Hızlı Özet (TL;DR)
Fabrikalarda ofis ağı (IT) ile üretim sahası (OT) ağlarının aynı fiziksel veya mantıksal switch üzerinde çalışması, bir muhasebe bilgisayarına bulaşan fidye yazılımının dakikalar içinde CNC tezgahlarına, PLC ünitelerine ve SCADA sistemlerine sıçramasına yol açar. Endüstriyel ağ güvenliğinin temel kuralı; Purdue Modeli uyarınca üretim sahasını bağımsız bir VLAN içine almak, Berqnet UTM Güvenlik Duvarı ile katı erişim kuralları tanımlamak ve uzaktan servis bağlantılarını çift faktörlü (MFA) SSL-VPN tünelleriyle sınırlandırmaktır.
IT (Bilgi Teknolojileri) ve OT (Operasyonel Teknoloji) Farkları
Endüstriyel siber güvenlik stratejisi kurulurken ofis bilişimi ile fabrika sahası arasındaki operasyonel öncelik farkı doğru anlaşılmalıdır:
| Kriter | Ofis Ağı (IT - Information Technology) | Fabrika Sahası (OT - Operational Technology) |
|---|---|---|
| Birincil Öncelik | Veri Gizliliği ve Bütünlük (Confidentiality) | Kesintisiz Çalışma ve Can Güvenliği (Availability) |
| Gecikme Toleransı | Saniyeler veya dakikalar kabul edilebilir | Milisaniyeler seviyesinde deterministik iletişim |
| İşletim Sistemleri | Güncel Windows, macOS, Linux sürümleri | Gömülü Linux, Windows XP/7/10 IoT, tescilli PLC yazılımları |
| Yama ve Güncelleme | Düzenli otomatik haftalık yamalar | Yılda 1–2 planlı fabrika duruşunda kontrollü yama |
| Ağ Protokolleri | TCP/IP, HTTPS, DNS, SMB | Modbus TCP, Profinet, EtherCAT, OPC UA |
Purdue Referans Modeline Göre Fabrika İzolasyonu
Sanayi tesislerinde ağ izolasyonu Purdue Referans Modeli (ISA-95) temel alınarak kademelendirilir:
- Katman 0 ve 1 (Saha Enstrümantasyonu ve Kontrol): Sensörler, robot kolları, CNC eksen motorları ve PLC kontrolörler. Bu cihazların hiçbir koşulda doğrudan internet çıkışı bulunmamalıdır.
- Katman 2 (Denetleyici Kontrol): SCADA ekranları, operatör panelleri (HMI) ve saha mühendislik istasyonları.
- Katman 3 (Üretim Operasyonları / MES): Maysa İmalat ERP, reçete yönetim sistemleri ve canlı andon panelleri.
- Endüstriyel DMZ (Ayrık Bölge): OT ağı ile şirket kurumsal ağı (Katman 4) arasında köprü görevi gören, geçişlerin Berqnet Firewall denetiminden geçtiği güvenlik katmanı.
Adım Adım Ağ Segmentasyonu ve Güvenlik Duvarı Kuralları
Endüstriyel bir tesiste güvenli ağ izolasyonu kurarken şu yapılandırma sırası izlenir:
1. VLAN Ayrımı ve Yönetilebilir Switch Mimarisi
Fabrika katındaki tüm yönetilebilir kenar switch’lerde üretim portları (VLAN 30 - OT), kamera ve geçiş kontrol sistemleri (VLAN 40 - IoT), ofis kullanıcıları (VLAN 10 - Kurumsal) ve misafirler (VLAN 50 - Hotspot) olarak mantıksal olarak birbirinden tamamen ayrılmalıdır.
2. Güvenlik Duvarında Katı Kural Seti Tanımlama
Varsayılan politika her zaman “Tümünü Engelle” (Deny All) olmalıdır. Yalnızca yetkilendirilmiş haberleşmelere izin verilir:
- Ofis ağından PLC ve CNC IP bloklarına doğrudan ICMP (Ping), RDP veya SMB erişimi kesinlikle yasaklanmalıdır.
- Sadece MES sunucusunun OPC UA veya Modbus TCP portları üzerinden belirli PLC IP’lerine sorgu atmasına izin verilmelidir.
- Üretim sahasındaki makinelerin internete doğrudan çıkışı tamamen engellenmeli, zaman eşitlemesi için yerel NTP sunucusu atanmalıdır.
3. Dış Mühendislik ve Servis Bağlantılarına Güvenli Tünel
Makine üreticilerinin (Almanya, İtalya veya Tayvan merkezli teknik ekipler) arıza tespiti için tezgahlarınıza uzaktan bağlanması gerektiğinde:
- AnyDesk veya TeamViewer gibi kontrolsüz masaüstü yazılımları yasaklanmalıdır.
- Servis personeline Berqnet üzerinde zaman kısıtlı ve tek kullanımlık SSL-VPN hesabı açılmalı, hedef IP olarak yalnızca ilgili makinenin PLC adresi tanımlanmalıdır.
Bölgesel Vaka İncelemesi: Dilovası İMES Otomotiv Tedarikçisi
Dilovası İMES Organize Sanayi Bölgesi’nde faaliyet gösteren 65 çalışanlı bir sac şekillendirme ve talaşlı imalat firmasında, muhasebe departmanındaki bir istemciye gelen sahte e-fatura eki üzerinden fidye yazılımı sızmıştır.
Ağ segmentasyonu bulunmayan işletmede zararlı yazılım, ortak ağ paylaşımları üzerinden CNC tezgahlarının bağlı olduğu Windows Embedded tabanlı kontrol ünitelerine yayılmış ve 3 adet 5 eksen işleme merkezinin çalışamaz hale gelmesine yol açmıştır.
Maysa Yazılım ekibi tarafından yürütülen acil müdahale ve kalıcı altyapı dönüşümünde:
- Tesis ağı 4 ayrı VLAN’a bölünmüş, fabrika sahası ile ofis arasına Berqnet UTM Güvenlik Duvarı konumlandırılmıştır.
- CNC tezgahlarının SMBv1 protokolü kapatılmış ve yalnızca merkezi yedekleme sunucusuna güvenli ZFS snapshot ile veri göndermeleri sağlanmıştır.
- Tezgahlara dış servis desteği veren fason kalıp firmalarına SMS doğrulamalı dinamik SSL-VPN tanımlanmıştır.
Sistem devreye alındıktan sonra işletmede üretim duruş riski sıfırlanmış, sonraki olası kurumsal ağ sızıntılarında üretim bandı hiçbir kesintiye uğramadan çalışmayı sürdürmüştür.
Endüstriyel Güvenlik Kontrol Listesi
- CNC, PLC ve HMI cihazları ofis ağından bağımsız bir VLAN içinde mi?
- Saha kontrol cihazlarının doğrudan genel internete çıkışı güvenlik duvarında engellendi mi?
- Dışarıdan bağlanan makine servis ekipleri için SSL-VPN ve çok faktörlü doğrulama (MFA) zorunlu mu?
- Fabrika sahasındaki USB portları DLP ve uç nokta politikalarıyla yetkisiz veri aktarımına kapatıldı mı?
- Üretim reçeteleri ve CNC G-kodları günlük olarak değiştirilemez (immutable) depolama alanına yedekleniyor mu?
Tesisinizde endüstriyel ağ segmentasyonu ve Berqnet UTM yapılandırması gerçekleştirmek için Güvenlik Duvarı Firewall Kurulumu sayfamızı inceleyebilir, sahanızdaki zafiyetleri tespit etmek için Sızma Testi ve Pentest uzmanlarımızdan keşif talep edebilirsiniz.