Передача файлов в изолированный контур: без флешки, без сети
На закрытых объектах флешки запрещены, а сети между контурами нет — но иногда файл легально нужно перенести. Разбираю, как это делает передача через экран и камеру, почему она безопаснее флешки и что нужно для внедрения такого канала.
Коротко (TL;DR)
- На закрытых объектах USB-порты блокируют или физически заливают, а сеть изолируют «воздушным зазором» — но файлы туда всё равно иногда надо переносить легально.
- Флешка опасна тем, что она двунаправленный накопитель: может занести автозапуск-вирус и незаметно унести данные наружу.
- Альтернатива — оптическая передача «экран в камеру»: одно устройство показывает поток мерцающих QR-кодов, второе снимает камерой и собирает файл обратно.
- Камера — это не накопитель, она физически не пишет исполняемый код в защищённую сеть; передача односторонняя и оставляет визуальный след.
- Ограничения честные: скорость порядка 128 КБ/с, потолок около 64 МБ за сеанс, только для небольших файлов, шифрование (AES) и журналирование нужно добавлять отдельно.
Знакомая картина: специалисту нужно занести на закрытый объект один конфигурационный файл, обновление или отчёт. Сети между внешним и внутренним контуром нет — так задумано. USB-порты заблокированы политикой DLP или вообще залиты эпоксидкой. И вот человек стоит перед экраном с флешкой в руке, которую здесь официально втыкать нельзя, а другого способа перенести пару мегабайт у него нет. Начинаются «серые» обходные пути, и именно они чаще всего и становятся дырой в безопасности. Меня зовут Чимитдоржи Дарижапов, и в этой статье я разберу, как легально и безопасно перенести файл туда, где флешки запрещены, а сети нет — через оптическую передачу данных с экрана на камеру, почему это честнее и безопаснее флешки и где у метода реальные, а не выдуманные пределы.
Почему флешка — это дыра, а не решение
Флешка кажется самым простым инструментом переноса данных. Именно поэтому она и запрещена на объектах, где к защите информации относятся всерьёз: банки, промышленность, объекты критической информационной инфраструктуры, всё, что связано с государственной тайной. Проблема флешки в её природе — это двунаправленный накопитель. Она одинаково легко несёт данные внутрь и наружу, и в обе стороны это происходит незаметно для человека.
Внутрь флешка может занести вредоносный код. Классический сценарий — автозапуск: пользователь просто вставляет носитель, а операционная система или прикладная программа сама запускает то, что на нём лежит. Так распространялись многие атаки на изолированные сети, и самый известный пример промышленного вредоноса, поразившего центрифуги, приехал в закрытый контур именно на съёмном носителе. Одна заражённая флешка, найденная на парковке или принесённая подрядчиком, обходит миллионные вложения в сетевую защиту.
Наружу флешка так же тихо уносит данные. Копирование нескольких гигабайт занимает секунды и не оставляет наглядного следа: со стороны не видно, что человек забрал, сколько и куда. Для внутреннего нарушителя это идеальный канал утечки. Именно поэтому на серьёзных объектах порты не просто отключают в настройках, а физически выводят из строя — чтобы не осталось соблазна и технической возможности. Про то, почему предприятия массово блокируют USB и как это делают грамотно, я подробно писал в отдельном материале про запрет USB на предприятии.
Но запрет порождает новую проблему. Данные всё равно нужно переносить: обновить прошивку станка, занести конфигурацию, вынести отчёт для проверяющего органа. Если легального инструмента нет, люди начинают импровизировать, и любая импровизация в закрытом контуре — это потенциальный инцидент. Значит, нужен канал, который переносит файлы, но по своей физике не умеет делать то, за что мы не любим флешку.
Что такое воздушный зазор и зачем он нужен
Воздушный зазор, или air gap, — это намеренная физическая изоляция защищённой сети от интернета и любых других сетей. Между внутренним контуром и внешним миром нет ни одного провода, ни одной точки доступа, ни одного маршрута. Данные не могут утечь по сети просто потому, что сети, по которой они утекли бы, не существует. Это самый строгий из применяемых на практике способов сетевой изоляции.
Воздушный зазор применяют там, где цена компрометации несоизмеримо выше неудобства работы. Системы управления технологическими процессами на промышленных объектах, сегменты, обрабатывающие сведения, составляющие государственную тайну, критичные банковские контуры, отдельные системы объектов КИИ. Логика простая: если к машине физически нельзя дотянуться по сети, то удалённая атака на неё невозможна, а любой инцидент требует физического присутствия человека внутри периметра.
У изоляции есть оборотная сторона. Абсолютно изолированная система непригодна для работы: ей всё равно нужны обновления, конфигурации, входные данные и способ отдать результат наружу. Поэтому в реальности воздушный зазор — это не глухая стена, а контролируемая мембрана. Вопрос не в том, переносить ли данные через границу вообще, а в том, каким каналом и с какими гарантиями. Плохой канал — та самая флешка, которая пробивает в мембране двунаправленную дыру. Хороший канал переносит ровно то, что нужно, ровно в одну сторону и под наблюдением. Тема изоляции тесно связана с защитой самих каналов связи от прослушивания — об этом есть отдельный разбор про защиту связи от перехвата.
Как переносят файл без сети и накопителя
Идея оптической передачи проста настолько, что поначалу кажется несерьёзной, — а на деле она изящна именно своей простотой. Файл превращают в поток картинок и показывают на экране, а второе устройство эти картинки снимает камерой и собирает файл обратно. Никакого провода, никакого носителя, только свет от экрана до объектива.
Пошагово это выглядит так. Отправляющая сторона берёт файл, режет его на множество мелких порций и кодирует каждую порцию в QR-код — тот самый квадратный узор, который телефоны читают в магазинах. Затем эти QR-коды показываются на экране один за другим, быстро сменяя друг друга. Со стороны это выглядит как мерцающий, «танцующий» квадрат. Принимающее устройство наводит камеру на экран и непрерывно распознаёт кадры, вытаскивая из каждого свою порцию данных. Когда порций собрано достаточно, программа складывает из них исходный файл и проверяет его целостность.
Ключевая инженерная хитрость здесь — так называемые фонтанные коды. Наивная схема потребовала бы, чтобы приёмник поймал строго каждый кадр по порядку, а на практике камера обязательно что-то пропустит из-за бликов, дрожания рук или рассинхронизации частот. Фонтанные коды устроены иначе: передатчик генерирует избыточный поток кадров, и приёмнику достаточно поймать любое достаточное их количество, неважно какие именно. Потеря отдельных кадров не критична — как из фонтана достаточно набрать нужный объём воды любыми каплями. Поэтому передачу не нужно ни синхронизировать по тактам, ни подтверждать обратным каналом: она честно односторонняя.
Именно односторонность и делает метод пригодным для воздушного зазора. Отправитель просто светит экраном, получатель просто смотрит камерой. Обратной связи нет, электрического соединения нет, общей файловой системы нет. Есть только свет, летящий в одну сторону.
Почему это безопаснее флешки
Главное отличие лежит не в софте, а в физике устройства-приёмника. Камера — это не накопитель. Она умеет только смотреть. У неё физически нет механизма, которым внешний мир мог бы записать в защищённую сеть исполняемый код и заставить его выполниться. Всё, что попадает внутрь, — это распознанное изображение, которое программа-приёмник разбирает по своим правилам. Это принципиально иной уровень доверия, чем у флешки, которую операционная система монтирует как файловую систему со всеми вытекающими рисками автозапуска.
Второе отличие — направление. Флешка симметрична: воткнул и туда, и обратно. Оптический канал асимметричен по своей природе. Чтобы что-то вынести из закрытого контура наружу, пришлось бы развернуть передачу в обратную сторону: поставить экран внутри и камеру снаружи, то есть организовать отдельный, заметный, физически присутствующий сеанс. Тихо и незаметно, как копированием на флешку, этого не сделать.
Третье отличие — наглядность. Оптическая передача оставляет визуальный след. Всё, что передаётся, в буквальном смысле светится на экране, сеанс видно со стороны, его можно снять на камеру наблюдения, при нём можно поставить свидетеля. Скрытая передача мегабайтов данных превращается в публичное действие, которое трудно замаскировать.
| Свойство | Флешка (USB-накопитель) | Оптическая передача экран в камеру |
|---|---|---|
| Направление | Двунаправленная: и внутрь, и наружу | Односторонняя: только туда, куда светит экран |
| Риск занести вирус | Высокий: автозапуск, монтирование как накопителя | Отсутствует по физике: камера не пишет код в сеть |
| Риск тихой утечки | Высокий: копирование незаметно и мгновенно | Низкий: вынос требует отдельного заметного сеанса |
| Видимость передачи | Никакой: всё происходит внутри контроллера | Полная: сеанс светится на экране, его видно |
| Электрическое соединение | Есть прямой контакт с шиной устройства | Нет: только свет от экрана до объектива |
| Скорость | Десятки и сотни мегабайт в секунду | Порядка 128 КБ/с — намеренно медленно |
Обратите внимание на последнюю строку. Низкая скорость здесь не только недостаток, но отчасти и свойство безопасности: незаметно перекачать через мерцающий экран большой массив данных попросту не выйдет — это займёт заметное время у всех на виду.
Ограничения: что честно нужно знать
Я не сторонник продавать технологию как серебряную пулю, поэтому про ограничения скажу прямо. Оптическая передача — это узкоспециальный инструмент, а не замена сети.
Скорость невысокая. Реальная передача телефон в телефон идёт со скоростью порядка 128 КБ/с. Это значит, что метод годится для конфигурационных файлов, ключей, небольших документов, обновлений отдельных модулей, текстовых выгрузок. Гонять так дистрибутивы и образы систем бессмысленно.
Есть потолок объёма. На практике за один сеанс разумно передавать около 64 МБ, дальше время передачи и накопление ошибок делают процесс непрактичным. Крупные файлы придётся либо дробить на несколько сеансов, либо искать другой согласованный канал.
Процедура ручная. Кто-то должен поднести устройство к экрану, навести камеру, дождаться завершения, проверить результат. Это не автоматический пайплайн, а осознанное действие оператора. С точки зрения безопасности это скорее плюс — человек в цикле и видимость сеанса, — но для потоковой передачи метод не предназначен.
Базово нет шифрования. В типовых открытых решениях данные режутся на кадры как есть, без криптографической защиты. Если кто-то снимет экран на стороннюю камеру, он потенциально соберёт тот же файл. Поэтому для чувствительных данных шифрование, например AES перед нарезкой на кадры, — это не опция, а обязательное дополнение, которое нужно закладывать отдельно.
И ещё честная оговорка: оптический канал закрывает риск заноса кода и упрощает контроль, но не отменяет остальную гигиену. Принятый файл всё равно нужно проверять антивирусными средствами и по формату, а сам регламент передачи — документировать.
Что нужно, чтобы внедрить у себя
Открытые решения для оптической передачи существуют, и это хорошая отправная точка, чтобы понять принцип. Но между демонстрацией «телефон показал, телефон снял» и рабочим инструментом в закрытом контуре — заметная дистанция. Когда я разворачиваю такое у заказчика, задача обычно шире, чем просто передать кадры.
Во-первых, решение нужно развернуть внутри самого закрытого контура, на доверенном оборудовании, без внешних зависимостей и обращений в сеть. Всё, что участвует в передаче, должно быть подконтрольным и проверяемым.
Во-вторых, поверх базовой передачи стоит добавить шифрование. Файл шифруется по AES до нарезки на кадры, ключи распространяются отдельным доверенным способом. Тогда даже перехват изображения экрана не даёт злоумышленнику содержимого.
В-третьих, нужно журналирование: кто передал, что именно, когда, в какую сторону, с какой контрольной суммой. Без журнала любой канал через границу контура — это слепая зона. С журналом это управляемая, аудируемая процедура, которую можно показать проверяющим.
В-четвёртых, полезна интеграция с учётной системой: заявки на передачу, согласование, привязка к сотруднику и к цели. И, наконец, регламент — письменное описание, кто и в каких случаях имеет право переносить данные этим каналом и как проверяется принятый файл. Тема соседствует с более широкой задачей перехода на подконтрольные и проверяемые инструменты — об этом я писал в материале про импортозамещение ПО.
По сути это внедрение под ключ: не «скачайте программу», а выстроенный процесс с криптографией, учётом и правилами, встроенный в вашу модель угроз. Именно так односторонний оптический канал превращается из любопытной демонстрации в рабочий элемент защиты периметра.
Частые вопросы
Это законно? Да. Метод не обходит средства защиты, а дополняет их: он даёт легальный контролируемый канал там, где перенос данных всё равно нужен, но флешки запрещены политикой. Наоборот, он снижает риск появления несогласованных «серых» способов переноса.
Насколько это медленно на практике? Порядка 128 КБ/с при передаче между устройствами и потолок около 64 МБ за сеанс. Для конфигураций, ключей и документов этого достаточно, для дистрибутивов и образов — нет. Медленно здесь отчасти намеренно: большой объём незаметно не перекачать.
Можно ли так вынести данные наружу? Тихо — нет. Чтобы вынести, пришлось бы развернуть канал в обратную сторону: экран внутри, камера снаружи, отдельный заметный сеанс с физическим присутствием человека. В отличие от флешки, скрытной двунаправленной утечки здесь не получается.
Данные при передаче зашифрованы? В базовых открытых решениях — нет, кадры содержат файл как есть. Для чувствительной информации шифрование по AES перед нарезкой обязательно, и его закладывают отдельно при внедрении.
Что если камера пропустит часть кадров? Ничего страшного. Метод построен на фонтанных кодах: приёмник собирает файл из любого достаточного набора кадров, а потеря отдельных не мешает восстановлению. Поэтому обратный канал и точная синхронизация не нужны.
Коротко о главном
Изолированный контур существует ради того, чтобы данные не текли бесконтрольно, а флешка нарушает этот принцип самой своей природой: она двунаправленна, незаметна и умеет заносить исполняемый код. Оптическая передача «экран в камеру» решает ту же практическую задачу — перенести файл через границу — но делает это по другой физике. Камера не накопитель и не пишет код в сеть, передача односторонняя, а сам сеанс светится на экране и потому наблюдаем. Взамен приходится мириться с невысокой скоростью, потолком объёма и ручной процедурой, а шифрование и журналирование нужно добавлять осознанно.
Это не универсальная замена сети, а точный инструмент для точной задачи: небольшие файлы, строгий периметр, требование контролируемости. Там, где он уместен, он закрывает одну из самых устойчивых дыр в защите закрытых объектов. Если у вас есть контур с воздушным зазором и постоянная головная боль с легальным переносом данных, напишите мне в Telegram — обсудим вашу задачу и прикинем, как выстроить безопасный канал под ваши регламенты и модель угроз.
Что я делаю по защищённой передаче данных
- Канал переноса данных без сети и флешек
- Шифрование и журналирование передач
- Приём данных прямо в 1С / CRM / АСУ
- Развёртывание в закрытом контуре под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


