OPC UA’nın en önemli farklarından biri, güvenliğin sonradan eklenen bir katman değil protokolün parçası olmasıdır. Ancak bu yetenekler yalnızca doğru yapılandırıldığında koruma sağlar: birçok sahada “güvenlik yok” modu ya da her sertifikayı kabul eden bir ayar hâlâ yaygındır.
Üç güvenlik katmanı
- Uygulama kimlik doğrulaması: İstemci ve sunucu birbirini uygulama örneği sertifikalarıyla doğrular.
- Kanal güvenliği: Mesajlar imzalanabilir veya imzalanıp şifrelenebilir.
- Kullanıcı kimlik doğrulaması ve yetkilendirme: Oturumu kimin açtığı ve neyi okuyup yazabildiği.
Mesaj güvenlik modları
| Mod | Anlamı | Öneri |
|---|---|---|
| None | İmza ve şifreleme yok | Üretimde kapatın |
| Sign | Mesajlar imzalı (bütünlük) | Gizlilik gerekmiyorsa kabul edilebilir |
| SignAndEncrypt | İmzalı ve şifreli | Genel olarak tercih edilen |
Güvenlik politikaları
Güvenlik politikası, kullanılacak algoritmaları belirler. Eski politikalar (örneğin Basic128Rsa15 ve Basic256) güncel şartnamelerde kullanımdan kaldırılmış (deprecated) kabul edilir. Modern kurulumlarda Basic256Sha256 yaygın olarak desteklenir; daha yeni sürümlerde Aes128_Sha256_RsaOaep ve Aes256_Sha256_RsaPss gibi politikalar bulunur. Hangi politikaların kullanılabileceği, sunucu ve istemcinin ortak desteğine bağlıdır; cihaz yazılım sürümünüzün belgelerini kontrol edin.
Sertifika yönetimi
Her OPC UA uygulaması bir sertifika ile kendini tanıtır. İstemci ve sunucu, karşı tarafın sertifikasına güvenip güvenmeyeceğini bir güven listesinden belirler.
- Kendinden imzalı sertifikalar küçük kurulumlar için pratiktir; ancak her uygulama için güveni elle yönetmek gerekir.
- Kurum CA’sı ile imzalı sertifikalar büyük kurulumlarda güven yönetimini merkezileştirir (kök sertifikaya güvenmek yeterlidir).
- Sertifikaların geçerlilik süresini izleyin; süresi dolan bir sertifika üretimde bağlantıyı bir anda keser.
- Sertifika, uygulama URI’si ve ana bilgisayar adı/IP ile uyumlu olmalıdır; adı değişen bir sunucuda eski sertifika reddedilebilir.
- Özel anahtarları korunaklı saklayın ve yedekleyin.
Kullanıcı kimlik doğrulaması
OPC UA birden çok kullanıcı türü destekler: anonim, kullanıcı adı/parola, X.509 sertifikası ve verilmiş belirteç (issued token). Üretimde anonim erişimi kapatın, paylaşılan hesaplardan kaçının ve rol bazlı yetkilendirmeyi kullanarak en az ayrıcalık ilkesini uygulayın: bir panoya yalnızca okuma yetkisi yeterlidir.
Sahada sık yapılan hatalar
- Test sırasında açılan “None” uç noktasını (endpoint) üretimde de açık bırakmak.
- İstemcide “tüm sertifikaları otomatik kabul et” ayarını kalıcı yapmak.
- Süresi dolan sertifikaları fark etmemek; saat senkronizasyonu (NTP) bozuksa geçerli sertifikalar da reddedilebilir.
- Güvenliği yalnızca OPC UA katmanına bırakıp ağ segmentasyonunu ihmal etmek.
Güvenliği bütünün parçası olarak düşünün
OPC UA güvenliği, tek başına bir OT güvenlik programı değildir. Ağ segmentasyonu, varlık görünürlüğü ve IEC 62443 gibi çerçevelerle birlikte katmanlı bir savunma oluşturur. HighByte Intelligence Hub gibi veri platformları OPC UA istemcisi ve sunucusu olarak çalışırken bu ayarların tutarlı uygulanması da önemlidir; kimlik bilgileri ve sertifikalar merkezi biçimde yönetilmelidir. Güvenlik programınızı birlikte planlamak için OT/ICS siber güvenliği sayfamıza bakabilirsiniz.