Hızlı Özet (TL;DR)
Geleneksel IT dünyasındaki Saldırı Tespit ve Önleme Sistemleri (IDS/IPS), HTTP veya DNS gibi kurumsal protokolleri tanır ancak Modbus, Profinet, DNP3 veya Ethernet/IP gibi endüstriyel dilleri anlayamaz. Ayrıca üretim sahasında yanlış bir engelleme (False Positive), fabrikanın saatte yüz binlerce lira zarara uğramasına yol açar. Endüstriyel OT IDS mimarisi; ağ trafiğini ayna port (SPAN/TAP) üzerinden pasif olarak dinler, üretim bandını asla kesintiye uğratmaz ve normal dışı PLC komutlarını anında tespit eder.
IT IDS ve OT IDS Arasındaki Kritik Farklar
İki izleme sisteminin çalışma prensipleri:
| Kriter | Kurumsal IT IDS / IPS | Endüstriyel OT IDS |
|---|---|---|
| Bağlantı Şekli | Araya giren (In-Line) aktif blokaj | Ayna port üzerinden pasif dinleme (Out-of-Band) |
| Öncelikli Prensip | Güvenlik şüphesi varsa paketi hemen düşür | Üretim asla durmamalıdır, sadece alarm üret |
| Protokol Bilgisi | TCP/IP, TLS, HTTP, SSH, SMTP | Modbus, Profinet, OPC UA, IEC 60870-5-104 |
| Tespit Yöntemi | Bilinen zararlı imza veritabanları (Signatures) | Davranışsal temel hat (Baseline) ve anomali tespiti |
| Gecikme Etkisi | Milisaniyeler seviyesinde gecikme yaratabilir | Sıfır gecikme (Üretim trafiğini kesinlikle yavaşlatmaz) |
Pasif Ağ İzleme (SPAN / TAP) Nasıl Çalışır?
Fabrika katındaki yönetilebilir switch üzerinde bir “Monitor / SPAN Portu” yapılandırılır:
- CNC tezgahları, robotlar ve PLC’ler arasındaki tüm haberleşmenin birebir kopyası bu ayna porttan Berqnet UTM veya OT IDS sensörüne akar.
- Sensör paketin içine bakar; örneğin normalde yalnızca sabah 08:00’de gönderilen bir “PLC Firmware Güncelleme” komutu gece 03:00’te gelmişse derhal sistem yöneticisinin telefonuna SMS ve e-posta alarmı iletir.
- Ağ trafiğine doğrudan müdahale edilmediği için üretim hattında hiçbir duruş veya paket gecikmesi yaşanmaz.
Davranışsal Anomali Tespiti ile Sıfır Gün Saldırılarını Yakalama
Endüstriyel saldırılar genellikle henüz antivirüslerin tanımadığı özel zararlılarla gerçekleştirilir. OT IDS; fabrikanın ilk 2 haftalık normal çalışma profilini öğrenir (Hangi makine hangi PLC ile dakikada kaç paket konuşuyor?).
Normal profilin dışına çıkan ani port taramaları, bilinmeyen bir IP’den gelen bağlantılar veya beklenmedik fonksiyon kodları anında kırmızı alarm olarak panellere yansır.
Fabrikanızda pasif ağ izleme ve endüstriyel tehdit algılama sistemleri kurmak için Güvenlik Duvarı Firewall ve sızma zafiyet testleri için Sızma Testi ve Pentest sayfalarımızı inceleyebilirsiniz.