Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Solusi IoT memungkinkan Anda menyambungkan, memantau, dan mengontrol perangkat dan aset IoT Anda dalam skala besar. Dalam solusi yang terhubung ke cloud, perangkat dan aset terhubung langsung ke cloud. Dalam solusi koneksi ujung, perangkat dan aset terhubung ke lingkungan eksekusi ujung. Anda harus mengamankan aset fisik dan perangkat Anda, infrastruktur tepi, dan layanan cloud untuk melindungi solusi IoT Anda dari ancaman. Anda juga harus mengamankan data yang mengalir melalui solusi IoT Anda, baik di tepi maupun di cloud.
Artikel ini memberikan panduan tentang cara terbaik mengamankan solusi IoT Anda. Setiap bagian menyertakan tautan ke konten yang memberikan detail dan panduan lebih lanjut.
Diagram berikut menunjukkan tampilan tingkat tinggi komponen dalam solusi IoT yang terhubung dengan tepi yang khas. Artikel ini berfokus pada keamanan solusi IoT yang terhubung ke edge.
Diagram yang memperlihatkan arsitektur solusi IoT yang terhubung dengan edge pada tingkat tinggi, dengan penekanan pada keamanan.
Dalam solusi IoT yang terhubung ke tepi, Anda dapat membagi keamanan menjadi empat area berikut:
Keamanan aset: Amankan aset IoT saat disebarkan secara lokal.
Keamanan koneksi: Pastikan semua data dalam transit antara aset, tepi, dan layanan cloud bersifat rahasia dan bukti perubahan.
Keamanan ujung: Amankan data Anda saat bergerak dan disimpan di ujung.
Keamanan cloud: Amankan data Anda saat bergerak, dan disimpan di cloud.
Microsoft Defender for IoT dan Microsoft Defender untuk Kontainer
Microsoft Defender for IoT adalah solusi keamanan terpadu yang dibangun khusus untuk mengidentifikasi perangkat IoT dan teknologi operasional (OT), kerentanan, dan ancaman. Microsoft Defender untuk Kontainer adalah solusi cloud-native yang membantu Anda meningkatkan, memantau, dan menjaga keamanan aset kontainer Anda (kluster Kubernetes, node Kube, beban kerja Kubernetes, registri kontainer, gambar kontainer, dan banyak lagi) dan aplikasinya di lingkungan multicloud dan lokal.
Baik Defender untuk IoT dan Defender untuk Kontainer dapat secara otomatis memantau beberapa rekomendasi yang disertakan dalam artikel ini. Defender untuk IoT dan Defender untuk Kontainer harus menjadi lapisan pertahanan pertama Anda untuk melindungi solusi yang terhubung ke perangkat edge Anda. Untuk mempelajari selengkapnya, lihat:
- Microsoft Defender untuk Kontainer - Ikhtisar
- Microsoft Defender for IoT untuk organisasi - gambaran umum.
Batas keamanan OT, IT, dan cloud
Operasional Azure IoT memungkinkan organisasi menghubungkan aset OT dan sumber data industri ke layanan manajemen, analitik, dan otomatisasi berbasis cloud.
Menghubungkan lingkungan OT ke sistem IT dan cloud memberikan manfaat operasional yang signifikan, tetapi juga mengubah batas keamanan tradisional. Data, identitas, operasi manajemen, dan beban kerja mungkin mencakup lingkungan yang secara historis beroperasi dalam isolasi.
Saat Anda merancang penyebaran Operasional Azure IoT, pertimbangkan prinsip-prinsip berikut:
- Terapkan segmentasi jaringan antara lingkungan yang terhubung dengan OT, TI, dan cloud. Untuk topologi tersegmentasi Purdue/ISA-95, gunakan penyebaran jaringan berlapis untuk membatasi komunikasi ke lapisan yang berdekatan.
- Gunakan kontrol akses hak istimewa paling sedikit untuk pengguna, aplikasi, dan sistem manajemen, dan konfigurasikan identitas khusus melalui pengaturan yang aman dan identitas terkelola.
- Perlakukan data operasional yang terhubung ke cloud sebagai informasi kecuali divalidasi oleh proses keselamatan operasional Anda. Data yang dialirkan melalui pengalaman operasional dan dasbor paling sesuai untuk pemantauan.
- Hindari menggunakan dasbor cloud, analitik, atau tampilan pemantauan sebagai satu-satu otoritas untuk keputusan operasional yang penting bagi keselamatan atau darurat.
- Ikuti standar industri yang berlaku, persyaratan peraturan, dan kebijakan keamanan khusus situs saat menghubungkan aset OT ke layanan cloud.
Menerapkan prinsip keamanan Zero Trust membantu Anda mengamankan batas-batas ini: memverifikasi secara eksplisit, menggunakan akses hak istimewa terkecil, dan mengasumsikan pelanggaran. Anda tetap bertanggung jawab untuk menentukan data operasional dan jalur kontrol mana yang sesuai untuk integrasi cloud dalam lingkungan Anda.
Keamanan aset
Bagian ini memberikan panduan tentang cara mengamankan aset Anda, seperti peralatan industri, sensor, dan perangkat lain yang merupakan bagian dari solusi IoT Anda. Keamanan aset sangat penting untuk memastikan integritas dan kerahasiaan data yang dihasilkan dan dikirimkannya.
Gunakan Azure Key Vault dan ekstensi penyimpanan rahasia: Gunakan Azure Key Vault untuk menyimpan dan mengelola informasi sensitif untuk aset Anda, seperti kunci, kata sandi, sertifikat, dan rahasia. Operasional Azure IoT menggunakan Azure Key Vault sebagai solusi brankas terkelola di cloud, dan menggunakan ekstensi Azure Key Vault Secret Store untuk Kubernetes untuk menyinkronkan rahasia dari cloud dan menyimpannya di edge sebagai rahasia Kubernetes. Untuk mempelajari selengkapnya, lihat Kelola rahasia untuk penggelaran Operasional Azure IoT Anda.
Menyiapkan manajemen sertifikat yang aman: Mengelola sertifikat sangat penting untuk memastikan komunikasi yang aman antara aset dan lingkungan runtime edge Anda. Operasional Azure IoT menyediakan alat untuk mengelola sertifikat, termasuk menerbitkan, memperbarui, dan mencabut sertifikat. Untuk mempelajari selengkapnya, lihat Mengelola sertifikat untuk penyebaran Operasional Azure IoT Anda.
Pilih perangkat keras anti-perubahan: Pilih perangkat keras aset dengan mekanisme bawaan untuk mendeteksi perusakan fisik, seperti pembukaan penutup perangkat atau penghapusan bagian perangkat. Sinyal perusak ini dapat menjadi bagian dari aliran data yang diunggah ke cloud, memberi tahu operator ke peristiwa ini.
Aktifkan pembaruan aman untuk firmware aset: Gunakan layanan yang memungkinkan pembaruan nirkabel untuk aset Anda. Bangun aset dengan jalur aman untuk pembaruan dan jaminan kriptografi versi firmware untuk mengamankan aset Anda selama dan setelah pembaruan.
Menyebarkan perangkat keras aset dengan aman: Pastikan bahwa penyebaran perangkat keras aset sebagus mungkin, terutama di lokasi yang tidak aman seperti ruang publik atau lokal yang tidak diawasi. Hanya aktifkan fitur yang diperlukan untuk meminimalkan jejak serangan fisik, seperti menutupi port USB dengan aman jika tidak diperlukan.
Ikuti praktik terbaik keamanan dan penyebaran produsen perangkat: Jika produsen perangkat memberikan panduan keamanan dan penyebaran, ikuti panduan tersebut bersama dengan panduan umum dalam artikel ini.
Keamanan koneksi
Bagian ini menyediakan panduan tentang cara mengamankan koneksi antara aset Anda, lingkungan runtime edge, dan layanan cloud. Keamanan koneksi sangat penting untuk memastikan integritas dan kerahasiaan data yang dikirimkan.
Ikuti panduan penyebaran produksi Operasional Azure IoT terkait koneksi: Untuk penyebaran produksi Operasional Azure IoT, panduan penyebaran produksi menyediakan konfigurasi terperinci untuk menggunakan penerbit CA milik Anda sendiri dengan PKI perusahaan, enkripsi lalu lintas internal broker MQTT, pengelolaan sertifikat TLS otomatis untuk BrokerListener, dan koneksi aman ke server OPC UA.
Gunakan Keamanan Lapisan Transportasi (TLS) untuk mengamankan koneksi dari aset: Semua komunikasi dalam Operasional Azure IoT dienkripsi dengan menggunakan TLS. Untuk memberikan pengalaman aman secara default yang meminimalkan paparan solusi yang terhubung ke tepi secara tidak sengaja kepada penyerang, Operasional Azure IoT disebarkan dengan CA akar default dan penerbit untuk sertifikat server TLS. Untuk penyebaran produksi, gunakan penerbit CA Anda sendiri dan solusi PKI perusahaan.
Mengisolasi dan segmen jaringan: Gunakan segmentasi jaringan dan firewall untuk mengisolasi kluster Operasi IoT dan perangkat edge dari sumber daya jaringan lainnya. Tambahkan endpoint yang diperlukan ke allow list Anda jika Anda menggunakan firewall atau proksi perusahaan. Untuk mempelajari lebih lanjut, lihat Panduan penyebaran produksi – Jaringan.
Keamanan komputasi edge
Bagian ini menyediakan panduan tentang cara mengamankan lingkungan runtime edge Anda, yang merupakan perangkat lunak yang berjalan di platform edge Anda. Perangkat lunak ini memproses data aset Anda dan mengelola komunikasi antara aset dan layanan cloud Anda. Keamanan lingkungan runtime edge sangat penting untuk memastikan integritas dan kerahasiaan data yang diproses dan ditransmisikan.
- Ikuti panduan penyebaran produksi Operasional Azure IoT untuk runtime edge: Untuk penyebaran Operasional Azure IoT untuk produksi, ikuti panduan penyebaran produksi, yang mencakup memvalidasi image yang ditandatangani oleh Microsoft, menjaga kluster tetap mendapatkan patch, mengontrol peningkatan otomatis Arc, autentikasi broker MQTT, dan otorisasi topik dengan hak istimewa minimum.
Keamanan cloud
Bagian ini menyediakan panduan tentang cara mengamankan layanan cloud Anda, yang merupakan layanan yang memproses dan menyimpan data aset Anda. Keamanan layanan cloud sangat penting untuk memastikan integritas dan kerahasiaan data Anda.
Ikuti panduan penyebaran produksi Operasional Azure IoT untuk koneksi cloud: Untuk penyebaran Operasional Azure IoT produksi, panduan penyebaran produksi mencakup identitas terkelola yang ditetapkan pengguna untuk titik akhir aliran data dan koneksi cloud danmenyebarkan sumber daya pengamatan sebelum penyebaran.
Amankan akses ke aset dan titik akhir aset dengan Azure RBAC: Aset dan titik akhir aset di Operasional Azure IoT memiliki representasi di kluster Kubernetes dan portal Azure. Gunakan RBAC Azure untuk mengamankan akses ke sumber daya ini. Azure RBAC adalah sistem otorisasi yang memungkinkan Anda mengelola akses ke sumber daya Azure. Gunakan RBAC Azure untuk memberikan izin kepada pengguna, grup, dan aplikasi pada cakupan tertentu. Untuk mempelajari selengkapnya, lihat Peran RBAC kustom untuk sumber daya Operasional Azure IoT Anda.
Konten terkait
- keamanan IoT Hub
- Panduan keamanan IoT Central
- Praktik keamanan DPS
- IoT Edge kerangka kerja keamanan
- Dasar keamanan Azure untuk Azure IoT Hub
- perspektif Well-Architected Framework pada Azure IoT Hub
- Garis besar keamanan Azure untuk Kubernetes yang diaktifkan dengan Azure Arc
- Konsep untuk menjaga beban kerja cloud-native Anda tetap aman