Kritik altyapı güvenliği tartışmalarında en yanıltıcı varsayım, sahadaki sistemlerin ofis bilgisayarlarıyla aynı yöntemlerle korunabileceğidir. Bir hastanede görüntüleme arşivini şifreleyen fidye yazılımı yalnızca veri kaybı yaratmaz; ameliyat programı ertelenir, acil servis kâğıt kayda döner ve hasta nakli gündeme gelir. Bir dağıtım şirketinde uzak trafo merkezine giden bağlantının ele geçirilmesi, bir raporlama sorunu değil kesinti riskidir.
Bu iki sektörü birleştiren şey, güvenlik hedeflerinin sıralamasıdır. Kurumsal bilişimde gizlilik önce gelir; enerji ve sağlıkta ise kullanılabilirlik ve bütünlük öndedir, çünkü sistemin durması doğrudan fiziksel sonuç doğurur. Bu tersine sıralama, koruma yöntemlerinin tamamını değiştirir: yama pencereleri dar, cihaz ömürleri uzun, kesinti maliyeti yüksektir ve “önce kapat, sonra bak” yaklaşımı uygulanamaz.
Neden klasik BT reçetesi burada çalışmaz
Endüstriyel kontrol sistemleri ve tıbbi cihazlar, uzun ömürlü ve sertifikalı ürünlerdir. Üreticinin onaylamadığı bir yama uygulandığında garanti ve sertifikasyon tartışmalı hâle gelir; bazı klinik cihazlarda bu, cihazın kullanım dışı bırakılması anlamına gelir.
- Cihaz yaşam döngüsü on yılı aşabilir; destek süresi biten işletim sistemleri sahada çalışmayı sürdürür.
- Bakım penceresi yılda birkaç saatle sınırlıdır; acil yama uygulaması çoğu zaman mümkün değildir.
- Saha protokollerinin önemli bölümü kimlik doğrulama içermeden tasarlanmıştır; ağa erişen komut gönderebilir.
- Uç nokta koruma yazılımı birçok kontrol cihazına ve gömülü sisteme kurulamaz.
- Değişiklik yönetimi, süreç güvenliği gerekçesiyle bilişim tarafından çok daha katıdır.
Saldırı zinciri nereden başlıyor
Saha sistemlerine yönelik olayların büyük bölümü sahadan başlamaz. Başlangıç noktası neredeyse her zaman kurumsal ağdır: bir oltalama e-postası, dışa açık bir uzak masaüstü hizmeti ya da bakım firmasının bağlantısı. Saldırgan kurumsal tarafta tutunduktan sonra, iki ağ arasındaki geçiş noktalarını arar.
Bu geçiş noktaları genellikle belgelenmemiş olanlardır: mühendislik iş istasyonuna kurulmuş ikinci bir ağ kartı, raporlama için üretim ağına açılmış bir veritabanı bağlantısı, klinik cihazın çalıştığı ağ ile personel ağının aynı anahtar üzerinde bulunması. Bir kurumsal siber güvenlik danışmanlığı çalışmasında bu geçişlerin envanteri çıkarıldığında, kurumun kendi ağ şemasında bulunmayan bağlantılara rastlanması olağandır.
Segmentasyon: sınırı kâğıt üzerinde değil sahada çizmek
Endüstriyel ortamlar için yaygın referans olan katmanlı mimari yaklaşımı (Purdue modeli) ve IEC 62443 standart ailesi, kurumsal ağ ile süreç kontrol ağı arasına tanımlı bir ara bölge konmasını öngörür. Uygulamada bu bölgenin varlığı değil, disiplini belirleyicidir.
- İki ağ arasındaki tüm mevcut bağlantıları pasif trafik gözlemiyle çıkarın; şemaya değil gerçek trafiğe bakın.
- Kurumsal ağdan süreç ağına doğrudan trafiği kapatın; veri aktarımını yalnızca ara bölgedeki aracı sunucular üzerinden yapın.
- Uzaktan erişimi tek bir kapıya indirin: çok faktörlü doğrulama, oturum kaydı ve süreli yetki zorunlu olsun.
- Ara bölgeden süreç ağına yalnızca gerekli protokol ve hedeflere izin verin; varsayılan kural reddetme olsun.
- Kalan istisnaları sahibiyle, gerekçesiyle ve bitiş tarihiyle kayıt altına alın; süresiz istisna bırakmayın.
- Değişiklikten sonra kuralları yeniden doğrulayın; segmentasyon zamanla aşınan bir kontroldür.
Tedarikçi ve uzaktan bakım bağlantıları
Enerji ve sağlıkta cihazların bakımı çoğunlukla üretici ya da yetkili servis tarafından uzaktan yapılır. Bu bağlantılar, kurumun kendi kullanıcılarından daha geniş yetkiye sahip olabilir ve genellikle kurum dışı bir kimlik altyapısıyla yönetilir.
- Bağlantı yalnızca talep anında açılmalı, iş bitince kapatılmalıdır; sürekli açık tünel kabul edilmemelidir.
- Oturum kaydı alınmalı ve kayıt kurumun kendi sisteminde saklanmalıdır.
- Tedarikçi erişimi cihaz bazında sınırlandırılmalı, ağ genelinde yetki verilmemelidir.
- Sözleşmelere olay bildirim süresi ve güvenlik testine izin maddesi eklenmelidir.
Sağlıkta ek katman: klinik cihaz ve görüntüleme sistemleri
Hastane ortamının en zor tarafı envanterdir. Biyomedikal ekipmanın kaydı çoğu zaman teknik servis biriminde tutulur ve bilişim envanteriyle eşleşmez; sonuçta ağa bağlı olduğu bilinmeyen cihazlar ortaya çıkar.
Görüntüleme arşivleme ve iletişim sistemleri ile bunların kullandığı görüntü aktarım protokolü, tasarım gereği kurum içi güvenli ağ varsayımıyla çalışır. İnternete açık bırakılmış bir görüntüleme arşivi, hasta adı, kimlik bilgisi ve tıbbi görüntüyü tek noktada barındırdığı için hem KVKK anlamında özel nitelikli kişisel veri riski hem de klinik süreç riski taşır. Laboratuvar ve hasta kayıt sistemleri arasındaki mesajlaşma akışları da benzer biçimde, bütünlük saldırısına karşı düşünülmeden kurulmuş olabilir; sahte bir sonuç mesajının klinik karara etkisi, veri sızıntısından daha ağır sonuçlar doğurabilir.
Enerjide ek katman: saha cihazları ve protokoller
Dağıtım ve üretim tarafında kontrol trafiği, uzun yıllar önce tasarlanmış protokoller üzerinden akar. Bu protokollerin çoğunda kimlik doğrulama ve bütünlük kontrolü yoktur; ağa erişebilen bir taraf, meşru bir mühendislik istasyonundan geliyormuş gibi komut üretebilir.
- Uzak saha noktalarının fiziksel güvenliği ve kabin erişim kayıtları düzenli kontrol edilmelidir.
- Mühendislik iş istasyonları ayrı yönetilmeli, internet erişimi ve genel amaçlı kullanım kapatılmalıdır.
- Kontrol cihazlarının yapılandırma yedekleri alınmalı ve değişiklikler karşılaştırmalı olarak izlenmelidir.
- Kablosuz ve hücresel bağlantı kullanan saha noktaları ayrı bir risk sınıfı olarak ele alınmalıdır.
Uç noktaya kurulum yapılamayan yerde tespit nasıl sağlanır
Kontrol cihazına ajan kurulamıyor olması, görünürlüğün mümkün olmadığı anlamına gelmez. Bu ortamlarda tespit, ağ trafiğinin pasif olarak izlenmesine dayanır: hangi cihazın hangi cihazla, hangi protokolle ve hangi sıklıkta konuştuğu bir kez öğrenildiğinde, bu düzenden sapma güçlü bir uyarı üretir.
| Sistem sınıfı | Tipik zafiyet | Öncelikli kontrol | İzlenecek ölçüt |
|---|---|---|---|
| Mühendislik iş istasyonu | Destek dışı işletim sistemi, çift ağ bağlantısı | Ayrı yönetim, internet erişiminin kapatılması | Onaysız yazılım ve bağlantı sayısı |
| Kontrol cihazı ve saha ekipmanı | Kimlik doğrulamasız protokol | Ağ bölgelemesi, pasif trafik izleme | Beklenmeyen komut trafiği sayısı |
| Görüntüleme ve arşiv sistemi | Dışa açık arayüz, zayıf erişim denetimi | Erişim kısıtlama, kayıt tutma | Dışa açık servis sayısının sıfırlanması |
| Hasta kayıt ve laboratuvar akışı | Mesaj bütünlüğünün doğrulanmaması | Aktarım kanalının korunması | Anormal mesaj oranı |
| Tedarikçi uzaktan erişimi | Sürekli açık, geniş yetkili tünel | Talep üzerine açma, oturum kaydı | Açık kalan oturum süresi |
| Yedekleme altyapısı | Ana kimlik altyapısına bağımlılık | Ayrı kimlik doğrulama, çevrimdışı kopya | Geri dönüş tatbikatı süresi |
Üretimi durdurmadan test etmek
Kritik altyapıda güvenlik testi, “canlı sistemde ne olacağını görelim” yaklaşımıyla yapılamaz. Ancak test edilmemiş bir savunmanın çalıştığı da varsayılamaz. Çözüm, testi katmanlara ayırmaktır: kurumsal taraf ve ara bölge canlı ortamda, süreç ağı ise laboratuvar kopyası, bakım penceresi ya da yalnızca gözlem modunda ele alınır.
Kurumsal ağdan başlayıp ara bölgeye kadar ilerleyen ve iki ila altı hafta süren bir red team hizmetiyle yürütülen tatbikat, en değerli soruyu yanıtlar: saldırgan kurumsal tarafta tutunduğunda, süreç ağının kapısına ulaşana kadar fark edilir mi? Çalışmanın kuralları önceden yazılır; hangi sistemlere dokunulmayacağı, hangi tekniklerin yasak olduğu ve acil durdurma kanalının nasıl işleyeceği kapsam belgesine geçirilir. Sonuç raporu iki katmanlı hazırlanır: yönetime kesinti riski ve karar noktaları, teknik ekibe adım adım saldırı zinciri ve tespit edilen ilk nokta.
Olay anında geri dönüş: manuel moda geçiş planı
Kritik altyapıda olay müdahalesinin ayırt edici parçası, sistemleri kaybettiğinizde işin nasıl yürüyeceğidir. Hastanede kâğıt tabanlı hasta takibi, enerji tarafında yerel manuel kontrol, her ikisinde de bağımsız iletişim kanalı gerekir. Bu planlar yazılı olmakla kalmamalı, yılda en az bir kez uygulamalı olarak denenmelidir; tatbikat yapılmamış bir manuel mod, kriz anında ilk yarım saatte kaybedilir.
Sık sorulan sorular
Kritik altyapı güvenliği için hangi çerçeveler referans alınmalı?
Endüstriyel ortamlarda IEC 62443 standart ailesi ve NIST’in endüstriyel kontrol sistemleri güvenliği rehberi temel referanslardır; saldırgan davranışlarını sınıflandırmak için MITRE ATT&CK’in endüstriyel kontrol sistemlerine özel matrisi kullanılır. Kurumsal yönetim katmanında ISO 27001 bu çerçevelerin üzerine bir yönetim sistemi kurar.
Süreç ağında zafiyet taraması yapmak güvenli mi?
Aktif tarama, bazı kontrol cihazlarını yanıt veremez hâle getirebileceği için süreç ağında varsayılan yöntem değildir. Bu ortamlarda önce pasif trafik analizi ve yapılandırma incelemesi tercih edilir; aktif test gerekiyorsa laboratuvar kopyasında ya da planlı bakım penceresinde yürütülür.
Tıbbi cihazlara yama uygulanamıyorsa ne yapılmalı?
Yama uygulanamayan cihaz için telafi edici kontroller devreye alınır: cihazın ayrı ağ bölgesine alınması, yalnızca gerekli sistemlerle iletişimine izin verilmesi, erişimlerinin kayıt altına alınması ve üreticiyle destek durumunun yazılı olarak netleştirilmesi. Bu kontroller envanterde cihaz bazında izlenmelidir.
Enerji ve sağlıkta olay müdahale ekibi kimlerden oluşmalı?
Ekip yalnızca bilişim biriminden oluşamaz. Süreç mühendisi ya da biyomedikal sorumlusu, operasyon yöneticisi, hukuk ve iletişim temsilcisi mutlaka yer almalıdır; kesintiye ilişkin nihai kararı verecek kişi ve yedeği önceden isimle belirlenmelidir.
Küçük ölçekli bir tesis nereden başlamalı?
İlk üç adım maliyetsize yakındır ve en yüksek etkiyi verir: ağa bağlı tüm cihazların envanterinin çıkarılması, kurumsal ağ ile süreç ağı arasındaki bağlantıların tespit edilip gereksizlerin kapatılması ve uzaktan bakım erişimlerinin talep üzerine açılan bir yapıya taşınması.
Sonuç
Enerji ve sağlıkta güvenlik çalışmasının ölçüsü, kaç zafiyetin listelendiği değil, bir saldırının fiziksel sonuç üretmeden önce hangi noktada durdurulabildiğidir. Envanteri gerçek trafikle doğrulayan, kurumsal ağ ile süreç ağı arasındaki her geçişi sahibiyle kayıt altına alan, uzaktan bakım erişimini talep üzerine açan ve savunmasını üretimi riske atmayan kurgularla test eden bir kurum, kesinti riskini teknik bir tahmin olmaktan çıkarıp yönetilebilir bir karara dönüştürmüş olur.
Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.
