Zabezpečení řešení IoT

Řešení IoT umožňují připojit, monitorovat a řídit zařízení a prostředky IoT ve velkém měřítku. V řešení připojeném ke cloudu se zařízení a prostředky připojují přímo ke cloudu. V řešení připojeném k okraji se zařízení a prostředky připojují k prostředí modulu runtime Edge. Abyste ochránili řešení IoT před hrozbami, musíte zabezpečit fyzické prostředky a zařízení, hraniční infrastrukturu a cloudové služby. Musíte také zabezpečit data, která procházejí vaším řešením IoT, ať už jsou na okraji sítě nebo v cloudu.

Tento článek obsahuje pokyny, jak nejlépe zabezpečit řešení IoT. Každá část obsahuje odkazy na obsah, který poskytuje další podrobnosti a pokyny.

Následující diagram znázorňuje přehledné zobrazení souvisejících komponent v typickém okrajově připojeném IoT řešení. Tento článek se zaměřuje na zabezpečení IoT řešení připojeného k síti na okraji.

Diagram znázorňující architekturu řešení připojenou k ioT na vysoké úrovni, která zvýrazňuje zabezpečení

V okrajově připojeném řešení IoT můžete zabezpečení rozdělit do následujících čtyř oblastí:

  • Zabezpečení prostředků: Zabezpečte prostředek IoT, když je nasazený místně.

  • Zabezpečení připojení: Zajistěte, aby všechna přenášená data mezi assetem, edge a cloudovými službami byla důvěrná a nenarušená.

  • Zabezpečení edge: Zabezpečte svá data při procházení a jsou uložená na hraničním zařízení.

  • Zabezpečení cloudu: Zabezpečte svá data při procházení a jsou uložená v cloudu.

Microsoft Defender for IoT a Microsoft Defender pro kontejnery

Microsoft Defender for IoT je sjednocené řešení zabezpečení vytvořené speciálně pro identifikaci zařízení IoT a operačních technologií (OT), ohrožení zabezpečení a hrozeb. Microsoft Defender pro kontejnery je cloudové nativní řešení, které vám pomůže zlepšit, monitorovat a udržovat zabezpečení kontejnerizovaných prostředků (clustery Kubernetes, uzly Kubernetes, úlohy Kubernetes, registry kontejnerů, image kontejnerů a další) a jejich aplikace napříč multicloudovými a místními prostředími.

Defender pro IoT i Defender pro kontejnery můžou automaticky monitorovat některá doporučení uvedená v tomto článku. Defender pro IoT a Defender pro kontejnery by měly tvořit vaši první linii obrany pro ochranu vašeho řešení připojeného k okraji sítě. Další informace najdete v následujících tématech:

Hranice zabezpečení OT, IT a cloudu

Operace Azure IoT umožňuje organizacím propojit prostředky OT a průmyslové zdroje dat s cloudovou správou, analýzou a automatizačními službami.

Propojení prostředí OT s IT a cloudovými systémy přináší významné provozní výhody, ale mění také tradiční hranice zabezpečení. Data, identity, operace správy a úlohy můžou zahrnovat prostředí, která se historicky provozovala izolovaně.

Při návrhu nasazení Operace Azure IoT zvažte následující principy:

  • Použijte segmentaci sítě mezi OT, IT a cloudově propojenými prostředími. U segmentované topologie Purdue/ISA-95 použijte nasazení vrstvené sítě k omezení komunikace na sousední vrstvy.
  • Používejte řízení přístupu s nejnižšími oprávněními pro uživatele, aplikace a systémy pro správu a nakonfigurujte vyhrazené identity prostřednictvím zabezpečených nastavení a spravovaných identit.
  • S provozními daty připojenými ke cloudu zacházejte pouze jako s informativními údaji, pokud nebyla ověřena vašimi procesy provozní bezpečnosti. Data směrovaná přes provozní prostředí a řídicí panely jsou nejvhodnější pro monitorování.
  • Vyhněte se používání cloudových řídicích panelů, analýz nebo zobrazení monitorování jako jediné autority pro bezpečnostní důležitá nebo tísňová provozní rozhodnutí.
  • Při připojování prostředků OT ke cloudovým službám dodržujte příslušné oborové standardy, zákonné požadavky a zásady zabezpečení specifické pro lokalitu.

Použití zásad zabezpečení nulová důvěra (Zero Trust) vám pomůže zabezpečit tyto hranice: explicitně ověřit, použít přístup s nejnižšími oprávněními a předpokládat porušení zabezpečení. Zůstáváte zodpovědní za určení, která provozní data a řídicí cesty jsou vhodné pro integraci cloudu ve vašem prostředí.

Zabezpečení prostředků

Tato část obsahuje pokyny k zabezpečení prostředků, jako jsou průmyslová zařízení, senzory a další zařízení, která jsou součástí vašeho řešení IoT. Zabezpečení prostředku je nezbytné k zajištění integrity a důvěrnosti dat, která generuje a přenáší.

  • Použijte Azure Key Vault a rozšíření úložiště tajných kódů: Použijte Azure Key Vault k ukládání a správě citlivých informací pro vaše prostředky, jako jsou klíče, hesla, certifikáty a tajné kódy. Operace Azure IoT používá Azure Key Vault jako řešení spravovaného trezoru v cloudu a používá rozšíření Azure Key Vault Secret Store pro Kubernetes k synchronizaci tajných kódů z cloudu a jejich ukládání na hraničních zařízeních jako tajné kódy Kubernetes. Další informace najdete v tématu Správa tajných informací pro nasazení s Operace Azure IoT.

  • Nastavení zabezpečené správy certifikátů: Správa certifikátů je zásadní pro zajištění zabezpečené komunikace mezi prostředky a vaším hraničním prostředím runtime. Operace Azure IoT poskytuje nástroje pro správu certifikátů, včetně vydávání, obnovování a odvolávání certifikátů. Další informace najdete v tématu Správa certifikátů pro nasazení Operace Azure IoT.

  • Výběr hardwaru odolného proti manipulaci: Zvolte hardware prostředků s integrovanými mechanismy pro detekci fyzické manipulace, například otevření krytu zařízení nebo odebrání části zařízení. Tyto signály manipulace můžou být součástí datového proudu nahraného do cloudu a upozorňovat operátory na tyto události.

  • Povolte zabezpečené aktualizace firmwaru prostředků: Používejte služby, které umožňují pro vaše prostředky přeletové aktualizace. Vytvářejte prostředky se zabezpečenými cestami pro aktualizace a kryptografické zajištění verzí firmwaru pro zabezpečení prostředků během a po aktualizacích.

  • Bezpečně nasaďte hardware zařízení: Zajistěte, aby nasazení hardwaru bylo co nejvíce odolné proti manipulaci, zejména v nezabezpečených umístěních, jako jsou veřejné prostory nebo nesledovaná místa. Povolte pouze nezbytné funkce, které minimalizují nároky na fyzický útok, například bezpečné pokrytí portů USB, pokud nejsou potřeba.

  • Postupujte podle osvědčených postupů zabezpečení a nasazení zařízení: Pokud výrobce zařízení poskytuje pokyny k zabezpečení a nasazení, postupujte podle těchto pokynů spolu s obecnými pokyny v tomto článku.

Zabezpečení připojení

Tato část poskytuje pokyny, jak zabezpečit připojení mezi vašimi majetky, hraničním runtime prostředím a cloudovými službami. Zabezpečení připojení je nezbytné k zajištění integrity a důvěrnosti přenášených dat.

Zabezpečení Edge

Tato část obsahuje pokyny k zabezpečení prostředí runtime na okrajové platformě, což je software, který běží na této platformě. Tento software zpracovává data vašich majetků a spravuje komunikaci mezi vašimi majetky a cloudovými službami. Zabezpečení hraničního prostředí runtime je nezbytné k zajištění integrity a důvěrnosti zpracovávaných a přenášených dat.

Zabezpečení cloudu

Tato část obsahuje pokyny k zabezpečení cloudových služeb, což jsou služby, které zpracovávají a ukládají vaše data prostředků. Zabezpečení cloudových služeb je zásadní pro zajištění integrity a důvěrnosti vašich dat.