Mengamankan solusi IoT Anda

Solusi IoT memungkinkan Anda menyambungkan, memantau, dan mengontrol perangkat dan aset IoT Anda dalam skala besar. Dalam solusi yang terhubung ke cloud, perangkat dan aset terhubung langsung ke cloud. Dalam solusi koneksi ujung, perangkat dan aset terhubung ke lingkungan eksekusi ujung. Anda harus mengamankan aset fisik dan perangkat Anda, infrastruktur tepi, dan layanan cloud untuk melindungi solusi IoT Anda dari ancaman. Anda juga harus mengamankan data yang mengalir melalui solusi IoT Anda, baik di tepi maupun di cloud.

Artikel ini memberikan panduan tentang cara terbaik mengamankan solusi IoT Anda. Setiap bagian menyertakan tautan ke konten yang memberikan detail dan panduan lebih lanjut.

Diagram berikut menunjukkan tampilan tingkat tinggi komponen dalam solusi IoT yang terhubung dengan tepi yang khas. Artikel ini berfokus pada keamanan solusi IoT yang terhubung ke edge.

Diagram yang memperlihatkan arsitektur solusi IoT yang terhubung dengan edge pada tingkat tinggi, dengan penekanan pada keamanan.

Dalam solusi IoT yang terhubung ke tepi, Anda dapat membagi keamanan menjadi empat area berikut:

  • Keamanan aset: Amankan aset IoT saat disebarkan secara lokal.

  • Keamanan koneksi: Pastikan semua data dalam transit antara aset, tepi, dan layanan cloud bersifat rahasia dan bukti perubahan.

  • Keamanan ujung: Amankan data Anda saat bergerak dan disimpan di ujung.

  • Keamanan cloud: Amankan data Anda saat bergerak, dan disimpan di cloud.

Microsoft Defender for IoT dan Microsoft Defender untuk Kontainer

Microsoft Defender for IoT adalah solusi keamanan terpadu yang dibangun khusus untuk mengidentifikasi perangkat IoT dan teknologi operasional (OT), kerentanan, dan ancaman. Microsoft Defender untuk Kontainer adalah solusi cloud-native yang membantu Anda meningkatkan, memantau, dan menjaga keamanan aset kontainer Anda (kluster Kubernetes, node Kube, beban kerja Kubernetes, registri kontainer, gambar kontainer, dan banyak lagi) dan aplikasinya di lingkungan multicloud dan lokal.

Baik Defender untuk IoT dan Defender untuk Kontainer dapat secara otomatis memantau beberapa rekomendasi yang disertakan dalam artikel ini. Defender untuk IoT dan Defender untuk Kontainer harus menjadi lapisan pertahanan pertama Anda untuk melindungi solusi yang terhubung ke perangkat edge Anda. Untuk mempelajari selengkapnya, lihat:

Batas keamanan OT, IT, dan cloud

Operasional Azure IoT memungkinkan organisasi menghubungkan aset OT dan sumber data industri ke layanan manajemen, analitik, dan otomatisasi berbasis cloud.

Menghubungkan lingkungan OT ke sistem IT dan cloud memberikan manfaat operasional yang signifikan, tetapi juga mengubah batas keamanan tradisional. Data, identitas, operasi manajemen, dan beban kerja mungkin mencakup lingkungan yang secara historis beroperasi dalam isolasi.

Saat Anda merancang penyebaran Operasional Azure IoT, pertimbangkan prinsip-prinsip berikut:

  • Terapkan segmentasi jaringan antara lingkungan yang terhubung dengan OT, TI, dan cloud. Untuk topologi tersegmentasi Purdue/ISA-95, gunakan penyebaran jaringan berlapis untuk membatasi komunikasi ke lapisan yang berdekatan.
  • Gunakan kontrol akses hak istimewa paling sedikit untuk pengguna, aplikasi, dan sistem manajemen, dan konfigurasikan identitas khusus melalui pengaturan yang aman dan identitas terkelola.
  • Perlakukan data operasional yang terhubung ke cloud sebagai informasi kecuali divalidasi oleh proses keselamatan operasional Anda. Data yang dialirkan melalui pengalaman operasional dan dasbor paling sesuai untuk pemantauan.
  • Hindari menggunakan dasbor cloud, analitik, atau tampilan pemantauan sebagai satu-satu otoritas untuk keputusan operasional yang penting bagi keselamatan atau darurat.
  • Ikuti standar industri yang berlaku, persyaratan peraturan, dan kebijakan keamanan khusus situs saat menghubungkan aset OT ke layanan cloud.

Menerapkan prinsip keamanan Zero Trust membantu Anda mengamankan batas-batas ini: memverifikasi secara eksplisit, menggunakan akses hak istimewa terkecil, dan mengasumsikan pelanggaran. Anda tetap bertanggung jawab untuk menentukan data operasional dan jalur kontrol mana yang sesuai untuk integrasi cloud dalam lingkungan Anda.

Keamanan aset

Bagian ini memberikan panduan tentang cara mengamankan aset Anda, seperti peralatan industri, sensor, dan perangkat lain yang merupakan bagian dari solusi IoT Anda. Keamanan aset sangat penting untuk memastikan integritas dan kerahasiaan data yang dihasilkan dan dikirimkannya.

  • Gunakan Azure Key Vault dan ekstensi penyimpanan rahasia: Gunakan Azure Key Vault untuk menyimpan dan mengelola informasi sensitif untuk aset Anda, seperti kunci, kata sandi, sertifikat, dan rahasia. Operasional Azure IoT menggunakan Azure Key Vault sebagai solusi brankas terkelola di cloud, dan menggunakan ekstensi Azure Key Vault Secret Store untuk Kubernetes untuk menyinkronkan rahasia dari cloud dan menyimpannya di edge sebagai rahasia Kubernetes. Untuk mempelajari selengkapnya, lihat Kelola rahasia untuk penggelaran Operasional Azure IoT Anda.

  • Menyiapkan manajemen sertifikat yang aman: Mengelola sertifikat sangat penting untuk memastikan komunikasi yang aman antara aset dan lingkungan runtime edge Anda. Operasional Azure IoT menyediakan alat untuk mengelola sertifikat, termasuk menerbitkan, memperbarui, dan mencabut sertifikat. Untuk mempelajari selengkapnya, lihat Mengelola sertifikat untuk penyebaran Operasional Azure IoT Anda.

  • Pilih perangkat keras anti-perubahan: Pilih perangkat keras aset dengan mekanisme bawaan untuk mendeteksi perusakan fisik, seperti pembukaan penutup perangkat atau penghapusan bagian perangkat. Sinyal perusak ini dapat menjadi bagian dari aliran data yang diunggah ke cloud, memberi tahu operator ke peristiwa ini.

  • Aktifkan pembaruan aman untuk firmware aset: Gunakan layanan yang memungkinkan pembaruan nirkabel untuk aset Anda. Bangun aset dengan jalur aman untuk pembaruan dan jaminan kriptografi versi firmware untuk mengamankan aset Anda selama dan setelah pembaruan.

  • Menyebarkan perangkat keras aset dengan aman: Pastikan bahwa penyebaran perangkat keras aset sebagus mungkin, terutama di lokasi yang tidak aman seperti ruang publik atau lokal yang tidak diawasi. Hanya aktifkan fitur yang diperlukan untuk meminimalkan jejak serangan fisik, seperti menutupi port USB dengan aman jika tidak diperlukan.

  • Ikuti praktik terbaik keamanan dan penyebaran produsen perangkat: Jika produsen perangkat memberikan panduan keamanan dan penyebaran, ikuti panduan tersebut bersama dengan panduan umum dalam artikel ini.

Keamanan koneksi

Bagian ini menyediakan panduan tentang cara mengamankan koneksi antara aset Anda, lingkungan runtime edge, dan layanan cloud. Keamanan koneksi sangat penting untuk memastikan integritas dan kerahasiaan data yang dikirimkan.

Keamanan komputasi edge

Bagian ini menyediakan panduan tentang cara mengamankan lingkungan runtime edge Anda, yang merupakan perangkat lunak yang berjalan di platform edge Anda. Perangkat lunak ini memproses data aset Anda dan mengelola komunikasi antara aset dan layanan cloud Anda. Keamanan lingkungan runtime edge sangat penting untuk memastikan integritas dan kerahasiaan data yang diproses dan ditransmisikan.

Keamanan cloud

Bagian ini menyediakan panduan tentang cara mengamankan layanan cloud Anda, yang merupakan layanan yang memproses dan menyimpan data aset Anda. Keamanan layanan cloud sangat penting untuk memastikan integritas dan kerahasiaan data Anda.