İçeriğe atla
Bizi takip edin:
KURUMSAL SİBER GÜVENLİK VE UYUMLULUK DOKÜMANTASYONU
BİLGİ GÜVENLİĞİ KOCAELİ & GEBZE SANAYİ BÖLGESİ

OT Ağlarında Tehdit Avcılığı ve Anomali Tespiti

HEDEF SAHA & SEKTÖR Kurumsal Ağlar, Fabrikalar & Bilgi İşlem
MİMARİ & STANDART Özel İmalat ERP · BOM · Saha WMS
TEMEL İŞ KAZANIMI Yasal Mevzuat Güvencesi & Tehdit Önleme
Yönetici Özeti: Endüstriyel ağlarda proaktif siber tehdit avcılığı: SPAN/TAP port dinleme, temel hat (baseline) çıkarma ve anormal PLC komutlarını yakalama yöntemleri.

Hızlı Özet (TL;DR)

Siber saldırganların bir sanayi tesisine sızdıktan sonra sabotaj veya fidye aşamasına geçmeden önce ağda sessizce bekleme süresi (Dwell Time) ortalama 100–200 gündür. Bu sürede saldırganlar PLC tiplerini, ağ şemasını ve yedekleme sunucularını haritalandırır. Reaktif güvenlik (antivirüsün alarm vermesini beklemek) yetersizdir. Endüstriyel Tehdit Avcılığı (Threat Hunting); pasif sensörlerle ağda daha önce görülmemiş IP’leri, gece yarısı atılan anormal Modbus komutlarını ve yetkisiz taramaları proaktif olarak avlamaktır.

Reaktif Güvenlik ve Proaktif Tehdit Avcılığı Karşılaştırması

İki güvenlik yaklaşımının fabrikadaki farkı:

KriterReaktif Güvenlik (Geleneksel)Proaktif Tehdit Avcılığı (Threat Hunting)
Tetikleyici UnsurBilinen bir virüs uyarısı veya sistem çökmesi“Ağda şu an bir saldırgan gizleniyor” hipotezi
Odak AlanıBilinen imzalar (Signatures) ve antivirüsAnormal ağ davranışları, gizli tüneller, sıfır gün açıkları
ZamanlamaHasar meydana geldikten sonraHasar oluşmadan, hazırlık aşamasında yakalama
Kullanılan YöntemGüvenlik duvarı log kontrolüSPAN/TAP port paket analizi ve telemetri korelasyonu
ÇıktıKarantinaya alınan dosyaAğdaki gizli zafiyetlerin kalıcı olarak kapatılması

3 Aşamalı Endüstriyel Tehdit Avı Metodolojisi

1. Temel Hat (Baseline) Çıkarma

Fabrikadaki normal iletişimin haritası çıkarılır: “Hat 1’deki PLC yalnızca IP 10.20.1.5 ile konuşur ve sadece Modbus Fonksiyon Kodu 03 (Read) kullanır.” Bu normal durum öğrenilir.

2. Anomali Hipotezi Oluşturma

Tehdit avcısı şu soruları sorarak ağ kayıtlarını sorgular:

  • “Fabrika sahasından internete doğru hiç şüpheli DNS sorgusu (DNS Tünelleme) yapılıyor mu?”
  • “Mesai saatleri dışında hangi kullanıcılar SCADA sunucusuna bağlandı?”
  • “İki CNC tezgahı arasında normalde olmaması gereken bir SMB trafiği var mı?”

3. Delil Doğrulama ve İzolasyon

Şüpheli bir hareket yakalandığında o makinenin switch portu anında izole edilir ve bellek analizi yapılarak saldırganın ağdaki izleri temizlenir.

Endüstriyel tesislerinizde tehdit avcılığı, anomali tespiti ve siber dayanıklılık denetimleri gerçekleştirmek için Sızma Testi ve Pentest ve kurumsal ağ koruması için Güvenlik Duvarı Firewall sayfalarımızı inceleyebilirsiniz.

BİLGİ BANKASI & VAKALAR

İlginizi Çekebilecek Diğer Rehberler

Sanayi dijitalleşmesi, siber güvenlik ve kurumsal yazılım alanında kapsamlı analizler.

Uygulama Hizmeti

Güvenlik Duvarı Firewall

Bu makaledeki metodolojinin anahtar teslim proje adımları ve teknik teslim detayları.

Hizmeti inceleyin
Endüstriyel Siber Güvenlik

OT ve IT Entegrasyonunda Endüstriyel DMZ Mimarisi

Fabrika sahası ile ofis ERP yazılımlarını güvenle bağlama: Purdue Seviye 3.5 Endüstriyel DMZ, çift yönlü firewall filtreleme ve OPC UA proxy mimarisi.

Devamını okuyun

İşinize uygun çözümü birlikte çıkaralım

İhtiyacınızı dinleyelim, kapsamı ve bütçeyi netleştirelim. İlk görüşme ücretsizdir.

Teklif Formu

Size buradan dönüş yapacağız; WhatsApp numaranız olması işimizi kolaylaştırır.

Talebiniz Alındı!

Mesajınız [email protected] adresine başarıyla iletildi.
En kısa sürede sizinle iletişime geçeceğiz.