Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Решения Интернета вещей позволяют подключать, отслеживать и управлять устройствами и ресурсами Интернета вещей в масштабе. В облачном решении устройства и ресурсы подключаются непосредственно к облаку. В решении с edge-подключением устройства и ресурсы подключаются к среде edge выполнения. Для защиты решения Интернета вещей от угроз необходимо защитить физические ресурсы и устройства, пограничные инфраструктуры и облачные службы. Кроме того, необходимо защитить данные, которые передаются через решение Интернета вещей, будь то на границе или в облаке.
В этой статье приводятся рекомендации по обеспечению оптимальной защиты решения Интернета вещей. Каждый раздел включает ссылки на материалы, которые предоставляют более подробную информацию и рекомендации.
На следующей схеме показано высокоуровневое представление компонентов типичного пограничного решения Интернета вещей. В этой статье рассматривается безопасность IoT-решения, подключенного к периферийной сети.
В погранично подключенном решении Интернета вещей можно разделить безопасность на следующие четыре области:
Безопасность активов: защитите ресурс Интернета вещей во время его развертывания в локальной среде.
Безопасность соединения: Убедитесь, что все данные, передаваемые между устройством, пограничной сетью и облачными сервисами, являются конфиденциальными и защищены от подделки.
Безопасность периферийных вычислений: защищайте ваши данные по мере их перемещения и хранения на периферии.
Облачная безопасность: защитите ваши данные по мере того, как они перемещаются и хранятся в облаке.
Microsoft Defender для Интернета вещей и Microsoft Defender для контейнеров
Microsoft Defender для Интернета вещей — это единое решение для обеспечения безопасности, созданное специально для выявления устройств Интернета вещей и операционных технологий (OT), уязвимостей и угроз. Microsoft Defender для контейнеров — это облачное решение, которое помогает улучшить, отслеживать и поддерживать безопасность контейнерных ресурсов (кластеры Kubernetes, узлы Kubernetes, рабочие нагрузки Kubernetes, реестры контейнеров, образы контейнеров и многое другое) и их приложения в многооблачных и локальных средах.
Оба Defender для Интернета вещей и Defender для контейнеров могут автоматически отслеживать некоторые рекомендации, включенные в эту статью. Defender для Интернета вещей и Defender для контейнеров должна быть первой линией защиты для защиты решения, подключенного к краю. Чтобы узнать больше, см.
- Microsoft Defender для контейнеров — обзор
- Microsoft Defender для Интернета вещей для организаций — обзор.
Границы безопасности OT, ИТ и облака
Операции Интернета вещей Azure позволяет организациям подключать ресурсы OT и промышленные источники данных к облачным службам управления, аналитики и автоматизации.
Подключение сред OT к ИТ-системам и облачным системам обеспечивает значительные операционные преимущества, но также изменяет традиционные границы безопасности. Данные, цифровые удостоверения, операции управления и рабочие нагрузки могут охватывать несколько сред, которые исторически функционировали изолированно.
При разработке развертывания Операции Интернета вещей Azure рассмотрим следующие принципы:
- Применяйте сетевую сегментацию между OT-, IT- и облачными средами. Для сегментной топологии Purdue/ISA-95 используйте многоуровневое сетевое развертывание, чтобы ограничить обмен данными на смежные слои.
- Используйте элементы управления доступом с минимальными привилегиями для пользователей, приложений и систем управления, а также настройте выделенные удостоверения с помощью безопасных параметров и управляемых удостоверений.
- Обработайте операционные данные, подключенные к облаку, как информационные, если не проверены вашими рабочими процессами безопасности. Данные, перенаправленные через интерфейс операций и панели мониторинга , лучше всего подходят для мониторинга.
- Не используйте облачные панели мониторинга, средства аналитики или представления мониторинга как единственный источник информации при принятии критически важных с точки зрения безопасности или экстренных операционных решений.
- Следуйте применимым отраслевым стандартам, нормативным требованиям и политикам безопасности для конкретных сайтов при подключении ресурсов OT к облачным службам.
Применение принципов безопасности "Никому не доверяй" помогает защитить эти границы: проверять явным образом, использовать доступ с минимальными привилегиями и предполагать нарушение. Вы остаетесь ответственными за определение операционных данных и путей управления, подходящих для облачной интеграции в вашей среде.
Безопасность активов
В этом разделе содержатся рекомендации по защите ресурсов, таких как промышленное оборудование, датчики и другие устройства, которые являются частью решения Интернета вещей. Безопасность ресурса имеет решающее значение для обеспечения целостности и конфиденциальности данных, которые он создает и передает.
Используйте Azure Key Vault и расширение хранилища секретов: используйте Azure Key Vault для хранения конфиденциальных данных для ваших ресурсов, таких как ключи, пароли, сертификаты и секреты. Операции Интернета вещей Azure использует Azure Key Vault в качестве управляемого хранилища в облаке, а также использует расширение Azure Key Vault Secret Store для Kubernetes для синхронизации секретов из облака и хранения их на периферии в виде секретов Kubernetes. Для получения дополнительных сведений см. раздел Управление секретами для развертывания Операции Интернета вещей Azure.
Настройка безопасного управления сертификатами. Управление сертификатами имеет решающее значение для обеспечения безопасного взаимодействия между ресурсами и средой выполнения edge. Операции Интернета вещей Azure предоставляет средства управления сертификатами, включая выдачу, продление и отзыв сертификатов. Дополнительные сведения см. в статье "Управление сертификатами для развертывания Операции Интернета вещей Azure".
Выберите оборудование, защищенное от изменений: выберите оборудование активов с встроенными механизмами для обнаружения физического изменения, например открытия крышки устройства или удаления части устройства. Эти сигналы вскрытия могут быть частью потока данных, загружаемого в облако, предупреждая операторов о таких событиях.
Включите безопасные обновления прошивки устройств: Используйте сервисы, которые позволяют обновлять прошивку устройств по воздуху. Создавайте активы с безопасными путями для обновлений и криптографической гарантией версий прошивки, чтобы обеспечить их безопасность как во время, так и после обновлений.
Безопасное развертывание аппаратного обеспечения активов: убедитесь, что развертывание аппаратного обеспечения активов является как можно более защищённым от вмешательства, особенно в небезопасных местах, таких как общедоступные пространства или неконтролируемые места. Включите только необходимые функции, чтобы минимизировать объем физической атаки, например безопасно охватывать USB-порты, если они не нужны.
Следуйте рекомендациям по обеспечению безопасности и развертыванию изготовителя устройств: если производитель устройств предоставляет рекомендации по безопасности и развертыванию, следуйте этим рекомендациям вместе с общими рекомендациями в этой статье.
Безопасность соединения
В этом разделе описано, как защитить подключения между ресурсами, средой выполнения edge и облачными службами. Безопасность подключений важна для обеспечения целостности и конфиденциальности передаваемых данных.
Следуйте рекомендациям по промышленному развертыванию Операции Интернета вещей Azure для настройки подключений: для промышленных развертываний Операции Интернета вещей Azure рекомендации по промышленному развертыванию содержат подробные сведения о настройке использования собственного издателя сертификатов с корпоративной инфраструктурой открытых ключей (PKI), внутреннего шифрования трафика брокера MQTT, автоматического управления сертификатами TLS для BrokerListener и безопасного подключения к серверам OPC UA.
Используйте Transport Layer Security (TLS) для защиты подключений ресурсов: Весь обмен данными в Операции Интернета вещей Azure шифруется с помощью TLS. Чтобы обеспечить безопасную по умолчанию среду, которая сводит к минимуму вероятность непреднамеренного воздействия подключенного к краю решения злоумышленникам, Операции Интернета вещей Azure развертывается с корневым УЦ по умолчанию и выдавателем сертификатов для серверов TLS. Для рабочего развертывания используйте собственный издатель ЦС и корпоративное решение PKI.
Изоляция и сегментирование сетей. Используйте сегментацию сети и брандмауэры для изоляции кластеров операций Интернета вещей и пограничных устройств от других сетевых ресурсов. Добавьте необходимые конечные точки в список разрешений при использовании корпоративных брандмауэров или прокси-серверов. Дополнительные сведения см. в рекомендациях по развертыванию рабочей среды — сети.
Безопасность на периферии
В этом разделе даются рекомендации о том, как обеспечить безопасность среды выполнения на границе сети, которая является ПО, работающим на вашей пограничной платформе. Это программное обеспечение обрабатывает данные ресурса и управляет взаимодействием между ресурсами и облачными службами. Безопасность пограничной среды выполнения имеет решающее значение для обеспечения целостности и конфиденциальности обработанных и передаваемых данных.
- Следуйте рекомендациям по рабочему развертыванию Операции Интернета вещей Azure в среде выполнения edge: Для рабочих развертываний Операции Интернета вещей Azure следуйте рекомендациям по рабочему развертыванию, которые охватывают проверку образов, подписанных Microsoft, своевременное обновление кластера, управление автоматическим обновлением Arc, аутентификацию брокера MQTT и авторизацию топиков по принципу наименьших привилегий.
Облачная безопасность
В этом разделе описано, как защитить облачные службы, которые обрабатывают и хранят данные ресурса. Безопасность облачных служб важна для обеспечения целостности и конфиденциальности данных.
Следуйте рекомендациям по рабочему развертыванию Операции Интернета вещей Azure для облачных подключений: для рабочих развертываний Операции Интернета вещей Azure рекомендации по рабочему развертыванию охватывают использование управляемых удостоверений, назначаемых пользователем, для конечных точек потока данных и облачных подключений и развертывание ресурсов мониторинга перед развертыванием.
Безопасный доступ к ресурсам и конечным точкам активов с Azure RBAC: ресурсы и конечные точки активов в Операции Интернета вещей Azure имеют представления как в кластере Kubernetes, так и на портале Azure. Используйте Azure RBAC для защиты доступа к этим ресурсам. Azure RBAC — это система авторизации, которая позволяет управлять доступом к ресурсам Azure. Используйте Azure RBAC для предоставления разрешений пользователям, группам и приложениям в определенной области. Дополнительные сведения см. в разделе Настраиваемые роли RBAC для ресурсов Операции Интернета вещей Azure.
Связанный контент
- Центр Интернета вещей безопасность
- Руководство по безопасности IoT Central
- Рекомендации по обеспечению безопасности DPS
- IoT Edge фреймворк безопасности
- Базовый стандарт безопасности Azure для Центр Интернета вещей Azure
- перспектива фреймворка Well-Architected на Центр Интернета вещей Azure
- Azure базовая линия безопасности для Kubernetes с поддержкой Azure Arc
- Концепции обеспечения безопасности облачных рабочих нагрузок