Endüstriyel ağlarda en yaygın riskli yapılardan biri düz ağdır: ofis ağı, SCADA, PLC’ler ve uzaktan erişim aynı yayın alanında bulunur. Böyle bir ağda tek bir ele geçirilmiş bilgisayar, tüm kontrol sistemine ulaşabilir. Segmentasyon, bu etkiyi sınırlamanın en temel yoludur.
Purdue Modeli: ortak bir harita
Purdue Modeli, endüstriyel kontrol ağlarını katmanlara ayıran bir referans mimaridir:
| Seviye | İçerik |
|---|---|
| 0 | Süreç: sensörler, aktüatörler, saha cihazları |
| 1 | Temel kontrol: PLC, RTU, DCS kontrolörleri |
| 2 | Denetim: SCADA, HMI, operatör istasyonları |
| 3 | Saha operasyonları: MES, historian, mühendislik istasyonları |
| 3.5 | BT/OT DMZ (genellikle böyle anılır) |
| 4–5 | İş planlama ve kurumsal BT |
Ana kural: trafik seviyeleri atlayarak doğrudan geçmemeli, bir üst-alt komşu seviye üzerinden ve kontrollü noktalardan akmalıdır. BT’den doğrudan Seviye 1’e erişim, modelin ihlalidir.
DMZ: BT ile OT arasındaki tampon
DMZ’de (Seviye 3.5) BT ve OT’nin paylaşması gereken servisler bulunur: yama/antivirüs güncelleme sunucuları, historian çoğaltıcıları, uzaktan erişim atlama sunucuları, veri aktarım ağ geçitleri. İlke şudur: bağlantı DMZ’de sonlanır. BT tarafı DMZ’deki bir servise bağlanır, OT tarafı da yine DMZ’deki servise bağlanır; iki ağ arasında doğrudan oturum açılmaz.
IEC 62443: bölgeler ve iletişim kanalları
IEC 62443, benzer güvenlik gereksinimlerine sahip varlıkları bölgelerde, bölgeler arasındaki kontrollü yolları ise iletişim kanallarında (conduits) toplar. Bu, Purdue katmanlarını kopyalamaktan farklı olarak riske dayalı bir bakış sunar: bir bölge, bir hat, bir güvenlik enstrümanlı sistem veya bir tedarikçi erişim alanı olabilir. Her bölge için hedef güvenlik seviyesi (SL-T) risk değerlendirmesinden türetilir; her kanal için izin verilen protokoller, yönler ve denetim noktaları açıkça tanımlanır.
Pratik bir segmentasyon yol haritası
- Önce envanter. Neyin nerede ve hangi protokolle konuştuğunu bilmeden segmentasyon tahmine dayanır. (OT varlık envanteri)
- İletişim matrisini çıkarın. Hangi cihaz kiminle, hangi port ve protokolle konuşuyor? Bu, güvenlik duvarı kurallarının hammaddesidir.
- Bölgeleri tanımlayın. İşlev ve kritikliğe göre: örneğin “paketleme hattı kontrolü”, “SCADA sunucuları”, “mühendislik”, “DMZ”.
- Kanalları ve kuralları yazın. “İzin ver” listesi yaklaşımı: açıkça gerekli olan dışında her şeyi reddedin. Kuralları gerekçeleriyle belgeleyin.
- Uzaktan erişimi toplayın. Tedarikçi ve uzaktan bakım erişimini tek bir kontrollü yoldan (atlama sunucusu, çok faktörlü kimlik doğrulama, oturum kaydı) geçirin.
- Kademeli uygulayın. Önce izleme modunda başlayıp kuralları doğrulayın, sonra engellemeye geçin; üretimi etkileyecek değişiklikleri planlı duruşlarda yapın.
- Sürekli izleyin. Beklenmeyen yeni bağlantılar ve kural dışı trafik, segmentasyonun çalışıp çalışmadığını gösterir.
Tek yönlü akış gerektiğinde
Bazı akışlar yalnızca OT’den dışarıya olmalıdır (örneğin üretim verisinin kurumsal ağa aktarımı). Bu durumlarda veri diyotu (donanım tabanlı tek yönlü bağlantı) veya OT tarafından başlatılan bağlantılar tercih edilir; böylece dış ağdan OT’ye gelen istek yolu kapatılır.
Modern bağlantılar modeli nasıl değiştiriyor?
IIoT ve bulut projeleri, geleneksel katmanları aşan yeni veri yolları açar. Bu yollar da segmentasyon tasarımına dahil edilmelidir. Örneğin bir Unified Namespace kuruluyorsa MQTT aracısının hangi bölgede duracağı, hangi istemcilerin dışarıdan bağlanabileceği ve erişim kurallarının nasıl tanımlanacağı en baştan kararlaştırılmalıdır. Modeli katı bir kural değil, düşünce çerçevesi olarak kullanın.
Sık yapılan hatalar
- İzleme yapmadan doğrudan “engelle” kurallarını açmak ve üretimi durdurmak.
- VLAN ayırmayı segmentasyon sanmak; VLAN’lar arası trafiği denetleyen bir güvenlik duvarı yoksa ayrım yalnızca görseldir.
- Geçici açılan uzaktan erişim kurallarını kalıcı bırakmak.
- Kural dokümantasyonunu ve sahipliğini tanımlamamak.
Industrial Defender ASM gibi platformlar, kontrol sistemlerinden mevcut veriyi güvenle toplayarak varlık görünürlüğü ve yapılandırma takibi sağlar; bu da segmentasyonun doğru temellere oturmasına yardımcı olur. Programınızı birlikte planlamak için OT/ICS siber güvenliği sayfamıza göz atın.