Articulo de referencia

brecha de aire (redes)

Una red aislada (derecha) sin conexión a una red cercana conectada a Internet (izquierda). Un espacio de aire , muro de aire , separación de aire [ 1 ] o red desconectada es una...

Una red aislada (derecha) sin conexión a una red cercana conectada a Internet (izquierda).

Un espacio de aire , muro de aire , separación de aire [ 1 ] o red desconectada es una medida de seguridad de red empleada en uno o más ordenadores para garantizar que una red informática segura esté físicamente aislada de redes no seguras, como Internet pública o una red de área local no segura . [ 2 ] Significa que un ordenador o red no tiene controladores de interfaz de red conectados a otras redes, [ 3 ] [ 4 ] con un espacio de aire físico o conceptual, análogo al espacio de aire utilizado en fontanería para mantener la calidad del agua.

Uso en entornos clasificados

Un ordenador o red aislado es aquel que no tiene interfaces de red , ni cableadas ni inalámbricas, conectadas a redes externas. [ 3 ] [ 4 ] Muchos ordenadores, incluso cuando no están conectados a una red cableada, tienen un controlador de interfaz de red inalámbrica ( Wi-Fi ) y se conectan a redes inalámbricas cercanas para acceder a Internet y actualizar el software. [ 5 ] Esto representa una vulnerabilidad de seguridad, por lo que los ordenadores aislados tienen su controlador de interfaz inalámbrica deshabilitado permanentemente o retirado físicamente. Para transferir datos entre el mundo exterior y el sistema aislado, es necesario escribir los datos en un medio físico como una memoria USB y moverlo físicamente entre los ordenadores. El acceso físico debe estar controlado. [ 6 ] Es más fácil de controlar que una interfaz de red completa directa, que puede ser atacada desde un sistema externo inseguro y, si el malware infecta el sistema seguro, puede usarse para exportar datos confidenciales. Por esta razón, también están disponibles algunas nuevas tecnologías de hardware, como diodos de datos unidireccionales o diodos bidireccionales (también llamados espacios de aire electrónicos), que separan físicamente las capas de red y transporte y copian y filtran los datos de la aplicación. [ 7 ]

En entornos donde las redes o los dispositivos están diseñados para manejar diferentes niveles de información clasificada , los dos dispositivos o redes desconectados se denominan lado bajo y lado alto , donde bajo se refiere a información no clasificada y alto a información clasificada o clasificada a un nivel superior. Esto también se conoce ocasionalmente como rojo (clasificado) y negro (no clasificado). Las políticas de acceso suelen basarse en el modelo de confidencialidad Bell-LaPadula , donde los datos pueden transferirse de bajo a alto con medidas de seguridad mínimas, mientras que de alto a bajo se requieren procedimientos mucho más estrictos para garantizar la protección de los datos en un nivel de clasificación superior. En algunos casos (por ejemplo, en sistemas críticos industriales), la política es diferente: los datos pueden transferirse de alto a bajo con medidas de seguridad mínimas, pero transferirse de bajo a alto requiere un alto nivel de salvaguardias procedimentales para garantizar la integridad del sistema de seguridad industrial.

Este concepto representa prácticamente la máxima protección que una red puede tener frente a otra (salvo apagar el dispositivo). Una forma de transferir datos entre el mundo exterior y el sistema aislado es copiarlos en un medio de almacenamiento extraíble , como un disco extraíble o una unidad flash USB , y transportarlo físicamente al otro sistema. Este acceso debe controlarse cuidadosamente, ya que una unidad USB puede presentar vulnerabilidades (véase más adelante). La ventaja es que, en general, dicha red puede considerarse un sistema cerrado (en términos de seguridad de la información, las señales y las emisiones), al que no se puede acceder desde el exterior. La desventaja es que transferir información (desde el exterior) para que sea analizada por ordenadores en la red segura requiere una gran cantidad de trabajo, a menudo implicando un análisis de seguridad manual de los programas o datos que se introducirán en redes aisladas, e incluso la posible reintroducción manual de los datos tras el análisis de seguridad. [ 8 ] Por esta razón, otra forma de transferir datos, utilizada en situaciones apropiadas como en industrias críticas, es usar diodos de datos y espacios de aire electrónicos, que aseguran un corte físico de la red mediante un hardware específico.

Virus informáticos sofisticados para su uso en la guerra cibernética , como Stuxnet [ 9 ] y Agent.BTZ, han sido diseñados para infectar sistemas aislados de la red explotando vulnerabilidades relacionadas con el manejo de medios extraíbles . Investigadores también han demostrado la posibilidad de utilizar la comunicación acústica . [ 10 ] Asimismo, han demostrado la viabilidad de la exfiltración de datos mediante señales de frecuencia FM. [ 11 ] [ 12 ]

Ejemplos

Algunos ejemplos de los tipos de redes o sistemas que pueden quedar aislados físicamente son:

Muchos de estos sistemas han incorporado desde entonces funciones que los conectan durante períodos limitados de tiempo a la intranet de la organización (para fines de vigilancia o actualizaciones) o a internet pública, y ya no están aislados de forma efectiva y permanente, incluyendo termostatos con conexión a internet y automóviles con conectividad Bluetooth , Wi-Fi y telefonía celular.

Limitaciones

Las limitaciones impuestas a los dispositivos utilizados en estos entornos pueden incluir la prohibición de conexiones inalámbricas hacia o desde la red segura, o restricciones similares sobre la fuga electromagnética desde la red segura mediante el uso de TEMPEST o una jaula de Faraday .

A pesar de la falta de conexión directa con otros sistemas, se ha demostrado que las redes aisladas son vulnerables a los ataques en diversas circunstancias.

En 2013, los científicos demostraron la viabilidad del malware air gap diseñado para eludir el aislamiento air gap mediante señalización acústica. Poco después, BadBIOS, del investigador de seguridad de redes Dragos Ruiu, recibió atención de la prensa. [ 17 ]

En 2014, los investigadores presentaron AirHopper , un patrón de ataque bifurcado que muestra la viabilidad de la exfiltración de datos desde una computadora aislada a un teléfono móvil cercano, utilizando señales de frecuencia FM. [ 11 ] [ 12 ]

En 2015, se presentó BitWhisper, un canal de señalización encubierto entre ordenadores aislados mediante manipulación térmica. BitWhisper admite comunicación bidireccional y no requiere hardware periférico adicional. [ 18 ] [ 19 ]

Más adelante, en 2015, los investigadores presentaron GSMem, un método para extraer datos de ordenadores aislados de la red mediante frecuencias celulares. La transmisión, generada por un bus interno estándar, convierte el ordenador en una pequeña antena transmisora ​​celular. [ 20 ] [ 21 ]

El malware ProjectSauron, descubierto en 2016 tras permanecer sin ser detectado durante 5 años, demuestra cómo un dispositivo USB infectado puede utilizarse para filtrar datos de forma remota desde un ordenador aislado de la red. [ 22 ] El malware provenía de múltiples medios de infección, uno de los cuales se basaba en particiones ocultas en una unidad USB no visible para Windows como canal de transporte entre el ordenador aislado de la red y un ordenador conectado a Internet, presumiblemente para compartir archivos entre los dos sistemas. [ 23 ]

NFCdrip fue el nombre dado al descubrimiento en 2018 de la exfiltración sigilosa de datos mediante el abuso de la radio NFC (comunicación de campo cercano) y la detección de señales. Aunque la NFC permite que los dispositivos establezcan una comunicación efectiva al acercarlos a pocos centímetros entre sí, [ 24 ] los investigadores demostraron que puede ser utilizada indebidamente para transmitir información a un alcance mucho mayor del esperado, hasta 100 metros. [ 25 ]

En general, el malware puede explotar diversas combinaciones de hardware para filtrar información confidencial de sistemas aislados mediante "canales encubiertos aislados". [ 26 ] Estas combinaciones de hardware utilizan varios medios diferentes para salvar la brecha de seguridad, entre ellos: acústico, luz, sísmico, magnético, térmico y radiofrecuencia. [ 27 ] [ 28 ] [ 29 ]

Actualizaciones de software

Desde una perspectiva de seguridad, una desventaja importante de una red aislada es la incapacidad del software para actualizarse automáticamente. Los usuarios y administradores del sistema deben descargar e instalar las actualizaciones manualmente. [ 6 ] Si no se sigue una rutina de actualización estricta, esto resulta en software obsoleto ejecutándose en la red, el cual puede contener vulnerabilidades de seguridad conocidas. Si un adversario logra acceder a la red aislada (por ejemplo, contactando a un empleado descontento o utilizando ingeniería social), puede propagarse rápidamente dentro de la red utilizando dichas vulnerabilidades con una tasa de éxito posiblemente mayor que en Internet pública. [ 30 ]

Los administradores de sistemas pueden gestionar las actualizaciones de software en una red aislada mediante soluciones específicas como Windows Server Update Services o scripts de inicio de sesión de red. Estos mecanismos permitirían que todos los equipos de la red aislada instalaran automáticamente las actualizaciones después de que el administrador del sistema las descargue de Internet una sola vez. [ 31 ] Sin embargo, el problema no se elimina por completo, especialmente si los usuarios tienen privilegios de administrador en sus estaciones de trabajo locales y, por lo tanto, pueden instalar software que no se gestiona de forma centralizada. La presencia de dispositivos IoT que requieren actualizaciones de firmware también puede complicar las cosas, ya que a menudo dichas actualizaciones no se pueden gestionar de forma centralizada.

Véase también

Referencias

  1. "¿Qué es el air gapping (ataque air gap)?" . WhatIs.com . Consultado el 16 de diciembre de 2020 .
  2. Glosario de seguridad en Internet, versión 2. IETF . RFC 4949 . 
  3. 1 2 Zetter, Kim (8 de diciembre de 2014). "Léxico hacker: ¿Qué es un air gap?" . Wired . Conde Nast . Recuperado el 21 de enero de 2019 .
  4. 1 2 Bryant, William D. (2015). Conflicto internacional y superioridad en el ciberespacio: teoría y práctica . Routledge. pág. 107. ISBN  978-1317420385.
  5. "¿Qué es un espacio de aire? | Definición de TechTarget" . WhatIs . Consultado el 13 de enero de 2026 .
  6. 1 2 "¿Qué es una red aislada?" . OPSWAT . 2025-07-02 . Recuperado el 2026-01-13 .
  7. "¿Qué es un espacio de aire? | Definición de TechTarget" . WhatIs . Consultado el 13 de enero de 2026 .
  8. Lemos, Robert (1 de febrero de 2001). "La NSA intenta diseñar una computadora a prueba de ataques" . ZDNet News . CBS Interactive, Inc. Recuperado el 12 de octubre de 2012. Por ejemplo, los datos ultrasecretos podrían guardarse en una computadora diferente a los datos clasificados simplemente como material sensible. A veces, para que un trabajador acceda a la información, puede haber hasta seis computadoras diferentes en un solo escritorio. Ese tipo de seguridad se denomina, en la jerga típica de la comunidad de inteligencia, " brecha de aire".
  9. "Stuxnet se entrega a una planta nuclear iraní en una memoria USB" . CNET . 12 de abril de 2012.
  10. Putz, Florentin; Álvarez, Flor; Classen, Jiska (2020-07-08). «Códigos de integridad acústica» . Actas de la 13.ª Conferencia ACM sobre Seguridad y Privacidad en Redes Inalámbricas y Móviles . Linz, Austria: ACM. págs. 31–41 . arXiv : 2005.08572 . doi : 10.1145/3395351.3399420 . ISBN  978-1-4503-8006-5. S2CID 218673467 . 
  11. 1 2 Guri, Mordechai; Kedma, Gabi; Kachlon, Assaf; Elovici, Yuval (noviembre de 2014). "AirHopper: Cerrando la brecha de aire entre redes aisladas y teléfonos móviles mediante radiofrecuencias". arXiv : 1411.0237 [ cs.CR ].
  12. 1 2 Guri, Mordechai; Kedma, Gabi; Kachlon, Assaf; Elovici, Yuval (noviembre de 2014). "Cómo filtrar datos confidenciales de una computadora aislada (air-gap) a un teléfono móvil cercano - AirHopper" . Laboratorios de Ciberseguridad de BGU .
  13. Rist, Oliver (2006-05-29). "Hack Tales: Redes aisladas por el precio de un par de zapatillas" . Infoworld . IDG Network . Recuperado el 16 de enero de 2009. En situaciones de alta seguridad, a menudo es necesario mantener varios tipos de datos fuera de las redes de producción, debido a la posible contaminación de recursos no seguros , como, por ejemplo, Internet. Por lo tanto, los administradores de TI deben construir sistemas cerrados para alojar esos datos : servidores independientes, por ejemplo, o pequeñas redes de servidores que no están conectados a nada más que entre sí. No hay nada más que aire entre estas y otras redes, de ahí el término " aislamiento aéreo" (air gap ), y la transferencia de datos entre ellas se realiza a la antigua usanza: moviendo discos de un lado a otro a mano, a través de " redes de zapatillas ".  
  14. "Weber vs SEC" (PDF) . insurancenewsnet.com. 15/11/2012. pág. 35. Archivado del original (PDF) el 03/12/2013 . Consultado el 06/12/2012 . Los sistemas informáticos de la red interna de la bolsa de valores son tan sensibles que están "aislados" y no conectados a Internet, para protegerlos de ataques, intrusiones u otros actos maliciosos de terceros adversarios. 
  15. "Weber vs SEC" . 30 de abril de 2021. Los sistemas informáticos de redes internas industriales son tan sensibles que están "aislados" y no están conectados a Internet ni se conectan de forma insegura a la red corporativa, con el fin de protegerlos de ataques, intrusiones u otros actos maliciosos por parte de terceros adversarios.
  16. Zetter, Kim (4 de enero de 2008). "FAA: El nuevo 787 de Boeing podría ser vulnerable a ataques de hackers" . Wired Magazine . CondéNet, Inc. Archivado del original el 23 de diciembre de 2008. Recuperado el 16 de enero de 2009. ( ... Boeing ...) no quiso entrar en detalles sobre cómo (...) está abordando el problema, pero dice que está empleando una combinación de soluciones que implican cierta separación física de las redes, conocida como espacios aéreos , y cortafuegos de software.
  17. Leyden, John (5 de diciembre de 2013). "¿Oyes eso? Es el sonido de un aspirante a BadBIOS charlando a través de los huecos de aire" . Recuperado el 30 de diciembre de 2014 .
  18. Guri, Mordechai; Monitz, Matan; Mirski, Yisroel; Elovici, Yuval (abril de 2015). "BitWhisper: Canal de señalización encubierta entre computadoras aisladas mediante manipulaciones térmicas". arXiv : 1503.07919 [ cs.CR ].
  19. Guri, Mordechai; Monitz, Matan; Mirski, Yisroel; Elovici, Yuval (marzo de 2015). "BitWhisper: La presión está sobre el Air-Gap" . Laboratorios de Ciberseguridad de BGU .
  20. Guri, Mordechai; Kachlon, Assaf; Hasson, Ofer; Kedma, Gabi; Mirsky, Yisroel; Elovici, Yuval (agosto de 2015). "GSMem: Exfiltración de datos de ordenadores aislados de la red mediante frecuencias GSM" . 24.º Simposio de Seguridad de USENIX (USENIX Security 15) : 849–864 . ISBN 9781931971232.
  21. Guri, Mordechai; Kachlon, Assaf; Hasson, Ofer; Kedma, Gabi; Mirsky, Yisroel; Monitz, Matan; Elovici, Yuval (julio de 2015). "GSMem Rompiendo la brecha de seguridad" . Laboratorios de Ciberseguridad de la Universidad Ben Gurion . Archivado del original el 19 de diciembre de 2021.
  22. ^ Chris Baraniuk (9 de agosto de 2016). "El malware 'Proyecto Sauron' permaneció oculto durante cinco años . BBC.
  23. Equipo Global de Investigación y Análisis (8 de agosto de 2016). "Proyecto Sauron: plataforma de ciberespionaje de alto nivel extrae secretamente comunicaciones gubernamentales encriptadas" . Securelist de Kaspersky . Consultado el 13 de julio de 2025 .
  24. Cameron Faulkner. "¿Qué es NFC? Todo lo que necesitas saber" . Techradar.com . Consultado el 30 de noviembre de 2015 .
  25. "NFCdrip: Investigación sobre la exfiltración de datos NFC" . Checkmarx . Consultado el 19 de diciembre de 2018 .
  26. Carrara, Brent (septiembre de 2016). “ Canales encubiertos en espacios aislados ”. Tesis doctoral. Universidad de Ottawa.
  27. Carrara, Brent; Adams, Carlisle (2016). «Un estudio y una taxonomía orientados a la detección y medición de canales encubiertos». Actas del 4.º Taller ACM sobre ocultación de información y seguridad multimedia - IH&MMSec '16 . págs. 115–126 . doi : 10.1145/2909827.2930800 . ISBN  9781450342902. S2CID 34896818 . 
  28. Carrara, Brent; Adams, Carlisle (1 de junio de 2016). "Canales encubiertos fuera de banda: una revisión" . ACM Computing Surveys . 49 (2): 1–36 . doi : 10.1145/2938370 . ISSN 0360-0300 . S2CID 13902799 .  
  29. Cimpanu, Catalin. "Académicos convierten la RAM en tarjetas Wi-Fi para robar datos de sistemas aislados de la red" . ZDNet .
  30. "El espacio de aire no te salvará" . Consultado el 18 de febrero de 2026 .
  31. "Configurar una red desconectada (importar y exportar actualizaciones)" . Consultado el 18 de febrero de 2026 .