Uw IoT-oplossingen beveiligen

Met IoT-oplossingen kunt u uw IoT-apparaten en -assets op schaal verbinden, bewaken en beheren. In een cloudoplossing maken apparaten en assets rechtstreeks verbinding met de cloud. In een edge-verbonden oplossing maken apparaten en assets verbinding met een Edge Runtime-omgeving. U moet uw fysieke assets en apparaten, edge-infrastructuur en cloudservices beveiligen om uw IoT-oplossing te beschermen tegen bedreigingen. U moet ook de gegevens beveiligen die via uw IoT-oplossing stromen, ongeacht of deze zich aan de rand of in de cloud bevinden.

Dit artikel bevat richtlijnen voor het beste beveiligen van uw IoT-oplossing. Elke sectie bevat koppelingen naar inhoud die meer details en richtlijnen biedt.

In het volgende diagram ziet u een weergave op hoog niveau van de onderdelen in een typische IoT-oplossing die is verbonden met edge. Dit artikel is gericht op de beveiliging van een IoT-oplossing die is verbonden met edge:

Diagram waarin de architectuur van een op een hoog niveau verbonden IoT-edge-oplossing wordt weergegeven, waarbij beveiliging centraal staat.

In een met edge verbonden IoT-oplossing kunt u beveiliging opsplitsen in de volgende vier gebieden:

  • Assetbeveiliging: beveilig de IoT-asset terwijl deze on-premises wordt geïmplementeerd.

  • Verbindingsbeveiliging: zorg ervoor dat alle gegevens die worden verzonden tussen de asset, edge en cloudservices vertrouwelijk en manipulatiebestendig zijn.

  • Edge-beveiliging: beveilig uw gegevens terwijl deze worden doorlopen en worden opgeslagen aan de rand.

  • Cloudbeveiliging: beveilig uw gegevens terwijl deze worden doorlopen en worden opgeslagen in de cloud.

Microsoft Defender for IoT en Microsoft Defender voor containers

Microsoft Defender for IoT is een geïntegreerde beveiligingsoplossing die speciaal is gebouwd om IoT- en operationele technologieapparaten (OT)-apparaten, beveiligingsproblemen en bedreigingen te identificeren. Microsoft Defender voor containers is een cloudeigen oplossing waarmee u de beveiliging van uw containerassets (Kubernetes-clusters, Kubernetes-knooppunten, Kubernetes-workloads, containerregisters, containerinstallatiekopieën en meer) en hun toepassingen in meerdere cloud- en on-premises omgevingen kunt verbeteren, bewaken en onderhouden.

Zowel Defender voor IoT als Defender for Containers kunnen automatisch enkele aanbevelingen in dit artikel bewaken. Defender voor IoT en Defender for Containers moet uw eerste verdedigingslinie zijn om uw met edge verbonden oplossing te beveiligen. Raadpleeg voor meer informatie:

OT-, IT- en cloudbeveiligingsgrenzen

Azure IoT-bewerkingen kunnen organisaties OT-assets en industriële gegevensbronnen verbinden met cloudbeheer-, analyse- en automatiseringsservices.

Het verbinden van OT-omgevingen met IT- en cloudsystemen biedt aanzienlijke operationele voordelen, maar het verandert ook traditionele beveiligingsgrenzen. Gegevens, identiteiten, beheerbewerkingen en workloads kunnen omgevingen omvatten die historisch geïsoleerd worden uitgevoerd.

Houd rekening met de volgende principes wanneer u een Azure IoT-bewerkingen-implementatie ontwerpt:

  • Netwerksegmentatie toepassen tussen OT-, IT- en cloud-verbonden omgevingen. Voor een purdue-/ISA-95-gesegmenteerde topologie gebruikt u een gelaagde netwerkimplementatie om de communicatie naar aangrenzende lagen te beperken.
  • Gebruik toegangscontroles volgens het principe van minimale bevoegdheden voor gebruikers, applicaties en beheersystemen, en configureer specifieke identiteiten met behulp van beveiligde instellingen en beheerde identiteiten.
  • Behandel operationele gegevens die zijn verbonden met de cloud als informatie, tenzij ze worden gevalideerd door uw operationele veiligheidsprocessen. Gegevens die worden doorgestuurd via de bewerkingservaring en dashboards zijn het meest geschikt voor bewaking.
  • Vermijd het gebruik van clouddashboards, analyse- of bewakingsweergaven als enige autoriteit voor veiligheidskritieke of noodbeslissingen.
  • Volg de toepasselijke industriestandaarden, wettelijke vereisten en sitespecifiek veiligheidsbeleid bij het verbinden van OT-assets met cloudservices.

Door Zero Trust beveiligingsprincipes toe te passen, kunt u deze grenzen beveiligen: expliciet verifiëren, toegang met minimale bevoegdheden gebruiken en ervan uitgaan dat er inbreuk wordt gemaakt. U blijft verantwoordelijk voor het bepalen welke operationele gegevens en beheerpaden geschikt zijn voor cloudintegratie binnen uw omgeving.

Activabeveiliging

Deze sectie bevat richtlijnen voor het beveiligen van uw assets, zoals industriële apparatuur, sensoren en andere apparaten die deel uitmaken van uw IoT-oplossing. De beveiliging van de asset is van cruciaal belang voor de integriteit en vertrouwelijkheid van de gegevens die worden gegenereerd en verzonden.

  • Gebruik Azure Key Vault en de extensie voor het geheimarchief: gebruik Azure Key Vault om gevoelige informatie voor uw assets op te slaan en te beheren, zoals sleutels, wachtwoorden, certificaten en geheimen. Azure IoT-bewerkingen maakt gebruik van Azure Key Vault als de beheerde kluisoplossing in de cloud en maakt gebruik van de Azure Key Vault-extensie voor het geheimarchief voor Kubernetes om geheimen uit de cloud te synchroniseren en op te slaan aan de rand als Kubernetes-geheimen. Zie Geheimen beheren voor uw Azure IoT-bewerkingen-implementatie voor meer informatie.

  • Beveiligd certificaatbeheer instellen: het beheren van certificaten is van cruciaal belang voor veilige communicatie tussen assets en uw edge-runtime-omgeving. Azure IoT-bewerkingen biedt hulpprogramma's voor het beheren van certificaten, waaronder het uitgeven, vernieuwen en intrekken van certificaten. Zie Certificaten voor uw Azure IoT-bewerkingen-implementatie beheren voor meer informatie.

  • Selecteer sabotagebestendige hardware: kies hardware voor eigendommen met ingebouwde mechanismen om fysieke manipulatie te detecteren, zoals het openen van de apparaatbehuizing of het verwijderen van een onderdeel van het apparaat. Deze manipulatiesignalen kunnen deel uitmaken van de gegevensstroom die is geüpload naar de cloud, waarbij operators worden gewaarschuwd voor deze gebeurtenissen.

  • Veilige updates inschakelen voor asset firmware: Maak gebruik van services die draadloze updates voor uw assets mogelijk maken. Bouw assets met beveiligde paden voor updates en cryptografische zekerheid van firmwareversies om uw assets tijdens en na updates te beveiligen.

  • Assethardware veilig implementeren: Zorg ervoor dat de hardware-implementatie van assets zo manipulatiebestendig mogelijk is, met name op onbeveiligde locaties, zoals openbare ruimten of landinstellingen zonder supervisie. Schakel alleen de benodigde functies in om de fysieke aanvalsvoetafdruk te minimaliseren, zoals veilige dekking van USB-poorten als ze niet nodig zijn.

  • Volg de aanbevolen procedures voor beveiliging en implementatie van apparaatfabrikant: als de fabrikant van het apparaat richtlijnen voor beveiliging en implementatie biedt, volgt u deze richtlijnen samen met de algemene richtlijnen in dit artikel.

Verbindingsbeveiliging

Deze sectie bevat richtlijnen voor het beveiligen van de verbindingen tussen uw assets, de edge-runtimeomgeving en cloudservices. De beveiliging van de verbindingen is van cruciaal belang om de integriteit en vertrouwelijkheid van de verzonden gegevens te waarborgen.

Edge-beveiliging

In deze sectie vindt u richtlijnen voor het beveiligen van uw edge-runtimeomgeving. Dit is de software die wordt uitgevoerd op uw edge-platform. Deze software verwerkt uw assetgegevens en beheert de communicatie tussen uw assets en cloudservices. De beveiliging van de edge-runtimeomgeving is van cruciaal belang om de integriteit en vertrouwelijkheid van de verwerkte en verzonden gegevens te waarborgen.

Cloudbeveiliging

In deze sectie vindt u richtlijnen voor het beveiligen van uw cloudservices. Dit zijn de services die uw assetgegevens verwerken en opslaan. De beveiliging van de cloudservices is van cruciaal belang om de integriteit en vertrouwelijkheid van uw gegevens te waarborgen.