Siber Güvenlik

OT Ağ Segmentasyonu: Purdue Modeli, DMZ ve IEC 62443 Bölgeleri

Düz bir OT ağında tek bir ihlal tüm üretimi etkileyebilir. Purdue Modeli, DMZ ve IEC 62443’ün bölgeler/iletişim kanalları kavramıyla pratik bir segmentasyon yaklaşımı.

3 dakika okuma ASP Dijital

OT Ağ Segmentasyonu: Purdue Modeli, DMZ ve IEC 62443 Bölgeleri
Bu yazıda
  1. Purdue Modeli: ortak bir harita
  2. DMZ: BT ile OT arasındaki tampon
  3. IEC 62443: bölgeler ve iletişim kanalları
  4. Pratik bir segmentasyon yol haritası
  5. Tek yönlü akış gerektiğinde
  6. Modern bağlantılar modeli nasıl değiştiriyor?
  7. Sık yapılan hatalar

Endüstriyel ağlarda en yaygın riskli yapılardan biri düz ağdır: ofis ağı, SCADA, PLC’ler ve uzaktan erişim aynı yayın alanında bulunur. Böyle bir ağda tek bir ele geçirilmiş bilgisayar, tüm kontrol sistemine ulaşabilir. Segmentasyon, bu etkiyi sınırlamanın en temel yoludur.

Purdue Modeli: ortak bir harita

Purdue Modeli, endüstriyel kontrol ağlarını katmanlara ayıran bir referans mimaridir:

Seviyeİçerik
0Süreç: sensörler, aktüatörler, saha cihazları
1Temel kontrol: PLC, RTU, DCS kontrolörleri
2Denetim: SCADA, HMI, operatör istasyonları
3Saha operasyonları: MES, historian, mühendislik istasyonları
3.5BT/OT DMZ (genellikle böyle anılır)
4–5İş planlama ve kurumsal BT

Ana kural: trafik seviyeleri atlayarak doğrudan geçmemeli, bir üst-alt komşu seviye üzerinden ve kontrollü noktalardan akmalıdır. BT’den doğrudan Seviye 1’e erişim, modelin ihlalidir.

DMZ: BT ile OT arasındaki tampon

DMZ’de (Seviye 3.5) BT ve OT’nin paylaşması gereken servisler bulunur: yama/antivirüs güncelleme sunucuları, historian çoğaltıcıları, uzaktan erişim atlama sunucuları, veri aktarım ağ geçitleri. İlke şudur: bağlantı DMZ’de sonlanır. BT tarafı DMZ’deki bir servise bağlanır, OT tarafı da yine DMZ’deki servise bağlanır; iki ağ arasında doğrudan oturum açılmaz.

IEC 62443: bölgeler ve iletişim kanalları

IEC 62443, benzer güvenlik gereksinimlerine sahip varlıkları bölgelerde, bölgeler arasındaki kontrollü yolları ise iletişim kanallarında (conduits) toplar. Bu, Purdue katmanlarını kopyalamaktan farklı olarak riske dayalı bir bakış sunar: bir bölge, bir hat, bir güvenlik enstrümanlı sistem veya bir tedarikçi erişim alanı olabilir. Her bölge için hedef güvenlik seviyesi (SL-T) risk değerlendirmesinden türetilir; her kanal için izin verilen protokoller, yönler ve denetim noktaları açıkça tanımlanır.

Pratik bir segmentasyon yol haritası

  1. Önce envanter. Neyin nerede ve hangi protokolle konuştuğunu bilmeden segmentasyon tahmine dayanır. (OT varlık envanteri)
  2. İletişim matrisini çıkarın. Hangi cihaz kiminle, hangi port ve protokolle konuşuyor? Bu, güvenlik duvarı kurallarının hammaddesidir.
  3. Bölgeleri tanımlayın. İşlev ve kritikliğe göre: örneğin “paketleme hattı kontrolü”, “SCADA sunucuları”, “mühendislik”, “DMZ”.
  4. Kanalları ve kuralları yazın. “İzin ver” listesi yaklaşımı: açıkça gerekli olan dışında her şeyi reddedin. Kuralları gerekçeleriyle belgeleyin.
  5. Uzaktan erişimi toplayın. Tedarikçi ve uzaktan bakım erişimini tek bir kontrollü yoldan (atlama sunucusu, çok faktörlü kimlik doğrulama, oturum kaydı) geçirin.
  6. Kademeli uygulayın. Önce izleme modunda başlayıp kuralları doğrulayın, sonra engellemeye geçin; üretimi etkileyecek değişiklikleri planlı duruşlarda yapın.
  7. Sürekli izleyin. Beklenmeyen yeni bağlantılar ve kural dışı trafik, segmentasyonun çalışıp çalışmadığını gösterir.

Tek yönlü akış gerektiğinde

Bazı akışlar yalnızca OT’den dışarıya olmalıdır (örneğin üretim verisinin kurumsal ağa aktarımı). Bu durumlarda veri diyotu (donanım tabanlı tek yönlü bağlantı) veya OT tarafından başlatılan bağlantılar tercih edilir; böylece dış ağdan OT’ye gelen istek yolu kapatılır.

Modern bağlantılar modeli nasıl değiştiriyor?

IIoT ve bulut projeleri, geleneksel katmanları aşan yeni veri yolları açar. Bu yollar da segmentasyon tasarımına dahil edilmelidir. Örneğin bir Unified Namespace kuruluyorsa MQTT aracısının hangi bölgede duracağı, hangi istemcilerin dışarıdan bağlanabileceği ve erişim kurallarının nasıl tanımlanacağı en baştan kararlaştırılmalıdır. Modeli katı bir kural değil, düşünce çerçevesi olarak kullanın.

Sık yapılan hatalar

  • İzleme yapmadan doğrudan “engelle” kurallarını açmak ve üretimi durdurmak.
  • VLAN ayırmayı segmentasyon sanmak; VLAN’lar arası trafiği denetleyen bir güvenlik duvarı yoksa ayrım yalnızca görseldir.
  • Geçici açılan uzaktan erişim kurallarını kalıcı bırakmak.
  • Kural dokümantasyonunu ve sahipliğini tanımlamamak.

Industrial Defender ASM gibi platformlar, kontrol sistemlerinden mevcut veriyi güvenle toplayarak varlık görünürlüğü ve yapılandırma takibi sağlar; bu da segmentasyonun doğru temellere oturmasına yardımcı olur. Programınızı birlikte planlamak için OT/ICS siber güvenliği sayfamıza göz atın.