0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

工程师和开发人员需要了解关于机器身份的哪些信息?

刘辉 来源:dfzvzs 作者:dfzvzs 2022-07-26 16:57 次阅读

如今,全面的数字化转型计划正在流程自动化、制造和物联网 (IoT) 等领域实现组织改进。然而,现代工厂、工业设施和企业中连接设备和机器的指数级增长暴露了机器对机器通信中的关键网络安全漏洞。

必须对机器身份进行适当的身份验证和管理,以确保仅向合法用户或机器授予访问权限,无论涉及的身份数量或设施网络的复杂性如何。

工业设施中的所有联网机器都需要拥有自己的安全身份,以防止网络攻击。

什么是机器身份管理?

机器身份管理包括用于管理机器在安全网络环境中或在线访问资源和其他机器所需的凭证认证的系统和过程。本质上,该机器身份是用于建立信任、验证其他机器和加密通信的数字凭证或“指纹”。

如果没有适当的身份验证管理,数字化流程固有的不断增加的机器交互数量会对业务连续性和恶意攻击的潜在破坏构成重大风险。唯一身份使这些过程能够使用加密密钥和数字证书确定交互是否值得信赖。每台机器都有一个机器标识,从工厂的机器人和HVAC 系统到计算机和移动设备,再到现代企业数字生态系统中的服务器和网络硬件

机器身份不仅仅是数字 ID 号或简单的标识符,例如序列号或零件号。它是经过身份验证的凭据的混合体,可证明机器已被授权访问在线资源或网络。

机器身份是更广泛的数字身份基础的子集,包括企业环境中的所有人员和应用程序身份。它超越了易于识别的用例,例如验证通过 Wi-Fi 远程访问网络的笔记本电脑。在无人参与的系统之间进行数百万或数十亿次日常通信需要机器身份,例如传感器与工业系统或应用服务器通信,生成或使用跨多个数据中心存储的数据。例如,以下每一项都将被分配一个唯一的机器标识:

移动设备和智能手机

电脑和笔记本电脑

物联网 (IoT) 设备

Web 服务器和应用程序服务器

自动化工厂和仓储设施

网络设备和路由器

为什么机器身份至关重要?

随着数字化转型计划的扩大,参与实现其效益的机器数量也在增加。处于这一趋势中的组织需要全面的战略和战术执行,以实现有组织的数字身份系统,可靠地保护、管理和验证机器对机器的通信。

跨云和多云环境、分布式劳动力和创新连接设备的应用程序和数据以需要强大的数字身份方法来抵御持续和新兴威胁的方式相交。必须了解,许多这些交叉路口的特点是自动化,在机器对机器通信期间没有人工交互。安全隐患是巨大的。

机器交互必须安全且快速,以提供在全球范围内实现企业级保护所需的可靠性和可扩展性。

但随着已经复杂的环境扩展到包括制造机器人、自动化装配线、移动设备、云基础设施、DevOps、物联网和物理设备,未能管理身份所固有的财务风险急剧增加。虽然不正确的身份管理使企业更容易受到网络犯罪分子、恶意软件和欺诈的攻击,但它也使组织面临与员工生产力、客户体验问题、合规缺陷等相关的风险。

机器身份如何支持零信任

越来越多的 IT 安全专业人员正在通过采取零信任的方法来弥补差距。这意味着永远不会隐含地授予信任,必须不断评估。验证所有数字身份,包括机器身份,对于支持这种零信任模型尤为重要。机器身份包括对网络中的每个设备和进程授予详细的访问控制、特权访问控制和权限。

现代企业依靠公钥基础设施 (PKI) 证书作为确保身份的黄金标准。PKI 充当零信任架构的基础组件,该架构遵循所有最终用户、设备和应用程序身份的强大安全参数。使用数字证书及其加密密钥对可以加强对机器身份的验证。PKI 还可以用于保护位于防火墙网络架构之外的实体之间的连接。

在这个数字化转型的时代,零信任模型增强了机器身份保护,同时增加了对 PKI 的整合、自动化和现代方法的需求。

数字身份与密码与 MFA

今天的 IT 安全团队必须能够识别和验证整个工厂和企业的身份——无论这些身份属于人类、设备、数据还是应用程序。密码和多因素身份验证 (MFA) 过去提供了一定的安全措施,但它们不再像以前那样有效。

poYBAGLeFzaANrxTAACg99bReeA539.jpg

不良行为者越来越擅长通过一系列狡猾的方法窃取身份。

在人类身份方面,许多组织已转向 MFA,在某些情况下,还转向基于生物特征的身份验证。通常被吹捧为密码、电话和一次性密码的安全替代方案,OATH 令牌 MFA 解决方案充满了记录在案的漏洞。事实证明,它们容易受到与窃取密码一样容易且可扩展的高调攻击。此外,员工使用具有 MFA 的应用程序的努力——比记住密码已经具有挑战性的麻烦要麻烦得多——使员工和 IT 管理员的生活变得更加复杂。

机器身份给 IT 团队带来了一系列额外的问题。

如前所述,机器对机器通信的特点是自动化。机器无法回答智能手机以获得一次性密码。在自动化通信过程中存储或传输密码为漏洞打开了大门。鉴于数字业务转型的激增,组织需要一种完全不同且更好的方法来验证机器身份。

与密码和 MFA 相比,使用数字证书的数字身份消除了对可被网络犯罪分子截获的共享秘密的依赖。当机器证明拥有私钥时进行身份验证,私钥通常存储在机器的硬件安全模块 (HSM) 中并加以保护。然后交易由私钥签名并由公钥验证。这个公钥/私钥对是由几种健壮的密码算法之一生成的。

与基于密码的身份验证相比,此过程提供了更出色的数据保护和安全性,以防止黑客入侵,原因如下:

私钥永远不会离开客户端。与密码相反,密码很容易通过日益复杂的网络钓鱼攻击有意或无意地共享。

私钥不能在传输过程中被盗,因为它永远不会被传输。与在 Internet 传输过程中可能被盗的密码不同,私钥永远不会被传输。

无法从服务器存储库中窃取私钥。存储在中央服务器存储库中的密码可能会被盗;私钥只有用户设备知道,不集中存储。

用户无需记住密码或输入用户名。用户的设备只需存储一个私钥以在需要时提供,从而提供更无缝的用户体验。

为什么要自动化机器身份管理?

机器身份随着需要机器对机器通信的进程和设备数量的增加而增加。根据思科年度互联网报告,到 2023 年,全球将有 293 亿台联网设备,高于 2018 年的 184 亿台连接。五年内新增设备超过 100 亿台,是 2021 年全球人口的三倍多。

因此,当今的现代企业在全球范围内保护敏感数据所需的机器身份数量正在经历前所未有的增长。让事情变得更具挑战性的是,数字证书寿命的持续缩短意味着 IT 团队将难以更频繁地更换证书并在比以往更短的时间内管理更多身份。

虽然没有比 PKI 提供的数字身份更强大、更易于使用的身份验证和加密解决方案,但忙碌的 IT 团队面临的挑战是手动部署和管理证书非常耗时,并且可能导致不必要的风险。底线?手动机器身份管理既不可持续也不可扩展。

无论企业是为 Web 服务器部署单个 SSL 证书,还是管理其所有联网设备身份的数百万个证书,证书颁发、配置和部署的端到端过程都可能需要数小时。手动管理证书还使企业面临被忽视的证书意外过期和所有权缺口的重大风险——丢球可能导致与证书相关的中断、关键业务系统故障以及安全漏洞和攻击。

客户和内部用户依赖关键业务系统始终可用。但近年来,过期证书导致许多备受瞩目的网站和服务中断。其结果是数十亿美元的收入损失、合同罚款、诉讼以及品牌声誉受损和客户商誉损失的无法估量的成本。

自动化机器身份管理时要寻找什么?

对于 CIO 和 CSO 来说,自动化机器身份管理的投资回报是显而易见的。

IT 专业人员必须重新考虑他们的证书生命周期管理策略。特别是随着企业越来越多地将依赖于快速变化的 DevOps 环境的服务推向市场,组织需要一个自动化的解决方案,以确保在没有人工干预的情况下正确配置和实施证书。自动化有助于降低风险,也有助于 IT 部门控制运营成本并缩短产品和服务的上市时间。

最近,PKI 已经发展为更加通用。互操作性、高正常运行时间和治理仍然是关键优势。但是今天的 PKI 解决方案在功能上也能够通过以下方式改进管理和证书生命周期管理:

自动化:完成单个任务,同时最大限度地减少手动流程。

协调:使用自动化来管理广泛的任务组合。

可扩展性:管理数百、数千甚至数百万的证书。

加密敏捷性:快速更新加密强度并用量子安全证书撤销和替换有风险的证书,以响应新的或不断变化的威胁。

可见性:在所有用例中通过单一窗格查看证书状态。

鉴于使用数字证书的许多不同的机器、系统和应用程序,IT 团队经常发现自己管理着来自许多不同供应商的不同自动化服务。运行多个自动化平台通常会导致效率降低。单个证书管理仪表板可跨所有用例和供应商平台自动进行发现、部署和生命周期管理,从而实现自动化所承诺的效率。IT 团队仍然保持对配置定义和规则的控制,以便正确执行自动化步骤。

pYYBAGLeF0OAYRbxAAClkLs0CW4317.jpg

自动化证书管理解决方案使为许多企业、企业和工业应用程序开发和实施安全解决方案变得更加容易和快捷。

受信任的证书颁发机构 (CA) 提供数字身份管理自动化解决方案,使企业能够敏捷、高效并完全控制其环境中的所有证书,包括验证机器身份的证书。

您的 CA 应支持通过行业领先的协议、API 和第三方集成自动安装、撤销和续订 SSL/TLS 和非 SSL 证书。最后,CA 消除了开源替代品可能出现的证书容量上限问题。

作者:Sectigo 首席合规官 Tim Callan

Tim Callan 是全球最大的商业证书颁发机构 Sectigo 的首席合规官,也是专用自动化 PKI 解决方案的领导者,并且是流行的 PKI 和安全播客“根本原因”的共同主持人。Tim 在知名 PKI 和数字证书技术提供商(包括 VeriSign、Symantec、DigiCert 和 Comodo CA)的领导职位上拥有 20 多年的经验。自 2006 年以来,他一直是一名安全博主,经常发表技术文章。他曾在 RSA Security Expo、Search Engine Strategies、ClickZ 和 Internet Retailer Conference and Expo 等会议上发表演讲。作为 CA/浏览器论坛的创始成员,Tim 在 2000 年代后期创建和推出扩展验证 SSL 方面发挥了关键作用。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 机器
    +关注

    关注

    0

    文章

    778

    浏览量

    40678
  • 身份验证
    +关注

    关注

    0

    文章

    22

    浏览量

    10162
收藏 人收藏

    评论

    相关推荐

    C2000 ePWM开发人员指南

    电子发烧友网站提供《C2000 ePWM开发人员指南.pdf》资料免费下载
    发表于 09-07 09:45 0次下载
    C2000 ePWM<b class='flag-5'>开发人员</b>指南

    求LORA技术开发工程师合作

    求LORA技术开发工程师合作
    发表于 09-02 10:21

    嵌入式软件工程师和硬件工程师的区别?

    机器人等。 定义和工作职责 嵌入式软件工程师的主要职责包括但不限于:设计、开发、测试和调试嵌入式软件应用程序,以满足特定硬件和软件要求。他们需要理解并掌握嵌入式系统的基本原理,熟悉相
    发表于 05-16 11:00

    三星停止自动驾驶研究,开发人员转到机器人领域

    近日,三星电子宣布了一项重要的研发战略调整。据业内人士透露,三星先进技术研究院(SAIT)已决定停止自动驾驶汽车的研究,并将这一领域的开发人员转移到机器人领域。
    的头像 发表于 05-13 09:21 417次阅读

    嵌入式工程师需要掌握哪些技术?

    嵌入式工程师需要掌握哪些技术? 嵌入式系统是当今科技领域中的重要组成部分,它们存在于我们生活的方方面面,从智能手机到汽车控制系统,从家电到医疗设备。因此,对于那些想要进入嵌入式行业的人来说,掌握
    发表于 03-04 16:38

    优秀电源工程师需要哪些必备技能?

    提升电源开发效率。电源新手在学习初期,如果实验设备不足,可以利用仿真软件进行电路模型搭建,从而快速、直观地了解电源的工作原理。2、器件参数选型参数选型时,需要工程师进行电路关键参数的计
    发表于 01-29 11:29

    鸿蒙Harmony是如何影响Android工程师的呢?

    迅猛,目前已经有包括社交、金融、影音、游戏、资讯、食品等多个领域的企业以及开发者加入到鸿蒙的生态建设中,可以说是从日常工作生活的各个领域全面展开。 为什么会影响Android开发工程师? 因为自从华为
    发表于 01-14 22:14

    为何大厂急招鸿蒙开发工程师?别有洞天

    、支付宝、麦当劳(中国)、高德地图等一众互联网头部企业已纷纷官宣加入鸿蒙生态。 后续增加到了400+合作伙伴。这么多互联网大厂与鸿蒙展开合作后,最需要的是开发人员。从而导致了岗位的需要增加,急招鸿蒙
    发表于 01-08 19:59

    关于开展人工智能专业人员“自然语言及语音处理设计开发工程师”专业培训通知

    2024年工信部颁发的AI人工智能证书推荐:名额有限,紧张报考中! 《自然语言与语音处理设计开发工程师》2024年1月3日至7日-北京 《计算机视觉处理设计开发工程师》2024年1
    的头像 发表于 12-26 16:50 347次阅读
    <b class='flag-5'>关于</b>开展人工智能专业<b class='flag-5'>人员</b>“自然语言及语音处理设计<b class='flag-5'>开发</b><b class='flag-5'>工程师</b>”专业培训通知

    关于开展人工智能专业人员“计算机视觉处理设计开发工程师”专业培训的通知

    》已经于2022年7月1日发布实施。依据该标准,工业和信息化部电子工业标准化研究院联合业界企事业单位开发了人工智能专业人员培训项目,并将于北京举办以下两项证书培训安排: 《自然语言与语音处理设计
    的头像 发表于 12-26 16:45 373次阅读
    <b class='flag-5'>关于</b>开展人工智能专业<b class='flag-5'>人员</b>“计算机视觉处理设计<b class='flag-5'>开发</b><b class='flag-5'>工程师</b>”专业培训的通知

    我们为什么需要了解一些先进封装?

    我们为什么需要了解一些先进封装?
    的头像 发表于 11-23 16:32 546次阅读
    我们为什么<b class='flag-5'>需要了解</b>一些先进封装?

    硬件工程师需要了解主机厂的标准吗?

    公司最近购买了GMW14082-2010通用汽车的标准,要求硬件工程师进行阅读。我有点不清楚这个标准的作用对于我们来说有什么用,里面的内容需要全部都掌握吗?还是只要知道其中一些关键点就行?
    发表于 11-23 15:03