En datadiod är en säkerhetsprodukt som släpper fram data i bara en riktning – fysiskt. Där en brandvägg är programvara som bestämmer vad som får passera är en datadiod hårdvara som gör returtrafik omöjlig: sändande sida har bara en sändare, mottagande sida bara en mottagare. Det finns ingenting att felkonfigurera, inget regelverk att skriva fel och ingen programvaruväg för en angripare att utnyttja.
Principen är gammal och odramatisk. Det är också skälet till att datadioder används på platser där ingenting annat får användas.
Så fungerar den
Mekanismen är lättare att förstå fysiskt än logiskt. Inuti enheten är förbindelsen mellan de två sidorna optisk, och den är avsiktligt ofullständig: på sändarsidan finns en ljuskälla men ingen detektor, på mottagarsidan en detektor men ingen ljuskälla. Ljuset går åt ett håll över gapet därför att det inte finns någon komponent på andra sidan som kan skicka tillbaka det.
Det får en omedelbar följd för protokollen. TCP – grunden för det mesta av nätverkstrafiken – kräver kvittenser som går tillbaka till avsändaren. Över en verklig diod kan de kvittenserna inte existera. Envägsöverföring fungerar därför med protokoll som inte behöver någon returväg:
- UDP i alla former – unicast, broadcast, multicast, manycast
- Syslog, för export av säkerhets- och systemloggar
- NTP-broadcast, för tidsdistribution in i ett isolerat nät
- SNMP-fällor, för larm utåt från skyddad utrustning
För filöverföring och andra tillämpningar som förutsätter ett samtal i två riktningar avslutar mellanprogramvara på båda sidor protokollet, för nyttolasten över dioden och återskapar den på andra sidan. Tillämpningen tror att den haft ett vanligt utbyte. Kabeln bar aldrig något.
Varför envägsöverföring spelar roll
Varje förbindelse som kan bära in data kan bära in ett angrepp. Det är inget påstående om en viss sårbarhet, utan en egenskap hos dubbelriktade förbindelser.
Kritiska nät behöver ofta exportera information utan att någonsin ta emot något tillbaka. Ett styrsystem i elnätet behöver skicka processdata till driftkontoret. Ett sekretessklassat nät behöver publicera rapporter till en lägre domän. Ett sjukhus nät för medicinteknisk utrustning behöver leverera mätvärden till ett analyssystem. I samtliga fall är flödet utåt nödvändigt och flödet inåt ren risk.
En brandvägg minskar den risken genom att filtrera. En datadiod tar bort returvägen helt. Jämförelsen med brandväggar är värd att läsa i sin helhet, eftersom skillnaden inte är en gradskillnad.
Vad den inte gör
En datadiod är ingen allmän säkerhetsprodukt, och att översälja den gör kunderna en otjänst.
Den granskar inte innehåll. Allt som sändande sida skickar når mottagande sida, inklusive felaktiga eller skadliga data. Är det sändande nätet komprometterat exporterar dioden komprometteringen troget. Innehållsgranskning, om det behövs, är en separat funktion på den ena eller andra sidan.
Den löser inte autentisering eller konfidentialitet. Data som passerar en diod blir varken krypterade eller verifierade av det.
Och den framtvingar en riktning, vilket betyder att riktningen måste vara den rätta. En diod som installerats för att skydda ett styrnät exporterar data utåt. Om någon senare behöver skicka in konfiguration är dioden inte hindret att kringgå – kravet har ändrats och konstruktionen behöver ses över.
Var de används
Process- och mätdata flödar ut till kontors- och analyssystem medan styrnätet förblir onåbart från dem. Det är den enskilt största användningen, och regeltrycket bakom den ökar.
Envägsöverföring mellan sekretessdomäner – typiskt från en lägre domän in i en högre, eller sanktionerad export nedåt – där en lösning för domänöverskridande överföring måste kunna visas, inte bara konfigureras.
Manipuleringssäker export av säkerhetsloggar till en övervakningscentral. Eftersom dioden gör returvägen fysiskt frånvarande kan en angripare som tagit sig in på övervakningssidan inte nå tillbaka till de system som övervakas.
Mät- och bilddata som lämnar isolerade utrustningsnät utan att exponera de näten för sjukhusets allmänna it-miljö.
Att tänka på vid val
Dioder specificeras i datatakt, från 100 Mbit till flera gigabit. Dimensionera efter den faktiska toppen, inte medelvärdet – det finns ingen mekanism som kan be en avsändare sakta ned.
Fristående enheter för en enskild länk, kortmoduler där flera länkar delar chassi, och robusta enheter för fält- och fordonsinstallationer där temperatur, vibration och stötar spelar roll.
Multimod på korta avstånd inom en byggnad, singelmod där länken är lång.
Sitter dioden i en TEMPEST-skyddad miljö måste dioden själv nå nivån. En godkänd arbetsplats med en ogodkänd nätverksenhet i sig är inte godkänd.
Fråga vad som gör enkelriktningen kontrollerbar: förseglade höljen, spår av åverkan, och en konstruktion där avsaknaden av returväg går att inspektera i stället för att tas på förtroende.
Byggda i Sverige
Fibersystem bygger datadioder som fristående enheter, 19-tumsmoduler, robusta fältenheter och HDMI-varianter, i takter från 100 Mbit och uppåt, i multimod och singelmod – med varianter godkända enligt TEMPEST Level A och RÖS U1 där miljön kräver det. Konstruktion, utveckling, godkännande och produktion sker i samma byggnad i Stockholm. Se datadioderna i katalogen.





