Hızlı Özet (TL;DR)
Fabrikalardaki CNC, pres veya lazer kesim tezgahları arızalandığında; Almanya, İtalya veya Uzak Doğu’daki makine üreticisinin mühendisleri uzaktan bağlanarak arıza tespiti yapmak ister. Saha teknisyenlerinin kontrolsüzce masaüstüne AnyDesk veya TeamViewer kurması, fabrika ağını doğrudan hackerlara açar. Güvenli uzaktan servis mimarisi; Berqnet Güvenlik Duvarı üzerinden iki faktörlü (MFA) SSL-VPN açmayı, bağlantıyı yalnızca o makinenin IP’siyle kısıtlamayı ve iş bitince oturumu otomatik sonlandırmayı gerektirir.
Kontrolsüz Uzaktan Erişim (AnyDesk) ve Kurumsal SSL-VPN Karşılaştırması
İki uzaktan bakım yönteminin kurumsal güvenlik riskleri:
| Kriter | Kontrolsüz Masaüstü Yazılımı (AnyDesk vb.) | Kurumsal Berqnet SSL-VPN Mimarisi |
|---|---|---|
| Erişim Kapsamı | Tüm bilgisayara ve bağlı olduğu yerel ağa tam erişim | Yalnızca hedeflenen tek bir makinenin IP ve portu |
| Kimlik Doğrulama | Tek bir sabit parola (Kolayca çalınabilir) | Kullanıcı adı/şifre + SMS / Authenticator (MFA) |
| Zaman Yönetimi | Arka planda 7/24 açık kalır, unutulur | İş emri süresince (Örn: 2 saat) açık kalır, otomatik kapanır |
| Kayıt ve Loglama | Kimin ne zaman bağlandığı IT tarafından bilinemez | 5651 uyumlu zaman damgalı oturum ve trafik logları |
| Dosya Transferi | Dışarıdan kontrolsüz dosya aktarımı serbesttir | DLP kurallarıyla çizim veya kod indirme engellenebilir |
Adım Adım Güvenli Uzaktan Servis Prosedürü
- Talep ve Onay: Makine üreticisi servis talebinde bulunur. Fabrika BT yöneticisi bilet (ticket) açar.
- Dinamik VPN Kullanıcısı: Berqnet arayüzünde sadece o servis mühendisine özel bir SSL-VPN hesabı oluşturulur.
- MFA Doğrulaması: Mühendis VPN tünelini başlatırken telefonuna gelen tek kullanımlık şifreyi girmek zorundadır.
- Kural Kısıtlaması: Güvenlik duvarı kuralı:
Kullanıcı: servis_alman -> Hedef: 192.168.30.15 (CNC Eksen Kartı) -> Port: 502 -> Süre: 120 Dakika. Diğer hiçbir ofis veya üretim IP’sine ping dahi atamaz. - Otomatik Kapatma: Süre dolduğunda tünel düşer, hesap askıya alınır.
Uzaktan Oturumları Video Olarak Kaydetme (PAM)
Kritik altyapılarda veya savunma sanayi tedarikçilerinde Ayrıcalıklı Erişim Yönetimi (PAM - Privileged Access Management) kullanılarak; dış teknisyenin ekranda yaptığı her tıklama ve girdiği her komut video kaydı olarak arşivlenir. Olası bir sabotaj veya yanlış ayarda geriye dönük delil zinciri korunur.
Fabrikanızda dış servis bağlantılarını güvenli ve kayıtlı hale getirmek için Güvenlik Duvarı Firewall ve yasal loglama için KVKK 5651 Yasal Loglama sayfalarımızı inceleyebilirsiniz.