Güvenli Kimlik için Blockchain'i Uygulamayın ve Access Management İot Ağları
Giriş: Gelişen IoT Networks'te İAM'a ihtiyaç duyuyor
İnternetin hızlı yayılması (IoT) endüstri genelindeki cihazlar - tek bir kimlik sağlayıcıya veya kamu anahtar altyapıya güvenen (PKI) sertifika otoritesine güvenen ve ölçeklenebilirlik şişeleri sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık kullanılan, bellek ve enerji bütçeleri ile, merkezi bir sistem kimlik sağlayıcıya veya kamu anahtar altyapıya güvenen milyonlarca ekosistemin serbest bırakılmasına güvenen merkezi bir ihlal.
Blockchain teknolojisi, gömülü, tamper-evident bir öncülüğü sağlayarak bir paradigma değişikliği sunuyor, bu makale, gömülü ağların, mimari bileşenlerinin ayrıntılarını inceler ve akıllı sözleşmeler yoluyla erişebilir denetim izlerini yaratır - tüm üçüncü taraf güven demirine güvenmeksizin.Bu makale, blok zincir tabanlı IAM'ın gömülü ağların benzersiz sorunlarını nasıl ele geçirebilir, pratik uygulamaları inceler ve araştırmalarla inceler.
Ortada IAM'ın eşsiz Vulner yükümlülükleri IoT'yi gömülüyordu
IoT'de Konvansiyonel IAM genellikle cihaz bilgilerini doğrulamanın merkezi bir sunucuya bağlıdır - bir sertifika otoritesi tarafından yayınlanan X.509 sertifikalar (CA) - ve erişim kontrol listeleri (ACLs) yönetirken, bu model güvenilir bağlantı ve bol miktarda bilgisayar kaynakları ile işletme ağları için iyi çalışırken, birkaç nedenden dolayı gömülü IoT senaryolarında sahtekarlar:
- [FONT:0) Tek Güven veamp noktası; Başarısızlık: Bir uzlaşma veya mevcut olmayan CA, 2016 yılında Mirai botnet, milyonlarca IoT cihazını uzlaşmak için varsayılan olarak yararlandı; merkezi olmayan bir IAM tasarımı birçok kırılganlığı azaltacaktır.
- [FONT=0]Scalability Limits:[Dönetici:[Dönetici] Cihazın sayısı on milyonlarca dolara büyürken, merkezi otorite sertifika için geçerlilik, yenileme ve geri alma için şişenck olur. Sertifika geri çağırma listeleri (CRLs) ve Online Sertifika Durumu Protokolü (OCSP) kaynak kodlanmış kenar cihazları zorlamak için çok zorlanır.
- [FONT:0]Latency and Offline Gaps:) Birçok gömülü IoT ağı sınırlı veya bulut bağlantılarıyla birlikte geçici veya kenar ortamlarda çalışır. Orta kimlik doğrulamalarına ulaşamadığında, tasarımcılara güven sabitlerine güvenmelerini sağlar.
- [FONT:0] Transparency:[Dönetici ortamında] Çok sayıdaki paydaş ortamlarda - sensörler, eylemciler ve erişim sistemleri farklı satıcılardan geliyor - hangi kaynağın ve doğrulayıcıların ortak bir gerçek kaynağı olmadan çözülmesi zor olan ortak bir rekor var.
Blockchain bu ağrı puanlarını bir düğüm ağı üzerinden dağıtarak, kimliklerin ve erişim haklarının tek bir sunucuya bağlantı kurmadan bağımsız olarak paylaşılmasına olanak tanır.
Bir Blockchain-Based IAM Framework'ün Temel Faydaları
Özalleştirilmiş Güven ve Dayanıklılık
Bir blok zincir tabanlı IAM sistemi, her cihazın kimliğinin küresel olarak benzersiz bir tanımlayıcı olarak halka açık anahtarını kullanarak kaydedildiği belirtiliyor.
Kriptografik Güvenlik ve Veri Bütünlüğü
Tüm kimlik kayıtları, erişim talepleri ve politika güncellemeleri, ernek kriptografi kullanarak imzalanır ve imzalanır. Blockchain19 veya NIST P-256 gibi modern hafif kriptografik süitler artık düşük güç mikro kontrolleri üzerinde değiştirilemez.
Şeffaflık ve Denetim
Her kimlik doğrulama girişimi, politika değişikliği ve cihaz transferi paylaşılan bir denetimde kaydedilir ve tek bir sunucuda saklanan geleneksel logların aksine, blokaj birden çok katılımcıda çoğaltılır ve tarihi kayıtlarla tam olarak imkansız hale getirilir.Bu şeffaflık, sağlık hizmetleri (HIPAA) ve endüstriyel kontrol gibi sektörlerde yasal uyum için çok değerlidir (NERC CIP), ve güvenlik olayları sonrasında adli analiz sağlar.
Kendi kendini yöneten kimlik ve Interoperability
Merkezi bir kayıt sorgulamadan, bu model doğal olarak aynı PKI'ye kayıtlı olmadan bir başkasıyla bir kanal kontrolörü sunmak için cihazlara kimliklerini ve mevcut kimliklerini sorgulamadan sunmak için gerçekleştirilebilir kimlikler (VC) ve doğrulanabilir kimlikler (VC) için, bir üreticiden gelen bir sıcaklık sensörü, bir kanaldan diğerine geçiş kontrolörü sunmak için bir diğerinden gelen bir kanaldan bağımsız olarak onaylanabilir.
Bir Blockchain tabanlı IAM Sisteminin Mimarisi
Bir kaynak-konstut ağlarında blok zincirleme ve zincir dışı bileşenler konusunda dikkatli bir bölüm gerektirir. Aşağıdaki mimari katmanları tipiktir:
1. Kimlik Kayıt ve Anchoring
Her IoT cihazı, üretim veya düzenleme sırasındaki herhangi bir halka (DID) ve ilgili bir halka / özel anahtar çifti alır. DID belgesi - kamu anahtarını, servis uç noktaları ve erişim metada - bir donanım güvenli element (SE) veya güvenilir bir platformda depolanır.
2. Akıllı Sözleşmeye Dayalı Erişim Kontrolü
Akıllı sözleşmelerde erişim politikaları kodlanır, bu da imzayı yerine getirir, cihazın rolü ve özellikleri depolanan politikalara karşı kontrol eder ve bir valfi okumak istediğinde, DID'yi içeren imzayı içeren bir erişim talebi gönderir. Akıllı sözleşmeleri onaylayın, imzayı kontrol edin, cihazı geç güvenlik politikalarına karşı tercih eder ve doğrudan bir erişim döndürür.
3. Hafif Konensus Mekanizması
Geleneksel Kanıt-İş (PoW) blok zincirleri gömülü cihazlar için çok fazla kaynak yoğundur. Bunun yerine, IoT dostu blokerler alternatif konsensiyon modelleri kullanır:
- [FONT:0) Yetkinlik (PoA):) Güvenilir bir doğrulamacı (örneğin, konsorsiyum üyeleri) bloklar üretmektedir. Low ve yüksek aktarım; özel veya izinli IoT ağları için uygun.
- [FONT:0]Practical Byzantine Fault Tolerance (PBFT) ve onun varyantları (IBFT): ), 3f + katılımcı arasında kısa bir konsorsiyuma kadar hata düğümler.
- [FONT=0)Yönetici Graph (DAG) tabanlı öncüler: [DÜT:1] IOTA Tangle ve Hedera Hashgraph, DAG yapılarını 0-fee mikrotransactions'ı yüksek paralellik, sensör akışları ve mikro ödemeleri için ideal olarak kullanmak için kullandı.
- [FONT:0)Raft:[Dönetici:[Dönetici:0) Basit kaza-fault-tolerant konsensüsteleri, Bizans başarısızlıklarının birincil bir endişe olmadığı yerlerde izin verilen ayarlar için bir fikir değildir.
Çoğu gömülü IoT IAM vakaları, izinli bir blok blok blok veya düşük işlem maliyetleri ile DAG tabanlı bir lider önerilir.
4. Kimlik ve Yetki
Tipik bir etkileşim aşağıdaki gibi devam eder:
- Cihaz DID ile bir işlem inşa eder, kaynak URI (e.g.,OSPT:0) ve istenen operasyon. Bu işlem özel anahtarla işaret eder.
- Cihaz Bir işlemi blok zinciri ağına yayınlar.
- Kaynakla ilişkili geçerli bir sunucu imzayı kanıtlıyor ve liderden A's DID belgesini görünüyor.
- Akıllı sözleşme, erişim kontrol listesini eşleştirme kaynağı / işbirliği / takip-role kontrol eder.Eğer izin verilirse, bir yetki olayı yayır.
- Seçmeli olarak, bir off-chain röf (stağıt) olayı dinler ve fiziksel eylemciyi tetikler veya kaynakla doğrudan iletişim için cihaza kısa ömürlü bir token sunar.
Bu akış, her erişim kararının herhangi bir ağ katılımcısı tarafından şeffaf bir şekilde giriş ve doğrulanabilir olmasını sağlar.
Anahtar Uygulama Challenges ve Mitigation Strategies
Gömülü Cihazlar üzerinde Kaynak Kıtlamaları
IoT mikrokontrolörlerinin çoğu sınırlı flaş (256KB-2MB) ve RAM (16KB-512KB), tam bir blok zincirini çalıştırın. Mitigations, ışık müşterileri (SPV düğümleri) sadece depolama anahtarlarını ve sorgu düğümlerini içeren ve yukarıdaki bir heyet mimarisini dağıtmaya devam ettirir. Ayrıca, kriptografik anahtarlar ve Merkle ağaçtan küçük girişler ile birlikte seçilebilir.
Scalability and Transaction Throughput
Sık veri üreten milyonlarca cihazla büyük bir IoT dağıtımı veya erişim talepleri bir halk blokajı aşırı derecede fazla olabilir. Önerilenen çözümler:
- [FONT:0]Off-chain kanalları (devlet kanalları / yan zincirler): [Döneticileri): Farklı erişim etkinlikleri toplanıp, düzenli olarak zincirlenmiş durumdalar. Lightning Network ve Plazma mimarisi IoT için benzer tasarımları ilham almaktadır.
- [FONT:0]Hierarchical leadgers:[Dönetici:0] Yerel küme geçitleri periyodik olarak kökünün küresel bir konsorsiyum blok blok zincirine sahip olduğu alt üst düzeye çıkarlar. Sadece kimlik kaydı, politika değişiklikleri ve geri dönüş güncellemeleri ana zincir için yazılır; rutin kimlik doğrulama yerel olarak ele alınabilir.
- [FONT:0)Bundling işlemleri:[Dönetici:[Dönetici:0) Aynı cihazdan çoklu erişim girişimleri tek bir oturumda sıfır bilgi kanıtları kullanarak (ZK-rollups) doğrulamaya bir şekilde birleştirilebilir.
Gerçek Zaman Kontrolü için Latency for Real-Time Control
Blockchain konsensüsü, geç kalmışlığı (tipik olarak dakikalar arası saniyeler) Gerçek zamanlı kontrol döngüleri için (örneğin, bağlantılı bir araçta frenleme), doğrudan blok zincir tabanlı kimlik doğrulama çok yavaştır. Çözüm, blokajlı kimlik ve politika kökünü sınırlı bir doğrulama ile önbellekli kimliklere izin verirken kullanmaktır.
Anahtar Yönetimi ve Revokasyon
IoT cihazları üzerinde depolanan özel anahtarlar fiziksel geri çekilmeye karşı savunmasızdır.
- Bir donanım güvenli element (SE) veya TPM ile birlikte, çip üzerinde anahtarlar üreten ve onları asla açığa çıkarmaz.
- Uzak istasyon protokolleri (örneğin, DICE, TCG attestation) kimlik göndermeden önce cihazın bütünlüğünü kanıtlamak için uzaktan attestation protokolleri (örneğin, DICE, TCG attestation) kullanarak.
- Cihazın DID'yi blok zincirinde bir geri çağırma listesine eklemek için geri çağırma modelleri; akıllı sözleşmeler herhangi bir erişim almadan önce listeyi kontrol eder. Listenin kendisi hayal edilemez, rogue revokasyonlarını önlemek.
Blockchain IAM'ı işe almak için Pratik Uygulama Adımları
- [FONT:0) Bir blok zinciri platformu seçin:[Döneticiler için, Hiperledger Fabric veya Besu olgun seçeneklerdir. Kamu iznisiz, DAG'nin hissini hissetmek için IOTA'yı düşünün.
- [FONT=0) Tasarım cihazı kimlik şeması:[Dönetici:[Dönetici:0) Uygulama cihazı kimlik şeması:[DDDDDDDDDDDDDDDDDDDDDDD) ve DID belgesinin bir listesi, DID belgesinin oturum açma işlemidir.
- [[DÜDÜ:0)Provision anahtarları ve kayıt cihazları: Üretim veya yönlendirme sırasında, DID belgesinde anahtar bir çift üretir ve kayıt işlemine teslim edilmelidir.Mevcut kullanılan cihazlar için, güvenli bir alan yükseltme mekanizması kullanılmalıdır.
- [[İşletme:0)İşletme akıllı sözleşmelere erişim:[DDDDDDDDDDDDDDDÜSTR:0)İşletme kontrol akıllı sözleşmeler:[DDDÜT 1: 1) Sözleşme haritaları, DID özelliklerine göre (DID özelliklerine göre) Kaynak kimlikleri (DID özelliklerine göre) Rol bazlı erişim kontrolü (RBAC) veya Attribute-Based Access Control (ABAC) modelleri için iyice test edin.
- [FONT:0) kenar ağ geçidiyle Integrate:) Gateways tam veya hafif bir blok zincir node, önbellek politikaları çalıştırıyor ve denetim delegasyonunu kısıtladılar. Ayrıca, zaman temelli jetonları zincir dışı iletişim için de uyguluyorlar.
- [FONTNT=0]Implement monitoring and denetim: Deploychain Explorers veya özel panolar kimlik kayıtlarını görselleştirmek için kimlik kayıtlarını, erişim girişimleri ve politika değişiklikleri ayarlamaktadır.Amplement monitoring and control:[Döneticiler, bir cihaz daha önce hiç erişemeyeceği kaynakları talep eder).
Gerçek Dünya Vakaları Kullanıyor
Güvenli Tedarik Zinciri Takip Ed
Soğuk zincirli lojistikte, sensörler ısıyı, nem ve GPS yerini izler. Her veri iletimi imzalanır ve izin verilen bir blok zincir üzerinde kaydedilir. Akıllı sözleşmeler yalnızca yetkili cihazlar (örneğin, gemiper’in sensörleri, sahte olmayanlar) ürün durumu hakkında yazamaz denetim yolu sorgulayarak çözülebilir.
Akıllı Bina Access Control
IP kameraları, kapı kilitleri ve occupancy sensörleri, kimlik ve erişim politikalarını paylaşmak için ortak bir blok kullanabilir.Bir bakım işçisinin cihazı bir sunucu odasına eriştiğinde, akıllı sözleşme, işçinin DID'ye bina erişim politikasına karşı ve geçici bir dijital anahtar kazandırıyor. Tüm giriş olayları kaydedildi, güvenlik ekiplerinin uyumluluk raporları anında üretmesine izin veriyor.
Bağlantılı Araç Ekosistemleri
Araçlar ve yol altyapısı (V2X) mesajları doğrulamak için bir blok zincir kullanabilir. Örneğin, trafik ışığı, üzerinde hareket etmeden önce meşru bir belediye aracından geldiğini doğrulayabilir.Revokasyon sözleşmelerine DID eklemekle ele alınır.
Future Yol ve Araştırma
Alan hızla gelişiyor. Araştırmacılar, IETF (Demerkezli Identifiers çalışma grubu) tarafından kısmen çalıştırılabilir hafif konsensül algoritmaları geliştiriyor ve IoT ekosistemleri arasında uyumlu hale getirmeye yönelik olarak geliştirilen kripto-dyumları kullanarak, dinamik olarak standartlaştırma çabaları için geliştirilmiş olan yeni kimlik çerçeveleri, cihaz davranışlarına dayanan erişim politikaları geliştiriyorlar. 5G ve Wi-Fi 6, daha fazla bağlı cihazlar için daha fazla bağlantı kurma hedefi, IoT ekosistemleri için makine öğrenimi modellerine uygun hale getirme modellerine izin verebilir.
Sonuç olarak, blok zinciri tabanlı kimlik ve erişim yönetimi, üretim-grad dağıtımlarının mümkün olduğu noktaya kadar zorlayıcı bir çözüm sunuyor.Bugün, IoT ağlarına yatırım yapan kuruluşlar, önümüzdeki on yıl dijital altyapıyı tanımlayan milyarlarca bağlantıya daha iyi yer verecekler.
[FONT=0)Dönemli Referanslar: [Dönemli: [Dönemli: 1)
- [FONT=0]NIST IR 8228 - IoT Cybersecurity ve Privacy Riskleri Yönetmek için değerlendirmeler).
- [FONT:0)IOTA – A DLT özellikle IoT için tasarlanmıştır[DFLT:1).
- [FONT:0)Hyperledger Fabric – konsorsiyum IoT ağları için uygun blok zincir platformu ).
- [FONT=0)IEEE Paper – Blockchain-Based Identity Management for Industrial IoT[[Dönetici: 1)