engineering-design-and-analysis
ניצול תכונות האבטחה של Iee 802.1x בהגנה על מכשירים Iot
Table of Contents
הבנת התפקיד של IEEE 802.1X ב-IoT
הגידול הנפץ של האינטרנט של הדברים הציג משטח התקפה חסר תקדים. מיליארדים של מכשירים מקושרים - מחיישנים תעשייתיים ומעקבים רפואיים ועד לתרמוסטטים חכמים ומצלמות אבטחה - לעתים קרובות חסר אמצעי אבטחה בנויים שנמצאו בנקודות קצה מסורתיות של IT.Weak סיסמאות ברירת מחדל, קושחה ללא מכופת של IoT, וכוח עיבוד מוגבל גורם להם מטרות ראשוניות עבור חדירה לרשת זו.
בליבתו, IEEE 802.1X מונע מכשירים לא מורשים להתחבר לנמל Ethernet פיזי או להתחבר לנקודת גישה אלחוטית באופן אוטומטי ולקבל גישה לרשת האזור המקומי. במקום זאת, הנמל נשאר חסום באופן הגיוני עד שהמכשיר המחבר מציג אישורים תקפים אשר מאומתים על ידי שרת אימות ייעודי.עבור רשתות IoT, יכולת זו היא קריטית: היא מבטיחה כי רק מכשירים ידועים, אותנטיים יכולים לתקשר עם שאר התשתית, צמצום הסבירות של התקפות נתונים ממות או ממותרות.
כיצד IEEE 802.1X מארגן: מודל ה-Aconplicant-Authenticator-Server Model
הפרוטוקול עוקב אחר ארכיטקטורה ברורה של שלושה חלקים: TheFLT:0supcantigtph:1 הוא מכשיר ה-IoT שמחפש גישה לרשת - זה יכול להיות חיישן טמפרטורה עם מערכת הפעלה מינימלית או שער מתוחכם יותר.השרת ה-DamLT:2authenticatorFLT 3 הוא המכשיר אשר חוסם פיזית או הגיונית את הנמל עד לאימות; זה בדרך כלל מתג אופטי (DVicericer) או ELT) מודרני יותר.
מסגרת EAP: גמישות Authentication עבור מכשירים דיים
IEEE 802.1X אינו מכתיב שיטת אימות אחת בלבד, אלא משתמש בפרוטוקול ה-FLT:0Extensible Authentication Protocol (EAP)IRFLT:1, המאפשר מגוון רחב של סוגים דחוסים - סיומות, תעודות דיגיטליות, קודים חד פעמיים מבוססי-פעמיים, או אפילו נתונים ביומטריים - להיות מועברים מעל הרשת האותנטית הודעות EAP ו-APTEA (המכונה גם עבור שרת אבטחה) של EAP (Comi-Fi) או קידוד EAP (ComiOS) או קידודים (ComiOS) או EAP) על בסיס AAP (ComiOS) על בסיס AAP (ComiOS) על בסיס אחד (ComiOS) על בסיס אחד (ComiOS) על בסיס קודים על בסיס קודים על בסיס אחד (קודים על בסיס AAP) על בסיס AAP) על בסיס AAP) על בסיס של מערכת נתונים חד-Fi) או אפילו על בסיס אחד (קודים על בסיס אחד (קודים על בסיס אחד-Fi) או אפילו על בסיס AAP) על בסיס אחד-Fi עבור מערכת נתונים חד-בסיסו של מערכת נתונים חד-ידי מערכת נתונים חד-ידי מערכת הפעלה (קודים
- (FLT:0)EAP-TLS (Transport Layer Security): ההרחבה 1:1 דורשת הן את התוספתן והן השרת להציג X.509 תעודות דיגיטליות.זהו תקן הזהב של אימות הדדי ומתנגד להתקפות חד-מין-בתוך-הקרב, אך הוא דורש תשתיות ניהול תעודה בצד ה-IoT, אשר יכולות להיות לא-מעשיות לחיישנים נמוכים, בעלי יכולת נמוכה.
- (FLT:0)EAP-TTLS (Tunneled TLS) ו- PEAP (Protected EAP): FLT:1 שיטות אלה יוצרות מנהרה TLS בין ה-CHECT לבין השרת הראשון, ולאחר מכן לאמת את המכשיר בתוך המנהרה באמצעות אישורים פשוטים כגון סיסמה או מפתח מראש.זה מקטין את הנטל על המכשיר תוך הגנה על שידור דחוס.
- (FLT:0)EAP-FAST (הגרסה הגלומית באמצעות מנהרה בטוחה): אנדרט 1 מתפתח על ידי סיסקו, שיטה זו משתמשת ב-Accedential גישה מוגן (PAC) המופץ למכשיר מחוץ לפס, המאפשרת החלמה מהירה ללא לחיצת יד מלאה.
- (FLT:0)EAP-MD5: FLT:1 שיטה מורשת שולחת סיסמה מודבקת; היא אינה מציעה אימות שרת והוא פגיע להתקפות מילון.אין מומלץ לכל סביבת IoT ביקורתית.
צעד הזרמת שתן / Step
כאשר מכשיר IoT מנסה להתחבר, הרצף הבא מתרחש:
- (FLT:0) Initation: FLT:1 Theאותנטיות מגלה קישור חדש ושולח מסגרת של EAP-Request/Identity ל-Aconated 802.1X, זה עשוי להיות מופעל על ידי שינוי מדינת קישור; אלחוטי, זה קורה לאחר שיתוף פעולה, אך לפני פתיחת הנמל.
- (FLT:0) תגובה של אמינות: FLT:1; התוספת מגיבה עם חבילת EAP-Response / Identity המכילה את זהותה (למשל, שם משתמש או שם מכונה) האותנטיות מחלחלת זאת לתוך RADIUS Access-Request ומקדמת אותו לשרת האימות.
- (FLT:0)Challenge and Exchange:FLT:1 שרת האימות בוחר שיטה EAP ומתחיל סדרה של חבילות אתגר-response. לדוגמה, ב- EAP-TLS, השרת שולח את האישור שלו ובקשות לתעודה של הלקוח.The Superplit תוקף את השרת ושולח את תעודת משלו.
- (FLT:0) או כישלון: FLT:1 אם שרת האימות מרוצה, זה שולח חבילה RADIUS Access-Accept, אשר עשוי לכלול תכונות אישור כגון הקצאת VLAN או למשתמש ACLs.האמת קובעת את הנמל למדינה המוסכמת.אם אימות נכשל, Access-Reject נשלח, והנמל נותר חסום.
- (FLT:0Key Derivation (אם רלוונטי): ההרחבה 1 (למשל, WPA2-Enterprise עם 802.1X), תהליך האימות יוצר מפתחות ישיבה המופצות ל-Explicant ולאמת לאבטחת תעבורת נתונים לאחר מכן.
יתרונות אבטחה מרכזיים עבור רשתות IoT
יישום 802.1X מספק מספר יתרונות אשר ישירות להקל על איומים נפוצים של IoT. להלן הם התכונות המשפיעות ביותר.
זהות מכשיר חזק, וניתוק
בניגוד לסינון כתובת MAC – שהוא טריוויאלי spoofed –802.1X חיבור לרשת גישה לתעודות קריפטוגרפיות.מכשיר שהונפק תעודה ייחודית או סיסמה חזקה לא ניתן לחדור על ידי תחליף rogue.זה חיוני ב- Health IoT, שבו הזהות של צג המטופל חייב להיות מוצדק כדי למנוע שחיתות נתונים, או במערכות בקרה תעשייתיות שבו חיישן מזויף יכול להזריק קריאה כוזבת.
דינמי VLAN Assignment and Network Segmentation
שרת RADIUS יכולה להחזיר מזהה VLAN או קבוצה של מדיניות גישה כחלק מסר גישה-Accept.זה מאפשר למכשירים IoT להיות מוצבים באופן אוטומטי לתוך VLAN ייעודי, אווירי, אשר יכול לתקשר רק עם שירותים מסוימים backend. לדוגמה, מצלמות אבטחה ניתן להציב ברירת מחדל ב "ראייה וידאו" VLAN ללא גישה לאינטרנט, בעודם חיים ב"פיתוח"מסגור" עם מערכת אבטחה סגורה לאחר מכן, אפילו עם מערכת אבטחה של 80X.
המונחים: Per-Session Encryption Keying
בפריסה אלחוטית, 802.1X מהווה את הבסיס ל- WPA2-Enterprise ו- WPA3-Enterprise.כל לקוח מקבל מפתח הצפנה ייחודי, שנוצר באופן דינמי לאחר אימות.זה מונע מכשיר אחד שנפגע מפענוח התנועה של מכשיר אחר (סודיות מתקדמת) ומבטל את הסיכונים של העברת משותף ב- WPA2-Personal.עבור רשתות , 802.1X הציגה מחדש של סודיות דומה (80-Alinks) באמצעות הצפנה) ל-Alinks.
מדיניות ניהול מדיניות
כל ההחלטות האימות מגובשות בשרת ה- RADIUS, אשר ניתן לשלב עם מערכות ניהול זהות, רשויות תעודה או מודולים אבטחת חומרה.המרכזיזציה הזו מפשטת ביקורת - logs מראה בדיוק מה המכשיר האותנטיות כאשר ובאיזה נמל - ומאפשרת החלמה מהירה של אישורים כאשר מכשיר אבד או נפגע.בפריסות IoT בקנה מידה גדול עם אלפי נקודות קצה, ניהול מרכזי אינו רק נוח לשמירה על יציבה בטוחה.
אתגרים ספציפיים ל-IoT
למרות החוזקות שלה, פריסת 802.1X בהקשר של IoT היא לעתים רחוקות פשוטה.מהנדסים חייבים להתמודד עם מגבלות חומרה, מגבלות תפעוליות ובעיות תאימות לפרוטוקול.
ציוד ניהולי
מכשירים רבים של IoT בנויים סביב מיקרובקרים עם כוח CPU מוגבל, זיכרון (לעתים פחות מ 256 KB של RAM), ואין מערכת הפעלה בזמן אמת המסוגלת לטפל ב- TLS לחיצות או תעודות מסומנים.ריצה EAP-TLS, הדורש משא ומתן מלא של TLS ואימות, עשויה להיות בלתי ניתנת לתחושה על חיישן טמפרטורה זעירה.
ניהול מחזור חיים ב Scale
הנפקת, הפצת, חידוש, והעלאת האישורים עבור אלפי או מיליוני מכשירים IoT היא אתגר תפעולי משמעותי.תעודה שנפגעה או פגומה יכולה לחסום קו ייצור שלם.הפרקטיקות הטובות ביותר כוללות שימוש ב-IoT ייעודי עם הרשמה אוטומטית באמצעות פרוטוקולים כגון EST (הרשמה על גבי Secure Transport) או CMP (פרוטוקול ניהולי קצר).
תמיכה ב-Unauthenticated Bootstrap
כמה מכשירים IoT חייבים להיות מסוגלים להגדיר את עצמם או ליצור קשר עם שרת מתן לפני שיש להם אישורים ברשת.זה יוצר בעיה עוף-ויג-עג: המכשיר זקוק לגישה לרשת כדי לקבל את האישור שלו, אבל הוא צריך תעודה כדי לקבל גישה לרשת. Solutions כוללים שימוש ב"עלונים" נפרדים VLAN או SSID המאפשרים גישה מוגבלת רק לשירות זמני, באמצעות פרוטוקול Provisioning (DPP) עבור Maci-Fiken, משמש מכשיר ייחודי ל-i-i-i-Ficasted.
Legacy and Non-802.1X-Compliant מכשירים
מכשירים קיימים רבים – במיוחד אלה עם מערכות מוטבעות מותאמות אישית – עשויים שלא לכלול לקוח סופר-אופטי בכלל.התמיכה היא לעתים קרובות לא מעשית.במקרים כאלה, מנהלי רשתות עשויים להשתמש בטכניקות כגון "MAB" (MAC Authentication Bypass) כ-Fallback: אם מכשיר נכשל 802.1X אימות, הניסיונות להתאמת על בסיס כתובת ה-MAC נגד מסד נתונים מוגדר פחות מאובטח, אך ניתן להציב אותו באמצעות מכשיר VTV באופן לא מאובטח.
שילוב עם טכנולוגיות אבטחה אחרות
IEEE 802.1X אינו פועל בבידוד.עבור אסטרטגיה מקיפה של אבטחת IoT, יש לשלב אותה עם שכבות אחרות.
בקרת גישה ברשת (NAC) Systems
פלטפורמות NAC לבנות על 802.1X לבצע בדיקות לאחר אישור, מערכת NAC לסרוק את המכשיר עבור תאימות (למשל, רמת תיקון, נוכחות אנטי וירוס, תוכנה מותקנת) לא תואם ניתן לתקן את מכשירי IoT או לתת גישה מוגבלת. עבור נקודות קצה IoT שלא יכולות להפעיל סוכני תוכנה, NAC יכול לשלב עם טביעת אצבע וניהול מסדי נתונים כדי ליישם כללים המבוססים על התקן.
Macsec for Wire-Layer Encryption
IEEE 802.1AE (MACsec) מספק הצפנה של היפ הופ-ב-ב-הופ של מסגרות Ethernet.כאשר בשילוב עם 802.1X-2010, תהליך האימות יכול להפיק באופן אוטומטי את מפתחות ההצפנה ולהפיץ אותם לנקודות הקצה.זה חשוב במיוחד בסביבות פיזיקליות נגישות כמו רצפות תעשייתיות, שבו תוקף יכול להק כבל.
אינטגרציה מבוססת תוכנה (SDN)
רשתות מודרניות מסתמכות יותר ויותר על בקרים SDN כדי לתכנן טבלאות. 802.1X אימות אירועים ניתן להשתמש כמו גורם להגדרה דינמית מיקרו-גילציה.לדוגמה, כאשר חיישן חדש של IoT אותנטיטס, בקר SDN יכול להתקין זרמים ספציפיים המבודדים את התנועה שלו לשרת בקרה המיועד, ביטול הצורך ב-VLAN הגדרה מחדש.
כיוונים עתידיים: שילוב 802.1X עבור הבא-Generation IoT
קבוצת העבודה IEEE 802.1 ממשיכה לחדד את הסטנדרט כדי לענות על דרישות ספציפיות של IoT.
- (FLT:0)80X-2020sFLT:1 - התיקון האחרון מבהיר את השימוש ב- EAP מחדש-authentication, ניהול מפתח עבור Macsec, ותמיכה בתקשורת קישורים מרובים, כולל רשתות שטח אופטי ומטרופולין פסיבי.
- (FLT:0)התמדה עקף את מקניניזם של נפת'ר 1 - עבודה היא דרך להגדיר טוב יותר כיצד תוכניות אימות "חיצוניות" (כגון DPP ללא תעודה עבור Wi-Fi) יכולות לתאם עם מסגרת 802.1X.
- (FLT:0Simplified Onboarding for Small IoT NetworksFLT) 1 - יוזמות כגון "Easy Connect" יעד מגורים ו- SMB תרחישים שבהם תשתית RADUS מלאה היא overkill.אלה משתמשים בקודי QR ואפליקציות סמארטפונים כדי לספק אישורים מתנהגים כמו 802.1X אישורים.
במקביל, קבוצות התעשייה כמו קבוצת מחשוב אמין (TCG) וקרן Open Connectivity Foundation (OCF) מיישרות את תוכניות הבדיקה של המכשיר שלהם עם 802.1X, המאפשרות אמון מגובה חומרה (למשל, TPMs) לשמש שורש אימות.
המלצות מעשיות להורדת 802.1X עם IoT
ארגונים שוקלים 802.1X עבור אבטחת IoT צריכים לגשת ליישום באופן שיטתי:
- (FLT:0) Inventory and Classify מכשירים IoT FIRLT:1) - קביעת יכולות המשאב של כל מכשיר (CPU, זיכרון, מערכת ההפעלה) ותמיכה באימות. צור קבוצות למכשירים שיכולים להתמודד עם EAP-TLS, אלה הזקוקים ל- EAP מנהרה, ואלה הדורשים מ-MAB או מורדים.
- (FLT:0)Deploy a scaleable PKIFIRLT:1) - עבור מכשירים התומכים בתעודות, להקים CA ייעודי עם הרשמה אוטומטית. השתמש מודולים אבטחה חומרה כדי להגן על מפתח השורש.תוכנית להתחדשות מחזורים וביטול בקנה מידה.
- (FLT:0)עיצוב של רולטפלר שלב 1 (התחל עם טייס במגזר רשת לא קריטי. השתמש ניטור כדי לתפוס מכשירים שאינם אימותים והתאמה של מדיניות (למשל, להקצות אורח VLAN) לפני התרחבות לייצור מערכות IoT.
- (FLT:0) integrate with Network StrationFIRLT:1) - הקצאת VLAN מבוססת Leverage RADIUS לאכוף קישוריות פריוויאלית לפחות.Pair עם כללי חומת אש ומדיניות SDN כדי ליצור ארכיטקטורה אפס אמון.
- (FLT:0) לפקח ולביקורת על ביקורת ו- ביקורת: השתמש בלוגים RADIUS, לשנות את ההיסטוריה של אימות, ודיווחי תאימות NAC כדי לזהות את האנומליות - כגון חיישן אותנטיות שולח פתאום תנועה ליעד יוצא דופן - אשר עשוי להצביע על פשרה.
מסקנה
IEEE 802.1X נשאר אחד הסטנדרטים המובילים של בקרת גישה לרשת המוגברת ביותר זמין.כאשר החלים בחשיבה על סביבות IoT, הוא מספק בסיס חזק לאמת זהות המכשיר, אכיפת פלחציה, והגנה על סודיות נתונים.האתגרים - מגבלות קוד, ניהול תעודה ותמיכה במכשירים - הם אמיתיים אך ניתנים להבטחת אבטחה נכונה וטכנולוגיות אדמיות כגון MACsec, NAC, SDN ושילוב של תקן זה ממשיך להיות יעיל יותר עבור אבטחה מתקדמת יותר ויותר.
מקורות נוספים (בתרגום חופשי:0)
- (ב) ⁇ (ב"א) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) [15] ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- העולם (ב- 202.1X for IoT: מדוע זה משנה