Hızlı Özet (TL;DR)
SCADA (Supervisory Control and Data Acquisition) ve HMI (Human-Machine Interface) sistemleri, fabrikalarda operatörlerin makineleri izleyip kontrol ettiği pencerelerdir. Bu sistemlerin büyük çoğunluğu eski Windows veya gömülü Linux sürümleri üzerinde çalışır ve çoğunlukla fabrika çıkışı varsayılan şifrelerle (“admin/admin”, “1234”) bırakılır. Bir saldırganın HMI paneline sızması; fırın sıcaklıklarını değiştirmesine, güvenlik sensörlerini devre dışı bırakmasına veya üretim reçetelerini sabote etmesine yol açabilir.
SCADA ve HMI’larda En Sık Görülen 4 Kritik Güvenlik Zafiyeti
Üretim hatlarındaki operatör panellerinde tespit edilen yaygın zafiyetler ve riskleri:
| Zafiyet Türü | Nasıl Ortaya Çıkar? | Olası Operasyonel Sonuç | Alınması Gereken Önlem |
|---|---|---|---|
| Varsayılan Kimlik Bilgileri | Kurulum sonrası üretici şifresinin değiştirilmemesi | Ağa sızan herhangi birinin sisteme tam yetkiyle girmesi | Güçlü parola politikası ve bireysel operatör hesapları |
| Şifresiz VNC / RDP Erişimi | Uzaktan izleme için şifresiz veya zayıf VNC açılması | Operatör ekranının dışarıdan izlenmesi ve müdahale edilmesi | VNC portlarının kapatılması, güvenli tünelleme zorunluluğu |
| İşletim Sistemi Zafiyetleri | Windows 7 / XP tabanlı güncellenmeyen endüstriyel PC’ler | WannaCry veya benzeri solucanların paneli kilitlemesi | Ağ segmentasyonu, sanal yama (Virtual Patching) |
| Ekran Kilidinin Olmaması | Saha terminallerinin 7/24 açık oturumda bırakılması | Yetkisiz kişilerin veya ziyaretçilerin reçete değiştirmesi | Otomatik oturum kapatma ve RFID kartlı kilit sistemi |
Güvenli HMI Yapılandırma Kılavuzu
Fabrika sahasındaki dokunmatik panelleri ve SCADA sunucularını güvenceye alırken izlenen adımlar:
1. Kiosk Modu ve İşletim Sistemi İzolasyonu
Operatörün HMI yazılımını simge durumuna küçültüp Windows masaüstüne, tarayıcıya veya dosya yöneticisine erişmesi engellenmelidir. Cihaz katı bir Kiosk modunda çalıştırılmalı, USB klavye/fare takıldığında işletim sistemi kısayolları (Ctrl+Alt+Del, Alt+Tab) kilitlenmelidir.
2. Rol Tabanlı Yetkilendirme (RBAC)
Tek bir genel “Operatör” şifresi yerine; operatör yalnızca parça sayımını ve temel başlat/durdur komutlarını görebilmeli, kalıp parametrelerini veya reçete toleranslarını değiştirme yetkisi yalnızca Vardiya Amiri ve Kalite Mühendisi RFID kartlarıyla açılabilmelidir.
SCADA ve HMI sistemlerinizin siber güvenlik açıklarını tespit etmek ve zırhlandırmak için Sızma Testi ve Pentest ve ağ seviyesinde koruma için Güvenlik Duvarı Firewall sayfalarımızı inceleyebilirsiniz.