Mutarea unui fișier dintr-o rețea Secret pe una neclasificată pare banală până când luați în considerare ce nu trebuie să se mute cu el. Textul pe care analistul intenționează să-l elibereze poate fi curat, dar fișierul care îl conține poate strecura conținut clasificat în metadate, obiecte încorporate, istoricul de revizii sau coada neparsată a unui format binar. Un firewall nu poate rezolva aceasta, deoarece un firewall are încredere în propria sa configurație și în propriul său stac software — ambele putând fi subminate. Răspunsul defensibil este de a face direcția nedorită de flux o imposibilitate fizică, și apoi de a inspecta ceea ce are permisiunea să circule în direcția permisă. Acesta este domeniul diodei de date și al soluției inter-domeniu.

De ce direcția trebuie impusă în hardware

O diodă de date impune fluxul unidirecțional de date ca o proprietate a fizicii, nu a software-ului. Implementarea clasică este o legătură optică cu un emițător pe partea sursă și un receptor pe partea destinație, și deliberat niciun emițător pe destinație și niciun receptor pe sursă. Fotonii călătoresc de la nivel înalt la cel inferior (sau invers, în funcție de proiectare); pur și simplu nu există cale optică pentru ca nimic să călătorească înapoi. Deoarece unidirecționalitatea este construită în cablaj, nu poate fi dezactivată printr-o eroare de configurare, un exploit de firmware sau un insider malițios cu acces administrativ la oricare gazdă.

Aceasta este distincția crucială față de un firewall. Un firewall este un dispozitiv bidirecțional configurat să se comporte ca și cum ar fi unidirecțional. Impunerea sa depinde de seturi de reguli, de integritatea sistemului său de operare și de presupunerea că nicio regulă nu a fost adăugată din greșeală. O diodă de date elimină aceste presupuneri: chiar și o gazdă complet compromisă pe partea destinației nu poate exfiltra date înapoi peste graniță, deoarece nu există niciun canal de utilizat. Pentru protejarea unui enclavă cu clasificare înaltă de orice conexiune de intrare, sau pentru garantarea că o rețea sensibilă poate primi actualizări fără a fi vreodată accesibilă, această garanție fizică este ceea ce face acreditarea posibilă.

Ce nu rezolvă o diodă

Direcția nu este același lucru cu conținutul. O legătură de export unidirecțională de la o rețea Secret la una neclasificată va transporta conținut clasificat la fel de fidel cum transportă conținut eliberabil — nu are nicio idee care este care. Dacă un analist exportă o prezentare care conține un diapozitiv ascuns, date sursă încorporate sau note pentru vorbitor rămase în fișier, dioda transmite cu fidelitate totul. Dioda răspunde doar la întrebarea „pot datele să circule înapoi?" Întrebarea separată și mai dificilă — „ar trebui ca acest obiect specific să aibă permisiunea de a circula?" — aparține soluției inter-domeniu stratificate deasupra.

De la dioda de date la soluția inter-domeniu

O soluție inter-domeniu (CDS) este un sistem complet acreditat pentru transferul controlat de informații între domenii de securitate. Proiectările CDS numai-transfer mută datele fără a oferi niciuneia dintre părți acces interactiv la cealaltă; proiectările CDS de acces permit unei singure stații de lucru să atingă mai multe domenii printr-o graniță controlată. Acest articol se referă la cazul de transfer, unde diodele de date sunt cel mai frecvent folosite ca nucleu de impunere.

Un CDS de transfer are trei straturi. Primul este stratul de impunere fizică — de obicei una sau mai multe diode de date — care fixează direcția permisă. Al doilea este stratul de transport, software-ul proxy care face posibilă livrarea fiabilă printr-o legătură fără canal de retur. Al treilea este stratul de inspecție, gardul de transfer care decide, obiect cu obiect, ce are permisiunea de a trece. Combinația acestor trei, plus un regim de audit și un concept de operare documentat, este ceea ce evaluează o autoritate de acreditare. Relația dintre controlul direcției și controlul conținutului este examinată mai detaliat în articolul nostru companion despre soluții inter-domeniu pentru apărare.

Asigurarea transportului fiabil fără canal de retur

Cele mai utile protocoale — TCP mai presus de toate — presupun un canal de retur pentru confirmări, retransmisie și control al fluxului. O diodă de date adevărată nu are niciunul. Soluția standard este o pereche de proxy-uri, unul pe fiecare parte a diodei. Proxy-ul de trimitere termină sesiunea TCP a aplicației local, confirmă recepția la sursă ca și cum ar fi destinația și serializează sarcina utilă într-un flux unidirecțional. Acel flux este transportat prin diodă folosind un protocol construit pentru livrare unidirecțională, cu corecție de erori la înaintare (FEC) în loc de retransmisie: date redundante sunt adăugate astfel încât receptorul poate reconstrui pachetele pierdute fără a le mai solicita vreodată.

Proxy-ul de recepție reconstruiește sarcina utilă, îi verifică integritatea și deschide o nouă sesiune TCP la destinația reală. Din punctul de vedere al aplicației, a avut loc un transfer de fișiere sau o livrare de mesaje obișnuită. Din punctul de vedere al arhitectului de securitate, nicio confirmare, niciun handshake și niciun semnal modulat în timp nu a traversat granița fizică. Debitul și fiabilitatea sunt reglate prin ajustarea redundanței FEC și dimensiunii segmentului la rata de erori măsurată a legăturii, tranzacționând lățimea de bandă pentru reziliență, nu bazându-se pe un canal de întoarcere care nu există.

Gardul de transfer: inspecție și control al eliberării

Gardul de transfer este inteligența unei soluții inter-domeniu. Stă în calea datelor și aplică o politică de eliberare fiecărui obiect înainte de a-i fi permis să treacă. Principiul călăuzitor este lista albă, nu lista neagră: în loc să încerce să enumere tot ce este periculos, gardul permite doar datele care se conformează exact cu o specificație validă și respinge tot restul. Mai multe tehnici lucrează împreună.

Validare structurală. Fiecare fișier este parsat față de o schemă strictă pentru tipul său declarat. Un document care pretinde că este un format simplu purtător de text, dar conține macro-uri încorporate, referințe externe sau regiuni binare neașteptate, eșuează la validare. Gardul nu încearcă să curețe un astfel de fișier; îl respinge, deoarece tentativa de reparare a intrărilor adversariale este ea însăși o suprafață de atac.

Eliminarea metadatelor și canonicalizarea. Formatele complexe sunt transformate în cea mai simplă reprezentare fidelă — de exemplu, randarea unui document bogat într-un format flat, regenerat, care nu poate transporta obiectele ascunse ale originalului. Numele autorilor, istoricul editărilor, etichetele de geolocalizare și alte metadate sunt eliminate. Canonicalizarea colapsează multele moduri în care un format poate codifica același conținut vizibil la unul singur, eliminând variația pe care steganografia și canalele ascunse o exploatează.

Potrivirea conținutului și revizuirea umană. Listele de cuvinte interzise, tiparele de expresii regulate și detectorii de marcaje de clasificare marchează textul care nu ar trebui să apară niciodată pe partea destinației. Pentru exportul de sus în jos — direcția periculoasă — obiectele marcate sunt dirijate la un revizor uman care ia decizia finală de eliberare. Inspecția automată reduce volumul pe care trebuie să-l gestioneze un revizor; nu înlocuiește revizorul pentru transferurile cu cel mai mare risc.

Perspectivă cheie: O diodă de date și un gard de transfer rezolvă două probleme diferite și niciuna nu este opțională. Dioda face direcția greșită fizic imposibilă; gardul face conținutul greșit imposibil în direcția corectă. O diodă fără gard scurge date clasificate în jos prin metadatele fișierelor; un gard fără diodă poate fi ocolit de orice defect software care reactivează calea de retur. Acreditarea necesită ambele, plus traseul de audit care dovedește că au funcționat.

Import versus export: risc asimetric

Cele două direcții ale transferului inter-domeniu prezintă riscuri foarte diferite. Importul — mutarea datelor dintr-o rețea inferioară pe una superioară — este în primul rând o problemă de injectare de malware și integritate. Destinația este partea mai sensibilă, astfel că preocuparea este că datele primite ar putea conține un exploit sau corupe enclava înaltă. Gardul de transfer pe o cale de import se concentrează pe validarea formatului, scanarea malware și respingerea oricărui element executabil sau interpretat activ.

Exportul — mutarea datelor dintr-o rețea superioară pe una inferioară — este direcția care poate scurge informații clasificate și este, prin urmare, problema mai dificilă. Aici sarcina gardului este confidențialitatea: să asigure că nimic clasificat nu se însoțește în metadate, obiecte ascunse sau canale ascunse și că marcajele de clasificare sunt prezente și consecvente. Deoarece consecința unui eșec la export este divulgarea, nu infecția, căile de export solicită de obicei liste albe de formate mai stricte, revizuire umană obligatorie a conținutului marcat și canonicalizarea cea mai conservatoare. O arhitectură comună utilizează două diode fizic separate — câte una pentru fiecare direcție — astfel încât politicile de import și export, și modurile lor de eșec, să nu partajeze niciodată o cale.

Unde se încadrează diodele într-o arhitectură stratificată

Diodele de date rareori stau singure. Ele sunt un control dintr-o proiectare de apărare în profunzime care include și segmentarea rețelei, autentificarea puternică și monitorizarea continuă. O diodă care protejează o enclavă sensibilă completează, nu înlocuiește, controalele zero-trust din interiorul acelei enclave; dioda guvernează granița, în timp ce verificarea bazată pe identitate guvernează fiecare cerere din cadrul ei — subiectul articolului nostru despre arhitectura zero-trust pentru rețele militare. Diodele se asociază natural și cu implementările izolate: un sistem air-gapped care trebuie totuși să primească actualizări software sau informații despre amenințări poate utiliza o diodă de import pentru a primi date fără a expune vreodată o cale de retur — un tipar discutat în implementări air-gapped pentru software de apărare.

Realitățile operaționale

O soluție inter-domeniu este un angajament operațional, nu o instalare unică. Ratele de respingere trebuie monitorizate, deoarece un gard care respinge prea mult îi învață pe utilizatori să găsească soluții nesancționate — cel mai periculos mod de eșec. Adâncimea cozii și latența trebuie urmărite astfel încât transferurile legitime și sensibile la timp să nu fie înfometate. Fiecare format pe care gardul îl acceptă este o suprafață de atac care trebuie revalidată ori de câte ori se schimbă parserul, setul de reguli sau software-ul suport. Și fiecare decizie de transfer trebuie înregistrată în stocare imuabilă astfel încât, ulterior, un auditor să poată reconstitui exact ce a traversat granița și de ce a fost permis.

Guvernanța formatelor este partea cel mai des subestimată. Tentația în orice implementare operațională este de a continua să adăugați formate acceptate — un nou tip de imagine aici, un format de document mai bogat acolo — până când lista albă devine tăcut o listă neagră prin uzură. Fiecare adăugare extinde suprafața de parsare pe care gardul trebuie să o aibă încredere, iar un parser complex care gestionează intrări adversariale este exact acolo unde soluțiile inter-domeniu eșuează istoric. Practica disciplinată este de a menține setul de formate acceptate cât mai mic tolerează misiunea, a prefera formate structurate simple față de cele bogate și a trata orice cerere de adăugare a unui format ca pe o modificare care declanșează reevaluarea, nu ca pe o ajustare de configurare. Acolo unde un format bogat este cu adevărat necesar, calea mai sigură este de a-l randa într-o reprezentare flat, regenerată pe partea de încredere și de a transfera doar aceea, mai degrabă decât a permite structura originală să treacă granița.

Dimensiunea umană contează la fel de mult ca cea tehnică. Revizorii care adjudecă obiectele marcate pentru export au nevoie de instruire, criterii clare de eliberare și instrumente care prezintă obiectul într-un mod care scoate la suprafață conținutul ascuns, nu îl ascunde. Un proces de revizuire care arată revizorului doar suprafața randată a unui document, în timp ce gardul trece tăcut metadatele de dedesubt, oferă o falsă senzație de asigurare. Cele mai bune implementări instrumentează chiar pasul de revizuire — măsurând cât durează revizuirile, cât de des revizorii suprasolicită marcajele automate și dacă tiparele de suprasolicitate derivă în timp — astfel încât decizia de eliberare controlată să rămână o judecată umană deliberată, nu o ștampilă automată.

Acreditarea și autorizarea

Nicio soluție inter-domeniu nu conectează rețele clasificate fără acreditare formală. În mediile de securitate națională din SUA, Biroul Național pentru Strategie și Management Inter-Domeniu (NCDSMO) menține o bază de produse evaluate și cerințele de proiectare Raise-the-Bar, iar un CDS nou sau modificat parcurge o evaluare de securitate în laborator urmată de o decizie formală de autorizare pentru operare. NATO și programele naționale aplică regimuri analoge care fac referire la evaluarea Common Criteria și autoritățile naționale de acreditare a securității. Crucial, acreditarea acoperă întregul concept de operare — formatele de date permise, regulile de inspecție, proiectarea auditului și procesul de revizuire umană — nu doar dispozitivul. O diodă este o componentă; un CDS acreditat este un sistem cu comportament documentat, iar sistemul, nu cutia, este ceea ce o autoritate aprobă.

Construiți transferul inter-domeniu pe o fundație acreditabilă

Corvus Quantum oferă gestionarea securizată și acreditabilă a datelor pentru programele de apărare — combinând transferul unidirecțional impus hardware, inspecția gardului de transfer și auditul end-to-end, astfel încât datele clasificate să se mute între domenii sub control, nu pe încredere.

Explorați Corvus Quantum → Programați o prezentare

Această analiză a fost pregătită de inginerii Corvus Intelligence care construiesc sisteme de infrastructură securizată critică pentru misiune și sisteme inter-domeniu pentru organizații de apărare și guvernamentale. Aflați mai multe despre echipa noastră →