Podstawy

Czym jest sieć air gap? Definicja, korzyści i praktyczne ograniczenia

Dowiedz się, czym jest sieć air gap, jak fizyczna izolacja różni się od segmentacji logicznej oraz gdzie ten mechanizm pasuje do wielowarstwowej architektury bezpieczeństwa.

Sieć zewnętrzna Potencjalnie narażona
Urządzenie AIRGAPNET do fizycznej izolacji sieci Tor Ethernet domyślnie rozłączony
Chroniony system Połączony po zatwierdzeniu

Sieć air gap to środowisko odseparowane od innych sieci przez brak automatycznej ścieżki komunikacji. W ścisłej definicji stosowanej w słowniku NIST CSRC systemy nie są fizycznie połączone, a dane przekracza się ręcznie i pod kontrolą człowieka. W praktyce terminem air gap określa się również architektury, w których fizyczny tor sieciowy pozostaje przerwany, a połączenie jest zestawiane wyłącznie na czas zatwierdzonego zadania.

To rozróżnienie ma znaczenie. VLAN, reguła firewalla lub wyłączony interfejs programowy mogą ograniczyć dostępność, ale nadal zależą od konfiguracji i poprawnego działania oprogramowania. Fizyczna izolacja zmienia domyślny stan samej ścieżki. Może być cenna w przypadku zasobów, których przejęcie miałoby nieproporcjonalnie poważne skutki operacyjne, finansowe, regulacyjne lub związane z odtwarzaniem po awarii.

Najważniejsze wnioski

W skrócie

  • Ścisły air gap usuwa fizyczne połączenie i automatyczny transfer danych przez granicę.
  • Fizyczna izolacja i segmentacja sieci rozwiązują powiązane, ale odmienne problemy.
  • Air gap nie usuwa ryzyka związanego z nośnikami wymiennymi, dostawcami, osobami wewnętrznymi ani zatwierdzonymi oknami dostępu.
  • Najlepsze projekty łączą izolację z kontrolą tożsamości, ochroną endpointów, monitoringiem, backupem i procedurami operacyjnymi.

Co naprawdę oznacza air gap

Cechą definiującą nie jest specjalna adresacja IP ani wyjątkowo restrykcyjna polityka firewalla. Jest nią brak stale dostępnej ścieżki komunikacji. Jeżeli dwa środowiska mogą automatycznie wymieniać ruch, pozostają połączone nawet wtedy, gdy reguły znacząco ograniczają dozwolone protokoły i kierunki transmisji.

W praktyce występuje kilka modeli. Środowisko trwale odizolowane nigdy nie otrzymuje połączenia sieciowego. W modelu transferu ręcznego zatwierdzone dane przenosi się za pomocą kontrolowanych nośników. W modelu łączności kontrolowanej fizyczna ścieżka jest włączana dla konkretnego zadania i ponownie usuwana po jego zakończeniu. Każdy wariant ma inne wymagania dotyczące zapewnienia bezpieczeństwa, wygody pracy i audytowalności, dlatego dokumentacja architektury powinna opisywać model precyzyjnie, a nie ograniczać się do samej etykiety.

Dlaczego organizacje stosują fizyczną izolację

Stała dostępność tworzy okazje do skanowania, nadużywania poświadczeń, zdalnego wykorzystania podatności i ruchu bocznego. Usunięcie osiągalnej ścieżki może skrócić czas, w którym chroniony system jest wystawiony na zagrożenia przenoszone przez sieć. Tworzy też jednoznaczną granicę operacyjną, często łatwiejszą do zweryfikowania niż rozbudowany zbiór zmieniających się reguł logicznych.

Mechanizm jest szczególnie użyteczny, gdy zasób ma wąską i przewidywalną potrzebę łączności: repozytorium backupu przyjmujące zaplanowane zadania, stacja inżynierska pobierająca okresowe aktualizacje, komórka OT wymagająca serwisu dostawcy albo interfejs administracyjny używany tylko w zatwierdzonym oknie.

  • Ograniczenie zbędnej ekspozycji sieciowej zasobów o wysokiej krytyczności.
  • Usunięcie wybranych dróg ruchu bocznego i automatycznego rozprzestrzeniania ataku.
  • Przekształcenie łączności z trwałego stanu w jawne zdarzenie operacyjne.
  • Wyraźniejsze przypisanie odpowiedzialności za zatwierdzanie i rejestrowanie okien dostępu.

Praktyczne ograniczenia air gap

Izolacja nie oznacza odporności na każdy atak. Złośliwe oprogramowanie może trafić do środowiska przez nośniki wymienne, laptop serwisowy, przejęty pakiet aktualizacji lub osobę z legalnym dostępem fizycznym. System może być również podatny podczas zatwierdzonego połączenia. Jeżeli poświadczenia są słabe albo łączony endpoint został wcześniej przejęty, nawet krótkie okno może wystarczyć do wywołania incydentu.

Ryzyko może wynikać także z błędów operacyjnych. Użytkownicy obchodzą zabezpieczenia, które nadmiernie utrudniają codzienną pracę, a ręcznie podłączony przewód może pozostać na miejscu. Projekt wymaga więc użytecznej procedury, czytelnego wskazania stanu, przetestowanego zachowania awaryjnego i możliwości potwierdzenia rzeczywistego stanu połączenia.

Miejsce fizycznej izolacji w ochronie wielowarstwowej

Dojrzała architektura korzysta z wielu mechanizmów, ponieważ żadna pojedyncza warstwa nie obejmuje wszystkich dróg ataku. Tożsamość i zasada najmniejszych uprawnień określają, kto może wnioskować o dostęp. Hardening oraz ochrona endpointów zmniejszają ryzyko po obu stronach granicy. Segmentacja kontroluje dozwolony ruch podczas aktywnego połączenia, monitoring dostarcza dowodów, a sprawdzone kopie zapasowe umożliwiają odtworzenie, gdy działania prewencyjne zawiodą.

AIRGAPNET działa w warstwie łączności: rzeczywisty tor Ethernet może pozostawać domyślnie fizycznie przerwany i być włączany tylko wtedy, gdy dostęp jest potrzebny. Niezależna ścieżka sterowania oddziela mechanizm autoryzacji od chronionego połączenia Ethernet. Przydatność tego wzorca należy oceniać w kontekście konkretnego systemu, ograniczeń bezpieczeństwa funkcjonalnego, modelu zagrożeń i procesu operacyjnego.

Systemy, które warto ocenić w pierwszej kolejności

Zacznij od systemów jednocześnie cennych i niepotrzebnie osiągalnych. Właściciel biznesowy powinien potrafić wyjaśnić, dlaczego dany zasób potrzebuje połączenia, jak często z niego korzysta i co musi się wydarzyć przed otwarciem ścieżki. Gdy wymagany jest ciągły, intensywny transfer, fizyczne rozłączanie prawdopodobnie nie będzie właściwym mechanizmem podstawowym. Gdy potrzeba sprowadza się do krótkiego i audytowalnego serwisu lub transferu, kandydat jest znacznie lepszy.

  • Odizolowana infrastruktura kopii zapasowych i odtwarzania.
  • Systemy uprzywilejowanej administracji i zarządzania bezpieczeństwem.
  • Zasoby OT z planowanymi okresami serwisowymi.
  • Systemy starszego typu, których nie można szybko utwardzić lub zaktualizować.
  • Środowiska badawcze i inżynierskie przechowujące cenną własność intelektualną.

Lista decyzyjna

Pytania, na które trzeba odpowiedzieć przed wdrożeniem

  1. Wskaż dokładne systemy i ścieżki sieciowe, które mają zostać odizolowane.
  2. Udokumentuj każdy uzasadniony powód i harmonogram ponownego połączenia.
  3. Określ, kto zatwierdza dostęp i gdzie rejestrowana jest decyzja.
  4. Zabezpiecz nośniki wymienne, pakiety aktualizacji i urządzenia serwisowe.
  5. Przetestuj awarię, odtwarzanie i procedurę dostępu awaryjnego.
  6. Monitoruj środowisko przez cały okres aktywnego połączenia.

Najczęstsze pytania

Pytania zadawane na początku

Czy VLAN jest rozwiązaniem air gap?

Nie. VLAN jest mechanizmem logicznej segmentacji działającym na połączonej infrastrukturze. Może być ważnym zabezpieczeniem, ale nie tworzy braku fizycznego lub automatycznego połączenia wymaganego przez ścisłą definicję air gap.

Czy odizolowany system nadal może zostać przejęty?

Tak. Nadal istotne są nośniki wymienne, osoby wewnętrzne, łańcuch dostaw, złośliwe aktualizacje, sprzęt serwisowy i błędy. Izolacja ogranicza wybrane sieciowe drogi ataku, ale nie zastępuje pozostałych zabezpieczeń.

Czy air gap musi być trwały?

Ścisły air gap oznacza ciągłe rozłączenie. Organizacje stosują też kontrolowaną fizyczną izolację, w której ścieżka jest włączana na czas zatwierdzonego zadania. Taki model trzeba nazywać precyzyjnie i traktować jako stan połączony przez cały czas trwania okna.

Źródła oficjalne

Dalsza lektura

Zastosuj tę zasadę

Przeanalizuj jedną krytyczną ścieżkę sieciową.

Zacznij od systemu, który jest stale osiągalny, choć połączenia potrzebuje tylko okresowo.

Umów konsultację