Два контура, одна задача
На промышленном объекте работают две физически изолированные друг от друга машины. Контур 1 — рабочая станция с доступом в интернет, на которой запускается LLM и ведётся подготовка кода. Контур 2 — физически изолированный сегмент для производственного кода: именно он управляет реальными технологическими процессами, и именно он не должен иметь никакой сетевой связности с внешним миром.
Задача — использовать возможности языковых моделей для написания и проверки кода, не создавая при этом ни одного постоянного канала между AI-инструментом и производственной средой. Это не паранойя: требование продиктовано стандартами безопасности промышленных систем управления (АСУ ТП), где цена ошибки измеряется не утечкой данных, а остановкой или аварией реального оборудования.
Асимметричный мост
Чтобы переносить результаты работы LLM в изолированный контур, выстроен асимметричный мост — с принципиально разными правилами для каждого из двух направлений передачи.
Запрос наверх — из Контура 2 в Контур 1 — проходит через фильтр и фиксируется на бумажном носителе. Бумага здесь не метафора: это физически верифицируемый аудиторский след, который нельзя изменить незаметно и который не создаёт никакого обратного канала для данных.
Код вниз — из Контура 1 в Контур 2 — проходит через Gate: компонент с криптографической подписью и проверкой хеш-суммы SHA-256, гарантирующей целостность переносимых файлов. Любое изменение содержимого после подписания делает хеш невалидным — и Gate отклоняет передачу.
Критически важный элемент архитектуры: никакого real-time API между контурами нет. Каждая передача данных — явное, задокументированное, асинхронное событие. Это исключает класс атак, эксплуатирующих скрытые постоянные соединения.
Что такое air-gap на самом деле
Главный концептуальный вклад материала — переопределение понятия air-gap. Распространённая трактовка звучит просто: «нет физического провода — значит, изоляция». Автор настаивает на более строгом и операциональном определении: air-gap — это четыре одновременно выполняемых и независимо проверяемых условия.
Физическое разделение сетей — лишь одно из них, и само по себе оно недостаточно. Остальные условия касаются того, что происходит на границах: каких носителей, каких процедур и каких каналов касается любой перенос данных между зонами. Архитектура с Gate, подписями и бумажным следом — это попытка соблюсти все четыре условия одновременно, а не только одно очевидное.
Уроки громких инцидентов
Три хрестоматийных случая промышленных кибератак — Stuxnet, Triton и Norsk Hydro — автор рассматривает через призму этих условий, и вывод оказывается единым для всех трёх: в каждом инциденте было нарушено ровно одно из четырёх составляющих air-gap.
Stuxnet — атака на иранские ядерные объекты — проник в изолированные сети через USB-носители; формально «провода не было», но условие контроля физических носителей не выполнялось. Triton, атаковавший системы аварийной защиты нефтехимического производства, эксплуатировал не сетевую связность, а процедурные уязвимости в обслуживании. Norsk Hydro, крупный международный производитель алюминия, пострадал от шифровальщика, проникшего через корпоративный сегмент, который считался достаточно отделённым от производственных систем.
Все три случая иллюстрируют один и тот же паттерн: air-gap нарушается не через «провод», а через условия, которые принято считать несущественными или уже выполненными по умолчанию. Именно поэтому архитектура с явным Gate, криптографической проверкой и бумажным аудитом — это не избыточная осторожность, а попытка сделать каждое из четырёх условий технически проверяемым, а не только задекларированным.