Key Takeaways
- معزول عن الشبكة = بلا شبكة. Ethernet مفصول، WiFi معطّل في BIOS، الاتصال الخلوي معطّل.
- بيانات الإدخال: يشفّر المستخدم المستندات على الجهاز المتصل (GPG)، وينقلها عبر USB إلى الخادم المعزول عن الشبكة.
- الاستدلال: شغّل LLM محليًا على الجهاز المعزول عن الشبكة. تُشفّر المخرجات وتُحفظ على USB.
- بيانات الإخراج: يُعاد USB إلى الجهاز المتصل، يُفكّ تشفيره، ويُراجَع، ويُعتمَد للنشر.
- العتاد: جهاز مخصص (لا يمكن مشاركته). يكفي حاسوب مكتبي قياسي.
- الإعداد: 1-2 يوم (تحصين نظام التشغيل، وترقيع البرنامج الثابت، وتوليد المفاتيح).
- العبء التشغيلي: ~30 دقيقة لكل مهمة استدلال (إعداد البيانات، التشفير، فك التشفير، المراجعة).
- التكلفة: $1,000-2,000 عتاد + $0 برمجيات (مصدر مفتوح).
- مقابل نهج VPN: المعزول عن الشبكة مفرط في الحذر لكنه منيع. VPN مريح لكن المخاطر الشبكية تبقى قائمة.
البنية المعزولة عن الشبكة
الأجهزة:
1. الجهاز المتصل (المسؤول): لديه إنترنت ومضاد فيروسات وجدار حماية. لتخزين مفاتيح GPG وإعداد المستندات.
2. خادم الاستدلال المعزول عن الشبكة: بلا شبكة، منفذ USB فقط. يشغّل LLM ويعالج البيانات الحساسة.
3. اختياري: وسائط قابلة للإزالة (USB): تخزين مشفّر ومعزول عن الشبكة لنقل البيانات.
تكوين الشبكة:
- الخادم المعزول عن الشبكة على مشترك طاقة معزول (يمكن فصله بسرعة عند الحاجة).
- الجهاز المتصل على شبكة قياسية.
- بلا نظام ملفات مشترك، بلا Bluetooth، بلا كابل شبكة.
- فصل مادي (يُوصى بغرف منفصلة).
سير نقل البيانات
- 1يُعدّ المستخدم: المستند المراد تحليله محفوظ محليًا على الجهاز المتصل.
- 2التشفير: `gpg --encrypt --recipient admin@empresa.com documento.txt` ← `documento.txt.gpg`.
- 3النقل: انسخ `documento.txt.gpg` إلى وحدة USB. أخرج USB من الجهاز المتصل.
- 4التسليم المادي: يُحمَل USB إلى موقع الجهاز المعزول عن الشبكة (ساعٍ بشري، مظروف مختوم).
- 5فك التشفير والاستيعاب: `gpg --decrypt documento.txt.gpg` ← ملف نص عادي. احذف ملف .gpg.
- 6الاستدلال: الموجّه: "حلّل هذا المستند: [المحتوى]". ولّد الاستجابة.
- 7تشفير المخرجات: شفّر respuesta.txt بمفتاح GPG نفسه.
- 8الإعادة المادية: يُعاد USB إلى المسؤول. يفك المسؤول التشفير ويراجع قبل المشاركة.
- 9الإزالة: امسح USB بأمان (DBAN أو التمزيق).
التشفير وإدارة المفاتيح
GPG (GNU Privacy Guard): معيار الصناعة لتشفير البيانات في حالة السكون.
إعداد المفاتيح: ولّد مفتاح RSA بحجم 4096 بت على الجهاز المعزول عن الشبكة. صدّر المفتاح العام إلى الجهاز المتصل.
التخزين: المفتاح الخاص على الجهاز المعزول عن الشبكة فقط (لا يغادر الجهاز أبدًا، ولا حتى عبر USB).
كلمة المرور: المفتاح الخاص محمي بعبارة مرور قوية (20+ حرفًا، مخزّنة في مدير كلمات مرور محفوظ بقفل في خزنة).
تدوير المفاتيح: كل 1-2 سنة، ولّد مفتاحًا جديدًا. يُؤرشَف المفتاح القديم دون إتلافه (قد يلزم لفك تشفير البيانات القديمة).
إدارة المخرجات والطباعة
بعد الاستدلال:
1. المخرجات الرقمية: ملف مشفّر على USB، يُعاد إلى المسؤول.
2. خيار الطباعة: اطبع استجابة LLM على طابعة معزولة عن الشبكة (USB فقط، بلا شبكة).
3. أمن الطباعة: مستند مصنّف (مثل ترويسة/تذييل "سرّي"). يُحفظ في خزانة ملفات بقفل.
4. الإتلاف: مزّق النسخة المطبوعة بعد 6 سنوات (HIPAA) أو وفقًا لسياسة المؤسسة. سجل إتلاف موقّع رقميًا.
5. التدقيق: كل مستند تتم معالجته يُسجَّل بطابع زمني، والمستخدم، وتجزئة المحتوى (لا بنص عادي).
أمن سلسلة التوريد (العتاد)
الشراء: اقتنِ حاسوبًا قياسيًا (تجنّب البرمجيات المثبّتة مسبقًا، والبرنامج الثابت الاحتكاري).
تحصين BIOS: عطّل الإقلاع من USB، والإقلاع عبر Ethernet، واللاسلكي. احمِ BIOS بكلمة مرور.
تحصين نظام التشغيل: تثبيت أدنى (Linux، بلا واجهة رسومية). أزل جميع برامج تشغيل الشبكة.
تحديثات البرنامج الثابت: طبّق أحدث ترقيعات نظام التشغيل قبل أي عمل مصنّف.
الفحص المادي: تحقق من أختام الأمان على الهيكل. تأكد من عدم وجود أجهزة مخفية (ميكروفونات، راصدات لوحة مفاتيح USB).
أخطاء شائعة
- توصيل الجهاز المعزول عن الشبكة بالإنترنت "مرة واحدة فقط" لتحديث نظام التشغيل. بمجرد الاتصال = مُخترَق. استخدم الترقيع اليدوي (USB).
- إعادة استخدام USB نفسه لعمليات نقل متعددة دون مسح. قد تكون البيانات القديمة قابلة للاسترداد.
- طباعة مخرجات مصنّفة وترك النسخة على المكتب. يجب أن تكون النسخة المطبوعة تحت سيطرة مادية (درج بقفل).
الأسئلة الشائعة
هل يمكنني استخدام المعزول عن الشبكة للعمل اليومي أم فقط للمستندات الحساسة؟
فقط للمستندات الحساسة. المعزول عن الشبكة بطيء (عمليات نقل USB يدوية). استخدمه فقط للمشاريع عالية الأمان.
ماذا يحدث إذا فشل الخادم المعزول عن الشبكة؟
البيانات مشفّرة على USB. استخدم جهازًا معزولًا عن الشبكة احتياطيًا (التكوين نفسه). يتيح المفتاح الخاص فك التشفير على أي نظام معزول عن الشبكة.
هل يمكنني توصيل ملحقات (طابعة، شاشة) بالجهاز المعزول عن الشبكة؟
الطابعة: نعم (USB فقط، بلا شبكة). الشاشة: نعم (سلبية). لوحة المفاتيح/الفأرة: محفوفة بالمخاطر إذا كانت لاسلكية (يمكن اعتراضها). استخدم اتصالًا سلكيًا.
كيف أتحقق من أن الجهاز المعزول عن الشبكة غير متصل فعلًا؟
الفحص المادي: بلا كابل Ethernet، بلا هوائي WiFi، والبرنامج الثابت لـ BIOS يُظهر الشبكة معطّلة. السلوك: `ping 8.8.8.8` = بلا استجابة.
هل المعزول عن الشبكة مبالغ فيه للرعاية الصحية المتوافقة مع HIPAA؟
ليس مبالغًا فيه للبيانات الجينية أو السجلات النفسية. نعم مبالغ فيه لتسجيل المرضى الروتيني. استخدم VPN + التشفير للعمل الروتيني.
كيف أدير الاستدلال متعدد الملفات (10 مستندات)؟
وضع الدُفعات: شفّر المستندات العشرة، انقلها عبر USB، عالجها واحدًا تلو الآخر على الجهاز المعزول عن الشبكة، شفّر النتائج، وأعد USB.
قراءات ذات صلة
المصادر
- الوثائق الرسمية لـ GnuPG: التشفير وإدارة المفاتيح
- NIST SP 800-111: إرشادات لإدارة أمن المعلومات
- أفضل ممارسات الأنظمة المعزولة عن الشبكة: NSA/CISA Cybersecurity Technical Reference Architecture