Sécuriser vos solutions IoT

Les solutions IoT vous permettent de connecter, de surveiller et de contrôler vos appareils et ressources IoT à grande échelle. Dans une solution connectée au cloud, les appareils et les ressources se connectent directement au cloud. Dans une solution connectée à la périphérie, les appareils et les ressources se connectent à un environnement d’exécution de périphérie. Vous devez sécuriser vos ressources physiques et appareils, votre infrastructure de périphérie et vos services cloud pour protéger votre solution IoT contre les menaces. Vous devez également sécuriser les données qui circulent via votre solution IoT, qu’elles soient en périphérie ou dans le cloud.

Cet article fournit des conseils sur la meilleure sécurisation de votre solution IoT. Chaque section inclut des liens vers du contenu qui fournit des détails et des conseils supplémentaires.

Le diagramme suivant montre une vue générale des composants dans une solution IoT connectée à la périphérie classique. Cet article se concentre sur la sécurité d’une solution IoT connectée à la périphérie :

Schéma illustrant l’architecture de solution IoT connectée en périphérie à un niveau élevé, mettant en évidence la sécurité.

Dans une solution IoT connectée à la périphérie, vous pouvez diviser la sécurité en quatre domaines suivants :

  • Sécurité des ressources : sécurisez la ressource IoT lors du déploiement local.

  • Sécurité des connexions : vérifiez que toutes les données en transit entre la ressource, la périphérie et les services cloud sont confidentielles et inviolables.

  • Sécurité edge : sécurisez vos données au fur et à mesure qu’elles transitent et sont stockées à la périphérie.

  • Sécurité cloud : sécurisez vos données au fur et à mesure qu’elles transitent et sont stockées dans le cloud.

Microsoft Defender pour IoT et Microsoft Defender pour les conteneurs

Microsoft Defender pour IoT est une solution de sécurité unifiée conçue spécifiquement pour identifier les appareils IoT et de technologie opérationnelle (OT), ainsi que les vulnérabilités et les menaces. Microsoft Defender pour conteneurs est une solution native cloud qui vous permet d’améliorer, de surveiller et de maintenir la sécurité de vos ressources conteneurisées (clusters Kubernetes, nœuds Kubernetes, charges de travail Kubernetes, registres de conteneurs, images conteneur, etc.) et leurs applications dans des environnements multiclouds et locaux.

Les deux Defender pour IoT et Defender pour conteneurs peuvent surveiller automatiquement certaines des recommandations incluses dans cet article. Defender pour IoT et Defender pour conteneurs doit être votre première ligne de défense pour protéger votre solution connectée à la périphérie. Pour plus d'informations, consultez les rubriques suivantes :

Limites de sécurité ot, informatique et cloud

Opérations Azure IoT permet aux organisations de connecter des ressources OT et des sources de données industrielles à des services de gestion, d’analytique et d’automatisation basés sur le cloud.

La connexion d’environnements OT à des systèmes informatiques et cloud offre des avantages opérationnels significatifs, mais elle modifie également les limites de sécurité traditionnelles. Les données, les identités, les opérations de gestion et les charges de travail peuvent s’étendre sur des environnements qui ont historiquement fonctionné de manière isolée.

Lorsque vous concevez un déploiement Opérations Azure IoT, tenez compte des principes suivants :

  • Appliquez la segmentation du réseau entre les environnements ot, informatiques et connectés au cloud. Pour une topologie segmentée Purdue/ISA-95, utilisez un déploiement réseau en couches pour limiter la communication aux couches adjacentes.
  • Utilisez des contrôles d’accès au privilège minimum pour les utilisateurs, les applications et les systèmes de gestion, et configurez des identités dédiées via des paramètres sécurisés et des identités managées.
  • Traitez les données opérationnelles connectées au cloud comme des informations, sauf si elles sont validées par vos processus de sécurité opérationnelle. Les données acheminées via l’interface Opérations et les tableaux de bord sont particulièrement adaptées à la supervision.
  • Évitez d’utiliser des tableaux de bord, des analyses ou des vues de supervision cloud comme seule autorité pour les décisions opérationnelles critiques ou d’urgence en matière de sécurité.
  • Suivez les normes du secteur applicables, les exigences réglementaires et les stratégies de sécurité spécifiques au site lors de la connexion des ressources OT aux services cloud.

L’application des principes de sécurité Confiance nulle vous aide à sécuriser ces périmètres : vérifiez de manière explicite, utilisez l’accès au moindre privilège et partez du principe qu’une compromission est possible. Vous restez responsable de la détermination des données opérationnelles et des chemins de contrôle appropriés pour l’intégration du cloud dans votre environnement.

Sécurité des ressources

Cette section fournit des conseils sur la sécurisation de vos ressources, telles que l’équipement industriel, les capteurs et d’autres appareils qui font partie de votre solution IoT. La sécurité de l'actif est essentielle pour garantir l’intégrité et la confidentialité des données qu'il génère et transmet.

  • Utilisez Azure Key Vault et l’extension de magasin de secrets : utilisez Azure Key Vault pour stocker et gérer des informations sensibles pour vos ressources, telles que des clés, des mots de passe, des certificats et des secrets. Opérations Azure IoT utilise Azure Key Vault comme solution de coffre managé dans le cloud et utilise l’extension Azure Key Vault Secret Store pour Kubernetes pour synchroniser les secrets à partir du cloud et les stocker à la périphérie en tant que secrets Kubernetes. Pour plus d’informations, consultez Gérer les secrets pour votre déploiement Opérations Azure IoT.

  • Configurer la gestion sécurisée des certificats : la gestion des certificats est essentielle pour garantir la communication sécurisée entre les ressources et votre environnement d’exécution de périphérie. Opérations Azure IoT fournit des outils de gestion des certificats, notamment l’émission, le renouvellement et la révocation de certificats. Pour plus d’informations, consultez Gérer les certificats pour votre déploiement de Opérations Azure IoT.

  • Sélectionnez du matériel inviolable : choisissez du matériel avec des mécanismes intégrés pour détecter toute falsification physique, comme l’ouverture du couvercle de l’appareil ou le retrait d’une partie de celui-ci. Ces signaux de violation peuvent être inclus dans le flux de données chargé sur le cloud, permettant d’informer les opérateurs de ces événements.

  • Activer les mises à jour sécurisées pour les microprogrammes des ressources : utilisez des services qui activent des mises à jour à distance pour vos ressources. Concevez des ressources avec des chemins sécurisés pour les mises à jour et la garantie du chiffrement des versions du microprogramme, afin de sécuriser vos ressources pendant et après les mises à jour.

  • Déployer des ressources matérielles de manière sécurisée : vérifiez que le déploiement de la ressource matérielle est aussi inviolable que possible, en particulier dans des emplacements non sécurisés comme les espaces publics ou les paramètres régionaux non supervisés. Activez uniquement les fonctionnalités nécessaires pour réduire l’empreinte d’attaque physique, par exemple couvrir en toute sécurité les ports USB s’ils ne sont pas nécessaires.

  • Suivez les bonnes pratiques de sécurité et de déploiement du fabricant d’appareils : si le fabricant de l’appareil fournit des conseils de sécurité et de déploiement, suivez ces instructions ainsi que les conseils généraux de cet article.

Sécurité de la connexion

Cette section fournit des conseils sur la sécurisation des connexions entre vos ressources, votre environnement d’exécution de périphérie et les services cloud. La sécurité des connexions est essentielle pour garantir l’intégrité et la confidentialité des données transmises.

Sécurité de la périphérie

Cette section fournit des conseils sur la sécurisation de votre environnement d’exécution edge, qui est le logiciel qui s’exécute sur votre plateforme edge. Ce logiciel traite vos données de ressources et gère la communication entre vos ressources et vos services cloud. La sécurité de l’environnement d’exécution de périphérie est essentielle pour garantir l’intégrité et la confidentialité des données traitées et transmises.

Sécurité du cloud

Cette section fournit des conseils sur la sécurisation de vos services cloud, qui sont les services qui traitent et stockent vos données de ressources. La sécurité des services cloud est essentielle pour garantir l’intégrité et la confidentialité de vos données.