雾计算的最佳安全实践
几年来,思科一直倡导将雾计算作为可扩展、可靠且具有成本效益的物联网架构的基本要素。通过开发基于 Cisco IOx 的工业物联网解决方案,可以在部署在 OT 基础设施边缘的 IIoT 路由器和交换机上对源自“事物”的数据进行本地过滤、分析和操作。在边缘处理数据要求在雾计算环境中开发安全和隐私最佳实践。这不仅涉及保护通过 Cisco IOx 设备传输的数据,还涉及保护可能在成百上千个 IIoT 设备上运行的雾计算数据和应用程序。
安全从来都不是单一的特性、机制或协议。这是一个多层的方案,就像盖房子一样,需要坚固的地基。通过雾计算推出的每个阶段(如图 1 所示)结合 Cisco IOS 网络服务和 IOx 计算的最佳安全实践,奠定了基础。

基于以下 4 个安全支柱奠定此基础可以帮助 IT 和运营经理确保数据完整性。
思科 IOx 安全支柱
访问控制
雾计算环境中应用程序的部署和管理可能会要求基于滚动的用户身份验证,使网络管理员和应用程序管理员能够分别执行他们的任务。
- 通过 Fog Director 或 IOx Local Manager 执行 IOx 应用程序管理任务的应用程序管理器身份验证(即应用程序的安装/升级、启动/停止、验证和监控)可以通过 Enterprise Radius 服务器进行验证,从而限制登录访问以防止未经授权用户。
- 特权 IOS 网络管理员可以远程或现场正确地执行网络性能操作,例如设备配置(即 IOx 网络的接口配置和故障排除、Guest-OS 启动/停止和登录访问),只需根据他们的“角色”,而不是登录名或位置。
诚信
虽然 [强化] 中讨论了思科工业物联网设备的硬件和软件完整性,但雾计算环境需要额外的功能来确保 IOx 平台的安全性,例如:
- 数字签名的访客操作系统软件与 Cisco IOS 或计算模块映像捆绑在一起,并利用 Cisco ACT2 芯片组的 Trust Anchor Module (TAM) 功能,有助于确保操作系统的完整性。
- 隔离部署为 Docker 的应用程序,在构建 IOx 容器应用程序、平台即服务 (PaaS)、Linux 容器或虚拟机(仅限 CGR 1000 计算模块)时利用 Docker 工具链保护资源和应用程序。 莉>
- 应用程序签名验证,在部署应用程序时验证源的身份。它可以利用基于 RSA 私钥(PEM 格式)的信任锚对包和 x509 客户端证书(PEM 格式)包含在已签名的应用程序包中进行签名。强制安装已签名的应用程序是通过所有 IOx 工具(IOxclient、IOx Local Manager 和 Fog Director)管理的,以避免不受控制的代码。
- 通过 OAuth API 安全委托访问,代表用户验证对 API 的访问,无需应用访问用户名或密码。
- 可插拔身份验证模块 (PAM) 机制允许开发人员通过高级应用程序编程接口 (API) 从多个低级身份验证方案中受益。
数据保密和隐私
雾节点可以运行需要将数据本地存储在新 IR829M 上的嵌入式闪存或 mSATA SSD 驱动器上的应用程序。最近的 IOx 版本添加了安全存储服务 [SSS] 功能,可将证书、密钥和用户数据安全地存储在设备中。用户和应用程序可以通过基于 REST 的 API 访问在主机中运行的 SSS 服务,应用程序可以通过这些 API 进行数据加密。此外,应用程序开发可以受益于著名的 Linux 服务(Cgroups、SMACK、SELinux、命名空间功能……)以获得额外的保护。
不仅数据是必须保护的,而且 IOx 控制命令——即启动/停止、安装/卸载应用程序——要求保密,这是通过 SSL/TLS 实现的。这确保了 Fog 设备和管理服务之间的流量保护,包括推送到 IOx 设备的所有文件的网络文件传输。此外,建议通过利用 Cisco IOS 网络服务配置(例如 IPsec VPN、VRF、VLAN...)的最佳实践来保护和/或隔离数据流量
威胁检测和缓解
通过 IOx 应用程序进行分布式网络流量分析是雾计算的另一个方面。例如,[Sentryo] 等合作伙伴利用 IE 4000 系列上的端口镜像或 IR800 系列上的 IP 流量导出等功能提供流量分析软件代理,分析通过 Cisco IOx 设备接收和传输的流量。
运营经理需要检测应用程序行为中的潜在异常,并记录测量结果以进行进一步分析和容量规划。 Cisco IOx 本地管理器和 Fog Director 工具或 API 支持 IOx 应用程序分析以跟踪消耗的计算资源。思科 IOx 设备配置和管理的自动化是对 DNA-C、IoT FND 或 Kinetic 的 GMM 的最新开发提供的补充,从而能够在保持跨 IOx 设备的安全策略的同时进行扩展。
告诉我们您的组织面临的其他安全挑战,并从 6 月 10 日起在 Cisco Live Orlando World of Solutions 和 IOx Devnet Zone 访问我们 th – 14 th , 2018 讨论所有安全问题!
物联网技术