Держать отдельно
Изоляция — разделение систем, процессов или данных так, чтобы проблема в одном месте не распространялась на другие.
При чём тут безопасность: если заражённую программу или взломанный сервер изолировать, ущерб останется внутри «отсека», как в корабле с переборками.
Уровни изоляции
- Процессы: ОС не даёт одной программе читать память другой.
- Песочницы: браузер запускает вкладки в ограниченной среде.
- Виртуальные машины и контейнеры: отдельные системы на одном железе.
- Сети: VLAN и сегментация.
- Воздушный зазор (air gap): система физически не подключена к другим сетям.
Изоляция при инциденте
Одно из первых действий при заражении — изолировать устройство: отключить от сети, сохранив его включённым для анализа памяти.
Современные EDR умеют изолировать компьютер одной кнопкой: он перестаёт общаться со всеми, кроме консоли безопасности.
Изоляция для анализа
Подозрительные файлы и ссылки открывают в песочнице — изолированной среде, где можно наблюдать поведение без риска.
Так работают онлайн-песочницы (ANY.RUN, Joe Sandbox) и песочницы почтовых шлюзов: вложение сначала «взрывают» в изоляции и только потом доставляют.
Воздушный зазор — не абсолют
Даже физически отделённые системы заражали: например, через флешки. Известный пример — червь Stuxnet, поразивший изолированные промышленные системы.
Поэтому изоляцию дополняют контролем съёмных носителей и мониторингом.
Главное за урок
- Изоляция не даёт проблеме распространиться за пределы «отсека».
- Уровни: процессы, песочницы, VM, сети, воздушный зазор.
- При инциденте устройство изолируют, не выключая.