Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med IoT-lösningar kan du ansluta, övervaka och styra dina IoT-enheter och tillgångar i stor skala. I en molnansluten lösning ansluter enheter och tillgångar direkt till molnet. I en gränsansluten lösning ansluter enheter och tillgångar till en gränskörningsmiljö. Du måste skydda dina fysiska tillgångar och enheter, gränsinfrastruktur och molntjänster för att skydda din IoT-lösning mot hot. Du måste också skydda de data som flödar genom din IoT-lösning, oavsett om de är vid gränsen eller i molnet.
Den här artikeln innehåller vägledning om hur du bäst skyddar din IoT-lösning. Varje avsnitt innehåller länkar till innehåll som ger mer information och vägledning.
Följande diagram visar en översikt över komponenterna i en typisk kantansluten IoT-lösning. Den här artikeln fokuserar på säkerheten för en gränsansluten IoT-lösning:
I en gränsansluten IoT-lösning kan du dela in säkerheten i följande fyra områden:
Tillgångssäkerhet: Skydda IoT-tillgången när den distribueras lokalt.
Anslutningssäkerhet: Se till att alla data som överförs mellan tillgångs-, gräns- och molntjänsterna är konfidentiella och manipuleringssäkra.
Edge-säkerhet: Skydda dina data när de rör sig igenom och lagras vid gränsen.
Molnsäkerhet: Skydda dina data när de flyttas igenom och lagras i molnet.
Microsoft Defender for IoT och Microsoft Defender för containrar
Microsoft Defender for IoT är en enhetlig säkerhetslösning som skapats specifikt för att identifiera IoT- och driftteknikenheter (OT), sårbarheter och hot. Microsoft Defender för containrar är en molnbaserad lösning som hjälper dig att förbättra, övervaka och upprätthålla säkerheten för dina containerbaserade tillgångar (Kubernetes-kluster, Kubernetes-noder, Kubernetes-arbetsbelastningar, containerregister, containeravbildningar med mera) och deras program i miljöer med flera moln och lokalt.
Både Defender för IoT och Defender för containrar kan automatiskt övervaka några av rekommendationerna i den här artikeln. Defender för IoT och Defender för containrar bör vara din första försvarslinje för att skydda din gränsanslutna lösning. Mer information finns i:
- Microsoft Defender för containrar – översikt
- Microsoft Defender for IoT för organisationer – översikt.
OT-, IT- och molnsäkerhetsgränser
Azure IoT Operations låter organisationer ansluta OT-tillgångar och industriella datakällor till molnbaserade hanterings-, analys- och automatiseringstjänster.
Att ansluta OT-miljöer till IT- och molnsystem ger betydande operativa fördelar, men det ändrar också traditionella säkerhetsgränser. Data, identiteter, hanteringsåtgärder och arbetsbelastningar kan omfatta miljöer som tidigare har fungerat isolerat.
När du utformar en Azure IoT Operations distribution bör du tänka på följande principer:
- Tillämpa nätverkssegmentering mellan OT-, IT- och molnanslutna miljöer. För en purdue/ISA-95-segmenterad topologi använder du en nätverksdistribution i flera lager för att begränsa kommunikationen till angränsande lager.
- Använd åtkomstkontroller med minst privilegier för användare, program och hanteringssystem och konfigurera dedikerade identiteter via säkra inställningar och hanterade identiteter.
- Behandla molnanslutna driftdata som information om de inte verifieras av dina driftsäkerhetsprocesser. Data som dirigeras via driftupplevelsen och instrumentpaneler passar bäst för övervakning.
- Undvik att använda molninstrumentpaneler, analys- eller övervakningsvyer som ensam utfärdare för säkerhetskritiska eller akuta driftsbeslut.
- Följ tillämpliga branschstandarder, regelkrav och platsspecifika säkerhetsprinciper när du ansluter OT-tillgångar till molntjänster.
Genom att tillämpa Nulová dôvera (Zero Trust) säkerhetsprinciper kan du skydda dessa gränser: verifiera explicit, använda åtkomst med minst privilegier och anta intrång. Du ansvarar fortfarande för att avgöra vilka driftdata och kontrollvägar som är lämpliga för molnintegrering i din miljö.
Skydd av tillgångar
Det här avsnittet innehåller vägledning om hur du skyddar dina tillgångar, till exempel industriell utrustning, sensorer och andra enheter som ingår i din IoT-lösning. Tillgångens säkerhet är avgörande för att säkerställa integriteten och konfidentialiteten för de data som den genererar och överför.
Använd Azure Key Vault och tillägget för hemligt arkiv: Använd Azure Key Vault för att lagra och hantera känslig information för dina tillgångar, till exempel nycklar, lösenord, certifikat och hemligheter. Azure IoT Operations använder Azure Key Vault som lösning för hanterade valv i molnet och använder tillägget Azure Key Vault Secret Store för Kubernetes för att synkronisera hemligheter från molnet och lagra dem vid gränsen som Kubernetes-hemligheter. Mer information finns i Hantera hemligheter för din Azure IoT Operations-distribution.
Konfigurera säker certifikathantering: Det är viktigt att hantera certifikat för att säkerställa säker kommunikation mellan tillgångar och din gränskörningsmiljö. Azure IoT Operations innehåller verktyg för att hantera certifikat, inklusive utfärdande, förnyelse och återkallande av certifikat. Mer information finns i Hantera certifikat för din Azure IoT Operations distribution.
Välj manipulationssäker maskinvara: Välj tillgångsmaskinvara med inbyggda mekanismer för att identifiera fysisk manipulering, till exempel öppnande av enhetsskyddet eller borttagning av en del av enheten. Dessa manipuleringssignaler kan vara en del av dataströmmen som laddas upp till molnet och avisera operatörer om dessa händelser.
Aktivera säkra uppdateringar för tillgångarnas firmware: Använd tjänster som möjliggör trådlösa uppdateringar för dina tillgångar. Skapa tillgångar med säkra sökvägar för uppdateringar och kryptografisk säkerhet för versioner av inbyggd programvara för att skydda dina tillgångar under och efter uppdateringar.
Distribuera hårdvara för tillgångar på ett säkert sätt: Säkerställ att distributionen av hårdvara för tillgångar är så manipuleringssäker som möjligt, särskilt på osäkra platser som offentliga utrymmen eller oövervakade områden. Aktivera endast nödvändiga funktioner för att minimera fotavtrycket för fysiska attacker, till exempel att skydda USB-portar om de inte behövs.
Följ enhetstillverkarens bästa praxis för säkerhet och distribution: Om tillverkaren av enheten tillhandahåller säkerhets- och distributionsvägledning ska du följa den vägledningen tillsammans med den allmänna vägledningen i den här artikeln.
Anslutningssäkerhet
Det här avsnittet innehåller vägledning om hur du skyddar anslutningarna mellan dina tillgångar, gränskörningsmiljö och molntjänster. Säkerheten för anslutningarna är avgörande för att säkerställa integriteten och konfidentialiteten för de data som överförs.
Följ riktlinjerna för Azure IoT Operations produktionsdistribution för anslutningar: För produktionsdistributioner Azure IoT Operations tillhandahåller riktlinjerna för produktionsdistribution detaljerad konfiguration för att ta med din egen CA-utfärdare med enterprise PKI, MQTT Broker intern trafikkryptering, automatisk TLS-certifikathantering för BrokerListener och säkra anslutningar till OPC UA-servrar.
Använd TLS (Transport Layer Security) för att skydda anslutningar från tillgångar: All kommunikation inom Azure IoT Operations krypteras med hjälp av TLS. För att ge en säker standardupplevelse som minimerar oavsiktlig utsättning av din edge-anslutna lösning för angripare, distribueras Azure IoT Operations med en standard rot-CA och utfärdare för TLS-servercertifikat. För en produktionsdistribution använder du din egen CA-utfärdare och en PKI-lösning för företag.
Isolera och segmentera nätverk: Använd nätverkssegmentering och brandväggar för att isolera IoT Operations-kluster och gränsenheter från andra nätverksresurser. Lägg till nödvändiga slutpunkter i listan över tillåtna om du använder företagsbrandväggar eller proxyservrar. Mer information finns i Riktlinjer för produktionsdistribution – Nätverk.
Edge-säkerhet
Det här avsnittet innehåller vägledning om hur du skyddar din edge-körningsmiljö, vilket är programvaran som körs på din edge-plattform. Den här programvaran bearbetar dina tillgångsdata och hanterar kommunikationen mellan dina tillgångar och molntjänster. Säkerheten i gränskörningsmiljön är avgörande för att säkerställa integriteten och konfidentialiteten för de data som bearbetas och överförs.
- Följ Azure IoT Operations riktlinjer för produktionsdistribution för gränkkörningen: För Azure IoT Operations-produktionsdistributioner följer du riktlinjerna för produktionsdistribution, som omfattar validering av Microsoft-signerade avbildningar, att hålla klustret uppdaterat, styrning av automatisk Arc-uppgradering, MQTT-brokerautentisering och ämnesauktorisering enligt principen om minsta privilegium.
Molnsäkerhet
Det här avsnittet innehåller vägledning om hur du skyddar dina molntjänster, som är de tjänster som bearbetar och lagrar dina tillgångsdata. Säkerheten för molntjänsterna är avgörande för att säkerställa integriteten och konfidentialiteten för dina data.
Följ Azure IoT Operations riktlinjer för produktionsdistribution för molnanslutningar: För produktionsdistributioner Azure IoT Operations distributioner omfattar riktlinjerna för produktionsdistributionanvändartilldelade hanterade identiteter för dataflödesslutpunkter och molnanslutningar och distribution av observerbarhetsresurser före distribution.
Säker åtkomst till tillgångar och tillgångsslutpunkter med Azure RBAC: Tillgångar och tillgångsslutpunkter i Azure IoT Operations har representationer i både Kubernetes-klustret och Azure-portalen. Använd Azure RBAC för att skydda åtkomsten till dessa resurser. Azure RBAC är ett auktoriseringssystem som gör att du kan hantera åtkomst till Azure resurser. Använd Azure RBAC för att bevilja behörigheter till användare, grupper och program i ett visst omfång. Mer information finns i Anpassade RBAC-roller för dina Azure IoT Operations resurser.
Relaterat innehåll
- IoT Hub säkerhet
- Säkerhetsguide för IoT Central
- DPS-säkerhetsmetoder
- IoT Edge säkerhetsramverk
- Azure säkerhetsbaslinje för Azure IoT Hub
- Well-Architected Framework-perspektiv på Azure IoT Hub
- Azure säkerhetsbaslinje för Azure Arc-aktiverade Kubernetes
- Begrepp för att skydda din molnbaserade arbetsbelastning