Endüstriyel Kontrol Sistemleri, yani ICS — Industrial Control Systems, kritik altyapıların beyni gibidir.
Enerji üretimi, su yönetimi, üretim hatları, ulaşım sistemleri, petrol-gaz tesisleri, kimya tesisleri, bina otomasyonu ve SCADA altyapıları bu sistemler üzerinde çalışır.
Bu nedenle ICS güvenliği yalnızca “veri güvenliği” meselesi değildir.
ICS/OT güvenliğinde asıl hedef şudur:
Safety → İnsan ve tesis güvenliği
Availability → Süreklilik
Integrity → Komut ve proses doğruluğu
Confidentiality → Veri gizliliği
Klasik IT güvenliğinde çoğu zaman gizlilik öne çıkarken, OT/ICS tarafında emniyet, süreklilik ve proses bütünlüğü daha kritik olabilir.
Yanlış bir güvenlik kontrolü bile üretim duruşuna, fiziksel zarara veya operasyonel kesintiye neden olabilir.
ICS Güvenliği Neden Farklıdır?
ICS ortamları klasik IT sistemlerinden farklı çalışır.
Öne çıkan farklar:
IT ortamı:
- Veri odaklıdır.
- Patch ve reboot daha kolaydır.
- Standart endpoint güvenliği yaygındır.
- Gizlilik çoğu zaman önceliklidir.
OT / ICS ortamı:
- Fiziksel proses odaklıdır.
- Kesinti maliyeti çok yüksektir.
- Legacy sistemler yaygındır.
- Patch/reboot kontrollü bakım penceresi ister.
- Gerçek zamanlı iletişim ve deterministik davranış önemlidir.
- Safety ve availability önceliklidir.
Bu nedenle ICS güvenliği; yalnızca firewall, antivirüs veya SIEM kurmaktan ibaret değildir. Ağ mimarisi, proses güvenliği, erişim kontrolü, segmentasyon, izleme, yedeklilik ve olay müdahalesi birlikte ele alınmalıdır.
1️⃣ Kimlik ve Erişim Yönetimi — IAM / PAM
ICS ortamlarında yetkisiz erişim, doğrudan operasyonel riske dönüşebilir.
Bu nedenle kimlik ve erişim yönetimi kritik güvenlik katmanlarından biridir.
Temel Kontroller
- Çok Faktörlü Kimlik Doğrulama — MFA
- Rol Tabanlı Erişim Kontrolü — RBAC
- Ayrıcalıklı Erişim Yönetimi — PAM
- Jump server / bastion host kullanımı
- Servis hesaplarının kontrolü
- Ortak kullanıcı hesaplarının kaldırılması
- Vendor erişimlerinin kayıt altına alınması
- Uzak erişim için onaylı ve izlenebilir bağlantı modeli
ICS İçin Kritik Nokta
PAM ve MFA özellikle şu erişimler için zorunlu hale getirilmelidir:
SCADA sunucuları
Engineering workstation
Historian sistemleri
PLC/RTU yönetim arayüzleri
HMI sunucuları
Vendor remote access
Domain admin / local admin hesapları
Dikkat
Biyometrik doğrulama her ICS ortamında pratik veya öncelikli değildir. Daha temel ve yaygın ihtiyaç; güçlü MFA, PAM, oturum kaydı ve en az ayrıcalık modelidir.
2️⃣ Ağ Segmentasyonu ve Zone/Conduit Tasarımı
ICS güvenliğinin en önemli bileşenlerinden biri doğru segmentasyondur.
Kritik OT sistemleri, kurumsal IT ağıyla doğrudan ve kontrolsüz şekilde haberleşmemelidir.
Önerilen Mimari Yaklaşım
- IT ve OT ağlarını ayırma
- OT DMZ kullanımı
- Purdue modeline uygun katmanlama
- VLAN/VRF/firewall tabanlı ayrım
- Zone ve conduit yaklaşımı
- Yalnızca gerekli protokollere izin verme
- Varsayılan olarak engelleme — default deny
- East-west trafiği kontrol etme
Örnek Segmentler
Enterprise IT
OT DMZ
SCADA Zone
PLC / Control Zone
Safety Systems Zone
Historian Zone
Engineering Workstation Zone
Vendor Remote Access Zone
Neden Önemli?
Bir kullanıcı bilgisayarına bulaşan zararlı yazılımın doğrudan PLC ağına ulaşabilmesi, ICS ortamları için büyük risktir.
Segmentasyonun amacı şudur:
Saldırgan içeri girse bile
kritik proses ağına kolayca ilerleyemesin.
3️⃣ Veri Şifreleme ve Güvenli İletişim
ICS sistemlerinde şifreleme önemlidir; ancak her yerde doğrudan uygulanamaz.
Bazı eski PLC, RTU veya endüstriyel protokoller şifreleme desteklemez. Bu nedenle şifreleme kontrolleri mimariye göre dikkatli uygulanmalıdır.
Kullanım Alanları
- IT/OT arası veri aktarımı
- Remote access bağlantıları
- SCADA web arayüzleri
- API entegrasyonları
- Historian veri aktarımı
- Cloud/IIoT bağlantıları
- Yönetim protokolleri
Temel Kontroller
- TLS 1.2 / TLS 1.3
- VPN veya ZTNA kontrollü erişim
- Sertifika yönetimi
- Güçlü anahtar yönetimi
- Eski ve zayıf cipher suite’lerin kapatılması
- SSH yerine Telnet’in kapatılması
- SNMPv3 tercih edilmesi
Dikkat
Homomorfik şifreleme gibi ileri kriptografi yöntemleri teorik olarak değerlidir; ancak çoğu ICS ortamında günlük operasyonel güvenlik bileşeni değildir. Öncelik; güvenli protokol, sertifika yönetimi, uzaktan erişim güvenliği ve anahtar yönetimi olmalıdır.
4️⃣ SIEM ve OT Security Monitoring
ICS ortamlarında görünürlük olmadan güvenlik sağlanamaz.
Ancak klasik IT SIEM yaklaşımı tek başına yeterli değildir. OT protokolleri, proses davranışı ve endüstriyel varlıklar da izlenmelidir.
İzlenmesi Gereken Kaynaklar
- Firewall logları
- Switch/router logları
- Windows Event logları
- HMI/SCADA logları
- Historian logları
- Engineering workstation aktiviteleri
- Domain controller logları
- VPN / remote access logları
- OT IDS/NDR alarmları
- PLC değişiklik kayıtları
- Backup ve restore logları
OT İçin Önemli Alarm Örnekleri
Yetkisiz PLC program değişikliği
Engineering workstation dışından PLC erişimi
Beklenmeyen Modbus write komutu
Yeni cihazın OT ağına bağlanması
Vendor hesabıyla mesai dışı erişim
SCADA sunucusuna başarısız login denemeleri
HMI ile PLC arasında olağandışı trafik
IT ağından OT ağına beklenmeyen bağlantı
Neden Önemli?
ICS saldırıları çoğu zaman bir anda başlamaz. İlk aşamada keşif, kimlik bilgisi toplama, lateral movement ve yetki yükseltme görülür.
SIEM ve OT monitoring bu zinciri erken fark etmek için gereklidir.
5️⃣ IDS / IPS ve OT Network Detection
ICS ortamlarında ağ trafiği pasif izleme ile çok şey anlatır.
Özellikle OT protokollerini anlayan IDS/NDR sistemleri kritik görünürlük sağlar.
İzlenebilecek Protokoller
- Modbus
- DNP3
- OPC / OPC UA
- Profinet
- EtherNet/IP
- IEC 60870-5-104
- IEC 61850
- BACnet
- S7comm
- MQTT
- RDP / SMB / WinRM
- DNS / HTTP / TLS
IDS/NDR Ne Sağlar?
- Pasif asset discovery
- Protokol anomali tespiti
- Beklenmeyen komut algılama
- Yeni cihaz tespiti
- PLC/HMI iletişim görünürlüğü
- Lateral movement izleri
- Tehdit istihbaratı eşleşmesi
- Davranışsal baseline
IPS Kullanırken Dikkat
OT ortamlarında inline IPS dikkatli konumlandırılmalıdır.
Yanlış pozitif bir IPS aksiyonu üretim trafiğini kesebilir. Bu nedenle birçok ICS ortamında ilk yaklaşım:
Önce pasif izleme
Sonra alarm doğrulama
Sonra kontrollü enforcement
olmalıdır.
6️⃣ Zero Trust ve Mikro Segmentasyon
Zero Trust yaklaşımı ICS ortamlarında doğrudan “her şeyi kapat” şeklinde uygulanmamalıdır. Ancak prensipleri çok değerlidir.
Temel Prensipler
- Asla varsayılan güvenme
- Sürekli doğrula
- En az ayrıcalık uygula
- Kimlik ve cihaz durumunu kontrol et
- Segmentasyon yap
- Erişimi kayıt altına al
- Her bağlantıyı gerekçelendir
ICS İçin Uygulama Alanları
- Vendor erişimlerinin kontrolü
- Engineering workstation erişimi
- SCADA sunucu yönetimi
- OT DMZ geçişleri
- Jump server zorunluluğu
- Mikro segmentasyon
- Kullanıcı/cihaz bazlı erişim politikası
- Uzak erişim oturum kaydı
Örnek Politika
Vendor kullanıcısı
→ Sadece onaylı bakım penceresinde
→ Sadece jump server üzerinden
→ Sadece ilgili HMI/SCADA sistemine
→ MFA + PAM + session recording ile
→ PLC ağına doğrudan erişmeden
7️⃣ Endpoint Güvenliği ve EDR
ICS ortamlarında endpoint güvenliği kritiktir; ancak her OT varlığına klasik EDR kurulamayabilir.
Özellikle PLC, RTU, embedded cihazlar ve legacy Windows sistemler farklı yaklaşım gerektirir.
EDR Uygun Olan Sistemler
- Engineering workstation
- SCADA sunucuları
- HMI sunucuları
- Historian sistemleri
- Jump server
- Domain controller
- Operator workstation
- Bakım laptopları
Dikkat Edilecekler
- Agent performans etkisi
- Reboot ihtiyacı
- Eski işletim sistemi desteği
- Uygulama uyumluluğu
- Bakım penceresi
- Offline update ihtiyacı
- Vendor sertifikasyon gereksinimleri
Tamamlayıcı Kontroller
- Application allowlisting
- USB kontrolü
- Local admin kısıtlaması
- Script execution policy
- EDR alert tuning
- Offline malware tarama
- Kritik sistemlerde değişiklik kontrolü
8️⃣ Zafiyet, Patch ve Konfigürasyon Yönetimi
ICS ortamında patch yönetimi IT kadar hızlı olmayabilir. Ancak bu, zafiyetlerin görmezden gelineceği anlamına gelmez.
Temel Yaklaşım
Asset inventory çıkar
Zafiyetleri tespit et
Risk seviyesini belirle
Vendor uyumluluğunu kontrol et
Test ortamında doğrula
Bakım penceresinde uygula
Alternatif telafi edici kontrol ekle
Telafi Edici Kontroller
Patch hemen uygulanamıyorsa şu kontroller devreye alınabilir:
- Firewall kuralı daraltma
- IPS signature
- Segmentasyon
- Erişim kısıtlama
- Application allowlisting
- Vendor erişimini kapatma
- Sanal patching
- İzleme kuralı ekleme
Kritik Nokta
ICS patch yönetimi sadece CVSS puanına göre yapılmamalıdır. Proses etkisi, erişilebilirlik, exploit olasılığı ve varlığın kritikliği birlikte değerlendirilmelidir.
9️⃣ Yedekleme, Geri Dönüş ve Kurtarma
ICS güvenliğinde backup yalnızca dosya yedeği değildir.
Gerçek ihtiyaç, operasyonun güvenli şekilde geri döndürülebilmesidir.
Yedeklenmesi Gerekenler
- PLC programları
- HMI projeleri
- SCADA konfigürasyonları
- Historian verileri
- Server image’ları
- Network cihaz konfigürasyonları
- Firewall policy yedekleri
- Domain controller backup
- Lisans dosyaları
- Engineering software projeleri
En İyi Uygulamalar
- Offline / immutable backup
- Düzenli restore testi
- Versiyonlu PLC program yedekleri
- Kritik konfigürasyonların checksum kontrolü
- Ransomware senaryosu için kurtarma planı
- Yedeklerin erişim kontrolü
- Felaket kurtarma tatbikatı
Neden Önemli?
Bir ransomware olayında sadece dosyaları kurtarmak yetmez. Üretim hattını, kontrol mantığını ve proses güvenliğini doğru sırayla geri döndürmek gerekir.
🔟 Uzaktan Erişim ve Vendor Güvenliği
ICS ortamlarında en büyük risklerden biri kontrolsüz vendor erişimidir.
Bakım, destek ve entegrasyon için uzaktan erişim gerekebilir; ancak bu erişim sıkı yönetilmelidir.
Temel Kontroller
- VPN yerine kontrollü ZTNA/jump server modeli
- MFA zorunluluğu
- PAM ile yetki yönetimi
- Session recording
- Zaman bazlı erişim
- Onay süreci
- IP/cihaz kısıtlaması
- Komut ve dosya transfer loglama
- Vendor hesabı için ayrı yetki modeli
- Erişim sonrası otomatik yetki kaldırma
Yanlış Yaklaşım
Vendor VPN ile doğrudan OT ağına girsin.
Ortak kullanıcı adı kullansın.
Sürekli açık hesap dursun.
PLC ağına direkt erişsin.
Log tutulmasın.
Doğru Yaklaşım
Vendor erişimi talep bazlı açılsın.
MFA ile doğrulansın.
Jump server üzerinden ilerlesin.
Oturum kaydedilsin.
Sadece gerekli varlığa erişsin.
İş bitince erişim kapansın.
1️⃣1️⃣ DLP, CASB ve CWPP Nerede Konumlanır?
DLP, CASB ve CWPP genellikle IT ve cloud güvenliği başlıklarıdır. Ancak modern ICS ortamlarında IT/OT entegrasyonu, cloud historian, IIoT platformları ve uzaktan izleme çözümleri arttığı için bu kontroller bazı senaryolarda tamamlayıcı hale gelir.
DLP
Kullanım alanları:
- Mühendislik proje dosyaları
- PLC program çıktıları
- Proses reçeteleri
- Üretim verileri
- Hassas tasarım dokümanları
- E-posta ve dosya paylaşımı kontrolü
CASB
Kullanım alanları:
- Cloud tabanlı historian
- SaaS tabanlı bakım platformları
- IIoT dashboard’ları
- Bulut dosya paylaşımı
- Shadow IT tespiti
CWPP
Kullanım alanları:
- Cloud üzerinde çalışan OT veri işleme sistemleri
- Container tabanlı IIoT platformları
- Edge computing workload’ları
- Kubernetes tabanlı endüstriyel uygulamalar
- Cloud-connected telemetry pipeline
Kritik Not
Bu kontroller her klasik ICS ortamının çekirdek bileşeni değildir. Ancak modern, bulut bağlantılı ve IIoT entegre yapılarda önemli tamamlayıcı güvenlik katmanlarıdır.
1️⃣2️⃣ Asset Inventory ve Pasif Keşif
ICS güvenliğinin ilk adımı şudur:
Neyi koruduğunu bil.
Varlık envanteri olmadan risk yönetimi yapılamaz.
Envanterde Olması Gerekenler
- PLC
- RTU
- HMI
- SCADA server
- Historian
- Engineering workstation
- Operator workstation
- Network switch/router/firewall
- Remote access server
- Safety system
- IIoT gateway
- Vendor laptop
- Serial-to-Ethernet gateway
Toplanması Gereken Bilgiler
IP adresi
MAC adresi
Hostname
Model
Firmware versiyonu
Protokol
Lokasyon
Sahip ekip
Kritiklik
Bağlı olduğu proses
Backup durumu
Vendor bilgisi
Destek bitiş tarihi
Dikkat
ICS ortamlarında agresif aktif tarama riskli olabilir. Bu nedenle pasif keşif veya kontrollü bakım penceresi yaklaşımı tercih edilmelidir.
1️⃣3️⃣ Olay Müdahale ve Tatbikat
ICS incident response planı klasik IT planından farklı olmalıdır.
Çünkü OT tarafında alınan her aksiyon fiziksel prosesi etkileyebilir.
Plan İçeriği
- IT/OT kriz iletişim listesi
- Üretim durdurma kriterleri
- Safety ekipleriyle koordinasyon
- Vendor iletişim planı
- Forensic veri toplama prosedürü
- PLC/HMI backup doğrulama
- Network izolasyon adımları
- Manuel operasyon senaryosu
- Ransomware kurtarma planı
- Hukuki ve regülasyon bildirim süreci
Tatbikat Senaryoları
Ransomware OT DMZ’ye ulaştı.
Engineering workstation compromise oldu.
PLC program değişikliği tespit edildi.
Vendor hesabı kötüye kullanıldı.
Historian veri bütünlüğü bozuldu.
SCADA-HMI iletişimi kesildi.
ICS Siber Güvenlik Bileşenleri Kısa Tablo
| Bileşen | ICS İçin Rolü |
|---|---|
| IAM / PAM | Yetkili erişimi kontrol eder |
| Segmentasyon | IT/OT ve proses alanlarını ayırır |
| Encryption | Kritik iletişimi ve yönetim erişimini korur |
| SIEM | Log korelasyonu ve alarm yönetimi sağlar |
| OT IDS/NDR | Endüstriyel trafik ve protokol görünürlüğü sağlar |
| Zero Trust | Sürekli doğrulama ve en az ayrıcalık sağlar |
| EDR | Windows/Linux tabanlı OT sistemlerini izler |
| Patch/Vulnerability | Risk bazlı zafiyet yönetimi sağlar |
| Backup/Recovery | Üretimin güvenli geri dönüşünü sağlar |
| DLP/CASB/CWPP | Bulut ve veri odaklı modern OT entegrasyonlarını destekler |
| Asset Inventory | Korunacak varlıkları görünür hale getirir |
| Incident Response | Olay anında güvenli müdahale sağlar |
ICS Güvenliği İçin 48s Mini-PoC Planı
- OT varlık envanterini çıkarın.
- IT/OT bağlantı noktalarını haritalayın.
- Purdue veya zone/conduit modeline göre segmentleri belirleyin.
- OT DMZ tasarımını doğrulayın.
- Vendor remote access akışını PAM/MFA/jump server ile kontrol altına alın.
- Kritik PLC/HMI/SCADA varlıkları için backup durumunu kontrol edin.
- Pasif OT monitoring veya IDS/NDR ile trafik görünürlüğü sağlayın.
- SIEM’e firewall, remote access, Windows ve OT monitoring loglarını alın.
- Engineering workstation için EDR veya application allowlisting değerlendirin.
- Ransomware ve PLC değişiklik senaryosu için tabletop tatbikat yapın.
Sık Yapılan Hatalar
1️⃣ ICS Güvenliğini Sadece Firewall Sanmak
Firewall önemli bir katmandır; ancak tek başına yeterli değildir. Envanter, izleme, kimlik, backup, segmentasyon ve olay müdahalesi birlikte düşünülmelidir.
2️⃣ IT Araçlarını OT’ye Aynen Taşımak
Her IT güvenlik aracı OT sistemine doğrudan uygulanamaz. Performans, uyumluluk, safety ve bakım penceresi değerlendirilmelidir.
3️⃣ Vendor VPN’i Sürekli Açık Bırakmak
Kontrolsüz vendor erişimi ciddi risk yaratır. Talep bazlı, kayıtlı, MFA’lı ve sınırlı erişim modeli kullanılmalıdır.
4️⃣ Backup Var Ama Restore Testi Yok
Yedeğin var olması yeterli değildir. Geri dönüş düzenli test edilmelidir.
5️⃣ Agresif Zafiyet Taraması Yapmak
ICS cihazlarına kontrolsüz aktif tarama yapmak proses etkisi yaratabilir. Pasif keşif ve kontrollü test yaklaşımı kullanılmalıdır.
6️⃣ OT Loglarını SIEM’e Almamak
OT ağı görünür değilse saldırı zinciri geç fark edilir. En azından kritik firewall, remote access, Windows, SCADA ve OT IDS logları merkezi izlenmelidir.
Sonuç
ICS güvenliği, yalnızca OT ekibinin sorumluluğu değildir. IT, OT, siber güvenlik, üretim, bakım, mühendislik, risk ve yönetim ekiplerinin birlikte ele alması gereken kurumsal bir güvenlik alanıdır.
Güçlü bir ICS güvenlik stratejisi şu temel prensiplere dayanır:
Varlıkları bil.
Ağı segmentlere ayır.
Erişimi sınırla.
Vendor erişimini kontrol et.
Trafiği izle.
Logları korele et.
Yedekleri test et.
Olay müdahalesini prova et.
Endüstriyel sistemlerde hedef yalnızca saldırıyı engellemek değildir.
Asıl hedef; güvenli, sürekli, izlenebilir ve kontrollü bir operasyon ortamı sağlamaktır.
ICS güvenliği, üretim sürekliliği ve fiziksel güvenlik için stratejik bir zorunluluktur.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler