反向隔离装置为什么还要对内容做检查:单向传递不等于可以随便传
反向隔离装置既限制方向,又对传递的内容做检查。有人会问:既然方向已经被限死了,为什么还要检查内容?这个问题的答案,恰好说明了两道关卡分别在防什么。
方向限制防的是"反着走"
方向限制解决的是结构问题:数据只能从管理侧进入控制侧,反过来出不去。这道关卡防的是控制侧的信息外泄,以及外部通过返回通道对控制侧的探测。
但它对允许的那个方向上传了什么没有约束。只要是从管理侧往控制侧发,方向限制本身是放行的。
内容检查防的是"带东西进来"
问题在于,管理信息大区本身的安全等级低于生产控制大区。等级较低的一侧,其可信程度也相应较低,不能默认从那里发出的内容都是正常的。
也就是说,方向对,不代表内容就对。这两件事需要分别判断。
所以进入控制侧之前要做第二道判断:来源是不是在允许的范围内,内容的格式是不是符合预期,不符合的直接丢弃。这道关卡管的是"方向合规、但内容未必合规"的那部分。
为什么反向的把关强度高于正向
因为两个方向的后果不对称。数据往管理侧送,最坏是信息扩散;数据往控制侧送,进入的是能影响一次设备运行的区域。
后果不对称,把关强度就不能一样。这也是为什么反向传递通常只允许受限的文件类内容通过,而不是任意的数据流——能通过的种类越少,可判断性越强。限制种类本身就是一种安全手段。
对选型和方案的影响
第一,反向方向的业务清单要更严格地梳理。哪些数据确实需要进入控制侧、以什么形式进入,这是方案阶段的确认项,不能笼统写"需要双向交换"。
第二,反向的处理开销高于正向,同样的数据量,档位估算不能套用正向的尺度。
第三,如果发现某项业务不符合内容检查的要求,应当回头确认这项业务是否确有必要进入控制侧,以及能否改成符合要求的形式。这属于业务侧的调整,需要与运行单位共同确认。
需要结合本地要求确认的部分
允许通过的内容类型、来源范围和检查要求由相关规定和运行单位确定,各单位存在差异。本文说明的是两道关卡的分工与设计意图,具体要求应以现行规定和项目技术规范为准。
内容提示:文中配置与参数为通用说明,具体要求以项目技术规范及双方确认资料为准。