Hızlı Özet (TL;DR)
Endüstri 4.0 ve akıllı fabrika dönüşümüyle birlikte tesislerde titreşim, sıcaklık, basınç ve akım ölçen binlerce IoT sensörü devreye alınmaktadır. Bu sensörler genellikle düşük işlem gücüne sahip olduğu için şifreleme barındırmaz ve doğrudan internete açılan IoT Gateway (Ağ Geçidi) cihazları üzerinden buluta veya yerel sunucuya veri aktarır. Bir saldırganın bu gateway cihazlarını ele geçirmesi; sahte sensör verisiyle makineleri durdurmasına veya fabrika ağına doğrudan sıçramasına yol açar.
IIoT Ağ Katmanları ve Güvenlik Önlemleri
Uçtan uca Endüstriyel IoT ekosisteminde uygulanan güvenlik kontrolleri:
| Katman | Kullanılan Donanım / Protokol | Temel Siber Risk | Zorunlu Güvenlik Önlemi |
|---|---|---|---|
| 1. Sensör Seviyesi | 4-20mA, IO-Link, Modbus RTU, LoRaWAN | Fiziksel kabloya müdahale, sahte sinyal enjeksiyonu | Analog sinyal doğrulama, LoRaWAN AES-128 şifreleme |
| 2. Uç Ağ Geçidi (Gateway) | Raspberry Pi, Endüstriyel Linux PC, Moxa | Varsayılan şifreler, açık SSH portları, yamalanmamış OS | Donanımsal TPM çipi, şifreli açılış (Secure Boot), minimal OS |
| 3. İletişim Protokolü | MQTT, CoAP, HTTP REST, Webhook | Dinleme (Sniffing), açık metin telemetri akışı | MQTTS (TLS 8883), Karşılıklı Sertifika Doğrulama (mTLS) |
| 4. Uygulama Katmanı | Maysa MES Paneli, Canlı OEE Göstergeleri | SQL Injection, sahte API istekleri | API Token yetkilendirmesi, IP kısıtlaması |
Güvenli MQTT Yapılandırması (MQTTS)
Endüstriyel IoT’nin omurgası MQTT protokolüdür. Standart TCP 1883 portundan şifresiz akan bir MQTT trafiği ağdaki herkes tarafından okunabilir ve manipüle edilebilir.
Güvenli bir IIoT altyapısında:
- TLS Şifreleme (Port 8883): Tüm veri paketleri TLS 1.3 ile uçtan uca şifrelenir.
- Karşılıklı Kimlik Doğrulama (mTLS): Yalnızca sunucu sertifikası yeterli değildir; gateway de kendine ait bir X.509 istemci sertifikası sunmalıdır. Şirket tarafından onaylanmamış yabancı bir sensör broker’a bağlanamaz.
- Konu (Topic) Yetkilendirmesi (ACL): Pres sensörü yalnızca
pres/hat1/sicaklikkonusuna yazabilmeli; diğer makinelerin konularına mesaj atamamalıdır.
IIoT Cihazlarında Secure Boot ve TPM Koruması
Sahada fiziksel olarak herkesin erişebileceği yerlere monte edilen ağ geçitlerinde TPM 2.0 (Trusted Platform Module) güvenlik çipi bulunmalıdır. Bellek kartı sökülüp kopyalansa dahi donanım şifre anahtarları çalınamaz.
Akıllı fabrika, IoT telemetri ve canlı üretim izleme mimarilerinde güvenli yazılım entegrasyonu için Özel Yazılım Geliştirme ve ağ güvenliği için Güvenlik Duvarı Firewall sayfalarımızı inceleyebilirsiniz.