Hızlı Özet (TL;DR)
Endüstri 4.0’ın başarılı olabilmesi için ofisteki ERP yazılımının fabrikadaki tezgahlardan canlı veri alması ve iş emirlerini iletmesi gerekir. Ancak IT ve OT ağlarını doğrudan birbirine bağlamak ölümcül bir güvenlik zafiyetidir. Çözüm; Purdue Modeli’nde “Seviye 3.5” olarak tanımlanan Endüstriyel DMZ (IDMZ) mimarisidir. IDMZ; iki ağ arasında tampon bir gümrük bölgesi oluşturarak hiçbir cihazın doğrudan birbiriyle konuşmasına izin vermez; tüm iletişim ara proxy ve veri havuzları üzerinden gerçekleşir.
Doğrudan Bağlantı ve Endüstriyel DMZ Karşılaştırması
İki entegrasyon modelinin güvenlik anatomisi:
| Kriter | Doğrudan IT-OT Bağlantısı (Tehlikeli) | Endüstriyel DMZ (Purdue Level 3.5) |
|---|---|---|
| Ağ Güvenliği | Ofisteki bir virüs doğrudan PLC’lere ulaşır | İki katmanlı güvenlik duvarı ile tam izolasyon |
| Protokol Geçişi | Modbus/SMB doğrudan ofise açılır | Yalnızca güvenli ara proxy (OPC UA Gateway) konuşur |
| Kimlik Doğrulama | Tek bir şifreyle her iki tarafa erişim | Bağımsız kullanıcı dizinleri (Ayrı Active Directory) |
| Yedekleme ve Dosya Paylaşımı | Ortak ağ klasörü üzerinden doğrudan paylaşım | SFTP ve izole veri köprüsü üzerinden dosya aktarımı |
| Uyum Standartları | IEC 62443 ve TISAX denetimlerinden geçemez | Uluslararası endüstriyel standartlara tam uyumlu |
IDMZ İçinde Hangi Sunucular Bulunmalıdır?
Endüstriyel DMZ bölgesinde yalnızca köprü görevi gören sunucular konumlandırılır:
- OPC UA Proxy / Veri Köprüsü: Fabrikadaki PLC’lerden gelen canlı telemetriyi toplar, filtreler ve yalnızca gerekli verileri ofisteki Maysa İmalat ERP sunucusuna iletir.
- Yama ve Güncelleme Sunucusu (WSUS): Endüstriyel PC’lerin doğrudan internete çıkmadan güncellemeleri kontrollü olarak indirebileceği yerel ara sunucu.
- Zıplama Noktası (Jump Host / Bastion): Dışarıdan veya ofisten fabrikaya bağlanacak mühendislerin önce bu ara sunucuya oturum açması, oradan kayıt altında sahaya geçmesi sağlanır.
Çift Güvenlik Duvarı Kuralı (Two-Tier Architecture)
En güvenli IDMZ mimarisinde iki farklı güvenlik duvarı kullanılır: Biri IT ile IDMZ arasında, diğeri IDMZ ile OT arasında. Böylece birinci firewall aşılsa dahi ikinci güvenlik duvarı fabrikayı korumaya devam eder.
Fabrika ve kurumsal yazılımlarınızı güvenli mimariyle entegre etmek için Özel ERP & CRM ve İmalat Çözümleri ve ağ güvenliği için Güvenlik Duvarı Firewall sayfalarımızı inceleyebilirsiniz.