IoT çözümlerinizin güvenliğini sağlama

IoT çözümleri, IoT cihazlarınızı ve varlıklarınızı uygun ölçekte bağlamanıza, izlemenize ve denetlemenize olanak tanır. Buluta bağlı bir çözümde cihazlar ve varlıklar doğrudan buluta bağlanır. Uç bağlantılı bir çözümde, cihazlar ve varlıklar uç çalıştırma ortamına bağlanır. IoT çözümünüzü tehditlere karşı korumak için fiziksel varlıklarınızı ve cihazlarınızı, uç altyapınızı ve bulut hizmetlerinizi korumanız gerekir. Uçta veya bulutta olsun, IoT çözümünüz aracılığıyla akan verilerin güvenliğini de sağlamalısınız.

Bu makalede IoT çözümünüzün güvenliğini en iyi şekilde sağlamaya yönelik yönergeler sağlanmaktadır. Her bölüm, daha fazla ayrıntı ve rehberlik sağlayan içeriğe bağlantılar içerir.

Aşağıdaki diyagramda, uç bağlantılı tipik bir IoT çözümündeki bileşenlerin üst düzey görünümü gösterilmektedir. Bu makale, uç bağlantılı ioT çözümünün güvenliğine odaklanır:

Güvenliği vurgulayan üst düzey IoT uç bağlantılı çözüm mimarisini gösteren diyagram.

Uca bağlı bir IoT çözümünde güvenliği aşağıdaki dört alana bölebilirsiniz:

  • Varlık güvenliği: IoT varlığının şirket içinde dağıtılırken güvenliğini sağlayın.

  • Bağlantı güvenliği: Varlık, uç ve bulut hizmetleri arasında aktarımda olan tüm verilerin gizli ve kurcalanmaya karşı korumalı olduğundan emin olun.

  • Edge güvenliği: Verilerinizin geçiş sırasında ve uçta depolandığında güvenliğini sağlayın.

  • Bulut güvenliği: Verilerinizin geçişini ve bulutta depolanmasını sağlayın.

IoT için Microsoft Defender ve Kapsayıcılar için Microsoft Defender

IoT için Microsoft Defender, ioT ve işletim teknolojisi (OT) cihazlarını, güvenlik açıklarını ve tehditlerini tanımlamak için özel olarak oluşturulmuş birleşik bir güvenlik çözümüdür. Kapsayıcılar için Microsoft Defender, kapsayıcılı varlıklarınızı (Kubernetes kümeleri, Kubernetes düğümleri, Kubernetes iş yükleri, kapsayıcı kayıt defterleri, kapsayıcı görüntüleri ve daha fazlası) ve bunların uygulamalarını çoklu bulut ve şirket içi ortamlarda geliştirmenize, izlemenize ve korumanıza yardımcı olan buluta özel bir çözümdür.

Hem IoT için Defender hem de Kapsayıcılar için Defender bu makalede yer alan bazı önerileri otomatik olarak izleyebilir. IoT için Defender ve Kapsayıcılar için Defender, uç bağlantılı çözümünüzü korumak için ilk savunma hattınız olmalıdır. Daha fazla bilgi edinmek için şu makalelere bakın:

OT, BT ve bulut güvenlik sınırları

Azure IoT İşlemleri kuruluşların OT varlıklarını ve endüstriyel veri kaynaklarını bulut tabanlı yönetim, analiz ve otomasyon hizmetlerine bağlamasına olanak tanır.

OT ortamlarını BT ve bulut sistemlerine bağlamak önemli operasyonel avantajlar sağlar, ancak geleneksel güvenlik sınırlarını da değiştirir. Veriler, kimlikler, yönetim işlemleri ve iş yükleri, geçmişte yalıtılarak çalışan ortamlara yayılabiliyor.

bir Azure IoT İşlemleri dağıtımı tasarlarken aşağıdaki ilkeleri göz önünde bulundurun:

  • OT, BT ve buluta bağlı ortamlar arasında ağ segmentasyonu uygulayın. Purdue/ISA-95 kesimli topolojisi için, iletişimi bitişik katmanlarla kısıtlamak için katmanlı bir ağ dağıtımı kullanın.
  • Kullanıcılar, uygulamalar ve yönetim sistemleri için en az ayrıcalıklı erişim denetimlerini kullanın ve güvenli ayarlar ve yönetilen kimlikler aracılığıyla ayrılmış kimlikleri yapılandırın.
  • Operasyonel güvenlik süreçleriniz tarafından doğrulanmadığı sürece buluta bağlı operasyonel verileri bilgilendirme olarak değerlendirin. İşlem deneyimi ve panolar aracılığıyla yönlendirilen veriler izleme için en uygun yöntemdir.
  • Güvenlik açısından kritik veya acil durum operasyonel kararları için tek yetkili olarak bulut panolarını, analizleri veya izleme görünümlerini kullanmaktan kaçının.
  • OT varlıklarını bulut hizmetlerine bağlarken geçerli endüstri standartlarını, mevzuat gereksinimlerini ve siteye özgü güvenlik ilkelerini izleyin.

Sıfır Güven güvenlik ilkelerinin uygulanması şu sınırların güvenliğini sağlamanıza yardımcı olur: açıkça doğrulayın, en az ayrıcalıklı erişim kullanın ve ihlal varsayabilirsiniz. Ortamınızda bulut tümleştirmesi için hangi operasyonel verilerin ve denetim yollarının uygun olduğunu belirlemek sizin sorumluluğunuzdadır.

Varlık güvenliği

Bu bölümde endüstriyel ekipman, algılayıcılar ve IoT çözümünüzün parçası olan diğer cihazlar gibi varlıklarınızın güvenliğini sağlama konusunda rehberlik sağlanır. Varlığın güvenliği, oluşturduğu ve ilettiği verilerin bütünlüğünü ve gizliliğini sağlamak için çok önemlidir.

  • Azure Key Vault ve gizli dizi deposu uzantısını kullanın: Varlıklarınız için anahtarlar, parolalar, sertifikalar ve gizli diziler gibi hassas bilgileri depolamak ve yönetmek için Azure Key Vault kullanın. Azure IoT İşlemleri, bulutta yönetilen kasa çözümü olarak Azure Key Vault'u kullanır ve gizli anahtarları buluttan eşitleyip uçta Kubernetes gizli anahtarları olarak depolamak için Kubernetes için Azure Key Vault Secret Store uzantısını kullanır. Daha fazla bilgi edinmek için bkz. Azure IoT İşlemleri dağıtımınız için gizli bilgileri yönetme.

  • Güvenli sertifika yönetimini ayarlama: Sertifikaların yönetilmesi, varlıklar ve uç çalışma zamanı ortamınız arasında güvenli iletişim sağlanması açısından çok önemlidir. Azure IoT İşlemleri sertifikaları verme, yenileme ve iptal etme gibi sertifikaları yönetmeye yönelik araçlar sağlar. Daha fazla bilgi edinmek için bkz. Azure IoT İşlemleri dağıtımınız için sertifikaları yönetme.

  • Kurcalamaya dayanıklı donanım seçin: Cihaz kapağının açılması veya cihazın bir bölümünün kaldırılması gibi fiziksel kurcalamayı algılamak için yerleşik mekanizmalara sahip varlık donanımını seçin. Buluta yüklenen veri akışının bir parçası olabilecek bu müdahale sinyalleri, operatörleri bu olaylar konusunda uyarır.

  • Varlık üretici yazılımı için güvenli güncellemeleri etkinleştir: Varlıklarınız için havadan güncellemeleri olanaklı kılan hizmetleri etkinleştirin. Güncelleştirmeler için güvenli yollar ve güncelleştirmeler sırasında ve sonrasında varlıklarınızın güvenliğini sağlamak için üretici yazılımı sürümlerinin şifreleme güvencesi ile varlıklar oluşturun.

  • Varlık donanımını güvenli bir şekilde dağıtma: Özellikle ortak alanlar veya denetimsiz mekanlar gibi güvenli olmayan konumlarda varlık donanım dağıtımının mümkün olduğunca manipülasyona karşı dayanıklı olduğundan emin olun. Yalnızca gerekli değilse USB bağlantı noktalarını güvenli bir şekilde kapsama gibi fiziksel saldırı ayak izini en aza indirmek için gerekli özellikleri etkinleştirin.

  • Cihaz üreticisinin en iyi güvenlik ve dağıtım yöntemlerini izleyin: Cihaz üreticisi güvenlik ve dağıtım kılavuzu sağlıyorsa, bu makaledeki genel yönergelerle birlikte bu kılavuzu izleyin.

Bağlantı güvenliği

Bu bölüm varlıklarınız, edge çalışma zamanı ortamı ve bulut hizmetleri arasındaki bağlantıların güvenliğini sağlama konusunda rehberlik sağlar. İletilen verilerin bütünlüğünü ve gizliliğini sağlamak için bağlantıların güvenliği çok önemlidir.

  • Bağlantılar için Azure IoT İşlemleri üretim dağıtımı yönergelerini izleyin: Azure IoT İşlemleri’ın üretim dağıtımları için üretim dağıtımı yönergeleri, kurumsal PKI ile kendi CA sağlayıcınızı kullanma, MQTT aracısının iç trafiğinin şifrelenmesi, BrokerListener için otomatik TLS sertifika yönetimi ve OPC UA sunucularına güvenli bağlantılar için ayrıntılı yapılandırma sağlar.

  • Varlıkların bağlantılarını güvenli hale getirmek için Aktarım Katmanı Güvenliği'ni (TLS) kullanın: Azure IoT İşlemleri içindeki tüm iletişimLER TLS kullanılarak şifrelenir. Varsayılan olarak güvenli bir deneyim sağlanması ve uç bağlantılı çözümünüzün saldırganlara yanlışlıkla maruz kalmasının en aza indirilmesi için, Azure IoT İşlemleri, TLS sunucu sertifikaları için varsayılan kök Sertifika Yetkilisi (CA) ve veren ile dağıtılır. Üretim dağıtımı için kendi CA vereninizi ve kurumsal bir PKI çözümünü kullanın.

  • Ağları yalıtma ve segmentlere ayırma: IoT İşlemleri kümelerini ve uç cihazları diğer ağ kaynaklarından yalıtmak için ağ segmentasyonunu ve güvenlik duvarlarını kullanın. Kurumsal güvenlik duvarlarını veya ara sunucuları kullanıyorsanız gerekli uç noktaları izin verme listenize ekleyin. Daha fazla bilgi edinmek için bkz . Üretim dağıtımı yönergeleri – Ağ.

Edge güvenliği

Bu bölüm, uç platformunuzda çalışan yazılım olan edge çalışma zamanı ortamınızın güvenliğini sağlama konusunda rehberlik sağlar. Bu yazılım varlık verilerinizi işler ve varlıklarınızla bulut hizmetleri arasındaki iletişimi yönetir. Uç çalışma zamanı ortamının güvenliği, işlenen ve iletilen verilerin bütünlüğünü ve gizliliğini sağlamak için çok önemlidir.

Bulut güvenliği

Bu bölüm, varlık verilerinizi işleyen ve depolayan hizmetler olan bulut hizmetlerinizin güvenliğini sağlama konusunda rehberlik sağlar. Bulut hizmetlerinin güvenliği, verilerinizin bütünlüğünü ve gizliliğini güvence altına almak için çok önemlidir.