La sécurité air gap est une approche en cybersécurité où un appareil, un réseau ou un système est physiquement ou logiquement isolé des réseaux non sécurisés ou moins sécurisés—y compris l'internet public. Cette séparation délibérée vise à prévenir les accès non autorisés, les infections par malware ou l'espionnage, en particulier dans les environnements manipulant des données sensibles telles que les infrastructures critiques (réseaux électriques, services d'eau), les systèmes financiers et les actifs classifiés d'État ou d'entreprise.
En termes techniques, un dispositif air-gappé n’est pas connecté (directement ou indirectement) à des réseaux externes ou moins fiables, le protégeant ainsi théoriquement des adversaires à distance. Cependant, avec l’avancée technologique, les adversaires ont découvert des méthodes ingénieuses pour pénétrer même ces bastions, rendant la sécurité air gap en perpétuelle évolution et hautement pertinente aujourd'hui.
La sécurité air gap précède les menaces modernes d'internet. Ses origines conceptuelles reflètent le besoin de protéger physiquement l'information sensible—imaginez un coffre-fort sans moyen de communication externe. Alors que les ordinateurs devenaient interconnectés, la surface d'attaque s'est élargie, entraînant le besoin de recréer cette isolation protectrice dans le monde numérique.
Motivations Historiques pour l'Air Gap :
- Réseaux Militaires et Gouvernementaux : Les systèmes classifiés ou top secrets (par exemple, SIPRNet, JWICS) sont isolés pour prévenir l'espionnage.
- Infrastructure Critique : Les systèmes de contrôle des centrales, SCADA, les PLC industriels, et les appareils médicaux sont maintenus distincts des réseaux informatiques à usage général.
- Actifs Corporatifs/Financiers : Certaines entreprises maintiennent des systèmes hors ligne pour les secrets commerciaux, le traitement des transactions, ou le stockage de clés cryptographiques (cold wallets).
Malgré l'omniprésence des appareils interconnectés, la sécurité air gap reste fondamentale là où la confiance et la tolérance au risque sont minimales.
Un aspect mal compris de la sécurité air gap est qu'il existe des degrés et types d'isolation—pas seulement un statut binaire connecté/déconnecté. Comprendre ces nuances est essentiel pour à la fois implémenter et évaluer la sécurité air-gappée.
- Définition : Les appareils ne sont pas connectés à un réseau externe par câbles (Ethernet, fibre) ou connexions sans fil (WiFi, Bluetooth).
- Exemple : Un ordinateur portable sans adaptateurs réseau, placé physiquement dans une zone restreinte.
- Solidité : Le plus difficile à subvertir à distance.
- Faiblesse : Vulnérabilité au “sneakernet” (transfert manuel via USB), menaces internes.
- Définiton : Les appareils peuvent avoir des interfaces réseau, mais des contrôles opérationnels stricts empêchent la connexion à des réseaux externes.
- Exemple : Un poste de travail sur un sous-réseau VLAN-isolé qui ne peut jamais se connecter à l'internet.
- Solidité : Facilite une utilisation légitime ; isolation modérée.
- Faiblesse : L'erreur humaine ou les violations de la politique peuvent combler le fossé.
- Définition : Définis par logiciel—les appareils sont sur le même réseau physique mais logiquement séparés via des règles de pare-feu, contrôles d'accès, ou virtualisation.
- Exemple : Hyperviseurs isolant des machines virtuelles, réseaux séparés par VLAN.
- Solidité : Déploiement flexible.
- Faiblesse : Vulnérable aux mauvaises configurations ou exploits qui brisent l'isolation.
Diagramme : Types d'Air Gaps
[Internet] [LAN Corp] [PC Air-gappé]
| | |
X ----X---- -------
(Pas de (Pare-feu) (Pas de NIC)
connexion
physique)
Le principal avantage de la sécurité air gap est de réduire de manière spectaculaire la surface d'attaque. Les avantages incluent :
- Empêche les attaques à distance (par ex., ransomware, vers, APT ciblés).
- Limite l'exfiltration de données puisque les données sensibles ne traversent jamais vers des territoires moins fiables.
- Protège les opérations critiques (énergie, santé, défense) contre le sabotage.
- Obligatoire dans de nombreux cadres réglementaires (par ex., NIST, sécurité ICS, normes gouvernementales).
Cependant, ces avantages ont un coût—réduction de la commodité, surcoût opérationnel, et potentiels contournements utilisateurs qui peuvent introduire des risques.
Un exemple fascinant du monde réel a été documenté sur Reddit (source):
AAL qu'un ordinateur portable air-gappé a été intentionnellement chargé avec six souches de malwares ne se propageant pas sur internet (y compris WannaCry et ILOVEYOU) et mis aux enchères comme “La Persistance du Chaos”.
- Air-gappé mais infecté : L'ordinateur portable, bien que air-gappé, a été intentionnellement infecté par des moyens physiques (par ex., USB ou en branchant directement des disques) avec des souches de malware très reconnaissables.
- Pas de réseau, mais pas sûr : Cela démontre que le statut air-gappé n'est qu'une atténuation, PAS une barrière absolue.
- Effet de démonstration : Le projet était une “œuvre d'art” pour montrer comment les menaces numériques prolifèrent malgré les meilleurs efforts d'isolation.
- Accès physique = fin du jeu : Si un attaquant (ou utilisateur) peut toucher une machine air-gappée, un malware hautement sophistiqué peut encore être introduit.
- Exfiltration & innovation : Certains malwares tentent de franchir l'air gap par des moyens non réseaux, tels que l'USB, les signaux audio ou les fréquences radio cachées.
La sophistication des attaquants signifie que même les systèmes air-gappés sont potentiellement vulnérables. Les vecteurs d'attaque connus incluent :
- Vecteur classique : Le plus célèbre avec Stuxnet (voir ci-dessous), les malware sont transportés sur des clés USB branchées directement dans les machines cibles.
- Malware sophistiqué : Peut attendre jusqu'à trouver une machine avec exposition internet et air gap (“hôte pont”).
- Exploits Auto-Run : Exploits dans les fonctionnalités d'auto-run du système d'exploitation, fichiers habilement déguisés, ou firmware malveillant.
- Piratage par émissions électromagnétiques : Outils qui “écoutent” les faibles signaux électriques ou radio émis par des appareils air-gappés (attaques TEMPEST).
- Exfiltration acoustique/ultrasonore : Le malware peut moduler des données en fréquences ultrasonores, utilisant des haut-parleurs/microphones sur des appareils adjacents et connectés comme pont de données.
- Attaques optiques : Les données sont encodées sous forme de clignotements de LED ou de changements de pixels, lisible par des caméras à distance (Recherches de Mordechai Guri).
- Chaîne d'approvisionnement : Appareils compromis durant la fabrication ou la distribution.
- Menaces internes : Utilisateurs de confiance—malveillants ou négligents—peuvent briser l'air gap avec accès physique.
USB Culprit est une famille de malwares de Nombreuses Menaces Persistantes Avancées (APT) découverte pour être spécifiquement conçue pour les environnements air-gappés. Principaux constats du papier académique (source) :
- Se propage via les clés USB.
- Cible les réseaux industriels et gouvernementaux air-gappés, croyant être originaire d'un acteur de menace sinophone.
- Emploie un mouvement latéral entre les systèmes, aussi bien air-gappés que connectés.
- Persistance : S'installe dans les scripts d'auto-exécution, modifie le système de fichiers USB, et se cache dans les partitions cachées.
- Exfiltration : Attend qu'une clé USB soit branchée dans une machine connectée, puis “rentre chez lui” avec les données volées.
- Obfuscation : Les fichiers sont conçus pour apparaître bénins ; les métadonnées sont faussées.
Flux d'Attaque :
- USB branché dans une machine infectée et connectée à l'internet → malware copié sur l'USB furtivement
- USB transférée à une machine air-gappée → malware s'exécute via auto-run/action humaine
- Malware collecte des données, écrit dans une partition cachée sur l'USB
- USB retournée à la machine connectée → le plugin déclenche un événement d'exfiltration
Détecter un malware de type USB Culprit nécessite :
- Surveillance comportementale : Surveillez les exécutables non signés, les nouveaux fichiers dans des emplacements étranges.
- Suivi/historique des dispositifs USB : Surveillez quels dispositifs sont montés et quand.
- Détection de partitions cachées : Recherchez des structures de partitions inhabituelles sur les clés USB.
Pour maintenir la sécurité air gap, les organisations doivent combiner des contrôles techniques avec des procédures robustes.
- Contrôles stricts des USB : Limiter aux appareils pré-approuvés et scannés.
- Points de transfert contrôlés : “Diodes de données” ou “ponts” désignés où tous les fichiers sont audités avant transfert.
- Journalisation & audit : Maintenez la chaîne de possession : qui a accédé à quoi, quand, et avec quel appareil.
- Éducation des utilisateurs : Briefings réguliers de sécurité sur l'ingénierie sociale, la politique, et le signalement des incidents.
- Renforcement de l'OS : Désactiver l'auto-run/auto-mount.
- Antivirus/EDR : Utilisez des solutions qui peuvent scanner des appareils hors ligne, par exemple, avec des médias de démarrage en direct.
- Défenses matérielles : Utilisez des outils de transfert unidirectionnel de données (diodes de données).
# Lister tous les dispositifs USB montés
lsblk -o NAME,SIZE,MOUNTPOINT,VENDOR,MODEL | grep -i usb
# Afficher l'historique des dispositifs USB (dispositifs récemment branchés)
dmesg | grep -i usb
# Lister les dispositifs de bloc et vérifier les partitions cachées
sudo fdisk -l
# Sur montage, scanner avec ClamAV (antivirus open-source)
clamscan -r /media/$USER/<usbmountpoint>
- Isoler l'appareil : Retirer physiquement de l'environnement.
- Image forensic: Utiliser des bloqueurs d'écriture ; ne jamais brancher l'appareil suspect sur un réseau de confiance.
- Ingénierie inverse : Analyser les échantillons de malware dans des laboratoires dédiés.
- Notification : Alerter les principales parties prenantes et enquêter sur les violations potentielles de politique.
La surveillance continue, même sans réseau, est essentielle. Cela inclut les journaux d'appareils, la surveillance du système de fichiers, et les audits des médias amovibles.
Auditer l'utilisation des médias physiques permet de reconstituer les lignes temporelles des incidents possibles.
dmesg | grep "sd.*Attached"
Cela retourne des horodatages et des étiquettes d'appareils pour chaque dispositif de bloc USB attaché.
En supposant que l'USB soit monté à /media/usb:
# Bash: Trouver tous les fichiers exécutables
find /media/usb -type f -perm /111
# Bash: Trouver les fichiers cachés par point-préfixe
find /media/usb -type f -name ".*"
# Python: Lister les fichiers sur USB de plus de 50 MB (possibles exfiltrations cryptées)
import os
rootdir = '/media/usb'
for subdir, dirs, files in os.walk(rootdir):
for file in files:
filepath = os.path.join(subdir, file)
if os.path.getsize(filepath) > 50 * 1024 * 1024:
print(filepath)
Règle Udev qui déclenche un scan:
# /etc/udev/rules.d/99-usbscan.rules
SUBSYSTEM=="block", ACTION=="add", RUN+="/usr/local/bin/usbscan.sh"
Ensuite usbscan.sh peut exécuter vos scripts ClamAV ou personnalisés chaque fois qu'un USB est branché.
Aucun air gap n'est invulnérable. La sécurité air gap, bien que puissante, n'est PAS une solution miracle. Son efficacité repose sur :
- Défense en profondeur : Combinez contrôles procéduraux, scans techniques, et formation utilisateur solide.
- Gestion minutieuse des transferts de données: Chaque transfert introduit un risque ; chaque clé USB est un vecteur potentiel.
- Audit et réponse : Supposer qu'une compromission est possible ; détecter et répondre rapidement.
Les attaquants modernes—groupes APT, initiés, États-nations—ont démontré la capacité à franchir même des protections rigoureuses quand ils sont motivés. Comme le montrent des cas réels comme Stuxnet, la Persistance du Chaos, et USBCulprit, le champ de bataille s'est élargi pour inclure des vecteurs d'attaque psychologiques, sur la chaîne d'approvisionnement, et même basés sur la physique.
En somme : Les air gaps sont inestimables pour la réduction extrême des risques, mais ils exigent une vigilance continue et une sophistication technique pour maintenir leur promesse.
Mots-clés : sécurité air gap, ordinateur portable air-gappé, malware air gap, USB Culprit, malware USB, commandes de scan, implémentation air gap, avantages air gap, vecteurs d'attaque air gap, cybersécurité air gap, stratégies défensives air gap.