Proteja suas soluções de IoT

As soluções de IoT permitem que você conecte, monitore e controle seus dispositivos e ativos IoT em escala. Numa solução ligada à cloud, os dispositivos e ativos ligam-se diretamente à cloud. Numa solução conectada à extremidade, dispositivos e ativos conectam-se a um ambiente de execução na extremidade. Você deve proteger seus ativos físicos e dispositivos, infraestrutura de borda e serviços de nuvem para proteger sua solução de IoT contra ameaças. Você também deve proteger os dados que fluem por meio de sua solução de IoT, seja na borda ou na nuvem.

Este artigo fornece orientação sobre como proteger melhor sua solução de IoT. Cada seção inclui links para conteúdo que fornece mais detalhes e orientações.

O diagrama seguinte mostra uma visão de alto nível dos componentes numa solução típica de IoT conectada na periferia. Este artigo concentra-se na segurança de uma solução IoT conectada à periferia:

Diagrama que mostra a arquitetura de soluções IoT conectadas à borda de alto nível, destacando a segurança.

Numa solução IoT conectada à borda, pode-se dividir a segurança nas seguintes quatro áreas:

  • Segurança de ativos: proteja o ativo de IoT enquanto ele é implantado no local.

  • Segurança da ligação: Garanta que todos os dados em transferência entre o ativo, a periferia e os serviços de nuvem sejam confidenciais e invioláveis.

  • Segurança de borda: proteja seus dados à medida que eles se movem e são armazenados na borda.

  • Segurança na nuvem: proteja os seus dados à medida que se movem e são armazenados na nuvem.

Microsoft Defender para IoT e Microsoft Defender for Containers

Microsoft Defender para IoT é uma solução de segurança unificada construída especificamente para identificar dispositivos, vulnerabilidades e ameaças de IoT e tecnologia operacional (OT). O Microsoft Defender for Containers é uma solução nativa da cloud que o ajuda a melhorar, monitorizar e manter a segurança dos seus ativos containerizados (clusters Kubernetes, nós Kubernetes, cargas de trabalho Kubernetes, registos de contentores, imagens de containers e mais) e das suas aplicações em ambientes multicloud e on-premises.

Tanto o Defender for IoT como o Defender for Containers podem monitorizar automaticamente algumas das recomendações incluídas neste artigo. Defender for IoT e Defender for Containers devem ser a sua primeira linha de defesa na proteção da sua solução ligada à periferia. Para saber mais, veja:

Limites de segurança OT, TI e cloud

O Operações IoT do Azure permite às organizações ligar ativos de TO e fontes de dados industriais a serviços de gestão, análise e automação baseados na cloud.

Ligar ambientes OT a sistemas de TI e cloud oferece benefícios operacionais significativos, mas também altera os limites tradicionais da segurança. Dados, identidades, operações de gestão e cargas de trabalho podem abranger ambientes que historicamente operaram isoladamente.

Ao desenhar uma implementação Operações IoT do Azure, considere os seguintes princípios:

  • Aplique segmentação de rede entre OT, TI e ambientes ligados à cloud. Para uma topologia segmentada Purdue/ISA-95, utilize uma implementação de rede em camadas para restringir a comunicação a camadas adjacentes.
  • Use controlos de acesso de privilégio mínimo para utilizadores, aplicações e sistemas de gestão, e configure identidades dedicadas através de definições seguras e identidades geridas.
  • Trate os dados operacionais ligados à cloud como informativos, a menos que sejam validados pelos seus processos de segurança operacional. Os dados encaminhados através da experiência operacional e dos dashboards são os mais adequados para monitorização.
  • Evite usar dashboards na cloud, análises ou visualizações de monitorização como única autoridade para decisões operacionais críticas à segurança ou de emergência.
  • Siga os padrões da indústria aplicáveis, os requisitos regulamentares e as políticas de segurança específicas do local ao ligar ativos de OT a serviços cloud.

Aplicar os princípios de segurança Confiança Zero ajuda-o a proteger estes limites: verificar explicitamente, usar acesso de privilégio mínimo e assumir violação. Continua responsável por determinar quais os dados operacionais e caminhos de controlo adequados para a integração na cloud no seu ambiente.

Segurança patrimonial

Esta seção fornece orientação sobre como proteger seus ativos, como equipamentos industriais, sensores e outros dispositivos que fazem parte de sua solução de IoT. A segurança do ativo é crucial para garantir a integridade e confidencialidade dos dados que gera e transmite.

  • Use o Azure Key Vault e a extensão secret store: Use o Azure Key Vault para armazenar e gerir informações sensíveis dos seus ativos, como chaves, palavras-passe, certificados e segredos. O Operações IoT do Azure utiliza o Azure Key Vault como solução de cofre gerido na cloud e utiliza a extensão Azure Key Vault Secret Store para Kubernetes para sincronizar segredos a partir da cloud e armazená-los no edge como segredos do Kubernetes. Para saber mais, consulte Gerenciar segredos para a sua implantação Operações IoT do Azure.

  • Configure o gerenciamento seguro de certificados: o gerenciamento de certificados é crucial para garantir uma comunicação segura entre os ativos e seu ambiente de tempo de execução de borda. O Operações IoT do Azure fornece ferramentas para gerir certificados, incluindo a emissão, renovação e revogação de certificados. Para saber mais, consulte Gerir certificados para a sua implementação do Operações IoT do Azure.

  • Selecione hardware à prova de violação: escolha hardware de ativo com mecanismos integrados para detetar adulteração física, como a abertura da tampa do dispositivo ou a remoção de uma parte do dispositivo. Esses sinais de violação podem fazer parte do fluxo de dados carregado na nuvem, alertando os operadores sobre esses eventos.

  • Habilitar atualizações seguras para firmware de ativos: use serviços que permitam atualizações sem fio para os seus ativos. Crie ativos com caminhos seguros para atualizações e garantia criptográfica de versões de firmware para proteger seus ativos durante e após as atualizações.

  • Implante o hardware de ativos com segurança: certifique-se de que a implantação de hardware de ativos seja o mais inviolável possível, especialmente em locais não seguros, como espaços públicos ou localidades não supervisionadas. Habilite apenas os recursos necessários para minimizar a pegada de ataque físico, como cobrir com segurança as portas USB se elas não forem necessárias.

  • Siga as práticas recomendadas de segurança e implantação do fabricante do dispositivo: se o fabricante do dispositivo fornecer diretrizes de segurança e implantação, siga essas orientações juntamente com as orientações gerais neste artigo.

Segurança da Ligação

Esta seção fornece orientação sobre como proteger as conexões entre seus ativos, ambiente de tempo de execução de borda e serviços de nuvem. A segurança das ligações é crucial para garantir a integridade e confidencialidade dos dados transmitidos.

Segurança de Periferia

Esta secção fornece orientação sobre como proteger o seu ambiente de execução de borda, que é o software executado na sua plataforma de borda. Este software processa os dados dos seus ativos e gere a comunicação entre os seus ativos e os serviços na nuvem. A segurança do ambiente de execução na periferia é crucial para garantir a integridade e a confidencialidade dos dados processados e transmitidos.

Segurança da cloud

Esta seção fornece orientação sobre como proteger seus serviços de nuvem, que são os serviços que processam e armazenam seus dados de ativos. A segurança dos serviços na nuvem é crucial para garantir a integridade e confidencialidade dos seus dados.