Защита решений Интернета вещей

Решения Интернета вещей позволяют подключать, отслеживать и управлять устройствами и ресурсами Интернета вещей в масштабе. В облачном решении устройства и ресурсы подключаются непосредственно к облаку. В решении с edge-подключением устройства и ресурсы подключаются к среде edge выполнения. Для защиты решения Интернета вещей от угроз необходимо защитить физические ресурсы и устройства, пограничные инфраструктуры и облачные службы. Кроме того, необходимо защитить данные, которые передаются через решение Интернета вещей, будь то на границе или в облаке.

В этой статье приводятся рекомендации по обеспечению оптимальной защиты решения Интернета вещей. Каждый раздел включает ссылки на материалы, которые предоставляют более подробную информацию и рекомендации.

На следующей схеме показано высокоуровневое представление компонентов типичного пограничного решения Интернета вещей. В этой статье рассматривается безопасность IoT-решения, подключенного к периферийной сети.

Схема, на котором показана высокоуровневая архитектура решения, подключенного к IoT edge, иллюстрируя безопасность.

В погранично подключенном решении Интернета вещей можно разделить безопасность на следующие четыре области:

  • Безопасность активов: защитите ресурс Интернета вещей во время его развертывания в локальной среде.

  • Безопасность соединения: Убедитесь, что все данные, передаваемые между устройством, пограничной сетью и облачными сервисами, являются конфиденциальными и защищены от подделки.

  • Безопасность периферийных вычислений: защищайте ваши данные по мере их перемещения и хранения на периферии.

  • Облачная безопасность: защитите ваши данные по мере того, как они перемещаются и хранятся в облаке.

Microsoft Defender для Интернета вещей и Microsoft Defender для контейнеров

Microsoft Defender для Интернета вещей — это единое решение для обеспечения безопасности, созданное специально для выявления устройств Интернета вещей и операционных технологий (OT), уязвимостей и угроз. Microsoft Defender для контейнеров — это облачное решение, которое помогает улучшить, отслеживать и поддерживать безопасность контейнерных ресурсов (кластеры Kubernetes, узлы Kubernetes, рабочие нагрузки Kubernetes, реестры контейнеров, образы контейнеров и многое другое) и их приложения в многооблачных и локальных средах.

Оба Defender для Интернета вещей и Defender для контейнеров могут автоматически отслеживать некоторые рекомендации, включенные в эту статью. Defender для Интернета вещей и Defender для контейнеров должна быть первой линией защиты для защиты решения, подключенного к краю. Чтобы узнать больше, см.

Границы безопасности OT, ИТ и облака

Операции Интернета вещей Azure позволяет организациям подключать ресурсы OT и промышленные источники данных к облачным службам управления, аналитики и автоматизации.

Подключение сред OT к ИТ-системам и облачным системам обеспечивает значительные операционные преимущества, но также изменяет традиционные границы безопасности. Данные, цифровые удостоверения, операции управления и рабочие нагрузки могут охватывать несколько сред, которые исторически функционировали изолированно.

При разработке развертывания Операции Интернета вещей Azure рассмотрим следующие принципы:

  • Применяйте сетевую сегментацию между OT-, IT- и облачными средами. Для сегментной топологии Purdue/ISA-95 используйте многоуровневое сетевое развертывание, чтобы ограничить обмен данными на смежные слои.
  • Используйте элементы управления доступом с минимальными привилегиями для пользователей, приложений и систем управления, а также настройте выделенные удостоверения с помощью безопасных параметров и управляемых удостоверений.
  • Обработайте операционные данные, подключенные к облаку, как информационные, если не проверены вашими рабочими процессами безопасности. Данные, перенаправленные через интерфейс операций и панели мониторинга , лучше всего подходят для мониторинга.
  • Не используйте облачные панели мониторинга, средства аналитики или представления мониторинга как единственный источник информации при принятии критически важных с точки зрения безопасности или экстренных операционных решений.
  • Следуйте применимым отраслевым стандартам, нормативным требованиям и политикам безопасности для конкретных сайтов при подключении ресурсов OT к облачным службам.

Применение принципов безопасности "Никому не доверяй" помогает защитить эти границы: проверять явным образом, использовать доступ с минимальными привилегиями и предполагать нарушение. Вы остаетесь ответственными за определение операционных данных и путей управления, подходящих для облачной интеграции в вашей среде.

Безопасность активов

В этом разделе содержатся рекомендации по защите ресурсов, таких как промышленное оборудование, датчики и другие устройства, которые являются частью решения Интернета вещей. Безопасность ресурса имеет решающее значение для обеспечения целостности и конфиденциальности данных, которые он создает и передает.

  • Используйте Azure Key Vault и расширение хранилища секретов: используйте Azure Key Vault для хранения конфиденциальных данных для ваших ресурсов, таких как ключи, пароли, сертификаты и секреты. Операции Интернета вещей Azure использует Azure Key Vault в качестве управляемого хранилища в облаке, а также использует расширение Azure Key Vault Secret Store для Kubernetes для синхронизации секретов из облака и хранения их на периферии в виде секретов Kubernetes. Для получения дополнительных сведений см. раздел Управление секретами для развертывания Операции Интернета вещей Azure.

  • Настройка безопасного управления сертификатами. Управление сертификатами имеет решающее значение для обеспечения безопасного взаимодействия между ресурсами и средой выполнения edge. Операции Интернета вещей Azure предоставляет средства управления сертификатами, включая выдачу, продление и отзыв сертификатов. Дополнительные сведения см. в статье "Управление сертификатами для развертывания Операции Интернета вещей Azure".

  • Выберите оборудование, защищенное от изменений: выберите оборудование активов с встроенными механизмами для обнаружения физического изменения, например открытия крышки устройства или удаления части устройства. Эти сигналы вскрытия могут быть частью потока данных, загружаемого в облако, предупреждая операторов о таких событиях.

  • Включите безопасные обновления прошивки устройств: Используйте сервисы, которые позволяют обновлять прошивку устройств по воздуху. Создавайте активы с безопасными путями для обновлений и криптографической гарантией версий прошивки, чтобы обеспечить их безопасность как во время, так и после обновлений.

  • Безопасное развертывание аппаратного обеспечения активов: убедитесь, что развертывание аппаратного обеспечения активов является как можно более защищённым от вмешательства, особенно в небезопасных местах, таких как общедоступные пространства или неконтролируемые места. Включите только необходимые функции, чтобы минимизировать объем физической атаки, например безопасно охватывать USB-порты, если они не нужны.

  • Следуйте рекомендациям по обеспечению безопасности и развертыванию изготовителя устройств: если производитель устройств предоставляет рекомендации по безопасности и развертыванию, следуйте этим рекомендациям вместе с общими рекомендациями в этой статье.

Безопасность соединения

В этом разделе описано, как защитить подключения между ресурсами, средой выполнения edge и облачными службами. Безопасность подключений важна для обеспечения целостности и конфиденциальности передаваемых данных.

Безопасность на периферии

В этом разделе даются рекомендации о том, как обеспечить безопасность среды выполнения на границе сети, которая является ПО, работающим на вашей пограничной платформе. Это программное обеспечение обрабатывает данные ресурса и управляет взаимодействием между ресурсами и облачными службами. Безопасность пограничной среды выполнения имеет решающее значение для обеспечения целостности и конфиденциальности обработанных и передаваемых данных.

Облачная безопасность

В этом разделе описано, как защитить облачные службы, которые обрабатывают и хранят данные ресурса. Безопасность облачных служб важна для обеспечения целостности и конфиденциальности данных.