İçeriğe atla
Bizi takip edin:
KURUMSAL SİBER GÜVENLİK VE UYUMLULUK DOKÜMANTASYONU
BİLGİ GÜVENLİĞİ KOCAELİ & GEBZE SANAYİ BÖLGESİ

Endüstriyel Ağ Güvenliği: Fabrikalarda OT ve IT İzolasyonu

HEDEF SAHA & SEKTÖR Kurumsal Ağlar, Fabrikalar & Bilgi İşlem
MİMARİ & STANDART Özel İmalat ERP · BOM · Saha WMS
TEMEL İŞ KAZANIMI Yasal Mevzuat Güvencesi & Tehdit Önleme
Yönetici Özeti: Fabrikalarda endüstriyel ağ güvenliği: CNC, PLC ve SCADA hatlarını ofis ağından izole eden VLAN, firewall kuralları ve Purdue modelini uzmanlıkla keşfedin.

Hızlı Özet (TL;DR)

Fabrikalarda ofis ağı (IT) ile üretim sahası (OT) ağlarının aynı fiziksel veya mantıksal switch üzerinde çalışması, bir muhasebe bilgisayarına bulaşan fidye yazılımının dakikalar içinde CNC tezgahlarına, PLC ünitelerine ve SCADA sistemlerine sıçramasına yol açar. Endüstriyel ağ güvenliğinin temel kuralı; Purdue Modeli uyarınca üretim sahasını bağımsız bir VLAN içine almak, Berqnet UTM Güvenlik Duvarı ile katı erişim kuralları tanımlamak ve uzaktan servis bağlantılarını çift faktörlü (MFA) SSL-VPN tünelleriyle sınırlandırmaktır.

IT (Bilgi Teknolojileri) ve OT (Operasyonel Teknoloji) Farkları

Endüstriyel siber güvenlik stratejisi kurulurken ofis bilişimi ile fabrika sahası arasındaki operasyonel öncelik farkı doğru anlaşılmalıdır:

KriterOfis Ağı (IT - Information Technology)Fabrika Sahası (OT - Operational Technology)
Birincil ÖncelikVeri Gizliliği ve Bütünlük (Confidentiality)Kesintisiz Çalışma ve Can Güvenliği (Availability)
Gecikme ToleransıSaniyeler veya dakikalar kabul edilebilirMilisaniyeler seviyesinde deterministik iletişim
İşletim SistemleriGüncel Windows, macOS, Linux sürümleriGömülü Linux, Windows XP/7/10 IoT, tescilli PLC yazılımları
Yama ve GüncellemeDüzenli otomatik haftalık yamalarYılda 1–2 planlı fabrika duruşunda kontrollü yama
Ağ ProtokolleriTCP/IP, HTTPS, DNS, SMBModbus TCP, Profinet, EtherCAT, OPC UA

Purdue Referans Modeline Göre Fabrika İzolasyonu

Sanayi tesislerinde ağ izolasyonu Purdue Referans Modeli (ISA-95) temel alınarak kademelendirilir:

  1. Katman 0 ve 1 (Saha Enstrümantasyonu ve Kontrol): Sensörler, robot kolları, CNC eksen motorları ve PLC kontrolörler. Bu cihazların hiçbir koşulda doğrudan internet çıkışı bulunmamalıdır.
  2. Katman 2 (Denetleyici Kontrol): SCADA ekranları, operatör panelleri (HMI) ve saha mühendislik istasyonları.
  3. Katman 3 (Üretim Operasyonları / MES): Maysa İmalat ERP, reçete yönetim sistemleri ve canlı andon panelleri.
  4. Endüstriyel DMZ (Ayrık Bölge): OT ağı ile şirket kurumsal ağı (Katman 4) arasında köprü görevi gören, geçişlerin Berqnet Firewall denetiminden geçtiği güvenlik katmanı.

Adım Adım Ağ Segmentasyonu ve Güvenlik Duvarı Kuralları

Endüstriyel bir tesiste güvenli ağ izolasyonu kurarken şu yapılandırma sırası izlenir:

1. VLAN Ayrımı ve Yönetilebilir Switch Mimarisi

Fabrika katındaki tüm yönetilebilir kenar switch’lerde üretim portları (VLAN 30 - OT), kamera ve geçiş kontrol sistemleri (VLAN 40 - IoT), ofis kullanıcıları (VLAN 10 - Kurumsal) ve misafirler (VLAN 50 - Hotspot) olarak mantıksal olarak birbirinden tamamen ayrılmalıdır.

2. Güvenlik Duvarında Katı Kural Seti Tanımlama

Varsayılan politika her zaman “Tümünü Engelle” (Deny All) olmalıdır. Yalnızca yetkilendirilmiş haberleşmelere izin verilir:

  • Ofis ağından PLC ve CNC IP bloklarına doğrudan ICMP (Ping), RDP veya SMB erişimi kesinlikle yasaklanmalıdır.
  • Sadece MES sunucusunun OPC UA veya Modbus TCP portları üzerinden belirli PLC IP’lerine sorgu atmasına izin verilmelidir.
  • Üretim sahasındaki makinelerin internete doğrudan çıkışı tamamen engellenmeli, zaman eşitlemesi için yerel NTP sunucusu atanmalıdır.

3. Dış Mühendislik ve Servis Bağlantılarına Güvenli Tünel

Makine üreticilerinin (Almanya, İtalya veya Tayvan merkezli teknik ekipler) arıza tespiti için tezgahlarınıza uzaktan bağlanması gerektiğinde:

  • AnyDesk veya TeamViewer gibi kontrolsüz masaüstü yazılımları yasaklanmalıdır.
  • Servis personeline Berqnet üzerinde zaman kısıtlı ve tek kullanımlık SSL-VPN hesabı açılmalı, hedef IP olarak yalnızca ilgili makinenin PLC adresi tanımlanmalıdır.

Bölgesel Vaka İncelemesi: Dilovası İMES Otomotiv Tedarikçisi

Dilovası İMES Organize Sanayi Bölgesi’nde faaliyet gösteren 65 çalışanlı bir sac şekillendirme ve talaşlı imalat firmasında, muhasebe departmanındaki bir istemciye gelen sahte e-fatura eki üzerinden fidye yazılımı sızmıştır.

Ağ segmentasyonu bulunmayan işletmede zararlı yazılım, ortak ağ paylaşımları üzerinden CNC tezgahlarının bağlı olduğu Windows Embedded tabanlı kontrol ünitelerine yayılmış ve 3 adet 5 eksen işleme merkezinin çalışamaz hale gelmesine yol açmıştır.

Maysa Yazılım ekibi tarafından yürütülen acil müdahale ve kalıcı altyapı dönüşümünde:

  1. Tesis ağı 4 ayrı VLAN’a bölünmüş, fabrika sahası ile ofis arasına Berqnet UTM Güvenlik Duvarı konumlandırılmıştır.
  2. CNC tezgahlarının SMBv1 protokolü kapatılmış ve yalnızca merkezi yedekleme sunucusuna güvenli ZFS snapshot ile veri göndermeleri sağlanmıştır.
  3. Tezgahlara dış servis desteği veren fason kalıp firmalarına SMS doğrulamalı dinamik SSL-VPN tanımlanmıştır.

Sistem devreye alındıktan sonra işletmede üretim duruş riski sıfırlanmış, sonraki olası kurumsal ağ sızıntılarında üretim bandı hiçbir kesintiye uğramadan çalışmayı sürdürmüştür.

Endüstriyel Güvenlik Kontrol Listesi

  • CNC, PLC ve HMI cihazları ofis ağından bağımsız bir VLAN içinde mi?
  • Saha kontrol cihazlarının doğrudan genel internete çıkışı güvenlik duvarında engellendi mi?
  • Dışarıdan bağlanan makine servis ekipleri için SSL-VPN ve çok faktörlü doğrulama (MFA) zorunlu mu?
  • Fabrika sahasındaki USB portları DLP ve uç nokta politikalarıyla yetkisiz veri aktarımına kapatıldı mı?
  • Üretim reçeteleri ve CNC G-kodları günlük olarak değiştirilemez (immutable) depolama alanına yedekleniyor mu?

Tesisinizde endüstriyel ağ segmentasyonu ve Berqnet UTM yapılandırması gerçekleştirmek için Güvenlik Duvarı Firewall Kurulumu sayfamızı inceleyebilir, sahanızdaki zafiyetleri tespit etmek için Sızma Testi ve Pentest uzmanlarımızdan keşif talep edebilirsiniz.

BİLGİ BANKASI & VAKALAR

İlginizi Çekebilecek Diğer Rehberler

Sanayi dijitalleşmesi, siber güvenlik ve kurumsal yazılım alanında kapsamlı analizler.

Uygulama Hizmeti

Güvenlik Duvarı Firewall

Bu makaledeki metodolojinin anahtar teslim proje adımları ve teknik teslim detayları.

Hizmeti inceleyin

İşinize uygun çözümü birlikte çıkaralım

İhtiyacınızı dinleyelim, kapsamı ve bütçeyi netleştirelim. İlk görüşme ücretsizdir.

Teklif Formu

Size buradan dönüş yapacağız; WhatsApp numaranız olması işimizi kolaylaştırır.

Talebiniz Alındı!

Mesajınız [email protected] adresine başarıyla iletildi.
En kısa sürede sizinle iletişime geçeceğiz.