Hızlı Özet (TL;DR)
IEC 62443, Endüstriyel Otomasyon ve Kontrol Sistemlerinin (IACS) siber güvenliğini sağlamak için geliştirilmiş küresel standartlar bütünüdür. Ofis bilişimindeki ISO 27001’den farklı olarak; PLC, SCADA, DCS ve robotik hatların kesintisiz çalışmasını, can güvenliğini ve fiziksel varlıkların korunmasını merkezine alır. Standardın en temel prensibi; üretim sahasını güvenlik bölgelerine (Zones) ayırmak ve bu bölgeler arasındaki veri akışını güvenli kanallarla (Conduits) sınırlandırmaktır.
IEC 62443 Güvenlik Seviyeleri (Security Levels - SL)
Standart, koruma ihtiyacına göre 4 farklı Güvenlik Seviyesi tanımlar:
| Güvenlik Seviyesi | Hedef Tehdit Profili | Saldırganın Yeteneği ve Motivasyonu | Tipik Koruma Önlemi |
|---|---|---|---|
| SL 1 | Kasıtsız veya tesadüfi hatalar | İstem dışı kullanıcı hataları, dikkatsiz personel | Temel parola politikaları, antivirüs, USB blokajı |
| SL 2 | Basit siber saldırganlar | Düşük kaynaklı korsanlar, temel araçlar | Ağ segmentasyonu, güvenlik duvarı, erişim listeleri |
| SL 3 | Gelişmiş siber suç örgütleri | Sofistike yöntemler, organize fidye çeteleri | Şifreli protokoller, OT IDS/IPS, iki faktörlü kimlik doğrulama |
| SL 4 | Devlet destekli aktörler (APT) | Sınırsız bütçe, sıfır gün (0-day) açıkları | Tam air-gap, donanımsal veri diyotları, sürekli anomali analizi |
Zones and Conduits (Bölgeler ve Kanallar) Mimarisi
IEC 62443-3-2 standardına göre fabrika ağı homojen bir yapı olarak görülemez:
- Zone (Bölge): Benzer güvenlik gereksinimlerine sahip varlıkların mantıksal veya fiziksel olarak gruplandırılmasıdır. Örneğin; “Plastik Enjeksiyon Hattı Bölgesi”, “Robotik Kaynak Bölgesi” ve “Saha Mühendislik İstasyonları Bölgesi”.
- Conduit (Kanal): İki farklı bölge arasındaki iletişimi sağlayan özel ağ yoludur. Bir kanaldan geçecek tüm veriler Berqnet UTM Güvenlik Duvarı veya endüstriyel switch kurallarıyla denetlenmeli, izin verilmeyen tüm portlar engellenmelidir.
KOBİ’ler İçin IEC 62443 Uyum Adımları
- Saha Varlık Envanteri: Fabrikadaki tüm PLC, HMI, sürücü ve endüstriyel switch’lerin IP/MAC adresleri ve firmware sürümleri listelenmelidir.
- Risk Değerlendirmesi: Her makinenin durması durumundaki maddi kayıp hesaplanarak uygun SL hedefi (Genellikle KOBİ’ler için SL 2) belirlenmelidir.
- Segmentasyon: Bölgeler arası kontrolsüz geçişler kapatılmalı ve uzaktan bakım bağlantıları kayıt altına alınmalıdır.
Fabrika sahanızda IEC 62443 uyumlu ağ segmentasyonu ve güvenlik duvarı mimarisi kurmak için Güvenlik Duvarı Firewall ve endüstriyel zafiyet taraması için Sızma Testi ve Pentest sayfalarımızı inceleyebilirsiniz.