إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تتيح لك حلول IoT الاتصال بأجهزة وأصول IoT ومراقبتها والتحكم فيها على نطاق واسع. في الحل المتصل بالسحابة، تتصل الأجهزة والأصول مباشرة بالسحابة. في الحل المتصل بالحافة، تتصل الأجهزة والأصول ببيئة تشغيل حافية. يجب عليك تأمين الأصول والأجهزة المادية والبنية الأساسية للحافة والخدمات السحابية لحماية حل IoT الخاص بك من التهديدات. يجب عليك أيضا تأمين البيانات التي تتدفق عبر حل IoT الخاص بك، سواء كان على الحافة أو في السحابة.
توفر هذه المقالة إرشادات حول كيفية تأمين حل IoT الخاص بك على أفضل نحو. يتضمن كل قسم ارتباطات إلى محتوى يوفر المزيد من التفاصيل والإرشادات.
يوضح الرسم البياني التالي عرضا على مستوى عال للمكونات في حل إنترنت الأشياء النموذجي المتصل بالحواف. تركز هذه المقالة على أمان حل إنترنت الأشياء المتصل بالحواف:
في حل إنترنت الأشياء المتصل بالحواف، يمكنك تقسيم الأمان إلى أربعة مجالات تالية:
أمان الأصول: تأمين أصل IoT أثناء توزيعه في أماكن العمل.
أمان الاتصال: تأكد من أن جميع البيانات أثناء النقل بين الأصول والحافة والخدمات السحابية سرية وخالية من العبث.
أمان الحافة: قم بتأمين بياناتك أثناء انتقالها، ويتم تخزينها على الحافة.
أمان السحابة: قم بتأمين بياناتك أثناء انتقالها، ويتم تخزينها في السحابة.
Microsoft Defender لإنترنت الأشياء و Microsoft Defender for Containers
Microsoft Defender لإنترنت الأشياء هو حل أمني موحد صمم خصيصا لتحديد أجهزة إنترنت الأشياء وتقنيات التشغيل (OT) وثغراتها وتهديداتها. Microsoft Defender for Containers هو حل سحابي أصلي يساعدك على تحسين ومراقبة وصيانة أمان أصولك المحوطة (عناقيد Kubernetes، عقد Kubernetes، أحمال عمل Kubernetes، سجلات الحاويات، صور الحاويات، والمزيد) وتطبيقاتها عبر البيئات السحابية المتعددة والمحلية.
يمكن لكل من Defender for IoT و Defender for Containers مراقبة بعض التوصيات الواردة في هذا المقال تلقائيا. يجب أن يكون Defender for IoT و Defender for Containers خط الدفاع الأول لحماية الحل المتصل بالحواف. لمعرفة المزيد، راجع:
حدود الأمان التشغيلي وتكنولوجيا المعلومات والسحابة
يتيح عمليات Azure IoT للمؤسسات ربط أصول OT ومصادر البيانات الصناعية بخدمات الإدارة والتحليلات والأتمتة القائمة على السحابة.
ربط بيئات OT بأنظمة تكنولوجيا المعلومات والسحابة يوفر فوائد تشغيلية كبيرة، لكنه يغير أيضا حدود الأمان التقليدية. قد تغطي البيانات، والهويات، وعمليات الإدارة، وأعباء العمل بيئات كانت تعمل بشكل منفصل تاريخيا.
عند تصميم نشر عمليات Azure IoT، ضع في اعتبارك المبادئ التالية:
- تطبيق تقسيم الشبكة بين البرمجة التشغيلية، وتكنولوجيا المعلومات، والبيئات المتصلة بالسحابة. لتكوين طوبولوجيا مجزأة من نوع Purdue/ISA-95، استخدم نشر شبكة طبقية لتقييد الاتصال بالطبقات المجاورة.
- استخدم ضوابط الوصول ذات الامتيازات الأقل للمستخدمين والتطبيقات وأنظمة الإدارة، وتكوين هويات مخصصة من خلال إعدادات آمنة وهويات مدارة.
- عامل البيانات التشغيلية المتصلة بالسحابة كبيانات معلوماتية ما لم يتم التحقق منها من قبل عمليات السلامة التشغيلية لديك. البيانات الموجهة عبر خبرة العمليات ولوحات المعلومات هي الأنسب للمراقبة.
- تجنب استخدام لوحات المعلومات السحابية، التحليلات، أو وجهات النظر المراقبة كسلطة وحيدة للقرارات التشغيلية الحرجة للسلامة أو الطوارئ.
- اتبع المعايير الصناعية المعمول بها، والمتطلبات التنظيمية، وسياسات السلامة الخاصة بالموقع عند ربط أصول OT بخدمات السحابة.
تطبيق مبادئ أمان ثقة معدومة يساعدك على تأمين هذه الحدود: التحقق بشكل صريح، استخدام الوصول الأقل امتيازا، وافتراض الاختراق. تظل مسؤولا عن تحديد أي مسارات البيانات التشغيلية والتحكم مناسبة لتكامل السحابة داخل بيئتك.
أمان الأصول
يوفر هذا القسم إرشادات حول كيفية تأمين أصولك، مثل المعدات الصناعية وأجهزة الاستشعار والأجهزة الأخرى التي تعد جزءا من حل IoT الخاص بك. ويعتبر أمن الأصل أمرا بالغ الأهمية لضمان سلامة وسرية البيانات التي يولدها ويرسلها.
استخدم Azure Key Vault وإضافة المخزن السري: استخدم Azure Key Vault لتخزين وإدارة المعلومات الحساسة لأصولك، مثل المفاتيح، وكلمات المرور، والشهادات، والأسرار. يستخدم عمليات Azure IoT Azure Key Vault كحل للخزنة المدارة في السحابة، ويستخدم إضافة Azure Key Vault Secret Store الخاصة ب Kubernetes لمزامنة الأسرار من السحابة وتخزينها على الحافة كأسرار Kubernetes. لمعرفة المزيد، راجع إدارة الأسرار لنشرك عمليات Azure IoT.
إعداد إدارة الشهادات الآمنة: تعد إدارة الشهادات أمرا بالغ الأهمية لضمان الاتصال الآمن بين الأصول وبيئة وقت تشغيل الحافة. يوفر عمليات Azure IoT أدوات لإدارة الشهادات، بما في ذلك إصدار وتجديد وإلغاء الشهادات. لمعرفة المزيد، راجع إدارة شهادات نشر عمليات Azure IoT الخاص بك.
حدد أجهزة مقاومة للعبث: اختر أجهزة الأصول ذات الآليات المضمنة للكشف عن العبث المادي، مثل فتح غطاء الجهاز أو إزالة جزء من الجهاز. يمكن أن تكون إشارات العبث هذه جزءا من دفق البيانات الذي تم تحميله إلى السحابة، وتنبيه المشغلين إلى هذه الأحداث.
تمكين التحديثات الآمنة للبرامج الثابتة للأصول: استخدم الخدمات التي تمكن التحديثات عبر الهواء لأصولك. إنشاء أصول مع مسارات آمنة للتحديثات وضمان التشفير لإصدارات البرامج الثابتة لتأمين أصولك أثناء التحديثات وبعدها.
توزيع أجهزة الأصول بشكل آمن: تأكد من أن نشر أجهزة الأصول مقاوم للعبث قدر الإمكان، خاصة في المواقع غير الآمنة مثل الأماكن العامة أو الأماكن المحلية غير الخاضعة للإشراف. قم فقط بتمكين الميزات الضرورية لتقليل بصمة الهجوم المادي، مثل تغطية منافذ USB بأمان إذا لم تكن هناك حاجة إليها.
اتبع أفضل ممارسات أمان الشركة المصنعة للجهاز ونشره: إذا كانت الشركة المصنعة للجهاز توفر إرشادات الأمان والتوزيع، فاتبع هذه الإرشادات مع الإرشادات العامة الواردة في هذه المقالة.
أمان الاتصال
يوفر هذا القسم إرشادات حول كيفية تأمين الاتصالات بين أصولك وبيئة وقت تشغيل الحافة والخدمات السحابية. ويعد أمان الاتصالات أمرا بالغ الأهمية لضمان سلامة البيانات المرسلة وسريتها.
اتبع إرشادات نشر الإنتاج في عمليات Azure IoT للاتصالات: لنشر عمليات Azure IoT الإنتاجي، توفر إرشادات نشر الإنتاج تكوينيا تفصيليا لجلب مصدر CA الخاص بك مع PKI مؤسسي، تشفير حركة المرور الداخلية من خلال وسيط MQTT، إدارة تلقائية لشهادات TLS ل BrokerListener، والاتصالات الآمنة مع خوادم OPC UA.
استخدم أمان طبقة النقل (TLS) لتأمين الاتصالات من الأصول: يتم تشفير جميع الاتصالات داخل عمليات Azure IoT باستخدام TLS. لتوفير تجربة آمنة افتراضية تقلل من التعرض غير المقصود لحلك المتصل بالحافة للمهاجمين، يتم نشر عمليات Azure IoT مع CA جذر افتراضي ومصدر لشهادات خوادم TLS. لنشر الإنتاج، استخدم مصدر CA الخاص بك وحل PKI للمؤسسات.
عزل الشبكات وتقسيمها: استخدم تجزئة الشبكة وجدران الحماية لعزل مجموعات عمليات IoT وأجهزة الحافة عن موارد الشبكة الأخرى. أضف نقاط النهاية المطلوبة إلى قائمة التصاريح إذا كنت تستخدم جدران الحماية أو البروكسيات المؤسسية. لمعرفة المزيد، راجع إرشادات توزيع الإنتاج - الشبكات.
أمان Edge
يوفر هذا القسم إرشادات حول كيفية تأمين بيئة وقت تشغيل الحافة، وهو البرنامج الذي يعمل على النظام الأساسي للحافة. يعالج هذا البرنامج بيانات الأصول الخاصة بك ويدير الاتصال بين أصولك والخدمات السحابية. يعد أمان بيئة وقت تشغيل الحافة أمرا بالغ الأهمية لضمان سلامة وسرية البيانات التي تتم معالجتها وإرسالها.
- اتبع إرشادات نشر الإنتاج عمليات Azure IoT لوقت تشغيل الحافة (edge runtime): بالنسبة لعمليات نشر عمليات Azure IoT الإنتاجية، اتبع إرشادات نشر الإنتاج التي تشمل التحقق من صحة الصور الموقعة من Microsoft، والحفاظ على تصحيح العنقود، والتحكم في الترقية التلقائية ل Arc، وMQTT مصادقة الوسيط، وتفويض موضوع أقل امتياز.
أمان السحابة
يوفر هذا القسم إرشادات حول كيفية تأمين خدمات السحابة الخاصة بك، وهي الخدمات التي تعالج بيانات الأصول وتخزنها. يعد أمان الخدمات السحابية أمرا بالغ الأهمية لضمان سلامة بياناتك وسريتها.
اتباع إرشادات نشر الإنتاج عمليات Azure IoT للاتصالات السحابية: بالنسبة لعمليات نشر عمليات Azure IoT الإنتاجية، تغطي إرشادات نشر الإنتاجالهويات المدارة المعينة من قبل المستخدم لنقاط نهاية تدفق البيانات والاتصالات السحابيةوموارد الرصد قبل النشر.
آمن الوصول إلى الأصول ونقاط نهاية الأصول باستخدام Azure RBAC: الأصول ونقاط نهاية الأصول في عمليات Azure IoT لها تمثيلات في كل من عنقود Kubernetes وبوابة Azure. استخدم Azure RBAC لتأمين الوصول إلى هذه الموارد. Azure RBAC هو نظام تفويض يتيح لك إدارة الوصول إلى موارد Azure. استخدم Azure RBAC لمنح الأذونات للمستخدمين والمجموعات والتطبيقات عند نطاق معين. لمعرفة المزيد، راجع أدوار RBAC المخصصة لموارد عمليات Azure IoT الخاصة بك.
المحتويات ذات الصلة
- IoT Hub الأمن
- دليل أمان IoT Central
- ممارسات أمان DPS
- IoT Edge إطار الأمان
- Azure خط أساس أمني ل Azure IoT Hub
- Well-Architected منظور إطار العمل حول Azure IoT Hub
Azure security baseline ل Azure Arc Kubernetes - مفاهيم الحفاظ على أمان حمل العمل الأصلي على السحابة