная сеть (air gap)?
Сеть, физически и логически отделённая от других сетей, прежде всего от Интернета, для защиты особо чувствительных систем — ICS, секретных контуров, хранилищ ключей.
Как защититься от Изолированная сеть (air gap)?
Защита от Изолированная сеть (air gap) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Изолированная сеть (air gap)?
Распространённые альтернативные названия: Air gap, Изолированная сеть, Автономная сеть.