Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řešení IoT umožňují připojit, monitorovat a řídit zařízení a prostředky IoT ve velkém měřítku. V řešení připojeném ke cloudu se zařízení a prostředky připojují přímo ke cloudu. V řešení připojeném k okraji se zařízení a prostředky připojují k prostředí modulu runtime Edge. Abyste ochránili řešení IoT před hrozbami, musíte zabezpečit fyzické prostředky a zařízení, hraniční infrastrukturu a cloudové služby. Musíte také zabezpečit data, která procházejí vaším řešením IoT, ať už jsou na okraji sítě nebo v cloudu.
Tento článek obsahuje pokyny, jak nejlépe zabezpečit řešení IoT. Každá část obsahuje odkazy na obsah, který poskytuje další podrobnosti a pokyny.
Následující diagram znázorňuje přehledné zobrazení souvisejících komponent v typickém okrajově připojeném IoT řešení. Tento článek se zaměřuje na zabezpečení IoT řešení připojeného k síti na okraji.
V okrajově připojeném řešení IoT můžete zabezpečení rozdělit do následujících čtyř oblastí:
Zabezpečení prostředků: Zabezpečte prostředek IoT, když je nasazený místně.
Zabezpečení připojení: Zajistěte, aby všechna přenášená data mezi assetem, edge a cloudovými službami byla důvěrná a nenarušená.
Zabezpečení edge: Zabezpečte svá data při procházení a jsou uložená na hraničním zařízení.
Zabezpečení cloudu: Zabezpečte svá data při procházení a jsou uložená v cloudu.
Microsoft Defender for IoT a Microsoft Defender pro kontejnery
Microsoft Defender for IoT je sjednocené řešení zabezpečení vytvořené speciálně pro identifikaci zařízení IoT a operačních technologií (OT), ohrožení zabezpečení a hrozeb. Microsoft Defender pro kontejnery je cloudové nativní řešení, které vám pomůže zlepšit, monitorovat a udržovat zabezpečení kontejnerizovaných prostředků (clustery Kubernetes, uzly Kubernetes, úlohy Kubernetes, registry kontejnerů, image kontejnerů a další) a jejich aplikace napříč multicloudovými a místními prostředími.
Defender pro IoT i Defender pro kontejnery můžou automaticky monitorovat některá doporučení uvedená v tomto článku. Defender pro IoT a Defender pro kontejnery by měly tvořit vaši první linii obrany pro ochranu vašeho řešení připojeného k okraji sítě. Další informace najdete v následujících tématech:
Hranice zabezpečení OT, IT a cloudu
Operace Azure IoT umožňuje organizacím propojit prostředky OT a průmyslové zdroje dat s cloudovou správou, analýzou a automatizačními službami.
Propojení prostředí OT s IT a cloudovými systémy přináší významné provozní výhody, ale mění také tradiční hranice zabezpečení. Data, identity, operace správy a úlohy můžou zahrnovat prostředí, která se historicky provozovala izolovaně.
Při návrhu nasazení Operace Azure IoT zvažte následující principy:
- Použijte segmentaci sítě mezi OT, IT a cloudově propojenými prostředími. U segmentované topologie Purdue/ISA-95 použijte nasazení vrstvené sítě k omezení komunikace na sousední vrstvy.
- Používejte řízení přístupu s nejnižšími oprávněními pro uživatele, aplikace a systémy pro správu a nakonfigurujte vyhrazené identity prostřednictvím zabezpečených nastavení a spravovaných identit.
- S provozními daty připojenými ke cloudu zacházejte pouze jako s informativními údaji, pokud nebyla ověřena vašimi procesy provozní bezpečnosti. Data směrovaná přes provozní prostředí a řídicí panely jsou nejvhodnější pro monitorování.
- Vyhněte se používání cloudových řídicích panelů, analýz nebo zobrazení monitorování jako jediné autority pro bezpečnostní důležitá nebo tísňová provozní rozhodnutí.
- Při připojování prostředků OT ke cloudovým službám dodržujte příslušné oborové standardy, zákonné požadavky a zásady zabezpečení specifické pro lokalitu.
Použití zásad zabezpečení nulová důvěra (Zero Trust) vám pomůže zabezpečit tyto hranice: explicitně ověřit, použít přístup s nejnižšími oprávněními a předpokládat porušení zabezpečení. Zůstáváte zodpovědní za určení, která provozní data a řídicí cesty jsou vhodné pro integraci cloudu ve vašem prostředí.
Zabezpečení prostředků
Tato část obsahuje pokyny k zabezpečení prostředků, jako jsou průmyslová zařízení, senzory a další zařízení, která jsou součástí vašeho řešení IoT. Zabezpečení prostředku je nezbytné k zajištění integrity a důvěrnosti dat, která generuje a přenáší.
Použijte Azure Key Vault a rozšíření úložiště tajných kódů: Použijte Azure Key Vault k ukládání a správě citlivých informací pro vaše prostředky, jako jsou klíče, hesla, certifikáty a tajné kódy. Operace Azure IoT používá Azure Key Vault jako řešení spravovaného trezoru v cloudu a používá rozšíření Azure Key Vault Secret Store pro Kubernetes k synchronizaci tajných kódů z cloudu a jejich ukládání na hraničních zařízeních jako tajné kódy Kubernetes. Další informace najdete v tématu Správa tajných informací pro nasazení s Operace Azure IoT.
Nastavení zabezpečené správy certifikátů: Správa certifikátů je zásadní pro zajištění zabezpečené komunikace mezi prostředky a vaším hraničním prostředím runtime. Operace Azure IoT poskytuje nástroje pro správu certifikátů, včetně vydávání, obnovování a odvolávání certifikátů. Další informace najdete v tématu Správa certifikátů pro nasazení Operace Azure IoT.
Výběr hardwaru odolného proti manipulaci: Zvolte hardware prostředků s integrovanými mechanismy pro detekci fyzické manipulace, například otevření krytu zařízení nebo odebrání části zařízení. Tyto signály manipulace můžou být součástí datového proudu nahraného do cloudu a upozorňovat operátory na tyto události.
Povolte zabezpečené aktualizace firmwaru prostředků: Používejte služby, které umožňují pro vaše prostředky přeletové aktualizace. Vytvářejte prostředky se zabezpečenými cestami pro aktualizace a kryptografické zajištění verzí firmwaru pro zabezpečení prostředků během a po aktualizacích.
Bezpečně nasaďte hardware zařízení: Zajistěte, aby nasazení hardwaru bylo co nejvíce odolné proti manipulaci, zejména v nezabezpečených umístěních, jako jsou veřejné prostory nebo nesledovaná místa. Povolte pouze nezbytné funkce, které minimalizují nároky na fyzický útok, například bezpečné pokrytí portů USB, pokud nejsou potřeba.
Postupujte podle osvědčených postupů zabezpečení a nasazení zařízení: Pokud výrobce zařízení poskytuje pokyny k zabezpečení a nasazení, postupujte podle těchto pokynů spolu s obecnými pokyny v tomto článku.
Zabezpečení připojení
Tato část poskytuje pokyny, jak zabezpečit připojení mezi vašimi majetky, hraničním runtime prostředím a cloudovými službami. Zabezpečení připojení je nezbytné k zajištění integrity a důvěrnosti přenášených dat.
Postupujte podle pokynů pro produkční nasazení Operace Azure IoT pro připojení: Pro produkční nasazení Operace Azure IoT poskytují pokyny pro produkční nasazení podrobnou konfiguraci pro použití vlastního vystavitele certifikační autority s podnikovou PKI, interní šifrování provozu zprostředkovatele MQTT, automatickou správu certifikátů TLS pro BrokerListener a zabezpečení připojení k serverům OPC UA.
K zabezpečení připojení z prostředků použijte protokol TLS (Transport Layer Security): Veškerá komunikace v rámci Operace Azure IoT je šifrovaná pomocí protokolu TLS. Pokud chcete zajistit zabezpečené výchozí prostředí, které minimalizuje neúmyslné vystavení řešení připojeného k okraji útočníkům, Operace Azure IoT se nasadí s výchozí kořenovou certifikační autoritou a vystavitelem pro certifikáty serveru TLS. Pro produkční nasazení použijte vlastní certifikační autoritu a podnikové řešení PKI.
Izolované a segmentační sítě: Pomocí segmentace sítě a bran firewall můžete izolovat clustery Operací IoT a hraniční zařízení od jiných síťových prostředků. Pokud používáte podnikové firewally nebo proxy servery, přidejte požadované koncové body do seznamu výjimek. Další informace najdete v pokynech pro produkční nasazení – sítě.
Zabezpečení Edge
Tato část obsahuje pokyny k zabezpečení prostředí runtime na okrajové platformě, což je software, který běží na této platformě. Tento software zpracovává data vašich majetků a spravuje komunikaci mezi vašimi majetky a cloudovými službami. Zabezpečení hraničního prostředí runtime je nezbytné k zajištění integrity a důvěrnosti zpracovávaných a přenášených dat.
- Dodržujte pokyny pro produkční nasazení Operace Azure IoT pro edge runtime: Pro produkční nasazení Operace Azure IoT dodržujte pokyny pro produkční nasazení, které zahrnují ověřování imagí podepsaných společností Microsoft, udržování clusteru v aktualizovaném stavu, řízení automatické aktualizace Arc, ověřování brokera MQTT a autorizaci témat podle principu nejnižších oprávnění.
Zabezpečení cloudu
Tato část obsahuje pokyny k zabezpečení cloudových služeb, což jsou služby, které zpracovávají a ukládají vaše data prostředků. Zabezpečení cloudových služeb je zásadní pro zajištění integrity a důvěrnosti vašich dat.
Postupujte podle pokynů pro Operace Azure IoT produkčního nasazení pro cloudová připojení: Pro produkční Operace Azure IoT nasazení pokyny pro produkční nasazení pokrývají spravované identity přiřazené uživatelem pro koncové body toku dat a cloudová připojení a nasazení pozorovatelných prostředků před nasazením.
Bezpečený přístup k prostředkům a koncovým bodům prostředků pomocí Azure RBAC: Prostředky a koncové body prostředků v Operace Azure IoT mají reprezentaci v clusteru Kubernetes i na portálu Azure. K zabezpečení přístupu k těmto prostředkům použijte Azure RBAC. Azure RBAC je autorizační systém, který umožňuje spravovat přístup k Azure prostředkům. Pomocí Azure RBAC udělte oprávnění uživatelům, skupinám a aplikacím v určitém rozsahu. Další informace najdete v tématu Vlastní role RBAC pro prostředky Operace Azure IoT.
Související obsah
- zabezpečení IoT Hub
- Průvodce zabezpečením IoT Central
- Postupy zabezpečení DPS
- IoT Edge bezpečnostní rámec
- Azure základní úroveň zabezpečení pro Azure IoT Hub
- Well-Architected Framework: pohled na Azure IoT Hub
- Baseline zabezpečení Azure pro Azure Arc-aktivované Kubernetes
- Koncepty pro zajištění zabezpečení úloh nativních pro cloud