Zabezpieczanie rozwiązań IoT

Rozwiązania IoT umożliwiają łączenie, monitorowanie i kontrolowanie urządzeń i zasobów IoT na dużą skalę. W rozwiązaniu połączonym z chmurą urządzenia i zasoby łączą się bezpośrednio z chmurą. W rozwiązaniu połączonym z brzegiem urządzenia i zasoby łączą się ze środowiskiem środowiska uruchomieniowego brzegowego. Aby chronić rozwiązanie IoT przed zagrożeniami, należy zabezpieczyć zasoby fizyczne i urządzenia, infrastrukturę brzegowa i usługi w chmurze. Należy również zabezpieczyć dane, które przepływają przez rozwiązanie IoT — zarówno na poziomie brzegowym, jak i w chmurze.

Ten artykuł zawiera wskazówki dotyczące najlepszego zabezpieczania rozwiązania IoT. Każda sekcja zawiera linki do zawartości, która zawiera szczegółowe informacje i wskazówki.

Na poniższym diagramie przedstawiono ogólny widok składników w typowym rozwiązaniu IoT połączonym z urządzeniami brzegowymi. Ten artykuł koncentruje się na bezpieczeństwie rozwiązania IoT połączonego z brzegową siecią.

Diagram przedstawiający architekturę rozwiązania połączonego z usługą IoT na wysokim poziomie z wyróżnionymi zabezpieczeniami.

W rozwiązaniu IoT połączonym z krawędzią, można podzielić kwestie bezpieczeństwa na następujące cztery obszary.

  • Zabezpieczenia zasobów: zabezpieczanie zasobu IoT podczas wdrażania go w środowisku lokalnym.

  • Zabezpieczenie połączenia: Upewnij się, że wszystkie dane przesyłane między zasobami, usługami brzegowymi i usługami w chmurze są poufne i odporne na manipulacje.

  • Zabezpieczenia brzegowe: zabezpieczanie danych podczas ich przechodzenia i przechowywanie ich na brzegu sieci.

  • Zabezpieczenia w chmurze: zabezpieczanie danych w miarę ich przechodzenia i przechowywanie ich w chmurze.

Microsoft Defender for IoT i Microsoft Defender for Containers

Microsoft Defender for IoT to ujednolicone rozwiązanie zabezpieczeń opracowane specjalnie do identyfikowania urządzeń IoT i technologii operacyjnych (OT), luk w zabezpieczeniach i zagrożeń. Microsoft Defender for Containers to rozwiązanie natywne dla chmury, które ułatwia ulepszanie, monitorowanie i utrzymywanie zabezpieczeń konteneryzowanych zasobów (klastrów Kubernetes, węzłów Kubernetes, obciążeń Kubernetes, rejestrów kontenerów, obrazów kontenerów i nie tylko) i ich aplikacji w środowiskach wielochmurowych i lokalnych.

Oba Defender dla IoT i Defender dla kontenerów mogą automatycznie monitorować niektóre zalecenia zawarte w tym artykule. Defender dla IoT i Defender dla kontenerów powinny stanowić pierwszą linię obrony, chroniąc rozwiązanie połączone z urządzeniami brzegowymi. Aby dowiedzieć się więcej, zobacz:

OT, IT i granice zabezpieczeń chmury

Operacje Azure IoT umożliwia organizacjom łączenie zasobów OT i źródeł danych przemysłowych z usługami zarządzania, analizy i automatyzacji opartymi na chmurze.

Łączenie środowisk OT z systemami IT i w chmurze zapewnia znaczne korzyści operacyjne, ale także zmienia tradycyjne granice zabezpieczeń. Dane, tożsamości, operacje zarządzania i obciążenia mogą obejmować wiele środowisk, które historycznie funkcjonowały w izolacji.

Podczas projektowania wdrożenia Operacje Azure IoT należy wziąć pod uwagę następujące zasady:

  • Zastosuj segmentację sieci między środowiskami OT, IT i połączonymi z chmurą. W przypadku segmentowanej topologii Purdue/ISA-95 użyj wdrożenia warstwowej sieci, aby ograniczyć komunikację do sąsiednich warstw.
  • Używaj kontroli dostępu o najniższych uprawnieniach dla użytkowników, aplikacji i systemów zarządzania oraz skonfiguruj dedykowane tożsamości za pomocą bezpiecznych ustawień i tożsamości zarządzanych.
  • Traktuj dane operacyjne połączone z chmurą jako informacyjne, chyba że zweryfikowane przez procesy bezpieczeństwa operacyjnego. Dane przekazywane przez obszar operacyjny i pulpity nawigacyjne najlepiej nadają się do monitorowania.
  • Unikaj używania paneli chmurowych, narzędzi analitycznych lub widoków monitorowania jako jedynej podstawy do podejmowania decyzji operacyjnych związanych z bezpieczeństwem lub sytuacjami awaryjnymi.
  • Przestrzegaj odpowiednich standardów branżowych, wymagań prawnych i zasad bezpieczeństwa specyficznych dla lokacji podczas łączenia zasobów OT z usługami w chmurze.

Stosowanie zasad zabezpieczeń Zero Trust pomaga zabezpieczyć te granice: weryfikować jawnie, używać dostępu z najmniejszymi uprawnieniami i zakładać naruszenie. Użytkownik pozostaje odpowiedzialny za określenie, które dane operacyjne i ścieżki sterowania są odpowiednie do integracji chmury w danym środowisku.

Zabezpieczenia zasobów

Ta sekcja zawiera wskazówki dotyczące zabezpieczania zasobów, takich jak sprzęt przemysłowy, czujniki i inne urządzenia będące częścią rozwiązania IoT. Bezpieczeństwo zasobu ma kluczowe znaczenie dla zapewnienia integralności i poufności danych, które generuje i przesyła.

  • Użyj usługi Azure Key Vault i rozszerzenia magazynu wpisów tajnych: Użyj usługi Azure Key Vault do przechowywania poufnych informacji związanych z zasobami i zarządzania nimi, takich jak klucze, hasła, certyfikaty i wpisy tajne. Operacje Azure IoT używa usługi Azure Key Vault jako rozwiązania zarządzanego magazynu w chmurze oraz rozszerzenia Azure Key Vault Secret Store dla platformy Kubernetes do synchronizowania kluczy tajnych z chmury i przechowywania ich na urządzeniach brzegowych jako kluczy tajnych platformy Kubernetes. Aby dowiedzieć się więcej, zobacz Zarządzanie sekretami w wdrożeniu Operacje Azure IoT.

  • Konfigurowanie bezpiecznego zarządzania certyfikatami: zarządzanie certyfikatami ma kluczowe znaczenie dla zapewnienia bezpiecznej komunikacji między zasobami a środowiskiem środowiska uruchomieniowego brzegowego. Operacje Azure IoT udostępnia narzędzia do zarządzania certyfikatami, w tym wystawiania, odnawiania i odwoływanie certyfikatów. Aby dowiedzieć się więcej, zobacz Zarządzanie certyfikatami dla wdrożenia Operacje Azure IoT.

  • Wybierz sprzęt zabezpieczony przed manipulacją: wybierz sprzęt wyposażony w wbudowane mechanizmy wykrywania fizycznej manipulacji, takie jak otwarcie osłony urządzenia lub usunięcie części urządzenia. Te sygnały naruszenia mogą być częścią strumienia danych przekazywanego do chmury, powiadamiając operatorów o tych zdarzeniach.

  • Włącz bezpieczne aktualizacje oprogramowania układowego zasobów: użyj usług, które umożliwiają zdalne aktualizacje dla zasobów. Dla ochrony zasobów podczas i po aktualizacjach, twórz je z bezpiecznymi ścieżkami aktualizacji i kryptograficznym potwierdzeniem wersji oprogramowania układowego.

  • Bezpieczne wdrażanie sprzętu zasobów: Upewnij się, że wdrażanie sprzętu zasobów jest tak odporne na manipulacje, jak to możliwe, szczególnie w niezabezpieczonych lokalizacjach, takich jak miejsca publiczne lub nienadzorowane miejsca. Włącz tylko niezbędne funkcje, aby zminimalizować fizyczne ślady ataku, takie jak bezpieczne pokrycie portów USB, jeśli nie są potrzebne.

  • Postępuj zgodnie z najlepszymi rozwiązaniami dotyczącymi zabezpieczeń i wdrażania producenta urządzeń: jeśli producent urządzenia zapewnia wskazówki dotyczące zabezpieczeń i wdrażania, postępuj zgodnie z ogólnymi wskazówkami w tym artykule.

Zabezpieczenia połączeń

Ta sekcja zawiera wskazówki dotyczące zabezpieczania połączeń między elementami zawartości, środowiskiem środowiska uruchomieniowego brzegowego i usługami w chmurze. Bezpieczeństwo połączeń ma kluczowe znaczenie dla zapewnienia integralności i poufności przesyłanych danych.

Zabezpieczenia brzegowe

Ta sekcja zawiera wskazówki dotyczące zabezpieczania środowiska uruchomieniowego brzegowego, czyli oprogramowania działającego na platformie brzegowej. To oprogramowanie przetwarza dane zasobów i zarządza komunikacją między zasobami i usługami w chmurze. Bezpieczeństwo środowiska uruchomieniowego brzegowego ma kluczowe znaczenie dla zapewnienia integralności i poufności przetwarzanych i przesyłanych danych.

Bezpieczeństwo w chmurze

Ta sekcja zawiera wskazówki dotyczące zabezpieczania usług w chmurze, które są usługami, które przetwarzają i przechowują dane zasobów. Bezpieczeństwo usług w chmurze ma kluczowe znaczenie dla zapewnienia integralności i poufności danych.