Firewall, dioda danych i air gap bywają przedstawiane jako alternatywne sposoby ochrony granicy sieciowej, ale rozwiązują inne problemy. Firewall filtruje ruch na aktywnym połączeniu. Dioda danych sprzętowo wymusza transmisję w jednym kierunku. Air gap usuwa automatyczną ścieżkę komunikacji. Poprawny wybór zaczyna się więc od przepływu danych, a nie od porównania nazw produktów.
Każdy mechanizm tworzy inny model pracy, inne punkty awarii i inne wymagania dotyczące monitoringu. W środowisku krytycznym błędne założenie może prowadzić do utraty dostępności albo pozostawienia drogi ataku, której zespół nie uwzględnił. Poniższe porównanie pomaga ustalić, jaki rodzaj granicy jest potrzebny i gdzie należy połączyć kilka warstw.
Najważniejsze wnioski
W skrócie
- Firewall zapewnia szczegółową politykę na istniejącej, zwykle dwukierunkowej ścieżce.
- Dioda danych wymusza jeden kierunek transferu, ale nie oznacza pełnego rozłączenia.
- Air gap usuwa automatyczną komunikację, lecz wymaga procesu dla zatwierdzonego transferu lub czasowego połączenia.
- W złożonych środowiskach mechanizmy mogą się uzupełniać zamiast wzajemnie wykluczać.
Firewall: szczegółowa polityka na aktywnym połączeniu
Firewall analizuje ruch przechodzący między strefami i podejmuje decyzję na podstawie adresów, portów, protokołów, stanu sesji, tożsamości lub zawartości aplikacyjnej. Umożliwia ciągłą komunikację przy jednoczesnym ograniczeniu jej zakresu. Jest właściwym fundamentem tam, gdzie systemy muszą często wymieniać dane lub udostępniać wiele kontrolowanych usług.
Zapewnienie bezpieczeństwa zależy od poprawności polityki, aktualności urządzenia, ochrony płaszczyzny zarządzania i tego, czy cały ruch rzeczywiście przechodzi przez punkt kontroli. Zbyt szeroka reguła, przejęte konto administracyjne lub nieudokumentowane połączenie mogą osłabić granicę. Firewall dostarcza cenne logi, ale sam nie usuwa trwałej osiągalności.
Dioda danych: sprzętowo wymuszony transfer jednokierunkowy
Dioda danych pozwala przesyłać informacje tylko w jednym kierunku. Typowy przykład to eksport danych procesowych z sieci OT do systemu monitoringu bez możliwości odesłania ruchu tą samą ścieżką. Sprzętowa właściwość kierunku zapewnia mocniejszą gwarancję niż logiczna reguła blokująca komunikację zwrotną.
Jednokierunkowość wymaga jednak dostosowania aplikacji. Protokoły zakładające potwierdzenia, negocjację sesji lub zapytania zwrotne potrzebują bram pośredniczących, replikacji albo specjalnych proxy. Dioda nie jest air gap, ponieważ automatyczny przepływ w dozwolonym kierunku nadal istnieje. Nie chroni też przed szkodliwą lub błędną treścią przesyłaną zgodnie z dozwolonym kierunkiem.
Air gap: brak automatycznej ścieżki sieciowej
Air gap rozwiązuje problem w inny sposób: w stanie izolacji nie ma aktywnego toru, którym można automatycznie przesłać dane w którąkolwiek stronę. W ścisłym modelu transfer odbywa się ręcznie. W modelu kontrolowanej fizycznej izolacji tor może być otwierany na czas zatwierdzonej czynności i ponownie fizycznie rozłączany po jej zakończeniu.
Takie rozwiązanie pasuje do systemów, które potrzebują komunikacji rzadko i w przewidywalnych sytuacjach. Nie pasuje naturalnie do przepływów czasu rzeczywistego. Proces otwarcia musi obejmować autoryzację, określony czas, monitoring oraz potwierdzenie zamknięcia. Podczas aktywnego okna chroniony system należy traktować jak połączony i zabezpieczać odpowiednio do ryzyka.
Dopasuj mechanizm do przepływu danych
Zapisz kierunek, częstotliwość, wielkość i maksymalne opóźnienie każdego wymaganego przepływu. Jeżeli komunikacja jest częsta i dwukierunkowa, podstawą będzie zwykle firewall i segmentacja. Jeżeli informacje mają stale opuszczać strefę bez drogi powrotnej, warto ocenić diodę danych. Jeżeli komunikacja jest sporadyczna i może być powiązana z decyzją człowieka lub harmonogramem, fizyczne rozłączenie może ograniczyć okres ekspozycji.
Uwzględnij również sytuacje awaryjne. Zespół musi wiedzieć, jak uzyskać dostęp podczas incydentu, jak działać po utracie sterowania i co dzieje się, gdy transfer zostaje przerwany. Mechanizm, który spełnia wymagania bezpieczeństwa, ale uniemożliwia bezpieczne odtworzenie procesu, nie jest kompletnym rozwiązaniem.
Architektury łączące kilka mechanizmów
Granica może zawierać więcej niż jeden mechanizm. Firewall może ograniczać ruch w strefie pośredniej, dioda przekazywać telemetrię na zewnątrz, a fizycznie rozłączana ścieżka służyć do zatwierdzonego serwisu dwukierunkowego. Ważne jest jasne rozdzielenie funkcji, aby ścieżka serwisowa nie stała się obejściem dla polityki jednokierunkowej.
AIRGAPNET może pełnić rolę kontrolowanej fizycznej granicy na torze Ethernet, który nie musi być stale aktywny. Nie zastępuje analizy protokołów ani firewalla działającego podczas połączenia. W projekcie należy wskazać, która warstwa odpowiada za brak ścieżki, która za dozwolony kierunek, a która za filtrację aktywnego ruchu.
Pytania do przeglądu projektu i produktu
Deklaracje marketingowe powinny być przekładane na właściwości możliwe do sprawdzenia. Zapytaj, czy mechanizm jest fizyczny czy programowy, jaki jest stan po utracie zasilania, czy istnieje alternatywna ścieżka zarządzania oraz jak potwierdza się rzeczywisty kierunek lub brak łączności. Sprawdź też wymagania dotyczące przepustowości, opóźnienia, protokołów i utrzymania.
Test akceptacyjny powinien obejmować normalną pracę i awarie. Dla firewalla sprawdź dozwolone i zabronione przepływy. Dla diody spróbuj przesłać ruch w kierunku przeciwnym. Dla air gap potwierdź brak łączności w stanie zamkniętym, zachowanie podczas przełączania i automatyczny powrót do oczekiwanego stanu.
Uzgodnij również sposób obsługi podatności i aktualizacji samego mechanizmu kontroli. Właściciel powinien wiedzieć, kto publikuje informacje bezpieczeństwa, jak długo produkt będzie wspierany i w jaki sposób zmiana oprogramowania lub sprzętu wpływa na wcześniej zweryfikowane właściwości granicy.
Lista decyzyjna
Pytania, na które trzeba odpowiedzieć przed wdrożeniem
- Opisz wymagany kierunek, częstotliwość i opóźnienie komunikacji.
- Ustal, czy aplikacja wymaga potwierdzeń lub sesji dwukierunkowej.
- Zdefiniuj stan bezpieczny po awarii zasilania i sterowania.
- Sprawdź wszystkie alternatywne ścieżki transmisji i zarządzania.
- Zaplanuj monitoring treści oraz stanu fizycznej granicy.
- Przetestuj mechanizm pod kątem właściwości, które ma wymuszać.
Najczęstsze pytania
Pytania zadawane na początku
Czy dioda danych jest tym samym co air gap?
Nie. Dioda utrzymuje automatyczny przepływ w jednym kierunku, natomiast air gap usuwa automatyczną ścieżkę. Oba mechanizmy mogą wykorzystywać właściwości sprzętowe, ale zapewniają inny model komunikacji.
Czy firewall może zapewnić jednokierunkowość?
Firewall może logicznie zezwolić na inicjowanie komunikacji tylko w jednym kierunku, ale działa na połączonej infrastrukturze i zależy od konfiguracji. Dioda danych ma wymuszać kierunek za pomocą właściwości fizycznej lub sprzętowej.
Które rozwiązanie jest najbezpieczniejsze?
Nie istnieje uniwersalna odpowiedź. Najlepszy mechanizm to taki, który spełnia wymagane przepływy, ma zrozumiałe tryby awarii i może być konsekwentnie obsługiwany. Często potrzebne jest połączenie kilku warstw.
Źródła oficjalne