Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Rozwiązania IoT umożliwiają łączenie, monitorowanie i kontrolowanie urządzeń i zasobów IoT na dużą skalę. W rozwiązaniu połączonym z chmurą urządzenia i zasoby łączą się bezpośrednio z chmurą. W rozwiązaniu połączonym z brzegiem urządzenia i zasoby łączą się ze środowiskiem środowiska uruchomieniowego brzegowego. Aby chronić rozwiązanie IoT przed zagrożeniami, należy zabezpieczyć zasoby fizyczne i urządzenia, infrastrukturę brzegowa i usługi w chmurze. Należy również zabezpieczyć dane, które przepływają przez rozwiązanie IoT — zarówno na poziomie brzegowym, jak i w chmurze.
Ten artykuł zawiera wskazówki dotyczące najlepszego zabezpieczania rozwiązania IoT. Każda sekcja zawiera linki do zawartości, która zawiera szczegółowe informacje i wskazówki.
Na poniższym diagramie przedstawiono ogólny widok składników w typowym rozwiązaniu IoT połączonym z urządzeniami brzegowymi. Ten artykuł koncentruje się na bezpieczeństwie rozwiązania IoT połączonego z brzegową siecią.
W rozwiązaniu IoT połączonym z krawędzią, można podzielić kwestie bezpieczeństwa na następujące cztery obszary.
Zabezpieczenia zasobów: zabezpieczanie zasobu IoT podczas wdrażania go w środowisku lokalnym.
Zabezpieczenie połączenia: Upewnij się, że wszystkie dane przesyłane między zasobami, usługami brzegowymi i usługami w chmurze są poufne i odporne na manipulacje.
Zabezpieczenia brzegowe: zabezpieczanie danych podczas ich przechodzenia i przechowywanie ich na brzegu sieci.
Zabezpieczenia w chmurze: zabezpieczanie danych w miarę ich przechodzenia i przechowywanie ich w chmurze.
Microsoft Defender for IoT i Microsoft Defender for Containers
Microsoft Defender for IoT to ujednolicone rozwiązanie zabezpieczeń opracowane specjalnie do identyfikowania urządzeń IoT i technologii operacyjnych (OT), luk w zabezpieczeniach i zagrożeń. Microsoft Defender for Containers to rozwiązanie natywne dla chmury, które ułatwia ulepszanie, monitorowanie i utrzymywanie zabezpieczeń konteneryzowanych zasobów (klastrów Kubernetes, węzłów Kubernetes, obciążeń Kubernetes, rejestrów kontenerów, obrazów kontenerów i nie tylko) i ich aplikacji w środowiskach wielochmurowych i lokalnych.
Oba Defender dla IoT i Defender dla kontenerów mogą automatycznie monitorować niektóre zalecenia zawarte w tym artykule. Defender dla IoT i Defender dla kontenerów powinny stanowić pierwszą linię obrony, chroniąc rozwiązanie połączone z urządzeniami brzegowymi. Aby dowiedzieć się więcej, zobacz:
- Microsoft Defender for Containers — overview
- Microsoft Defender for IoT dla organizacji — omówienie.
OT, IT i granice zabezpieczeń chmury
Operacje Azure IoT umożliwia organizacjom łączenie zasobów OT i źródeł danych przemysłowych z usługami zarządzania, analizy i automatyzacji opartymi na chmurze.
Łączenie środowisk OT z systemami IT i w chmurze zapewnia znaczne korzyści operacyjne, ale także zmienia tradycyjne granice zabezpieczeń. Dane, tożsamości, operacje zarządzania i obciążenia mogą obejmować wiele środowisk, które historycznie funkcjonowały w izolacji.
Podczas projektowania wdrożenia Operacje Azure IoT należy wziąć pod uwagę następujące zasady:
- Zastosuj segmentację sieci między środowiskami OT, IT i połączonymi z chmurą. W przypadku segmentowanej topologii Purdue/ISA-95 użyj wdrożenia warstwowej sieci, aby ograniczyć komunikację do sąsiednich warstw.
- Używaj kontroli dostępu o najniższych uprawnieniach dla użytkowników, aplikacji i systemów zarządzania oraz skonfiguruj dedykowane tożsamości za pomocą bezpiecznych ustawień i tożsamości zarządzanych.
- Traktuj dane operacyjne połączone z chmurą jako informacyjne, chyba że zweryfikowane przez procesy bezpieczeństwa operacyjnego. Dane przekazywane przez obszar operacyjny i pulpity nawigacyjne najlepiej nadają się do monitorowania.
- Unikaj używania paneli chmurowych, narzędzi analitycznych lub widoków monitorowania jako jedynej podstawy do podejmowania decyzji operacyjnych związanych z bezpieczeństwem lub sytuacjami awaryjnymi.
- Przestrzegaj odpowiednich standardów branżowych, wymagań prawnych i zasad bezpieczeństwa specyficznych dla lokacji podczas łączenia zasobów OT z usługami w chmurze.
Stosowanie zasad zabezpieczeń Zero Trust pomaga zabezpieczyć te granice: weryfikować jawnie, używać dostępu z najmniejszymi uprawnieniami i zakładać naruszenie. Użytkownik pozostaje odpowiedzialny za określenie, które dane operacyjne i ścieżki sterowania są odpowiednie do integracji chmury w danym środowisku.
Zabezpieczenia zasobów
Ta sekcja zawiera wskazówki dotyczące zabezpieczania zasobów, takich jak sprzęt przemysłowy, czujniki i inne urządzenia będące częścią rozwiązania IoT. Bezpieczeństwo zasobu ma kluczowe znaczenie dla zapewnienia integralności i poufności danych, które generuje i przesyła.
Użyj usługi Azure Key Vault i rozszerzenia magazynu wpisów tajnych: Użyj usługi Azure Key Vault do przechowywania poufnych informacji związanych z zasobami i zarządzania nimi, takich jak klucze, hasła, certyfikaty i wpisy tajne. Operacje Azure IoT używa usługi Azure Key Vault jako rozwiązania zarządzanego magazynu w chmurze oraz rozszerzenia Azure Key Vault Secret Store dla platformy Kubernetes do synchronizowania kluczy tajnych z chmury i przechowywania ich na urządzeniach brzegowych jako kluczy tajnych platformy Kubernetes. Aby dowiedzieć się więcej, zobacz Zarządzanie sekretami w wdrożeniu Operacje Azure IoT.
Konfigurowanie bezpiecznego zarządzania certyfikatami: zarządzanie certyfikatami ma kluczowe znaczenie dla zapewnienia bezpiecznej komunikacji między zasobami a środowiskiem środowiska uruchomieniowego brzegowego. Operacje Azure IoT udostępnia narzędzia do zarządzania certyfikatami, w tym wystawiania, odnawiania i odwoływanie certyfikatów. Aby dowiedzieć się więcej, zobacz Zarządzanie certyfikatami dla wdrożenia Operacje Azure IoT.
Wybierz sprzęt zabezpieczony przed manipulacją: wybierz sprzęt wyposażony w wbudowane mechanizmy wykrywania fizycznej manipulacji, takie jak otwarcie osłony urządzenia lub usunięcie części urządzenia. Te sygnały naruszenia mogą być częścią strumienia danych przekazywanego do chmury, powiadamiając operatorów o tych zdarzeniach.
Włącz bezpieczne aktualizacje oprogramowania układowego zasobów: użyj usług, które umożliwiają zdalne aktualizacje dla zasobów. Dla ochrony zasobów podczas i po aktualizacjach, twórz je z bezpiecznymi ścieżkami aktualizacji i kryptograficznym potwierdzeniem wersji oprogramowania układowego.
Bezpieczne wdrażanie sprzętu zasobów: Upewnij się, że wdrażanie sprzętu zasobów jest tak odporne na manipulacje, jak to możliwe, szczególnie w niezabezpieczonych lokalizacjach, takich jak miejsca publiczne lub nienadzorowane miejsca. Włącz tylko niezbędne funkcje, aby zminimalizować fizyczne ślady ataku, takie jak bezpieczne pokrycie portów USB, jeśli nie są potrzebne.
Postępuj zgodnie z najlepszymi rozwiązaniami dotyczącymi zabezpieczeń i wdrażania producenta urządzeń: jeśli producent urządzenia zapewnia wskazówki dotyczące zabezpieczeń i wdrażania, postępuj zgodnie z ogólnymi wskazówkami w tym artykule.
Zabezpieczenia połączeń
Ta sekcja zawiera wskazówki dotyczące zabezpieczania połączeń między elementami zawartości, środowiskiem środowiska uruchomieniowego brzegowego i usługami w chmurze. Bezpieczeństwo połączeń ma kluczowe znaczenie dla zapewnienia integralności i poufności przesyłanych danych.
Postępuj zgodnie z wytycznymi wdrażania produkcyjnego usługi Operacje Azure IoT dotyczącymi połączeń: w przypadku produkcyjnych wdrożeń usługi Operacje Azure IoT wytyczne wdrażania produkcyjnego zawierają szczegółową konfigurację korzystania z własnego wystawcy CA w ramach firmowej infrastruktury PKI, szyfrowania ruchu wewnętrznego brokera MQTT, automatycznego zarządzania certyfikatami TLS dla BrokerListener oraz bezpiecznych połączeń z serwerami OPC UA.
Użyj protokołu Transport Layer Security (TLS), aby zabezpieczyć połączenia z zasobów: Cała komunikacja w Operacje Azure IoT jest szyfrowana przy użyciu protokołu TLS. Aby zapewnić domyślnie bezpieczne środowisko, które minimalizuje nieumyślne narażenie rozwiązania związanego z pracą na brzegu sieci na atakujących, Operacje Azure IoT jest wdrażany z domyślnym głównym urzędem certyfikacji i wystawcą certyfikatów dla serwera TLS. W środowisku produkcyjnym użyj własnego urzędu certyfikacji oraz korporacyjnego rozwiązania PKI.
Izolowanie i segmentowanie sieci: użyj segmentacji sieci i zapór, aby odizolować klastry operacji IoT i urządzenia brzegowe od innych zasobów sieciowych. Jeśli używasz firmowych zapór sieciowych lub serwerów proxy, dodaj wymagane punkty końcowe do listy dozwolonych adresów. Aby dowiedzieć się więcej, zobacz Wytyczne dotyczące wdrażania w środowisku produkcyjnym — sieć.
Zabezpieczenia brzegowe
Ta sekcja zawiera wskazówki dotyczące zabezpieczania środowiska uruchomieniowego brzegowego, czyli oprogramowania działającego na platformie brzegowej. To oprogramowanie przetwarza dane zasobów i zarządza komunikacją między zasobami i usługami w chmurze. Bezpieczeństwo środowiska uruchomieniowego brzegowego ma kluczowe znaczenie dla zapewnienia integralności i poufności przetwarzanych i przesyłanych danych.
- Postępuj zgodnie z wytycznymi dotyczącymi wdrażania produkcyjnego usługi Operacje Azure IoT dla środowiska uruchomieniowego na urządzeniach brzegowych: w przypadku produkcyjnych wdrożeń usługi Operacje Azure IoT postępuj zgodnie z wytycznymi dotyczącymi wdrażania produkcyjnego, które obejmują weryfikację obrazów podpisanych przez firmę Microsoft, utrzymywanie klastra z aktualnymi poprawkami, kontrolowanie automatycznych uaktualnień usługi Arc, uwierzytelnianie brokera MQTT oraz autoryzację tematów zgodnie z zasadą najmniejszych uprawnień.
Bezpieczeństwo w chmurze
Ta sekcja zawiera wskazówki dotyczące zabezpieczania usług w chmurze, które są usługami, które przetwarzają i przechowują dane zasobów. Bezpieczeństwo usług w chmurze ma kluczowe znaczenie dla zapewnienia integralności i poufności danych.
Postępuj zgodnie z wytycznymi dotyczącymi wdrażania produkcyjnego usługi Operacje Azure IoT w zakresie połączeń z chmurą: W przypadku produkcyjnych wdrożeń usługi Operacje Azure IoT wytyczne dotyczące wdrażania produkcyjnego obejmują tożsamości zarządzane przypisane przez użytkownika dla punktów końcowych przepływu danych oraz połączeń z chmurą i wdrażanie zasobów monitorowania przed wdrożeniem.
Bezpieczny dostęp do zasobów i punktów końcowych zasobów z Azure RBAC: Zasoby i punkty końcowe zasobów w operacjach Azure IoT mają swoje reprezentacje zarówno w klastrze Kubernetes, jak i w portalu Azure. Użyj Azure RBAC (kontrola dostępu oparta na rolach), aby zabezpieczyć dostęp do tych zasobów. Azure RBAC to system autoryzacji, który umożliwia zarządzanie dostępem do Azure zasobów. Użyj Azure RBAC (kontroli dostępu opartej na rolach), aby przyznać uprawnienia użytkownikom, grupom i aplikacjom w określonym zakresie. Aby dowiedzieć się więcej, zobacz Niestandardowe role RBAC dla zasobów Operacje Azure IoT.
Treści powiązane
- zabezpieczenia IoT Hub
- Przewodnik po zabezpieczeniach usługi IoT Central
- Praktyki zabezpieczeń DPS
- IoT Edge platformy zabezpieczeń
- Podstawowe zabezpieczenia Azure dla Azure IoT Hub
- Perspektywa Well-Architected Framework dotycząca Azure IoT Hub
- Bazowy poziom zabezpieczeń Azure dla Kubernetes z włączoną obsługą Azure Arc
- Pojęcia dotyczące zabezpieczania obciążenia natywnego dla chmury