開啟邊緣計算之旅,企業(yè)需解決七大安全風險
邊緣計算將云計算能力下沉到了網(wǎng)絡(luò)邊緣,這使得邊緣計算平臺暴露在不安全的環(huán)境中,同時,由于計算能力具有開放特性,邊緣計算在應(yīng)用、數(shù)據(jù)、網(wǎng)絡(luò)、基礎(chǔ)設(shè)施、物理環(huán)境、管理等方面存在著安全風險。
就拿企業(yè)最為關(guān)注的數(shù)據(jù)安全來說,由于邊緣計算在遠離核心機房的邊緣現(xiàn)場提供計算與存儲服務(wù),受數(shù)據(jù)管理、傳輸方式、物理環(huán)境的限制,數(shù)據(jù)存在丟失、泄露、非法操作的可能,數(shù)據(jù)的保密性和完整性可能遭到破壞;此外,較之云平臺強大的應(yīng)用安全防護能力,邊緣計算平臺缺少完善的應(yīng)用和數(shù)據(jù)防護手段,特別在工業(yè)領(lǐng)域,惡意的網(wǎng)絡(luò)攻擊都有可能導(dǎo)致邊緣計算平臺癱瘓,進而影響到正常的作業(yè)生產(chǎn),甚至造成人員生命安全。
除了基于網(wǎng)絡(luò)、數(shù)據(jù)和應(yīng)用層面的安全問題,邊緣計算還面臨基礎(chǔ)設(shè)施、物理環(huán)境和管理等方面的安全挑戰(zhàn)。尤其在工業(yè)領(lǐng)域,隨著工業(yè)智能化應(yīng)用的深入,越來越多工業(yè)系統(tǒng)、設(shè)備和機器,通過5G、WIFI以及工業(yè)以太網(wǎng)等手段實現(xiàn)互聯(lián)互通,現(xiàn)場數(shù)據(jù)采集、傳輸、存儲和分析,以及實現(xiàn)更加智能的工業(yè)控制,都依賴于更高效實時的邊緣計算平臺,而考慮到工業(yè)控制環(huán)境下的低延時場景,邊緣計算平臺必須部署在工業(yè)現(xiàn)場的機房,這使得邊緣計算平臺面臨比傳統(tǒng)數(shù)據(jù)中心機房更為惡劣的環(huán)境,如震動大、灰塵多、濕度和溫度難以保持恒溫控制等,不穩(wěn)定的現(xiàn)場環(huán)境容易引發(fā)設(shè)備斷電、網(wǎng)絡(luò)斷連、平臺故障帶來的安全風險。另一方面,工業(yè)現(xiàn)場缺乏專業(yè)及時的運維管理,存在因物理攻擊以及設(shè)備被竊、被盜、被劫持等引發(fā)的安全風險。
就邊緣計算存在的安全風險和威脅,筆者提出了邊緣計算安全參考框架,聚焦應(yīng)用安全、數(shù)據(jù)安全、網(wǎng)絡(luò)安全、基礎(chǔ)設(shè)施安全、物理環(huán)境安全、安全運維支撐、安全管理等七個方面,細化分解邊緣計算安全問題,并提供邊緣計算安全實施路徑和相應(yīng)方案。
邊緣計算安全參考架構(gòu)
企業(yè)的七大安全風險
首先,應(yīng)用安全。
主要針對應(yīng)用安全檢測能力不足、安全漏洞、缺少惡意應(yīng)用檢查等風險。解決這個問題,通常采用訪問授權(quán)、應(yīng)用加固、安全檢測、接口安全、安全開發(fā)、安全掃描、應(yīng)用管控等方式和手段。邊緣計算應(yīng)用安全重點考慮在應(yīng)用的開發(fā)、上線到運維的全生命周期內(nèi),通過應(yīng)用加固、權(quán)限和訪問控制、應(yīng)用監(jiān)控、應(yīng)用審計等安全防護措施,提升應(yīng)用的安全可靠性。
其次,數(shù)據(jù)安全。
主要針對隱私數(shù)據(jù)泄露、數(shù)據(jù)面網(wǎng)關(guān)安全、數(shù)據(jù)傳輸未加密等風險,通過數(shù)據(jù)采集、完整性審計、數(shù)據(jù)加密、敏感數(shù)據(jù)監(jiān)測、個人信息保護、安全存儲與備份和安全配置等實現(xiàn)安全目標。邊緣計算數(shù)據(jù)安全重點考慮在邊緣計算過程中對數(shù)據(jù)的產(chǎn)生、采集、流轉(zhuǎn)、存儲、處理、使用、分享、銷毀等環(huán)節(jié)的數(shù)據(jù)安全全生命周期保護。
第三,網(wǎng)絡(luò)安全。
網(wǎng)絡(luò)安全主要針對遠程操作管理、網(wǎng)絡(luò)攻擊風險、網(wǎng)絡(luò)級安全防護不當?shù)蕊L險,通過接入安全、通信安全、監(jiān)測與響應(yīng)以及安全態(tài)勢感知等實現(xiàn)安全目標。邊緣網(wǎng)絡(luò)安全防護考慮通過建立縱深防御體系,從安全協(xié)議、網(wǎng)絡(luò)域隔離、網(wǎng)絡(luò)監(jiān)測、網(wǎng)絡(luò)防護等從內(nèi)到外保障邊緣網(wǎng)絡(luò)安全。
第四,基礎(chǔ)設(shè)施安全。
主要針對配置不當、接入認證缺失、未安全隔離等風險,通過硬件安全、虛擬化安全、接入安全、系統(tǒng)安全、脆弱性評估、邊緣節(jié)點日志審計等實現(xiàn)安全目標。邊緣基礎(chǔ)設(shè)施安全涵蓋從啟動到運行整個過程中的設(shè)備安全、硬件安全、虛擬化安全和系統(tǒng)安全。需要保證邊緣基礎(chǔ)設(shè)施在啟動、運行、操作等過程中的安全可信。
第五,物理環(huán)境安全。
主要針對機房環(huán)境、開放環(huán)境的安全風險,通過物理訪問授權(quán)、物理訪問控制、防雷擊要求、防水防火防靜電、電力設(shè)備安全保障等實現(xiàn)安全目標。邊緣計算產(chǎn)品需適配工業(yè)現(xiàn)場相對惡劣的工作條件與運行環(huán)境,邊緣計算平臺部署物理環(huán)境安全可包括地市級、區(qū)縣級機房,以及邊緣云、微型數(shù)據(jù)中心,或現(xiàn)場設(shè)備、智能網(wǎng)關(guān)等網(wǎng)絡(luò)設(shè)備。
第六,安全運維。
主要針對應(yīng)急響應(yīng)不及時、未進行冗余配置、安全測試經(jīng)驗不足等安全風險,通過安全應(yīng)急響應(yīng)、冗余與災(zāi)備、安全測試、軟件開發(fā)流程審計等實現(xiàn)安全目標。邊緣計算安全運維對明確不同責任方的安全職責、安全運行監(jiān)管團隊構(gòu)建,邊緣安全運維管理策略制定、邊緣計算系統(tǒng)響應(yīng)與恢復(fù)等進行要求,保證邊緣計算系統(tǒng)安全可靠的運行。
最后,安全管理。
主要針對平臺管理和第三方管理等安全風險,通過人員管理、系統(tǒng)管理、口令管理、安全策略管理、安全管理制度等實現(xiàn)安全目標。邊緣計算管理安全包括涉及平臺自身的管理安全,以及與其他相關(guān)方合作過程中的管理安全。
作為一家長期致力于打造更高可用性解決方案的硬件廠商,Stratus始終將保障企業(yè)關(guān)鍵基礎(chǔ)架構(gòu)持續(xù)穩(wěn)健運行當做最高發(fā)展目標。隨著企業(yè)數(shù)字化轉(zhuǎn)型和智能化升級,邊緣計算作為構(gòu)建更加智能化工業(yè)能力的重要算力補充,彌補了云計算面對工業(yè)高實時性應(yīng)用場景的性能不足,是當下企業(yè)推進智能化重點關(guān)注的方向。
目前,Stratus推出的零接觸、自主化的邊緣計算平臺ztC Edge,能很好的克服當前邊緣計算面臨的諸多安全挑戰(zhàn)。比如為避免非法用戶訪問和獲取數(shù)據(jù),ztC Edge可以通過限制USB端口、安全通信協(xié)議、安全可信的啟動、基于角色的訪問控制以及易于配置基于主機的防火墻,保證ztC Edge平臺數(shù)據(jù)在使用、傳輸和訪問過程的安全;
再如,面對工業(yè)現(xiàn)場的惡劣環(huán)境,ztC Edge具有堅固耐用、緊湊、工業(yè)化的造型特點,不僅抗震、防塵,而且防水防潮,無論在控制室、控制臺或車間都表現(xiàn)同樣出色,為客戶提供了更多的選擇。它具備自動化功能,非常適合無人值守站或資源有限的遠程或分散位置。不止如此,ztC Edge還搭載自有工具ztC Edge控制臺,簡化了系統(tǒng)和軟件管理。憑借這一工具,管理員可遠程訪問系統(tǒng)、設(shè)置閾值和警報、檢查更新、備份和恢復(fù)系統(tǒng)設(shè)置與偏好,還能輕松地管理虛擬機。
ztC Edge與普通的邊緣計算平臺相比最大的特色和不同是,ztC Edge內(nèi)部由兩個完全一樣的計算節(jié)點組成,互相鏡像備份,在運行過程中,系統(tǒng)會在不同節(jié)點間自動復(fù)制數(shù)據(jù)。一個節(jié)點發(fā)生故障時,運行在上面的虛擬機會自動在另一個節(jié)點上重啟(高可用性模式)或恢復(fù)(容錯模式)。如果ztC Edge在一個節(jié)點上檢測到網(wǎng)絡(luò)或磁盤故障,它會自動重新路由流量或使用另一個節(jié)點上的數(shù)據(jù),而無需操作員干預(yù),甚至可以跨物理距離部署節(jié)點,實現(xiàn)局部站點的自動恢復(fù)。
正是由于ztC Edge具有極高的容錯性和可用性,近年來,包括施耐德、AVEVA等工業(yè)自動化解決方案供應(yīng)商,通過不斷加大與Stratus的合作力度,將ztC Edge等產(chǎn)品引入到集成化工業(yè)控制解決方案中提供給客戶,使得工業(yè)系統(tǒng)的穩(wěn)定性和可用性得到了極大地提高,并降低甚至消除了邊緣計算系統(tǒng)部署的安全風險。
提交
工業(yè)互聯(lián)網(wǎng)項目實施經(jīng)驗分享——我是如何解決問題的
觀察|分布式邊緣計算平臺是工業(yè)智能化的重要保障
案例說 | 系統(tǒng)運行零宕機,ftServer重新定義“安全”!
案例說 | 意外停機,Breton Say No!
挑戰(zhàn)|通過遠程監(jiān)測和控制實現(xiàn)業(yè)務(wù)連續(xù)性的4個步驟