IoT 解決方案可讓您大規模連線、監視及控制IoT裝置和資產。 在雲端連接解決方案中,裝置與資產直接連接至雲端。 在邊緣連接解決方案中,裝置與資產連接至邊緣執行環境。 您必須保護您的實體資產和裝置、邊緣基礎結構和雲端服務,以保護IoT解決方案免於威脅。 您也必須保護流經IoT解決方案的數據,無論是在邊緣還是雲端。
本文提供如何最好地保護您的IoT解決方案的指引。 每一節都包含可提供進一步詳細資料和指引的內容連結。
下圖展示了典型 邊緣連接物聯網解決方案中元件的高階視圖。 本文聚焦於邊緣連接物聯網解決方案的安全性:
在邊緣連接的物聯網解決方案中,您可以將安全分為以下四個領域:
資產安全性:在內部部署時保護IoT資產。
線上安全性:確保資產、邊緣和雲端服務之間的傳輸中所有數據都是機密且防竄改的。
邊緣安全性:保護數據在移動時的安全,並儲存在邊緣。
雲端安全性:保護數據在移動時的安全,並儲存在雲端中。
適用於 IoT 的 Microsoft Defender 與 Microsoft Defender for Containers
適用於 IoT 的 Microsoft Defender 是一款統一的安全解決方案,專門用來識別物聯網及營運技術(OT)裝置、漏洞與威脅。 Microsoft Defender for Containers 是一款雲端原生解決方案,幫助您提升、監控並維護容器化資產(Kubernetes 叢集、Kubernetes 節點、Kubernetes 工作負載、容器登錄檔、容器映像等)及其應用的安全性,涵蓋多雲與本地環境。
Defender for IoT 與 Defender for Containers 都能自動監控本文部分建議。 Defender for IoT 與 Defender for Containers 應該是保護你邊緣連接解決方案的第一道防線。 若要深入了解,請參閱:
OT、IT 與雲端安全邊界
Azure IoT 操作 讓組織能將 OT 資產與產業資料來源連結至雲端管理、分析及自動化服務。
將OT環境與IT及雲端系統連結,不僅帶來顯著的營運效益,也改變了傳統的安全界限。 資料、身份、管理操作與工作負載可能跨越過去孤立運作的環境。
設計 Azure IoT 操作 部署時,請考慮以下原則:
- 在OT、IT與雲端連接環境間進行網路分割。 對於 Purdue/ISA-95 分段拓撲,應使用 分層網路 部署來限制通訊至相鄰層。
- 對使用者、應用程式及管理系統使用最小權限存取控制,並透過 安全設定與受管理身份設定專用身份。
- 除非經過您的作業安全流程驗證,否則請將連接雲端的作業資料視為僅供參考的資訊。 透過 營運體驗與儀表板 路由的資料,最適合用於監控。
- 避免將雲端儀表板、分析或監控視圖作為安全關鍵或緊急營運決策的唯一權威。
- 在將 OT 資產連接至雲端服務時,請遵守相關的產業標準、法規要求及現場特定安全政策。
應用 零信任 安全原則,有助於你保護這些邊界:明確驗證、使用最低權限存取,並假設遭到入侵。 您仍需負責判斷哪些營運資料與控制路徑適合在環境中進行雲端整合。
資產安全性
本節提供如何保護您的資產的指引,例如工業設備、感測器和其他屬於IoT解決方案的裝置。 資產的安全性對於確保其產生和傳輸之數據的完整性和機密性至關重要。
使用 Azure Key Vault 及秘密儲存擴充功能:使用 Azure Key Vault 來儲存和管理你資產的敏感資訊,例如金鑰、密碼、憑證和秘密。 Azure IoT 操作 在雲端使用 Azure Key Vault 作為受控保存庫解決方案,並使用 適用於 Kubernetes 的 Azure Key Vault Secret Store 擴充功能,將祕密從雲端同步,並以 Kubernetes 祕密的形式儲存在邊緣。 欲了解更多,請參閱 管理您的Azure IoT 操作部署秘密。
設定安全憑證管理:管理憑證對於確保資產與邊緣運行時間環境之間的安全通訊至關重要。 Azure IoT 操作 提供管理憑證的工具,包括憑證的發行、續期及撤銷。 欲了解更多,請參閱「管理您的 Azure IoT 操作 部署憑證」。
選取防竄改硬體:選擇具有內建機制的資產硬體來偵測實體竄改,例如開啟裝置封面或移除裝置的一部分。 這些竄改訊號可以是上傳至雲端的數據流的一部分,向作員發出這些事件的警示。
啟用資產韌體的安全更新:使用服務以啟用資產的無線更新。 使用安全路徑建置資產,以確保韌體版本的更新和密碼編譯保證,以在更新期間和之後保護您的資產。
安全地部署資產硬體:確保資產硬體部署可防止被篡改,特別是在不安全的地點,例如公用空間或未監督的地方。 只啟用必要的功能,以將實體攻擊面降到最低,例如,若不需要,請安全地覆蓋USB埠。
遵循裝置製造商安全性和部署最佳做法:如果裝置製造商提供安全性和部署指引,請遵循該指導方針以及本文中的一般指導方針。
連線安全性
本節提供如何保護資產、邊緣運行時間環境和雲端服務之間連線的指引。 線上的安全性對於確保所傳輸數據的完整性和機密性至關重要。
遵循 Azure IoT 操作 生產部署連線指引:針對生產環境的 Azure IoT 操作 部署,生產部署指引提供詳細配置,協助你將自己的 CA 發行者引入企業 PKI、MQTT 代理內部流量加密、自動 TLS 憑證管理等BrokerListener,以及與 OPC UA 伺服器的安全連線。
使用傳輸層安全(TLS)來保護資產連線:Azure IoT 操作 內的所有通訊皆透過 TLS 加密。 為了提供預設安全的體驗,減少你的邊緣連接解決方案無意中暴露於攻擊者的風險,Azure IoT 操作 部署時預設有根憑證(root CA)及 TLS 伺服器憑證的發行者。 對於生產部署,請使用您自己的 CA 發行商和企業 PKI 解決方案。
隔離和區隔網路:使用網路分割和防火牆,將IoT作業叢集和邊緣裝置與其他網路資源隔離。 如果使用企業防火牆或代理伺服器,請將必要的端點加入你的允許清單。 若要深入瞭解,請參閱 生產部署指導方針 – 網路功能。
邊緣安全性
本節提供如何保護邊緣運行時間環境的指引,也就是在邊緣平臺上執行的軟體。 此軟體會處理資產數據,並管理資產與雲端服務之間的通訊。 邊緣運行時間環境的安全性對於確保處理和傳輸之數據的完整性和機密性至關重要。
- 遵循 Azure IoT 操作 邊緣執行環境的生產部署指引:針對生產環境的 Azure IoT 操作 部署,請遵循生產部署指引,包括驗證 Microsoft 簽名映像檔、保持叢集修補、控制 Arc 自動升級及 MQTT經紀人身份驗證,以及最低權限主題授權。
雲端安全性
本節提供如何保護雲端服務的指引,這些服務是處理和儲存資產數據的服務。 雲端服務的安全性對於確保數據的完整性和機密性至關重要。
遵循 Azure IoT 操作 的雲端連線生產部署指引:針對生產環境的 Azure IoT 操作 部署,生產部署指引涵蓋使用者指派的資料流端點與雲端連線管理身份,以及部署前部署可觀察性資源。
使用 Azure RBAC 確保存取資產與資產端點的安全性:Azure IoT 操作 中的資產與資產端點在 Kubernetes 叢集與 Azure 入口網站中都有表示。 使用 Azure RBAC 來保護對這些資源的存取權限。 Azure RBAC 是一個授權系統,讓你能管理對 Azure 資源的存取。 使用 Azure RBAC 在特定範圍內授予使用者、群組和應用程式權限。 欲了解更多,請參閱 Azure IoT 操作 資源的自訂 RBAC 角色。