Hızlı Özet (TL;DR)
Geleneksel “kale-hendek” güvenlik modelinde, fabrika sahasındaki ağa bir kez giren her kullanıcı veya cihaz güvenilir kabul edilirdi. Oysa endüstriyel ortamlarda saldırganlar genellikle bir ofis bilgisayarını veya bakım teknisyeninin dizüstü bilgisayarını ele geçirerek fabrikaya sızar. Endüstriyel Sıfır Güven (Zero Trust); ağın içindeki hiçbir cihaza, operatöre veya yazılıma varsayılan olarak güvenmemek, her bağlantıyı sürekli doğrulamak ve en az ayrıcalık ilkesini (Least Privilege) uygulamaktır.
Geleneksel Çevre Güvenliği ve Zero Trust Karşılaştırması
İki güvenlik felsefesinin üretim sahasındaki yansımaları:
| Güvenlik Kriteri | Geleneksel Çevre Modeli (Kale-Hendek) | Endüstriyel Zero Trust Modeli |
|---|---|---|
| Güven Varsayımı | Ağın içi güvenli, dışı güvensiz kabul edilir | “Ağın içi zaten tehlike altında” varsayılır |
| Ağ Yapısı | Düz (Flat) ve geniş paylaşımlı fabrika switch’leri | Hücre ve makine bazında mikrosegmentasyon |
| Erişim İzinleri | Geniş IP bloklarına tam erişim | Yalnızca belirli saatte, belirli porta izin |
| Kullanıcı Doğrulama | Tek seferlik VPN şifresi | MFA + Cihaz Sağlık Durumu (Posture Check) |
| Zararlının Yayılması | Bir makineden tüm fabrikaya dakikalar içinde yayılır | Zararlı yalnızca bulunduğu tek makinede hapsedilir |
Endüstriyel Zero Trust’ın 3 Temel İlkesi
1. Açıkça Doğrula (Verify Explicitly)
Ağa bağlanan her cihaz; kimliği, MAC adresi, IP’si, sertifikası ve güncel güvenlik durumuyla doğrulanmalıdır. Fabrika katındaki switch portlarına yetkisiz takılan yabancı bir dizüstü bilgisayar 802.1X NAC protokolü ile anında karantinaya alınmalıdır.
2. En Az Ayrıcalığı Uygula (Least Privilege)
Bir bakım operatörünün PLC programlamak için tüm SCADA ağına erişmesine gerek yoktur. Berqnet UTM ve endüstriyel erişim politikalarıyla; teknisyene yalnızca ilgili PLC’nin 102 (Siemens S7) veya 502 (Modbus) portuna ve yalnızca iş emri süresince erişim tanınmalıdır.
3. İhlal Edildiğini Varsay (Assume Breach)
Sistem mimarları, ofis ağının veya fason çalışanların cihazlarının her an virüslü olabileceğini varsaymalıdır. Bu doğrultuda şifresiz endüstriyel haberleşme trafiği izole VLAN’lara hapsedilmeli ve sürekli anomali taraması yapılmalıdır.
Fabrika sahanızda Zero Trust mimarisi kurmak ve ağınızı zırhlandırmak için Güvenlik Duvarı Firewall ve uç nokta veri güvenliği için DLP Veri Sızıntısı Önleme hizmetlerimizi keşfedebilirsiniz.