Articulo de referencia

Red unidireccional

Una red unidireccional (también conocida como puerta de enlace unidireccional o diodo de datos ) es un dispositivo de red que permite que los datos viajen en una sola dirección....

Una red unidireccional (también conocida como puerta de enlace unidireccional o diodo de datos ) es un dispositivo de red que permite que los datos viajen en una sola dirección. Los diodos de datos se encuentran con mayor frecuencia en entornos de alta seguridad, como la defensa, donde sirven como conexiones entre dos o más redes con diferentes clasificaciones de seguridad. Dado el auge del IoT industrial y la digitalización , esta tecnología ahora se encuentra en el nivel de control industrial para instalaciones como centrales nucleares , generación de energía y sistemas críticos para la seguridad, como las redes ferroviarias. [ 1 ]

Tras años de desarrollo, los diodos de datos han evolucionado desde ser simplemente un dispositivo de red que permitía que los datos sin procesar viajaran en una sola dirección, utilizado para garantizar la seguridad de la información o la protección de sistemas digitales críticos, como los sistemas de control industrial, frente a ciberataques entrantes, [ 2 ] [ 3 ] hasta convertirse en combinaciones de hardware y software que se ejecutan en ordenadores proxy en las redes de origen y destino. El hardware impone la unidireccionalidad física, y el software replica bases de datos y emula servidores de protocolo para gestionar la comunicación bidireccional. Los diodos de datos ahora son capaces de transferir múltiples protocolos y tipos de datos simultáneamente. Incluyen una gama más amplia de funciones de ciberseguridad , como arranque seguro , gestión de certificados , integridad de datos , corrección de errores hacia adelante (FEC), comunicación segura mediante TLS , entre otras. Una característica única es que los datos se transfieren de forma determinista (a ubicaciones predeterminadas) con una "ruptura" de protocolo que permite que los datos se transfieran a través del diodo de datos.

Los diodos de datos se encuentran comúnmente en entornos militares y gubernamentales de alta seguridad, y ahora se están extendiendo ampliamente en sectores como el petróleo y el gas , el agua/aguas residuales, los aviones (entre las unidades de control de vuelo y los sistemas de entretenimiento a bordo), la fabricación y la conectividad en la nube para el IoT industrial . [ 4 ] Las nuevas regulaciones [ 5 ] han aumentado la demanda y, con el aumento de la capacidad, los principales proveedores de tecnología han reducido el costo de la tecnología central.

Historia

Puerta de enlace unidireccional en un gabinete

Los primeros diodos de datos fueron desarrollados por organizaciones gubernamentales en las décadas de 1980 y 1990. Dado que estas organizaciones manejan información confidencial , garantizar la seguridad de su red es de máxima prioridad. Las soluciones principales que utilizaban eran las redes aisladas. Sin embargo, a medida que aumentaba la cantidad de datos transferibles y la importancia de un flujo de datos continuo y en tiempo real, estas organizaciones tuvieron que buscar una solución automatizada.

En su búsqueda de una mayor estandarización, un número creciente de organizaciones comenzó a buscar una solución que se adaptara mejor a sus actividades. Las soluciones comerciales creadas por organizaciones consolidadas tuvieron éxito gracias a su nivel de seguridad y soporte a largo plazo.

En Estados Unidos, las empresas de servicios públicos y de petróleo y gas han utilizado diodos de datos durante varios años, y los organismos reguladores han fomentado su uso para proteger equipos y procesos en sistemas instrumentados de seguridad (SIS) . La Comisión Reguladora Nuclear (NRC) ahora exige el uso de diodos de datos, y muchos otros sectores, además del eléctrico y el nuclear, también los utilizan eficazmente. [ 1 ]

En Europa, los reguladores y operadores de varios sistemas críticos para la seguridad comenzaron a recomendar e implementar regulaciones sobre el uso de pasarelas unidireccionales. [ 6 ]

En 2013, el informe "Ciberseguridad de los sistemas de control industrial", dirigido por la Agencia Francesa de Seguridad de las Redes y la Información ( ANSSI ), declaró que está prohibido utilizar cortafuegos para conectar cualquier red de clase 3, como los sistemas de conmutación ferroviaria, a una red de clase inferior o a una red corporativa; solo se permite la tecnología unidireccional. [ 5 ]

Aplicaciones

Uso

Los dispositivos de red unidireccionales se utilizan normalmente para garantizar la seguridad de la información o la protección de sistemas digitales críticos, como los sistemas de control industrial , frente a ciberataques. Si bien el uso de estos dispositivos es común en entornos de alta seguridad, como la defensa, donde sirven de conexión entre dos o más redes con diferentes niveles de seguridad, esta tecnología también se emplea para imponer comunicaciones unidireccionales desde sistemas digitales críticos hacia redes no confiables conectadas a Internet .

La naturaleza física de las redes unidireccionales solo permite que los datos pasen de un lado de una conexión de red al otro, y no al revés. Esto puede ocurrir desde la red de "bajo nivel" o no confiable, hacia la red de "alto nivel" o confiable, o viceversa. En el primer caso, los datos en la red de alto nivel se mantienen confidenciales y los usuarios conservan el acceso a los datos de la red de bajo nivel. [ 12 ] Esta funcionalidad puede ser atractiva si se almacenan datos sensibles en una red que requiere conectividad con Internet : la red de alto nivel puede recibir datos de Internet desde la red de bajo nivel, pero ningún dato en la red de alto nivel es accesible a intrusiones basadas en Internet. En el segundo caso, un sistema físico crítico para la seguridad puede hacerse accesible para la monitorización en línea, pero estar aislado de todos los ataques basados ​​en Internet que podrían intentar causar daños físicos. En ambos casos, la conexión sigue siendo unidireccional incluso si tanto la red de bajo nivel como la de alto nivel se ven comprometidas, ya que las garantías de seguridad son de naturaleza física.

Existen dos modelos generales para el uso de conexiones de red unidireccionales. En el modelo clásico, el diodo de datos tiene como objetivo impedir la exportación de datos clasificados desde una máquina segura, al tiempo que permite la importación de datos desde una máquina no segura. En el modelo alternativo, el diodo se utiliza para permitir la exportación de datos desde una máquina protegida, evitando a su vez los ataques a dicha máquina. Estos modelos se describen con más detalle a continuación.

Flujo unidireccional hacia sistemas menos seguros

Implica sistemas que deben protegerse contra ataques remotos/externos desde redes públicas mientras publican información en dichas redes. Por ejemplo, un sistema de gestión electoral utilizado con votación electrónica debe poner los resultados electorales a disposición del público y, al mismo tiempo, ser inmune a los ataques. [ 13 ]

Este modelo es aplicable a diversos problemas de protección de infraestructuras críticas , donde la protección de los datos en una red es menos importante que el control fiable y el correcto funcionamiento de la misma. Por ejemplo, la población que vive aguas abajo de una presa necesita información actualizada sobre el caudal de salida, y esta misma información es fundamental para el sistema de control de las compuertas . En tal situación, es crucial que el flujo de información se produzca desde el sistema de control seguro hacia la población, y no al revés.

Flujo unidireccional hacia sistemas más seguros

La mayoría de las aplicaciones de redes unidireccionales en esta categoría se encuentran en el sector de la defensa y en empresas contratistas de defensa. Estas organizaciones tradicionalmente han utilizado aislamiento físico para mantener los datos clasificados separados de cualquier conexión a Internet. Con la introducción de redes unidireccionales en algunos de estos entornos, es posible que exista cierto grado de conectividad de forma segura entre una red con datos clasificados y una red con conexión a Internet.

En el modelo de seguridad Bell-LaPadula , los usuarios de un sistema informático solo pueden crear datos de su mismo nivel de seguridad o superior. Esto se aplica en contextos donde existe una jerarquía de clasificaciones de información . Si los usuarios de cada nivel de seguridad comparten una máquina dedicada a ese nivel, y si las máquinas están conectadas mediante diodos de datos, las restricciones de Bell-LaPadula pueden aplicarse rigurosamente. [ 14 ]

Beneficios

Tradicionalmente, cuando la red de TI proporciona acceso al servidor DMZ a un usuario autorizado, los datos son vulnerables a intrusiones desde la red de TI. Sin embargo, con pasarelas unidireccionales que separan un lado crítico o red OT con datos confidenciales de un lado abierto con conectividad empresarial e Internet (normalmente la red de TI), las organizaciones pueden lograr lo mejor de ambos mundos, habilitando la conectividad necesaria y garantizando la seguridad. Esto se mantiene incluso si la red de TI se ve comprometida, ya que el control del flujo de tráfico es de naturaleza física. [ 15 ]

  • No se han reportado casos de diodos de datos que hayan sido eludidos o explotados para habilitar el tráfico bidireccional. [ 2 ]
  • Menor costo operativo a largo plazo (OPEX) ya que no hay reglas que mantener. Aunque habrá actualizaciones de software que instalar. A menudo, estos dispositivos requieren mantenimiento por parte de los proveedores. [ 2 ]
  • La capa de software unidireccional no se puede configurar para permitir el tráfico bidireccional debido a la desconexión física de la línea RX o TX. [ 2 ]

Debilidades

  • En junio de 2015, las pasarelas unidireccionales aún no se utilizaban comúnmente ni se comprendían bien. [ 2 ]
  • Las pasarelas unidireccionales no pueden enrutar la mayor parte del tráfico de red y rompen la mayoría de los protocolos. [ 2 ]
  • Coste; los diodos de datos eran originalmente caros, aunque ahora existen soluciones más económicas.
  • Los casos de uso específicos que requieren un flujo de datos bidireccional pueden ser difíciles de lograr.

Variaciones

La forma más simple de una red unidireccional es un enlace de red de fibra óptica modificado , con los transceptores de envío y recepción retirados o desconectados para una dirección, y con cualquier mecanismo de protección contra fallos de enlace desactivado. Algunos productos comerciales se basan en este diseño básico, pero añaden funcionalidades de software que proporcionan a las aplicaciones una interfaz que les permite transmitir datos a través del enlace.

Los diodos de datos totalmente ópticos admiten capacidades de canal muy altas y se encuentran entre los más sencillos. En 2019, Controlled Interfaces demostró su enlace de fibra óptica unidireccional (ahora patentado) utilizando transceptores comerciales estándar de 100G en un par de plataformas de conmutación de red Arista . No se requiere software de controlador especializado.

Otras soluciones comerciales más sofisticadas permiten la transferencia simultánea de datos en una sola dirección mediante múltiples protocolos que normalmente requieren enlaces bidireccionales. Las empresas alemanas INFODAS y GENUA han desarrollado diodos de datos basados ​​en software (lógicos) que utilizan un sistema operativo Microkernel para garantizar la transferencia de datos unidireccional. Gracias a su arquitectura de software, estas soluciones ofrecen mayor velocidad que los diodos de datos convencionales basados ​​en hardware.

ST Engineering ha desarrollado su propia puerta de enlace de aplicaciones electrónicas seguras, que consta de múltiples diodos de datos y otros componentes de software, para permitir transacciones de servicios web HTTP(S) bidireccionales en tiempo real a través de Internet, protegiendo al mismo tiempo las redes seguras contra inyecciones maliciosas y fugas de datos. [ 16 ]

En 2018, Siemens Mobility lanzó una solución de puerta de enlace unidireccional de grado industrial en la que el diodo de datos, Unidad de Captura de Datos , utiliza inducción electromagnética y un nuevo diseño de chip para lograr una evaluación de seguridad EBA , garantizando la conectividad segura de sistemas críticos de seguridad nuevos y existentes hasta el nivel de integridad de seguridad (SIL) 4 [ 17 ] para habilitar IoT seguro y proporcionar análisis de datos y otros servicios digitales alojados en la nube . [ 18 ]

En 2022, Fend Incorporated lanzó un diodo de datos capaz de funcionar como puerta de enlace Modbus con aislamiento óptico completo. Este diodo está dirigido a mercados industriales e infraestructuras críticas, y sirve para conectar tecnologías obsoletas con sistemas de TI más modernos. El diodo también funciona como convertidor Modbus, con la capacidad de conectarse a sistemas RTU serie por un lado y a sistemas Ethernet TCP por el otro.

El Laboratorio de Investigación Naval de EE. UU. (NRL) ha desarrollado su propia red unidireccional llamada Network Pump. [ 19 ] Esta es, en muchos aspectos, similar al trabajo de DSTO, excepto que permite un canal de retorno limitado que va del lado de alta a baja velocidad para la transmisión de acuses de recibo. Esta tecnología permite utilizar más protocolos en la red, pero introduce un posible canal encubierto si tanto el lado de alta como el de baja velocidad se ven comprometidos al retrasar artificialmente el momento del acuse de recibo. [ 20 ]

Las distintas implementaciones también presentan diferentes niveles de certificación y acreditación por parte de terceros. Un dispositivo de protección de dominio cruzado destinado a un contexto militar puede tener o requerir una amplia certificación y acreditación por parte de terceros. [ 21 ] Sin embargo, un diodo de datos destinado a uso industrial puede no tener ni requerir ninguna certificación ni acreditación por parte de terceros, dependiendo de la aplicación. [ 22 ]

Proveedores destacados

Véase también

Referencias

  1. 1 2 "Mejora de la ciberseguridad de los sistemas de control industrial con estrategias de defensa en profundidad - Departamento de Seguridad Nacional de los Estados Unidos" (PDF) . Agencia de Ciberseguridad y Seguridad de Infraestructura . Septiembre de 2016. Consultado el 15 de abril de 2023 .
  2. 1 2 3 4 5 6 Scott, Austin (30 de junio de 2015). "Diodos de datos tácticos en sistemas de automatización y control industrial" . Instituto SANS . Recuperado el 15 de abril de 2023 .
  3. "Instituto Nacional de Estándares y Tecnología. Guía para la seguridad de los sistemas de control industrial (ICS)" (PDF) .
  4. "Seguridad en IoT" .
  5. 1 2 "ANSSI - Ciberseguridad para sistemas de control industrial" (PDF) .
  6. "Las directrices de seguridad VDMA alemanas para la Industria 4.0 recomiendan el uso de diodos de datos para proteger los segmentos críticos de la red" (PDF) . Archivado del original (PDF) el 1 de abril de 2022. Consultado el 16 de abril de 2019 .
  7. "Protección de oleoductos y gasoductos contra ciberataques mediante diodos de datos Fend" (PDF) . fend.tech .
  8. "Abriendo de forma segura la puerta a la nube para instalaciones de fabricación críticas" (PDF) . fend.tech .
  9. "Monitoreo en tiempo real" . Archivado del original el 16 de abril de 2019. Consultado el 29 de mayo de 2019 .
  10. Oficina de Gestión de la Información del Gobierno Australiano 2003, Seguridad de los sistemas con Starlight, Departamento de Finanzas y Administración, consultado el 14 de abril de 2011,Archivado el 6 de abril de 2011 en Wayback Machine.
  11. Wordsworth, C 1998, Comunicado de prensa: Ministro premia a pionero en seguridad informática, consultado el 14 de abril de 2011,Archivado el 27 de marzo de 2011 en Wayback Machine.
  12. Slay, J y Turnbull, B 2004, 'Usos y limitaciones de los puentes de red unidireccionales en un entorno de comercio electrónico seguro', ponencia presentada en la Conferencia INC 2004, Plymouth, Reino Unido, 6-9 de julio de 2004
  13. Douglas W. Jones y Tom C. Bowersox, Exportación segura de datos y auditoría mediante diodos de datos , Actas del taller sobre tecnología de votación electrónica USENIX/ACCURATE de 2006 , 1 de agosto de 2006, Vancouver.
  14. Curt A. Nilsen, Método para transferir datos de una computadora no segura a una computadora segura, Patente estadounidense 5,703,562 , 30 de diciembre de 1997.
  15. "Mejora de la ciberseguridad de los sistemas de control industrial con estrategias de defensa en profundidad - Departamento de Seguridad Nacional de los Estados Unidos" (PDF) .
  16. "Datos de ingeniería de ST sobre diodos en la industria" (PDF) . Archivado del original (PDF) el 19 de mayo de 2022. Consultado el 28 de enero de 2022 .
  17. "Nuevo diodo de datos Siemens ya disponible: monitorización segura de sus redes - Historias del sector ferroviario - Global" . Siemens . Archivado del original el 28 de diciembre de 2019. Consultado el 15 de abril de 2023 .
  18. "Lo más destacado de Innotras 2018" .
  19. "Copia archivada" (PDF) . Archivado del original (PDF) el 11 de noviembre de 2020. Recuperado el 11 de febrero de 2015 .{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace )
  20. Myong, HK, Moskowitz, IS y Chincheck, S. 2005, 'The Pump: Una década de diversión encubierta'
  21. "Soluciones multidisciplinares" . Lockheed Martin . Archivado del original el 7 de marzo de 2019. Consultado el 6 de marzo de 2019 .
  22. "Diodos de datos" . MicroArx . Archivado del original el 17 de agosto de 2021. Consultado el 6 de marzo de 2019 .
  • Blog de Patton: Uso de circuitos de datos simplex para redes de ultra alta seguridad
  • Documento del Instituto SANS sobre diodos de datos tácticos en sistemas de automatización y control industrial.
  • Guía de seguridad para sistemas de control industrial (ICS) Departamento de Comercio de los Estados Unidos - Instituto Nacional de Estándares y Tecnología sobre el uso de diodos de datos en sistemas de control industrial.
  • Mejora de la ciberseguridad de los sistemas de control industrial con estrategias de defensa en profundidad. Departamento de Seguridad Nacional de los Estados Unidos - Equipo de respuesta a emergencias cibernéticas de sistemas de control industrial sobre el uso de diodos de datos.
  • Blog de DataFlowX: Ciberseguridad en entornos aislados: Protección de redes sensibles