Однонаправленная сеть

Однонаправленная сеть — это устройство или сетевое решение, обеспечивающее передачу данных только в одном направлении. Диоды данных чаще всего применяются в высокозащищённых средах, таких как оборонная отрасль, где они используются для соединения двух или более сетей с различным уровнем секретности. С ростом индустриального интернета вещей и цифровизации, данная технология получила распространение и в промышленном управлении: на объектах ядерной энергетики, генерации электроэнергии и в системах, критичных к безопасности, например на железнодорожном транспорте[1].

Описание

Со временем диоды данных эволюционировали от простых устройств, допускавших передачу только «сырых» данных в одном направлении и применявшихся для защиты цифровых критичных систем (например, промышленных систем автоматизации) от внешних кибератак[2][3], до комплексных решений, сочетающих аппаратное обеспечение и программное обеспечение, функционирующее на прокси-компьютерах в исходной и целевой сетях. Аппаратная часть обеспечивает физическую однонаправленность, а программное обеспечение занимается репликацией баз данных и эмуляцией серверов протоколов, что позволяет реализовывать двусторонние сценарии взаимодействия на логическом уровне. Современные диоды данных способны одновременно передавать различные протоколы и типы данных, а также обладают дополнительной функциональностью в области кибербезопасности: безопасная загрузка UEFI, управление сертификатами, контроль целостности данных, прямое исправление ошибок (FEC), защищённая передача через транспортный уровень безопасности и прочее. Характерной особенностью является детерминированная передача данных (по заранее определённым направлениям) с разрывом протокола между сегментами, который предотвращает передачу данных обратно.

Диоды данных традиционно использовались в военных и правительственных системах с жёсткими требованиями безопасности, однако в последние годы они всё чаще внедряются в отраслях нефти и газа, водоснабжения и водоотведения, авиации (например, между контурами управления полётом и бортовыми развлекательными системами), промышленности и облачных инфраструктурах для промышленных решений индустриального интернета вещей[4]. Рост требований к нормативному регулированию[5] и повышение производительности решений поспособствовали снижению стоимости устройства на рынке.

История

Первые диоды данных появились в государственных организациях в 1980—1990-е годы. Поскольку деятельность таких организаций связана с конфиденциальной информацией, обеспечение сетевой безопасности было приоритетом. На ранних этапах применялась изоляция по воздуху, но с ростом объёмов передаваемых данных и потребностью в непрерывном обмене появилась необходимость в автоматизированном решении.

undefined

По мере развития стандартизации всё больше организаций стремилось подобрать решения, соответствующие индивидуальным задачам. Коммерческие продукты, выпускаемые крупными вендорами, оказались успешными за счёт высокого уровня безопасности и гарантии долгосрочной поддержки.

В США предприятия энергетики, добычи нефти и газа уже давно эксплуатируют диоды данных, а регуляторы предписывают их использование для защиты систем инструментированной безопасности (SIS). NRC обязала применять такие устройства в ряде отраслей, кроме электроэнергетики и атомной промышленности, где они также получили практическое применение[1].

В ряде стран Европы регулирующие органы и эксплуатирующие компании систем, критичных для безопасности, перешли к внедрению нормативных требований по использованию однонаправленных шлюзов[6].

В 2013 году Французское национальное агентство по кибербезопасности ANSSI запретило использовать firewall для соединения сетей класса 3 (например, железнодорожных систем) с менее защищёнными или корпоративными сетями, разрешая только однонаправленные технологии[5].

Применение

  • Мониторинг в реальном времени критически важных для безопасности сетей;
  • Безопасная интеграция операционных технологий (OT) и информационных технологий (IT)[7];
  • Безопасная связь критических OT-сетей с облаком[8];
  • Репликация баз данных;
  • Интеллектуальный анализ данных;
  • Решения на стороне back-end и поддержка гибридных облачных систем;
  • Безопасный обмен данными в дата-маркетах;
  • Безопасное распространение учётных данных и сертификатов;
  • Безопасный обмен между различными базами данных;
  • Безопасная печать с менее защищённых сетей на защищённые (снижение затрат на печать);
  • Передача обновлений приложений и операционных систем с менее защищённой сети на критически защищённую;
  • Синхронизация времени в защищённых сетях;
  • Однонаправленная передача файлов;
  • Видеоотправка;
  • Отправка/приём оповещений или тревог с открытых сетей в критические или конфиденциальные[9];
  • Отправка/приём электронной почты с открытых сетей в критические или конфиденциальные сегменты;
  • Проведение решений на уровне государственных структур[10];
  • Корпоративные решения[11].

Особенности использования

Однонаправленные сетевые устройства обычно применяются для обеспечения безопасности или защиты информации критически важных цифровых систем, таких как системы промышленного управления, от кибератак. Хотя такие устройства традиционно используют в условиях высокой секретности (например, в обороне), современным трендом является их применение и при одностороннем выводе информации из критических систем в недоверенные сегменты, подключённые к Интернету.

Физическая организация однонаправленной сети допускает прохождение данных только с одной стороны соединения на другую, обратная передача невозможна. Передача может быть как с малозащищённой («нижней») сети на более защищённую («верхнюю»), так и наоборот. В первом случае обеспечивается сохранность данных во «внутренней» сети, доступ снаружи к ним невозможен; во втором случае, например, возможно внешнее онлайн-мониторирование критически важных физических систем при полной их изоляции от вредоносных воздействий извне[12]. В обоих вариантах физическая гарантия однонаправленности соединения не зависит от компрометации одной из сетей.

Существует два общих подхода к использованию однонаправленных соединений. В классическом варианте диод данных предотвращает экспорт секретных данных с доверенного сегмента при сохранении возможности импорта информации с недоверенного. В альтернативном варианте устройство применяется для вывода данных из защищённой зоны внешним потребителям без риска атак на источник. Оба подхода подробно разобраны ниже.

Поток в менее защищённую систему

Этот вариант применим для защиты от удалённых атак при публикации информации в открытых сетях. Пример: система автоматизации выборов должна обеспечивать публичное распространение итогов голосования, при этом оставаться невосприимчивой к внешним воздействиям[13].

Сходные схемы применяются и для защиты критической инфраструктуры, где ключевым является гарантия надёжного и управляющего воздействия на систему, а не только сохранность самих данных. Например, данные о сбросе воды в плотине важны для публики и одновременно жизненно необходимы автоматике гидроспоруды. В таких случаях односторонняя связь допустима только от управляющей системы к потребителям информации.

Поток в более защищённую систему

Большинство однонаправленных сетей такого рода используются в военной или оборонной среде, где традиционно применялась развязка по воздуху для полной изоляции секретных данных от сетей Интернет. Внедрение однонаправленных шлюзов позволило реализовать определённую степень защищённой взаимосвязи между закрытыми и открытыми сетями.

В модели безопасности Белла — ЛаПадулы пользователи могут создавать данные только на собственном или более высоком уровне секретности. Это особенно важно при иерархии уровней доступа к информации. Если для каждого уровня назначается отдельная система, соединённая с помощью диодов данных, ограничения модели Белла — ЛаПадулы будут жёстко выполняться[14].

Преимущества

Традиционное взаимодействие команд сервера демилитаризованной зоны с пользователями информационной сети (IT) приводило к рискам утечек при возможном проникновении через IT-сегмент. Однако применение однонаправленных шлюзов между критическим или защитным сегментом операционных технологий и открытой бизнес-инфраструктурой (обычно IT-сетью) позволяет сочетать необходимые преимущества открытого обмена с физической гарантией безопасности даже при взломе IT-части[1].

  • Не известно случаев обхода или взлома физических ограничений диодов данных для организации обратной связи[2].
  • Снижение долгосрочных операционных расходов, благодаря отсутствию сложного управления правилами. Тем не менее обновления ПО могут требовать сопровождения производителя[2].
  • Программная прослойка однонаправленного шлюза не допускает включения обратного канала ввиду физического разрыва линий RX/TX[2].

Ограничения

  • По состоянию на июнь 2015 года однонаправленные шлюзы оставались относительно редкими и малоизвестными[2].
  • Такие решения неспособны корректно маршрутизировать большую часть трафика или поддерживать большинство стандартных протоколов[2].
  • Высокая стоимость; изначально устройства были дорогими, однако бюджетные решения на сегодня уже существуют.
  • Использование в сценариях, где требуется полноценный двусторонний обмен, затруднено.

Варианты реализации

Самый простой вариант однонаправленной сети — специальный оптоволоконный кабель, в котором приёмная или передающая часть трансиверов отключена с одной стороны, а защита от обрыва связи не используется. Некоторые коммерческие продукты используют эту базовую идею, дополняя её функциональностью программного уровня для предоставления API конечным приложениям.

Полностью оптические диоды данных поддерживают очень высокие скорости канала и отличаются простотой архитектуры. В 2019 году Controlled Interfaces продемонстрировала патентованный оптоволоконный однонаправленный канал на базе доступных 100G-трансиверов между двумя платформами сетевых коммутаторов Arista, не требуя специализированных программных драйверов.

Более продвинутые коммерческие решения обеспечивают одновременную передачу по нескольким протоколам, включая те, что обычно требуют двусторонней связи. Немецкие компании INFODAS и GENUA реализовали программные («логические») диоды данных на основе защищённых микрокернельных ОС, что позволило достичь более высоких скоростей обмена по сравнению с аппаратными аналогами.

ST Engineering разработала комплексный шлюз электронных приложений с несколькими диодами данных и собственными программными компонентами, который позволяет организовывать HTTP(S)-транзакции в реальном времени между Интернет-сегментами при полной защите внутренних сетей от внедрения вредоносного кода и утечек данных[15].

В 2018 году подразделение Siemens Mobility представило индустриальный шлюз с однонаправленным диодом Data Capture Unit, где используется электромагнитная индукция и новая архитектура микросхемы. Устройство успешно прошло аудит Европейского банковского управления и обеспечило защищённую интеграцию критических для безопасности систем вплоть до уровня SIL 4[16], обеспечивая защищённую аналитику и сервисы облачной обработки[17].

В 2022 году компания Fend Incorporated выпустила диод данных, способный играть роль полностью оптического Modbus-шлюза — решение для интеграции устаревших промышленных технологий с современными IT-системами, работающее в качестве преобразователя между последовательными RTU и Ethernet/TCP-системами.

Военно-морская исследовательская лаборатория США (NRL) разработала собственную однонаправленную архитектуру Network Pump[18], допускающую ограниченный обратный канал подтверждений, что расширяет поддерживаемые протоколы, но потенциально создаёт ненадёжный скрытый канал в случае компрометации обеих сторон[19].

Различные реализации имеют разный уровень внешней сертификации. Например, решения для военного применения могут требовать полного аккредитования, тогда как промышленные диоды данных обычно обходятся без этого в зависимости от сценария[20][21].

Крупнейшие производители

Примечания

  1. 1 2 3 Improving Industrial Control System Cybersecurity with Defense-in-Depth Strategies — United States Department of Homeland Security. Cybersecurity and Infrastructure Security Agency (сентябрь 2016). Дата обращения: 15 апреля 2023. Архивировано 1 декабря 2016 года.
  2. 1 2 3 4 5 6 Scott, Austin Tactical Data Diodes in Industrial Automation and Control Systems. SANS Institute (30 июня 2015). Дата обращения: 15 апреля 2023. Архивировано 2 июля 2015 года.
  3. National Institute of Standards and Technology. Guide to Industrial Control Systems (ICS) Security. Архивировано 7 октября 2025 года.
  4. IoT Security. Siemens. Дата обращения: 1 мая 2024.
  5. 1 2 ANSSI – Cybersecurity for Industrial Control Systems. ANSSI. Дата обращения: 1 мая 2024. Архивировано 13 мая 2015 года.
  6. German VDMA Industrie 4.0 Security Guidelines recommends the use of data diodes to protect critical network segments. Дата обращения: 16 апреля 2019. Архивировано 1 апреля 2022 года.
  7. Protecting Oil and Gas Pipelines from Cyberattack Using Fend Data Diodes. fend.tech. Дата обращения: 1 мая 2024. Архивировано 26 июня 2024 года.
  8. Safely Opening the Door to the Cloud for Critical Manufacturing Facilities. fend.tech. Дата обращения: 1 мая 2024. Архивировано 19 января 2024 года.
  9. Real-time Monitoring. Дата обращения: 20 апреля 2026. Архивировано 16 апреля 2019 года.
  10. Securing systems with Starlight. Australian Government Information Management Office — Department of Finance and Administration (2003). Дата обращения: 14 апреля 2011. Архивировано 6 апреля 2011 года.
  11. Wordsworth, C. Media Release: Minister Awards Pioneer In Computer Security (1998). Дата обращения: 14 апреля 2011. Архивировано 27 марта 2011 года.
  12. Slay, J. & Turnbull, B. 2004, 'The Uses and Limitations of Unidirectional Network Bridges in a Secure Electronic Commerce Environment', доклад на конференции INC 2004, Плимут, Великобритания, 6-9 июля 2004 г.
  13. Douglas W. Jones and Tom C. Bowersox, Secure Data Export and Auditing Using Data Diodes, Proceedings of the 2006 USENIX/ACCURATE Electronic Voting Technology Workshop, 1 августа 2006 года, Ванкувер.
  14. Curt A. Nilsen, Method for Transferring Data from an Unsecured Computer to a Secured Computer, U.S. Patent 5,703,562, 30 декабря 1997.
  15. ST Engineering Data Diode in Industries. Дата обращения: 28 января 2022. Архивировано 19 мая 2022 года.
  16. New Siemens data diode now available: secure monitoring of your networks — Rail stories — Global. Siemens. Дата обращения: 15 апреля 2023. Архивировано 16 апреля 2019 года.
  17. Innotras 2018 highlights. Siemens. Дата обращения: 1 мая 2024.
  18. Network Pump®. Дата обращения: 11 февраля 2015. Архивировано 11 ноября 2020 года.
  19. Myong, H.K., Moskowitz, I.S. & Chincheck, S. 2005, 'The Pump: A Decade of Covert Fun'
  20. Cross-Domain Solutions. Lockheed Martin. Дата обращения: 6 марта 2019. Архивировано 7 марта 2019 года.
  21. Data Diodes (англ.). MicroArx. Дата обращения: 6 марта 2019. Архивировано 7 марта 2019 года.

Категории