OT ve ICS Nedir?
OT (Operational Technology — Operasyonel Teknoloji), fiziksel cihazları ve endüstriyel süreçleri izleyen ve kontrol eden donanım ve yazılım sistemlerinin genel adıdır. Fabrika otomasyonu, enerji üretimi ve dağıtımı, su arıtma, petrokimya tesisleri ve ulaşım sistemleri OT kapsamına giren alanların başında gelir.
ICS (Industrial Control Systems — Endüstriyel Kontrol Sistemleri), OT'nin daha spesifik bir alt kümesidir ve üç temel bileşenden oluşur:
- SCADA (Supervisory Control and Data Acquisition): Coğrafi olarak dağılmış varlıkları merkezi olarak izleyen ve yöneten sistemler.
- DCS (Distributed Control Systems): Büyük sanayi tesislerinde süreç kontrolü sağlayan dağıtık sistemler.
- PLC (Programmable Logic Controller): Fabrika zeminindeki makineleri kontrol eden programlanabilir denetleyiciler.
Neden Ayrı Bir Güvenlik Yaklaşımı Gerektirir?
BT (Bilgi Teknolojisi) güvenliğinde temel öncelik gizlilik (confidentiality), bütünlük (integrity) ve erişilebilirlik (availability) şeklinde sıralanır. OT güvenliğinde ise bu öncelikler tersine döner: Önce güvenlik (safety) ve erişilebilirlik gelir.
Bir kurumsal BT sunucusunu yeniden başlatmak birkaç dakika sürer. Ancak bir güç dağıtım SCADA sistemini veya bir fabrika üretim hattını durdurmak; insanların hayatını tehlikeye atabileceği gibi milyon dolarlık üretim kaybına da yol açabilir.
OT sistemlerinin BT'den farklı özellikleri:
- Uzun ömür: Pek çok ICS bileşeni 15-25 yıl kullanımda kalır; güncelleme penceresi son derece kısıtlıdır.
- Gerçek zamanlı gereksinim: Milisaniye gecikmelerin bile fiziksel sonuçları olabilir.
- Kısıtlı yama imkânı: Üretim durmadan yazılım güncellemesi yapmak çoğu zaman mümkün değildir.
- Eski protokoller: Modbus, DNP3, Profibus gibi protokoller güvenlik tasarlanmaksızın geliştirilmiştir.
OT Ortamlarındaki Başlıca Tehditler
Ağ Konverjansı Riski
Geçmişte OT ağları fiziksel olarak BT ağlarından ayrı tutulurdu (air-gap). Dijital dönüşüm ve endüstriyel IoT (IIoT) bağlantıları, bu izolasyonu giderek azaltmaktadır. OT ağına açılan her kapı, potansiyel bir saldırı vektörüdür.
Hedefli Saldırılar (APT)
Stuxnet (2010), Ukraine Power Grid saldırısı (2015-2016) ve Colonial Pipeline (2021) gibi yüksek profilli olaylar, kritik altyapının devlet destekli ve organize siber aktörler tarafından nasıl hedef alınabildiğini göstermiştir.
Ransomware
Üretim tesislerini hedef alan fidye yazılımları, operasyonel aksaklığa yol açarak kurumları ödeme yapmaya zorlamaktadır. Üretim durduğunda her saatin maliyeti oldukça yüksektir.
Tedarik Zinciri Saldırıları
OT sistemlerine bakım yapan üçüncü taraf teknisyenler veya uzaktan erişim bağlantıları, güvenli olmayan yapılandırmalar nedeniyle saldırı noktasına dönüşebilir.
OT Güvenliği için Temel Kontroller
Purdue Referans Modeli ve Ağ Segmentasyonu
OT ortamları geleneksel olarak Purdue modeline göre katmanlara ayrılır: saha cihazları, kontrol ağı, operasyon ağı ve kurumsal ağ. Bu katmanlar arasına güvenlik duvarları ve demilitarized zone (DMZ) konuşlandırılır.
OT-Odaklı Varlık Envanteri
Tüm OT varlıklarının (PLC, RTU, HMI, mühendislik iş istasyonları) eksiksiz envanteri, güvenliğin temel başlangıç noktasıdır.
Pasif Ağ İzleme
OT protokollerine uyumlu pasif trafik analiz araçları (Claroty, Dragos, Nozomi Networks gibi), üretimi durdurmadan ağ görünürlüğü sağlar.
Uzaktan Erişim Kontrolü
Üçüncü taraf erişimler için PAM (Privileged Access Management) çözümleri ve zaman sınırlı VPN oturumları kullanılmalıdır.
Yama Yönetimi Stratejisi
Üretim durdurma pencerelerinde yamaların uygulanması için planlı bakım süreçlerine entegre bir yama yönetimi programı oluşturulmalıdır.
Türkiye'de Kritik Altyapı Güvenliği
Türkiye'de enerji, su yönetimi, ulaşım ve telekom sektörleri kritik altyapı kapsamında değerlendirilmektedir. Bilgi Teknolojileri ve İletişim Kurumu (BTK) ve ilgili bakanlıklar, bu sektörlerdeki operatörlerden siber güvenlik yükümlülüklerini yerine getirmelerini beklemektedir.
IEC 62443 standardı, OT/ICS ortamlarında güvenlik düzeylerinin (Security Level) tanımlanması ve uygulanması için uluslararası referans çerçevesidir.
Sonuç
OT/ICS güvenliği, fiziksel dünya ile dijital dünya arasındaki kesişim noktasında yer alan kritik bir uzmanlık alanıdır. Endüstriyel sistemlerin korunmasında hem OT protokollerini hem de siber güvenlik metodolojilerini anlayan uzmanların rehberliği büyük önem taşır. NRC Sistem olarak endüstriyel ortamlarınızın siber güvenlik değerlendirmesini yapıyor, ağ segmentasyonu, pasif izleme ve uzaktan erişim güvenliği konularında çözümler üretiyoruz.