İçeriğe atla
Bizi takip edin:
KURUMSAL SİBER GÜVENLİK VE UYUMLULUK DOKÜMANTASYONU
BİLGİ GÜVENLİĞİ KOCAELİ & GEBZE SANAYİ BÖLGESİ

Modbus TCP ve Profinet Protokollerinde Ağ Güvenliği

HEDEF SAHA & SEKTÖR Kurumsal Ağlar, Fabrikalar & Bilgi İşlem
MİMARİ & STANDART Özel İmalat ERP · BOM · Saha WMS
TEMEL İŞ KAZANIMI Yasal Mevzuat Güvencesi & Tehdit Önleme
Yönetici Özeti: Endüstriyel haberleşme protokolleri: Modbus TCP ve Profinet açık metin zafiyetleri, şifreleme yöntemleri ve derin paket inceleme (DPI) kuralları burada.

Hızlı Özet (TL;DR)

Modbus TCP ve Profinet gibi endüstriyel haberleşme protokolleri, internetin ve siber tehditlerin olmadığı 1970’li ve 80’li yılların mimarisine dayanır. Bu protokollerde kimlik doğrulama, oturum şifrelemesi veya veri bütünlüğü denetimi yoktur; ağdaki paketler tamamen açık metin (Cleartext) olarak akar. Ağa sızan bir saldırgan sahte paketler enjekte ederek (Spoofing) makineyi durdurabilir. Çözüm; protokolleri izole VLAN’larda tutmak, Modbus Security (TLS) standardına geçmek ve endüstriyel güvenlik duvarlarıyla DPI filtrelemesi yapmaktır.

Modbus TCP ve Profinet Güvenlik Analiz Tablosu

Klasik endüstriyel protokollerin güvenlik açıkları:

ProtokolVarsayılan PortŞifreleme (Encryption)Kimlik Doğrulama (Auth)En Büyük Güvenlik Zafiyeti
Modbus TCPTCP 502Yok (Açık metin)Yok (Herkes komut gönderebilir)Araya girme (MitM) ile sahte bobin/kayıt yazma
Profinet RT/IRTKatman 2 (Ethernet)Yok (Açık çerçeve)YokYerel switch’te paket koklama ve ARP zehirleme
Modbus SecurityTCP 802TLS 1.2 / 1.3 (Şifreli)X.509 Dijital SertifikalarıEski saha cihazlarının donanımsal yetersizliği
OPC UA (Güvenli)TCP 4840AES-128 / AES-256Kullanıcı adı / Şifre + SertifikaDoğru yapılandırıldığında endüstriyel altın standart

Araya Girme (Man-in-the-Middle) Saldırısı Nasıl Önlenir?

Standart Modbus TCP ağında bir operatör panelinin PLC’den sıcaklık okuduğu bir senaryoda:

  1. Saldırgan ARP zehirlemesi ile trafiği kendi dizüstü bilgisayarına yönlendirir.
  2. PLC’den gelen gerçek sıcaklık 180°C iken, ekrana sahte olarak “90°C” paketi iletir.
  3. Operatör kazanın ısınmadığını zannederek ısıtıcı rezistansları sonuna kadar açar ve yangın riski doğar.

Bu felaketi önlemek için switch seviyesinde “Dynamic ARP Inspection (DAI)” ve “DHCP Snooping” açılmalı, istemci ile PLC arasına endüstriyel bir güvenlik duvarı konularak derin paket inceleme (DPI) uygulanmalıdır.

Derin Paket İnceleme (DPI) ile Komut Sınırlama

Güvenlik duvarı yalnızca IP ve portu değil, Modbus paketinin içindeki fonksiyon kodunu da (Function Code) okumalıdır:

  • Fonksiyon Kodu 03 (Read Holding Registers): Yalnızca okuma komutuna izin verilir.
  • Fonksiyon Kodu 06 ve 16 (Write Single/Multiple Registers): PLC’ye parametre yazma komutları güvenlik duvarı tarafından anında bloklanır.

Endüstriyel ağlarınızdaki protokol açıklarını kapatmak ve DPI filtreleme kurmak için Güvenlik Duvarı Firewall ve zafiyet analizi için Sızma Testi ve Pentest hizmetlerimizden faydalanabilirsiniz.

BİLGİ BANKASI & VAKALAR

İlginizi Çekebilecek Diğer Rehberler

Sanayi dijitalleşmesi, siber güvenlik ve kurumsal yazılım alanında kapsamlı analizler.

Uygulama Hizmeti

Güvenlik Duvarı Firewall

Bu makaledeki metodolojinin anahtar teslim proje adımları ve teknik teslim detayları.

Hizmeti inceleyin
Endüstriyel Siber Güvenlik

Fabrika Sahasında USB Tehdidi ve Port Güvenliği

Üretim sahasında kontrolsüz USB bellek tehdidi: Endüstriyel terminallerde port güvenliği, Safetica DLP politikaları ve zararlı yazılım engelleme rehberi.

Devamını okuyun

İşinize uygun çözümü birlikte çıkaralım

İhtiyacınızı dinleyelim, kapsamı ve bütçeyi netleştirelim. İlk görüşme ücretsizdir.

Teklif Formu

Size buradan dönüş yapacağız; WhatsApp numaranız olması işimizi kolaylaştırır.

Talebiniz Alındı!

Mesajınız [email protected] adresine başarıyla iletildi.
En kısa sürede sizinle iletişime geçeceğiz.