重要なポイント
- エアギャップ = インターネットから完全隔離。外部システムへのネットワーク接続ゼロ。
- 使用例: 政府(機密)、軍事(戦争シナリオ)、金融(高セキュリティ)、医療(HIPAA超機密)。
- チャレンジ: モデル、埋め込み、依存関係の自動更新不可。手動更新手順必須。
- アーキテクチャ: 専用ハードウェア、暗号化ストレージ、ユーザーアクセス制限、物理セキュリティ。
- ネットワーク隔離: ファイアウォール、エアギャップアプライアンス、ネットワークセグメンテーション。
- モデル管理: USB、セキュアメディア、内部ネットワーク経由のみ; クラウドアクセスなし。
- 更新: 手動プロセス―オフラインで更新テスト、セキュアチャネル経由でデプロイ。
- 2026年4月時点、エアギャップは政府・防衛契約企業の標準。
エアギャップとは?
エアギャップはネットワーク接続を物理的・論理的に切断すること。インターネット0、外部接続0。
- 定義: LLMと外部ネットワーク間に「エアギャップ」(物理的隔離)がある状態。
- 目的: データ流出防止、機密保護、規制遵守(HIPAA, FedRAMP, 政府機密)。
- 制約: 自動更新不可、外部リソース利用不可、手動管理必須。
- セキュリティ効果: 外部からのハッキング、マルウェア侵入、データ盗難 すべて物理的に不可能。
アーキテクチャ設計
エアギャップLLM最小構成: GPU、CPU、メモリ、ローカルストレージ、管理端末。
- 計算層: RTX 4090 × 2 (70B推論)、または NVIDIA A100 (政府標準)。
- ストレージ: 暗号化NVMe (LUKS/BitLocker)、12-24TB (モデル + キャッシュ)。
- ネットワーク: 物理的に隔離。内部LANのみ。外部接続ケーブル完全削除。
- 管理: エアギャップ内の管理ワークステーション、シリアルコンソール、物理キーボード。
- 更新メディア: USB 3.0 (暗号化)、光学メディア(DVD-R)、専用転送デバイス。
- 1専用ハードウェア: LLM推論専用のサーバー。他の用途には使用しない。
- 2隔離されたネットワーク: 企業ネットワークやインターネットへの接続なし。最大でも独立したVLANのみ。
- 3暗号化ストレージ: すべてのモデルファイル、データ、ログを保存時に暗号化。
- 4制御されたアクセス: 権限を持つ担当者のみアクセス可能。多要素認証が必須。
- 5物理的セキュリティ: 施錠されたサーバールーム、監視カメラ、アクセスログ。
- 6リムーバブルメディア禁止: USBポートを無効化、CD/DVDドライブを撤去。
- 7ローカル監視: ログはシステム内に保持され、外部の監視サービスには送信しない。
ネットワーク隔離
完全隔離は物理的ハードウェア隔離を意味す。ファイアウォールだけは不十分。
- 物理隔離: ネットワークケーブル削除。WiFi/Bluetooth 無効化。USB制限。
- 監視: IDS(侵入検知)、ログ監査、アクセス制御。
- 検査: エアギャップデバイスへの追加デバイス/媒体は検査必須。
- 更新転送: エアギャップメディア (USB厳格管理) で手動転送のみ。
モデルとデータ管理
モデルはエアギャップ内で一度限りインストール。更新は手動。
- 初期インストール: セキュアUSB from Hugging Face公式、検証ハッシュ確認。
- バージョン管理: すべてのモデルバージョンをローカルで管理。削除禁止。
- 更新: 政府/企業のセキュリティレビュー後、オフラインで新モデル検証。
- バックアップ: エアギャップ内の隔離ストレージに3世代保持。
更新とメンテナンス
自動更新不可。すべて手動。テストは隔離環境で。
- ソフトウェア更新: RHEL/Ubuntu パッチ は月1回、セキュリティボード承認後。
- モデル更新: 新モデル版は隔離テストマシンで動作確認、セキュリティスキャン後、デプロイ。
- 依存関係: pip/npm 更新も手動。オフラインホイール/パッケージ。
- ダウンタイム: メンテナンスウィンドウ (2週間に1回、計画)。
セキュリティ考慮事項
- 物理セキュリティ: 施錠ラック、CCTV、アクセスログ、要員チェック。
- ユーザーアクセス: 最少権限原則。CLI のみ、GUIなし。ロール分離 (管理者 vs ユーザー)。
- ログ監査: すべてのアクセス、実行コマンド、ファイル変更をログ。外部キューバックアップ。
- 暗号化: ディスク全体(LUKS)、転送メディア(AES-256)、データベース(Encrypted SQLite)。
- シークレット管理: API キー、パスワード → ハードウェアセキュリティモジュール(HSM) or オフライン暗号化金庫。
一般的ミス
- WiFi/Bluetooth 有効なまま。エアギャップ無効。物理的にオフに。
- USBポート常時有効。悪意あるメディア挿入リスク。USBホワイトリスト実装。
- ログなし。セキュリティ監査失敗。すべてのアクセス記録必須。
- パスワード紙にメモ。金庫に施錠保管必須。
- テスト環境の甘いセキュリティ。テスト = 本番同等セキュリティ必須。
エアギャップシステムに関するよくある質問
エアギャップシステムでモデルをどう更新しますか?
暗号化USB経由での手動更新、またはインターネットから隔離された内部セキュアネットワーク経由で行います。すべての更新は変更管理の承認と監査証跡が必要です。
エアギャップシステムでクラウドバックアップを使用できますか?
いいえ。クラウドバックアップにはインターネット接続が必要であり、エアギャップの原則に反します。別の安全な施設に保管する物理バックアップ(暗号化ハードドライブ)を使用してください。
エアギャップはすべての攻撃に対して本当に安全ですか?
おおむね安全ですが、内部脅威は残ります。エアギャップはリモート攻撃には強いものの、物理的アクセスや内部者によるアクセスで侵害される可能性があります。
エアギャップデプロイメントのコストはどれくらいですか?
ハードウェアコストは5万〜50万ドル(通常のオンプレミスとさほど変わりません)。運用コスト(セキュリティ、監査、トレーニング)は手動プロセスのため5〜10倍高くなります。
エアギャップ環境で標準ツール(Ollama、vLLM)を使用できますか?
はい。どちらのツールもインターネットなしで動作します。一度デプロイすれば、その後はインターネット接続は不要です。すべての依存関係がオフラインでインストールされていることを確認してください。
完全なエアギャップは不要だがGDPR準拠が必要な場合はどうすればよいですか?
エアギャップが不要でGDPR準拠が必要なワークロードには、EU準拠のクラウドGPUオプション →(Hetzner、Scaleway、OVHcloud)が、隔離の複雑さなしにEUデータ所在地を提供します。
情報源
- NIST Cybersecurity Framework (エアギャップ設計基準)
- DoD Security Requirements (米国防総省セキュリティ要件)
- HIPAA/FedRAMP ガイドライン (医療・政府規制)
