Hızlı Özet (TL;DR)
Bir CNC işleme merkezinin veya lazer kesim tezgahının mekanik ömrü 20–30 yıldır. Ancak bu tezgahların kontrol ünitelerinde çalışan işletim sistemleri (Windows XP, Windows 7 Embedded, eski Linux dağıtımları) Microsoft tarafından yıllar önce desteği kesilmiş, güvenlik yaması almayan birer “yürüyen güvenlik açığıdır”. Bu makineleri çöpe atmak ekonomik olarak imkânsızdır. Çözüm; makineleri güncellemeye çalışıp kontrol kartını yakmak yerine, önlerine endüstriyel güvenlik duvarı koyarak “Sanal Yama” (Virtual Patching) ve izole DMZ ile zırhlamaktır.
Eski CNC Kontrol Ünitelerinin Güvenlik Riskleri
Sanayi sahasında sıkça karşılaşılan eski işletim sistemli makinelerin zafiyet tablosu:
| İşletim Sistemi | Destek Bitiş Yılı | Kritik Güvenlik Zafiyetleri | Neden Doğrudan Güncellenemez? |
|---|---|---|---|
| Windows XP / 2000 | 2014 | EternalBlue (SMBv1), WannaCry, Conficker | Kontrol yazılımı ve ISA/PCI eksen kartı yenide çalışmaz |
| Windows 7 Embedded | 2020 | BlueKeep (RDP zafiyeti), sıfır gün açıkları | Makine üreticisi Windows 10 yükseltmesi için fahiş lisans ister |
| Eski Gömülü Linux | Değişken | Telnet açık metin şifreler, eski OpenSSL sürümleri | Firmware güncellemesi tezgah parametrelerini sıfırlayabilir |
Sanal Yama (Virtual Patching) Nedir ve Nasıl Uygulanır?
CNC tezgahının işletim sistemine yama yüklemek tehlikelidir; tezgahın hareket yazılımını bozabilir. Sanal Yama; güvenlik duvarının gelen ağ paketlerini inceleyerek bilinen zafiyetleri istismar etmeye çalışan zararlı kodları tezgahın ağ kartına ulaşmadan önce engellemesidir:
- Örneğin; EternalBlue saldırısı SMBv1 üzerinden 445 numaralı porta gelir.
- Berqnet UTM Güvenlik Duvarı, CNC tezgahının önüne konur.
- Güvenlik duvarı SMBv1 protokolünü donanım seviyesinde filtreler; böylece Windows XP yamalı olmasa dahi saldırı tezgaha fiziksel olarak ulaşamaz.
Eski CNC Tezgâhları İçin 4 Kademeli Karantina Stratejisi
- İnternet Çıkışını Tamamen Kesin: Eski tezgahların internetle hiçbir işi yoktur. Güvenlik duvarında
Hedef: WAN -> Engellekuralı yazılmalıdır. - SMBv1 Protokolünü Ağ Genelinde Kapatın: Yalnızca o tezgaha özel izole bir mini-VLAN tanımlanmalıdır.
- USB Portlarını Fiziksel Olarak Kilitleyin: Operatörlerin virüslü bellek takması donanımsal kilitlerle önlenmelidir.
- CAM Ağ Paylaşımını Güvene Alın: CAM istasyonundan tezgaha G-kodu atılırken doğrudan paylaşıma değil, ara bir güvenli SFTP köprüsüne dosya bırakılmalıdır.
Eski tezgâhlarınızı üretimden koparmadan siber saldırılara karşı korumak için Güvenlik Duvarı Firewall ve özel CNC yazılım entegrasyonlarımız için Özel Yazılım Geliştirme sayfalarımızı inceleyebilirsiniz.