🚨 Endüstriyel Kontrol Sistemleri — ICS için Siber Güvenlik Bileşenleri

Endüstriyel Kontrol Sistemleri, yani ICS — Industrial Control Systems, kritik altyapıların beyni gibidir.

Enerji üretimi, su yönetimi, üretim hatları, ulaşım sistemleri, petrol-gaz tesisleri, kimya tesisleri, bina otomasyonu ve SCADA altyapıları bu sistemler üzerinde çalışır.

Bu nedenle ICS güvenliği yalnızca “veri güvenliği” meselesi değildir.

ICS/OT güvenliğinde asıl hedef şudur:

Safety      → İnsan ve tesis güvenliği
Availability → Süreklilik
Integrity   → Komut ve proses doğruluğu
Confidentiality → Veri gizliliği

Klasik IT güvenliğinde çoğu zaman gizlilik öne çıkarken, OT/ICS tarafında emniyet, süreklilik ve proses bütünlüğü daha kritik olabilir.

Yanlış bir güvenlik kontrolü bile üretim duruşuna, fiziksel zarara veya operasyonel kesintiye neden olabilir.


ICS Güvenliği Neden Farklıdır?

ICS ortamları klasik IT sistemlerinden farklı çalışır.

Öne çıkan farklar:

IT ortamı:
- Veri odaklıdır.
- Patch ve reboot daha kolaydır.
- Standart endpoint güvenliği yaygındır.
- Gizlilik çoğu zaman önceliklidir.

OT / ICS ortamı:
- Fiziksel proses odaklıdır.
- Kesinti maliyeti çok yüksektir.
- Legacy sistemler yaygındır.
- Patch/reboot kontrollü bakım penceresi ister.
- Gerçek zamanlı iletişim ve deterministik davranış önemlidir.
- Safety ve availability önceliklidir.

Bu nedenle ICS güvenliği; yalnızca firewall, antivirüs veya SIEM kurmaktan ibaret değildir. Ağ mimarisi, proses güvenliği, erişim kontrolü, segmentasyon, izleme, yedeklilik ve olay müdahalesi birlikte ele alınmalıdır.


1️⃣ Kimlik ve Erişim Yönetimi — IAM / PAM

ICS ortamlarında yetkisiz erişim, doğrudan operasyonel riske dönüşebilir.

Bu nedenle kimlik ve erişim yönetimi kritik güvenlik katmanlarından biridir.

Temel Kontroller

  • Çok Faktörlü Kimlik Doğrulama — MFA
  • Rol Tabanlı Erişim Kontrolü — RBAC
  • Ayrıcalıklı Erişim Yönetimi — PAM
  • Jump server / bastion host kullanımı
  • Servis hesaplarının kontrolü
  • Ortak kullanıcı hesaplarının kaldırılması
  • Vendor erişimlerinin kayıt altına alınması
  • Uzak erişim için onaylı ve izlenebilir bağlantı modeli

ICS İçin Kritik Nokta

PAM ve MFA özellikle şu erişimler için zorunlu hale getirilmelidir:

SCADA sunucuları
Engineering workstation
Historian sistemleri
PLC/RTU yönetim arayüzleri
HMI sunucuları
Vendor remote access
Domain admin / local admin hesapları

Dikkat

Biyometrik doğrulama her ICS ortamında pratik veya öncelikli değildir. Daha temel ve yaygın ihtiyaç; güçlü MFA, PAM, oturum kaydı ve en az ayrıcalık modelidir.


2️⃣ Ağ Segmentasyonu ve Zone/Conduit Tasarımı

ICS güvenliğinin en önemli bileşenlerinden biri doğru segmentasyondur.

Kritik OT sistemleri, kurumsal IT ağıyla doğrudan ve kontrolsüz şekilde haberleşmemelidir.

Önerilen Mimari Yaklaşım

  • IT ve OT ağlarını ayırma
  • OT DMZ kullanımı
  • Purdue modeline uygun katmanlama
  • VLAN/VRF/firewall tabanlı ayrım
  • Zone ve conduit yaklaşımı
  • Yalnızca gerekli protokollere izin verme
  • Varsayılan olarak engelleme — default deny
  • East-west trafiği kontrol etme

Örnek Segmentler

Enterprise IT
OT DMZ
SCADA Zone
PLC / Control Zone
Safety Systems Zone
Historian Zone
Engineering Workstation Zone
Vendor Remote Access Zone

Neden Önemli?

Bir kullanıcı bilgisayarına bulaşan zararlı yazılımın doğrudan PLC ağına ulaşabilmesi, ICS ortamları için büyük risktir.

Segmentasyonun amacı şudur:

Saldırgan içeri girse bile
kritik proses ağına kolayca ilerleyemesin.

3️⃣ Veri Şifreleme ve Güvenli İletişim

ICS sistemlerinde şifreleme önemlidir; ancak her yerde doğrudan uygulanamaz.

Bazı eski PLC, RTU veya endüstriyel protokoller şifreleme desteklemez. Bu nedenle şifreleme kontrolleri mimariye göre dikkatli uygulanmalıdır.

Kullanım Alanları

  • IT/OT arası veri aktarımı
  • Remote access bağlantıları
  • SCADA web arayüzleri
  • API entegrasyonları
  • Historian veri aktarımı
  • Cloud/IIoT bağlantıları
  • Yönetim protokolleri

Temel Kontroller

  • TLS 1.2 / TLS 1.3
  • VPN veya ZTNA kontrollü erişim
  • Sertifika yönetimi
  • Güçlü anahtar yönetimi
  • Eski ve zayıf cipher suite’lerin kapatılması
  • SSH yerine Telnet’in kapatılması
  • SNMPv3 tercih edilmesi

Dikkat

Homomorfik şifreleme gibi ileri kriptografi yöntemleri teorik olarak değerlidir; ancak çoğu ICS ortamında günlük operasyonel güvenlik bileşeni değildir. Öncelik; güvenli protokol, sertifika yönetimi, uzaktan erişim güvenliği ve anahtar yönetimi olmalıdır.


4️⃣ SIEM ve OT Security Monitoring

ICS ortamlarında görünürlük olmadan güvenlik sağlanamaz.

Ancak klasik IT SIEM yaklaşımı tek başına yeterli değildir. OT protokolleri, proses davranışı ve endüstriyel varlıklar da izlenmelidir.

İzlenmesi Gereken Kaynaklar

  • Firewall logları
  • Switch/router logları
  • Windows Event logları
  • HMI/SCADA logları
  • Historian logları
  • Engineering workstation aktiviteleri
  • Domain controller logları
  • VPN / remote access logları
  • OT IDS/NDR alarmları
  • PLC değişiklik kayıtları
  • Backup ve restore logları

OT İçin Önemli Alarm Örnekleri

Yetkisiz PLC program değişikliği
Engineering workstation dışından PLC erişimi
Beklenmeyen Modbus write komutu
Yeni cihazın OT ağına bağlanması
Vendor hesabıyla mesai dışı erişim
SCADA sunucusuna başarısız login denemeleri
HMI ile PLC arasında olağandışı trafik
IT ağından OT ağına beklenmeyen bağlantı

Neden Önemli?

ICS saldırıları çoğu zaman bir anda başlamaz. İlk aşamada keşif, kimlik bilgisi toplama, lateral movement ve yetki yükseltme görülür.

SIEM ve OT monitoring bu zinciri erken fark etmek için gereklidir.


5️⃣ IDS / IPS ve OT Network Detection

ICS ortamlarında ağ trafiği pasif izleme ile çok şey anlatır.

Özellikle OT protokollerini anlayan IDS/NDR sistemleri kritik görünürlük sağlar.

İzlenebilecek Protokoller

  • Modbus
  • DNP3
  • OPC / OPC UA
  • Profinet
  • EtherNet/IP
  • IEC 60870-5-104
  • IEC 61850
  • BACnet
  • S7comm
  • MQTT
  • RDP / SMB / WinRM
  • DNS / HTTP / TLS

IDS/NDR Ne Sağlar?

  • Pasif asset discovery
  • Protokol anomali tespiti
  • Beklenmeyen komut algılama
  • Yeni cihaz tespiti
  • PLC/HMI iletişim görünürlüğü
  • Lateral movement izleri
  • Tehdit istihbaratı eşleşmesi
  • Davranışsal baseline

IPS Kullanırken Dikkat

OT ortamlarında inline IPS dikkatli konumlandırılmalıdır.

Yanlış pozitif bir IPS aksiyonu üretim trafiğini kesebilir. Bu nedenle birçok ICS ortamında ilk yaklaşım:

Önce pasif izleme
Sonra alarm doğrulama
Sonra kontrollü enforcement

olmalıdır.


6️⃣ Zero Trust ve Mikro Segmentasyon

Zero Trust yaklaşımı ICS ortamlarında doğrudan “her şeyi kapat” şeklinde uygulanmamalıdır. Ancak prensipleri çok değerlidir.

Temel Prensipler

  • Asla varsayılan güvenme
  • Sürekli doğrula
  • En az ayrıcalık uygula
  • Kimlik ve cihaz durumunu kontrol et
  • Segmentasyon yap
  • Erişimi kayıt altına al
  • Her bağlantıyı gerekçelendir

ICS İçin Uygulama Alanları

  • Vendor erişimlerinin kontrolü
  • Engineering workstation erişimi
  • SCADA sunucu yönetimi
  • OT DMZ geçişleri
  • Jump server zorunluluğu
  • Mikro segmentasyon
  • Kullanıcı/cihaz bazlı erişim politikası
  • Uzak erişim oturum kaydı

Örnek Politika

Vendor kullanıcısı
→ Sadece onaylı bakım penceresinde
→ Sadece jump server üzerinden
→ Sadece ilgili HMI/SCADA sistemine
→ MFA + PAM + session recording ile
→ PLC ağına doğrudan erişmeden

7️⃣ Endpoint Güvenliği ve EDR

ICS ortamlarında endpoint güvenliği kritiktir; ancak her OT varlığına klasik EDR kurulamayabilir.

Özellikle PLC, RTU, embedded cihazlar ve legacy Windows sistemler farklı yaklaşım gerektirir.

EDR Uygun Olan Sistemler

  • Engineering workstation
  • SCADA sunucuları
  • HMI sunucuları
  • Historian sistemleri
  • Jump server
  • Domain controller
  • Operator workstation
  • Bakım laptopları

Dikkat Edilecekler

  • Agent performans etkisi
  • Reboot ihtiyacı
  • Eski işletim sistemi desteği
  • Uygulama uyumluluğu
  • Bakım penceresi
  • Offline update ihtiyacı
  • Vendor sertifikasyon gereksinimleri

Tamamlayıcı Kontroller

  • Application allowlisting
  • USB kontrolü
  • Local admin kısıtlaması
  • Script execution policy
  • EDR alert tuning
  • Offline malware tarama
  • Kritik sistemlerde değişiklik kontrolü

8️⃣ Zafiyet, Patch ve Konfigürasyon Yönetimi

ICS ortamında patch yönetimi IT kadar hızlı olmayabilir. Ancak bu, zafiyetlerin görmezden gelineceği anlamına gelmez.

Temel Yaklaşım

Asset inventory çıkar
Zafiyetleri tespit et
Risk seviyesini belirle
Vendor uyumluluğunu kontrol et
Test ortamında doğrula
Bakım penceresinde uygula
Alternatif telafi edici kontrol ekle

Telafi Edici Kontroller

Patch hemen uygulanamıyorsa şu kontroller devreye alınabilir:

  • Firewall kuralı daraltma
  • IPS signature
  • Segmentasyon
  • Erişim kısıtlama
  • Application allowlisting
  • Vendor erişimini kapatma
  • Sanal patching
  • İzleme kuralı ekleme

Kritik Nokta

ICS patch yönetimi sadece CVSS puanına göre yapılmamalıdır. Proses etkisi, erişilebilirlik, exploit olasılığı ve varlığın kritikliği birlikte değerlendirilmelidir.


9️⃣ Yedekleme, Geri Dönüş ve Kurtarma

ICS güvenliğinde backup yalnızca dosya yedeği değildir.

Gerçek ihtiyaç, operasyonun güvenli şekilde geri döndürülebilmesidir.

Yedeklenmesi Gerekenler

  • PLC programları
  • HMI projeleri
  • SCADA konfigürasyonları
  • Historian verileri
  • Server image’ları
  • Network cihaz konfigürasyonları
  • Firewall policy yedekleri
  • Domain controller backup
  • Lisans dosyaları
  • Engineering software projeleri

En İyi Uygulamalar

  • Offline / immutable backup
  • Düzenli restore testi
  • Versiyonlu PLC program yedekleri
  • Kritik konfigürasyonların checksum kontrolü
  • Ransomware senaryosu için kurtarma planı
  • Yedeklerin erişim kontrolü
  • Felaket kurtarma tatbikatı

Neden Önemli?

Bir ransomware olayında sadece dosyaları kurtarmak yetmez. Üretim hattını, kontrol mantığını ve proses güvenliğini doğru sırayla geri döndürmek gerekir.


🔟 Uzaktan Erişim ve Vendor Güvenliği

ICS ortamlarında en büyük risklerden biri kontrolsüz vendor erişimidir.

Bakım, destek ve entegrasyon için uzaktan erişim gerekebilir; ancak bu erişim sıkı yönetilmelidir.

Temel Kontroller

  • VPN yerine kontrollü ZTNA/jump server modeli
  • MFA zorunluluğu
  • PAM ile yetki yönetimi
  • Session recording
  • Zaman bazlı erişim
  • Onay süreci
  • IP/cihaz kısıtlaması
  • Komut ve dosya transfer loglama
  • Vendor hesabı için ayrı yetki modeli
  • Erişim sonrası otomatik yetki kaldırma

Yanlış Yaklaşım

Vendor VPN ile doğrudan OT ağına girsin.
Ortak kullanıcı adı kullansın.
Sürekli açık hesap dursun.
PLC ağına direkt erişsin.
Log tutulmasın.

Doğru Yaklaşım

Vendor erişimi talep bazlı açılsın.
MFA ile doğrulansın.
Jump server üzerinden ilerlesin.
Oturum kaydedilsin.
Sadece gerekli varlığa erişsin.
İş bitince erişim kapansın.

1️⃣1️⃣ DLP, CASB ve CWPP Nerede Konumlanır?

DLP, CASB ve CWPP genellikle IT ve cloud güvenliği başlıklarıdır. Ancak modern ICS ortamlarında IT/OT entegrasyonu, cloud historian, IIoT platformları ve uzaktan izleme çözümleri arttığı için bu kontroller bazı senaryolarda tamamlayıcı hale gelir.

DLP

Kullanım alanları:

  • Mühendislik proje dosyaları
  • PLC program çıktıları
  • Proses reçeteleri
  • Üretim verileri
  • Hassas tasarım dokümanları
  • E-posta ve dosya paylaşımı kontrolü

CASB

Kullanım alanları:

  • Cloud tabanlı historian
  • SaaS tabanlı bakım platformları
  • IIoT dashboard’ları
  • Bulut dosya paylaşımı
  • Shadow IT tespiti

CWPP

Kullanım alanları:

  • Cloud üzerinde çalışan OT veri işleme sistemleri
  • Container tabanlı IIoT platformları
  • Edge computing workload’ları
  • Kubernetes tabanlı endüstriyel uygulamalar
  • Cloud-connected telemetry pipeline

Kritik Not

Bu kontroller her klasik ICS ortamının çekirdek bileşeni değildir. Ancak modern, bulut bağlantılı ve IIoT entegre yapılarda önemli tamamlayıcı güvenlik katmanlarıdır.


1️⃣2️⃣ Asset Inventory ve Pasif Keşif

ICS güvenliğinin ilk adımı şudur:

Neyi koruduğunu bil.

Varlık envanteri olmadan risk yönetimi yapılamaz.

Envanterde Olması Gerekenler

  • PLC
  • RTU
  • HMI
  • SCADA server
  • Historian
  • Engineering workstation
  • Operator workstation
  • Network switch/router/firewall
  • Remote access server
  • Safety system
  • IIoT gateway
  • Vendor laptop
  • Serial-to-Ethernet gateway

Toplanması Gereken Bilgiler

IP adresi
MAC adresi
Hostname
Model
Firmware versiyonu
Protokol
Lokasyon
Sahip ekip
Kritiklik
Bağlı olduğu proses
Backup durumu
Vendor bilgisi
Destek bitiş tarihi

Dikkat

ICS ortamlarında agresif aktif tarama riskli olabilir. Bu nedenle pasif keşif veya kontrollü bakım penceresi yaklaşımı tercih edilmelidir.


1️⃣3️⃣ Olay Müdahale ve Tatbikat

ICS incident response planı klasik IT planından farklı olmalıdır.

Çünkü OT tarafında alınan her aksiyon fiziksel prosesi etkileyebilir.

Plan İçeriği

  • IT/OT kriz iletişim listesi
  • Üretim durdurma kriterleri
  • Safety ekipleriyle koordinasyon
  • Vendor iletişim planı
  • Forensic veri toplama prosedürü
  • PLC/HMI backup doğrulama
  • Network izolasyon adımları
  • Manuel operasyon senaryosu
  • Ransomware kurtarma planı
  • Hukuki ve regülasyon bildirim süreci

Tatbikat Senaryoları

Ransomware OT DMZ’ye ulaştı.
Engineering workstation compromise oldu.
PLC program değişikliği tespit edildi.
Vendor hesabı kötüye kullanıldı.
Historian veri bütünlüğü bozuldu.
SCADA-HMI iletişimi kesildi.

ICS Siber Güvenlik Bileşenleri Kısa Tablo

BileşenICS İçin Rolü
IAM / PAMYetkili erişimi kontrol eder
SegmentasyonIT/OT ve proses alanlarını ayırır
EncryptionKritik iletişimi ve yönetim erişimini korur
SIEMLog korelasyonu ve alarm yönetimi sağlar
OT IDS/NDREndüstriyel trafik ve protokol görünürlüğü sağlar
Zero TrustSürekli doğrulama ve en az ayrıcalık sağlar
EDRWindows/Linux tabanlı OT sistemlerini izler
Patch/VulnerabilityRisk bazlı zafiyet yönetimi sağlar
Backup/RecoveryÜretimin güvenli geri dönüşünü sağlar
DLP/CASB/CWPPBulut ve veri odaklı modern OT entegrasyonlarını destekler
Asset InventoryKorunacak varlıkları görünür hale getirir
Incident ResponseOlay anında güvenli müdahale sağlar

ICS Güvenliği İçin 48s Mini-PoC Planı

  1. OT varlık envanterini çıkarın.
  2. IT/OT bağlantı noktalarını haritalayın.
  3. Purdue veya zone/conduit modeline göre segmentleri belirleyin.
  4. OT DMZ tasarımını doğrulayın.
  5. Vendor remote access akışını PAM/MFA/jump server ile kontrol altına alın.
  6. Kritik PLC/HMI/SCADA varlıkları için backup durumunu kontrol edin.
  7. Pasif OT monitoring veya IDS/NDR ile trafik görünürlüğü sağlayın.
  8. SIEM’e firewall, remote access, Windows ve OT monitoring loglarını alın.
  9. Engineering workstation için EDR veya application allowlisting değerlendirin.
  10. Ransomware ve PLC değişiklik senaryosu için tabletop tatbikat yapın.

Sık Yapılan Hatalar

1️⃣ ICS Güvenliğini Sadece Firewall Sanmak

Firewall önemli bir katmandır; ancak tek başına yeterli değildir. Envanter, izleme, kimlik, backup, segmentasyon ve olay müdahalesi birlikte düşünülmelidir.

2️⃣ IT Araçlarını OT’ye Aynen Taşımak

Her IT güvenlik aracı OT sistemine doğrudan uygulanamaz. Performans, uyumluluk, safety ve bakım penceresi değerlendirilmelidir.

3️⃣ Vendor VPN’i Sürekli Açık Bırakmak

Kontrolsüz vendor erişimi ciddi risk yaratır. Talep bazlı, kayıtlı, MFA’lı ve sınırlı erişim modeli kullanılmalıdır.

4️⃣ Backup Var Ama Restore Testi Yok

Yedeğin var olması yeterli değildir. Geri dönüş düzenli test edilmelidir.

5️⃣ Agresif Zafiyet Taraması Yapmak

ICS cihazlarına kontrolsüz aktif tarama yapmak proses etkisi yaratabilir. Pasif keşif ve kontrollü test yaklaşımı kullanılmalıdır.

6️⃣ OT Loglarını SIEM’e Almamak

OT ağı görünür değilse saldırı zinciri geç fark edilir. En azından kritik firewall, remote access, Windows, SCADA ve OT IDS logları merkezi izlenmelidir.


Sonuç

ICS güvenliği, yalnızca OT ekibinin sorumluluğu değildir. IT, OT, siber güvenlik, üretim, bakım, mühendislik, risk ve yönetim ekiplerinin birlikte ele alması gereken kurumsal bir güvenlik alanıdır.

Güçlü bir ICS güvenlik stratejisi şu temel prensiplere dayanır:

Varlıkları bil.
Ağı segmentlere ayır.
Erişimi sınırla.
Vendor erişimini kontrol et.
Trafiği izle.
Logları korele et.
Yedekleri test et.
Olay müdahalesini prova et.

Endüstriyel sistemlerde hedef yalnızca saldırıyı engellemek değildir.

Asıl hedef; güvenli, sürekli, izlenebilir ve kontrollü bir operasyon ortamı sağlamaktır.

ICS güvenliği, üretim sürekliliği ve fiziksel güvenlik için stratejik bir zorunluluktur.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Kartla Ödeme Nasıl Çalışır? “Ödeme Başarılı” Mesajının Arkasında Ne Var?

Bir mağazada kartınızı POS cihazına dokunduruyorsunuz. Ya da bir e-ticaret sitesinde kart bilgilerinizi girdikten sonra …

Bir yanıt yazın