关键要点
- 赋予每台设备唯一的、可轮换的身份。
- 将遥测接入与命令和管理路径分开。
- 假设设备会离线、被入侵、被转移或不再支持。
- 使更新状态和安全态势对运维人员可见。
设备信任有其生命周期
联网设备会经历制造、配置、分配、运行、维护、转移和退役。身份和授权必须随着这些状态的变化而改变。
共享密钥会造成大范围的影响半径,并使撤销变得困难。优先使用根植于受控配置的唯一凭据,并在服务端维护将加密身份与产品、所有者、租户和生命周期状态关联的清单。
分离数据平面、命令平面和管理平面
遥测数据通常量大且可容忍延迟处理。命令量较小但可能产生物理或商业后果。设备管理涉及变更身份、配置、固件或所有权。
使用不同的授权和服务边界可防止遥测凭据变成通用的控制凭据。这还允许对命令实施更强的审批、超时、确认和审计行为。
将接入视为敌意输入处理
在数据进入受信处理之前,验证协议帧、消息大小、设备身份、时间戳、序列号、位置合理性和支持的模式。速率限制应同时保护平台和单个租户的容量。
保留足够的原始证据用于支持,但不要无限期保留每个数据包。规范化事件应包含来源和解析器版本,以便团队可以调查解释变化。
安全更新不仅仅是签名
签名构件保护完整性,但运维人员还需要兼容性定向、分阶段发布、被中断更新的恢复、回滚策略、最低支持版本,以及未能更新的设备的可见性。
签名密钥需要受保护的存储、轮换、撤销和事件处理流程。更新系统本身应与日常应用管理隔离。
将安全态势融入车队运维
运维人员应能识别未知设备、过期凭据、不受支持的固件、重复的认证失败、意外的网络目的地和异常的消息行为。
当这些信号进入正常的清单、告警、工单、维护和退役工作流,而不是停留在专家仪表盘中时,联网安全才能可持续。