
エアギャップ、エアウォール、エアギャッピング[ 1 ]、または切断されたネットワークは、安全なコンピュータネットワークが、公共インターネットや安全でないローカルエリアネットワークなどの安全でないネットワークから物理的に隔離されていることを保証するために、1 台以上のコンピュータで採用されるネットワークセキュリティ対策です。[ 2 ]これは、コンピュータまたはネットワークが、他のネットワークに接続されたネットワークインターフェイスコントローラを持たないことを意味し、[ 3 ] [ 4 ]配管で水質を維持するために使用されるエアギャップに類似した、物理的または概念的なエアギャップがあります。
エアギャップされたコンピュータまたはネットワークとは、有線または無線を問わず、外部ネットワークに接続されたネットワークインターフェイスを持たないコンピュータまたはネットワークのことです。 [ 3 ] [ 4 ] 多くのコンピュータは、有線ネットワークに接続されていなくても、無線ネットワークインターフェイスコントローラ(WiFi)を備えており、インターネットにアクセスしたりソフトウェアを更新したりするために、近くの無線ネットワークに接続されています。[ 5 ]これはセキュリティ上の脆弱性となるため、エアギャップされたコンピュータでは、無線インターフェイスコントローラが永久的に無効化されるか、物理的に取り外されます。外部とエアギャップされたシステム間でデータを移動するには、データをUSBメモリなどの物理メディアに書き込み、コンピュータ間で物理的に移動する必要があります。物理的なアクセスは制御されなければなりません。[ 6 ]これは、外部の安全でないシステムから攻撃される可能性があり、マルウェアが安全なシステムに感染した場合に、安全なデータをエクスポートするために使用される可能性のある、直接的な完全なネットワークインターフェイスよりも制御が容易です。このため、ネットワーク層とトランスポート層を物理的に分離し、アプリケーションデータをコピーおよびフィルタリングする単方向データダイオードや双方向ダイオード(電子エアギャップとも呼ばれる)などの新しいハードウェア技術も利用可能になっている。[ 7 ]
ネットワークやデバイスが異なるレベルの機密情報を扱うように評価されている環境では、切断された 2 つのデバイスまたはネットワークは、ロー サイドとハイ サイドと呼ばれます。ローは非機密、ハイは機密、またはより高いレベルでの機密を指します。これは、赤(機密) と黒(非機密)と呼ばれることもあります。アクセス ポリシーは多くの場合、ベル・ラパデュラ機密性モデルに基づいており、ローからハイへのデータ移動は最小限のセキュリティ対策で行えますが、ハイからローへの移動には、より高いレベルの機密性でデータの保護を確保するために、はるかに厳格な手順が必要です。場合によっては (たとえば、産業用重要システムでは)、ポリシーが異なります。ハイからローへのデータ移動は最小限のセキュリティ対策で行えますが、ローからハイへの移動には、産業用安全システムの完全性を確保するために、高度な手順上の保護が必要です。
この概念は、ネットワークが他のネットワークから保護できるほぼ最大限の保護を表しています(デバイスの電源を切る場合を除く)。外部とエアギャップされたシステム間でデータを転送する1つの方法は、リムーバブルディスクやUSBフラッシュドライブなどのリムーバブルストレージメディアにデータをコピーし、そのストレージを物理的に他のシステムに持ち運ぶことです。USBドライブには脆弱性がある可能性があるため(下記参照)、このアクセスは依然として慎重に制御する必要があります。この利点は、このようなネットワークは一般的に(情報、信号、および放射のセキュリティの観点から)外部からアクセスできない閉鎖システムとみなせることです。欠点は、安全なネットワーク上のコンピュータで分析するために(外部から)情報を転送することが非常に手間がかかることです。多くの場合、エアギャップされたネットワークに入力される予定のプログラムやデータの人間によるセキュリティ分析が必要となり、場合によってはセキュリティ分析後に人間が手動でデータを再入力する必要さえあります。[ 8 ]重要な産業などの適切な状況で使用される別のデータ転送方法として、特定のハードウェアによってネットワークの物理的な遮断を保証するデータダイオードと電子エアギャップを使用する方法があるのはそのためです。
Stuxnet [ 9 ]やAgent.BTZなどのサイバー戦争で使用される高度なコンピュータウイルスは、リムーバブル メディアの取り扱いに関連するセキュリティ ホールを悪用して、エア ギャップ システムを感染させるように設計されています。音響通信を使用する可能性も研究者によって実証されています。[ 10 ]研究者はまた、FM 周波数信号を使用したデータ漏洩の実現可能性も実証しています。[ 11 ] [ 12 ]
エアギャップが可能なネットワークまたはシステムの例としては、以下のようなものがあります。
その後、これらのシステムの多くは、監視やアップデートの必要性に応じて組織のイントラネットや公共インターネットに一定期間接続する機能を追加しており、インターネット接続機能を備えたサーモスタットや、Bluetooth、Wi-Fi、携帯電話接続機能を備えた自動車などを含め、もはや効果的かつ恒久的にエアギャップされているとは言えなくなっている。
これらの環境で使用されるデバイスに課される制限には、セキュアネットワークとの間の無線接続の禁止、またはTEMPESTやファラデーケージの使用によるセキュアネットワークからの電磁波漏洩に対する同様の制限が含まれる場合があります。
他のシステムとの直接的な接続がないにもかかわらず、エアギャップネットワークは様々な状況下で攻撃に対して脆弱であることが示されている。
2013年に科学者たちは、音響信号を使用してエアギャップ隔離を破るように設計されたエアギャップマルウェアの実現可能性を実証した。その直後、ネットワークセキュリティ研究者のドラゴス・ルイウのBadBIOSが報道の注目を集めた。[ 17 ]
2014年、研究者らは、FM周波数信号を使用して隔離されたコンピュータから近くの携帯電話にデータを漏洩させる可能性を示す分岐攻撃パターンであるAirHopperを発表した。 [ 11 ] [ 12 ]
2015年に、熱操作を利用したエアギャップコンピュータ間の秘密信号チャネルであるBitWhisperが発表された。BitWhisperは双方向通信をサポートし、追加の専用周辺ハードウェアは不要である。[ 18 ] [ 19 ]
2015年後半、研究者らは、エアギャップされたコンピュータから携帯電話周波数を介してデータを抜き出す方法であるGSMemを発表した。標準的な内部バスによって生成されるこの送信により、コンピュータは小型の携帯電話送信アンテナとして機能する。[ 20 ] [ 21 ]
2016年に発見されたProjectSauronマルウェアは、5年間検出されずに放置されていたが、感染したUSBデバイスを使用して、エアギャップされたコンピュータからリモートでデータを漏洩させる方法を示した。 [ 22 ]このマルウェアは複数の感染媒体から発生し、そのうちの1つは、エアギャップされたコンピュータとインターネットに接続されたコンピュータ間の転送チャネルとして、Windowsには見えないUSBドライブ上の隠しパーティションに依存しており、おそらく2つのシステム間でファイルを共有する方法として機能していた。 [ 23 ]
NFCdripは、2018年にNFC(近距離無線通信)の無線悪用と信号検出によるステルスデータ漏洩の発見に付けられた名前です。NFCはデバイスを数センチメートル以内に近づけることで効果的な通信を確立できますが、[ 24 ]研究者らは、予想よりもはるかに長い距離、最大100メートルまで情報を伝送するために悪用できることを示しました。[ 25 ]
一般的に、マルウェアはさまざまなハードウェアの組み合わせを悪用して、「エアギャップ隠蔽チャネル」を使用してエアギャップシステムから機密情報を漏洩させることができます。[ 26 ]これらのハードウェアの組み合わせは、音響、光、地震、磁気、熱、無線周波数など、さまざまな媒体を使用してエアギャップを橋渡しします。[ 27 ] [ 28 ] [ 29 ]
セキュリティの観点から、エアギャップネットワークの大きな欠点は、ソフトウェアが自動的に自己更新できないことです。ユーザーとシステム管理者は、代わりにアップデートを手動でダウンロードしてインストールする必要があります。[ 6 ]厳格な更新ルーチンに従わない場合、ネットワーク上で古いソフトウェアが実行され、既知のセキュリティ脆弱性が含まれている可能性があります。攻撃者がエアギャップネットワークへのアクセスに成功した場合(たとえば、不満を持つ従業員に接触したり、ソーシャルエンジニアリングを使用したりして)、パブリックインターネットよりも高い成功率で、そのような脆弱性を使用してエアギャップネットワーク内で迅速に拡散する可能性があります。[ 30 ]
システム管理者は、Windows Server Update Servicesやネットワークログオンスクリプトなどの専用ソリューションを使用して、エアギャップネットワーク内のソフトウェア更新を管理できます。このようなメカニズムにより、システム管理者がインターネットから一度更新をダウンロードすると、エアギャップネットワーク上のすべてのコンピュータが自動的に更新をインストールできるようになります。[ 31 ]ただし、特にユーザーがローカルワークステーションで管理者権限を持ち、中央管理されていないソフトウェアをインストールできる場合は、問題は完全には解消されません。ファームウェアの更新が必要なIoTデバイスが存在する場合も、多くの場合、そのような更新を中央管理できないため、問題が複雑になります。
例えば、極秘データは、単に機密情報として分類されたデータとは別のコンピュータに保存されることがある。場合によっては、従業員が情報にアクセスするために、1 つの机の上に最大 6 台の異なるコンピュータが置かれることもある。この種のセキュリティは、諜報機関の専門用語では、
エアギャップと呼ばれる。
インターネットなどの
安全でないリソースからの汚染の可能性から、さまざまな形式のデータを本番ネットワークから隔離する必要があることがよくあります。そのため、IT 管理者は、そのデータを格納するための密閉されたシステムを構築する必要があります
。たとえば、スタンドアロン サーバー、または相互にのみ接続されている小規模なサーバー ネットワークなどです。これらのネットワークと他のネットワークの間には空気しか存在しないため、
エア ギャップという用語が使われ、それらの間でデータを転送するには、昔ながらの方法、つまり「
スニーカーネット
」を介してディスクを手動で往復させる方法が使用されます
。
証券取引所の内部ネットワークコンピュータシステムは非常に機密性が高いため、第三者の敵対者による攻撃、侵入、その他の悪意のある行為から保護するために、「エアギャップ」されており、インターネットに接続されていません。
産業用内部ネットワークコンピュータシステムは非常に機密性が高いため、「エアギャップ」されており、インターネットにも企業ネットワークにも安全でない接続は行われず、第三者の敵対者による攻撃、侵入、その他の悪意のある行為から保護されています。
(...
ボーイング...)は、この問題にどのように対処しているかについては詳細を明らかにしなかったが、
エアギャップ
として知られるネットワークの物理的分離とソフトウェアファイアウォールを組み合わせたソリューションを採用していると述べている
。