Hızlı Özet (TL;DR)
Siber saldırganların bir sanayi tesisine sızdıktan sonra sabotaj veya fidye aşamasına geçmeden önce ağda sessizce bekleme süresi (Dwell Time) ortalama 100–200 gündür. Bu sürede saldırganlar PLC tiplerini, ağ şemasını ve yedekleme sunucularını haritalandırır. Reaktif güvenlik (antivirüsün alarm vermesini beklemek) yetersizdir. Endüstriyel Tehdit Avcılığı (Threat Hunting); pasif sensörlerle ağda daha önce görülmemiş IP’leri, gece yarısı atılan anormal Modbus komutlarını ve yetkisiz taramaları proaktif olarak avlamaktır.
Reaktif Güvenlik ve Proaktif Tehdit Avcılığı Karşılaştırması
İki güvenlik yaklaşımının fabrikadaki farkı:
| Kriter | Reaktif Güvenlik (Geleneksel) | Proaktif Tehdit Avcılığı (Threat Hunting) |
|---|---|---|
| Tetikleyici Unsur | Bilinen bir virüs uyarısı veya sistem çökmesi | “Ağda şu an bir saldırgan gizleniyor” hipotezi |
| Odak Alanı | Bilinen imzalar (Signatures) ve antivirüs | Anormal ağ davranışları, gizli tüneller, sıfır gün açıkları |
| Zamanlama | Hasar meydana geldikten sonra | Hasar oluşmadan, hazırlık aşamasında yakalama |
| Kullanılan Yöntem | Güvenlik duvarı log kontrolü | SPAN/TAP port paket analizi ve telemetri korelasyonu |
| Çıktı | Karantinaya alınan dosya | Ağdaki gizli zafiyetlerin kalıcı olarak kapatılması |
3 Aşamalı Endüstriyel Tehdit Avı Metodolojisi
1. Temel Hat (Baseline) Çıkarma
Fabrikadaki normal iletişimin haritası çıkarılır: “Hat 1’deki PLC yalnızca IP 10.20.1.5 ile konuşur ve sadece Modbus Fonksiyon Kodu 03 (Read) kullanır.” Bu normal durum öğrenilir.
2. Anomali Hipotezi Oluşturma
Tehdit avcısı şu soruları sorarak ağ kayıtlarını sorgular:
- “Fabrika sahasından internete doğru hiç şüpheli DNS sorgusu (DNS Tünelleme) yapılıyor mu?”
- “Mesai saatleri dışında hangi kullanıcılar SCADA sunucusuna bağlandı?”
- “İki CNC tezgahı arasında normalde olmaması gereken bir SMB trafiği var mı?”
3. Delil Doğrulama ve İzolasyon
Şüpheli bir hareket yakalandığında o makinenin switch portu anında izole edilir ve bellek analizi yapılarak saldırganın ağdaki izleri temizlenir.
Endüstriyel tesislerinizde tehdit avcılığı, anomali tespiti ve siber dayanıklılık denetimleri gerçekleştirmek için Sızma Testi ve Pentest ve kurumsal ağ koruması için Güvenlik Duvarı Firewall sayfalarımızı inceleyebilirsiniz.