信息安全工程师案例分析真题考点讲解:网络物理隔离与网闸(GAP)
相关真题:2022年信息安全工程师下午案例分析真题,第一大题,问题1【为了防止生产网受到外部的网络安全威胁,安全策略要求生产网和其他网之间部署安全隔离装置,隔离强度达到接近物理隔离。请问图中X最有可能代表的安全设备是什么?】
普通防火墙仅做逻辑隔离(网络层访问控制、不切断物理链路),无法满足"接近物理隔离"的强度要求;网闸通过 GAP 技术让两个网络在物理上不连通、靠摆渡交换数据,隔离强度最接近物理隔离
题目中提到"接近物理隔离"六个字。凡是逻辑隔离(防火墙、IDS、网守等)都不能满足;只有物理隔离家族(网闸、单向传输部件、物理断开等)才达到该强度,而网闸同时支持"可控的数据交换",是生产网隔离场景最常用的方案。—— 问“接近物理隔离”→ 网闸(GAP);问“只做访问控制”→ 防火墙;问“完全不通”→ 物理断开。
考点详解:
1. 网络物理隔离:到底"隔"的是什么?
一句话总结——物理隔离 = 物理上不连通 + 阻断一切直连链路。它和逻辑隔离(基于规则/策略的访问控制)有本质区别:
2. 网络物理隔离的分类
"按照隔离的对象来分,网络物理隔离系统一般可以分为单点隔离系统和区域隔离系统。其中单点隔离系统主要是保护单独的计算机系统,防止外部直接攻击和干扰。区域隔离系统针对的是网络环境,防止外部攻击内部保护网络。
按照网络物理隔离的信息传递方向,网络物理隔离系统可分为双向网络物理隔离系统与单向网络物理隔离系统。"
3. 物理隔离实现技术全景

4. 重点拆解:网闸(GAP)的工作原理
"网闸通过利用一种 GAP 技术(源于英文的 Air Gap),使两个或者两个以上的网络在不连通的情况下,实现它们之间的安全数据交换和共享。其技术原理是使用一个具有控制功能的开关读写存储安全设备,通过开关的设置来连接或切断两个独立主机系统的数据交换。"
"两个独立主机与网闸的连接是互斥的,因此,两个独立主机不存在通信的物理连接,而且主机对网闸的操作只有'读'和'写'。所以,网闸从物理上隔离、阻断了主机之间的直接攻击,从而在很大程度上降低了在线攻击的可能性。"
网闸的三大关键词:
① "不连通"——两个网络任一时刻物理上不直接相连。
② "开关读写"——外部数据先"写"到网闸内部存储介质,电子开关切换后,再"读"到对端网络。
③ "互斥"——内外网与存储介质的连接是互斥的,避免形成直连通道。
5. 物理隔离不是"绝对安全"
《信息安全工程师教程》(第2版)中还客观地指出了物理隔离的安全风险:
1.网络非法外联:隔离状态下用户私自接外网或第三方网络,措施失效;
2.U 盘摆渡攻击:利用 U 盘在内外网拷贝数据,植入恶意代码("摆渡木马");
3.网络物理隔离产品安全隐患:DoS/DDoS 攻击使隔离设备不可用,或通过构造恶意数据文档绕过;
4.针对物理隔离的攻击新方法:如 BitWhisper(密技术) 利用声波/热量/电磁波等模拟信号在隔离计算机间隐蔽通信
四、网闸 vs 防火墙 vs 物理断开

五、解题关键
① 抓住题干关键词:"接近物理隔离"——直接排除所有逻辑隔离设备(防火墙、IDS、ACL、网守等)。
② 物理隔离家族里选"能交换数据"的:完全物理断开虽隔离强度最高,但无法做"受控数据交换";网闸兼顾"高强度+可控交换",是生产网隔离的首选答案。
③ 记住网闸的口号:"GAP=Air Gap=空气开关=不连通+摆渡"——这是与其他物理隔离技术的最大区别。
④ 法规加分项:涉密系统必须物理隔离
六、易混点辨析

信管网订阅号
信管网视频号
信管网抖音号
温馨提示:因考试政策、内容不断变化与调整,信管网网站提供的以上信息仅供参考,如有异议,请以权威部门公布的内容为准!
信管网致力于为广大信管从业人员、爱好者、大学生提供专业、高质量的课程和服务,解决其考试证书、技能提升和就业的需求。
信管网软考课程由信管网依托10年专业软考教研倾力打造,教材和资料参编作者和资深讲师坐镇,通过深研历年考试出题规律与考试大纲,深挖核心知识与高频考点,为学员考试保驾护航。面授、直播&录播,多种班型灵活学习,满足不同学员考证需求,降低课程学习难度,使学习效果事半功倍。
| 发表评论 查看完整评论 | |