Optimalsoft logo
07 // SCADA

SCADA Siber Güvenliği İçin Uygulama Kontrol Listesi

SCADA ağlarında envanter, segmentasyon, uzak erişim, yedekleme, kayıt ve değişiklik yönetimi için uygulanabilir güvenlik adımları.

KISA CEVAP

SCADA güvenliği tek bir firewall ürünü değildir. Varlık envanteri, ağ segmentasyonu, en az yetki, kontrollü uzak erişim, çevrimdışı yedek, olay kaydı ve test edilmiş geri dönüş planı birlikte yürütülmelidir. Üretim sürekliliği nedeniyle değişiklikler kontrollü ve doğrulanabilir olmalıdır.

Bu konu neden doğru tanımlanmalı?

Endüstriyel sistemlerde güncelleme veya tarama yöntemleri ofis ağından farklı risk taşır. Bu nedenle güvenlik ekibi, otomasyon ekibi ve işletme aynı değişiklik prosedüründe buluşmalıdır. Bilinmeyen varlıklar ve kalıcı uzak erişim hesapları en sık görülen kör noktalardandır.

Teknik seçimler; işletme hedefi, saha koşulu, güvenlik sınırı ve bakım kapasitesi birlikte görülmeden yapılırsa çalışan bir prototip kalıcı bir sisteme dönüşmeyebilir. Bu yüzden tasarımın her kararı ölçülebilir bir gereksinime ve doğrulama yöntemine bağlanmalıdır.

Uygulama yaklaşımı

Proje, aşağıdaki adımları aynı anda değil; bağımlılık sırasına göre ele almalıdır. Her adımın sonunda sonraki aşamaya geçişi sağlayan somut bir çıktı bulunur.

  1. PLC, HMI, sunucu, switch, modem ve yazılım sürümleriyle canlı varlık envanteri oluşturulur.
  2. Ofis ağı, SCADA sunucuları ve saha kontrol ağları işlevlerine göre bölümlenir.
  3. Uzak erişim süreli, kayıtlı, çok faktörlü ve gerektiğinde kapatılabilir hâle getirilir.
  4. Yedekler çevrimdışı kopyayla korunur; geri yükleme işlemi periyodik olarak test edilir.
  5. Kullanıcı, konfigürasyon ve alarm değişiklikleri merkezi kayıtta izlenir.

Bu akışın amacı gereksiz teknoloji katmanı eklemek değil; verinin, kontrolün ve sorumluluğun nerede başladığını görünür kılmaktır.

Proje için karar çerçevesi

İlk toplantıda teknoloji adıyla başlamak yerine hangi işletme kararının iyileştirileceği yazılmalıdır. PLC, HMI, sunucu, switch, modem ve yazılım sürümleriyle canlı varlık envanteri oluşturulur. Bu gereksinim; veri sahibi, kullanıcı rolü, beklenen yanıt süresi, kabul eşiği ve sistem çalışmadığında izlenecek manuel süreçle birlikte tanımlanır. Böylece çözümün kapsamı yalnız özellik listesine değil, gerçek kullanım senaryosuna dayanır.

Teklifleri karşılaştırırken toplam sahip olma maliyeti, entegrasyon sınırı, veri taşınabilirliği ve bakım sorumluluğu aynı tabloda görülmelidir. Özellikle “Varsayılan parolaların kaldırılması” ve “Kullanılmayan port ve servislerin kapatılması” maddeleri teklif öncesinde yazılı yanıtlanırsa sonradan ortaya çıkan lisans, saha veya işletim belirsizlikleri azalır. Demo başarısı tek başına yeterli değildir; normal çalışma, veri kesintisi, yanlış veri ve geri dönüş senaryoları da test edilmelidir.

Canlıya geçiş kararı ölçülebilir kabul kriterlerine bağlanmalıdır. Başlangıçtaki veri kalitesi ve süreç süresi kaydedilir; pilot sonrasında aynı göstergeler yeniden ölçülür. Kullanıcı eğitimi, olay kaydı, yedekleme, erişim yetkisi ve değişiklik yönetimi teslimatın parçası kabul edilir. Hedef, katmanlı güvenlik, tek bir önlemin aşılması hâlinde etkinin yayılmasını sınırlar ve olay sonrası toparlanmayı hızlandırır. Sonuç gözlenmiyorsa daha fazla özellik eklemekten önce veri, süreç ve sorumluluk tasarımı yeniden incelenmelidir.

Teklif veya proje öncesi kontrol listesi

check_circle

Varsayılan parolaların kaldırılması

check_circle

Kullanılmayan port ve servislerin kapatılması

check_circle

Tedarikçi erişim prosedürü

check_circle

Olay müdahale ve geri dönüş tatbikatı

Bu maddeler keşif tutanağına ve kabul testine girdiğinde farklı teklifleri aynı zeminde karşılaştırmak kolaylaşır.

Sık yapılan hatalar

  • SCADA ağını tamamen görünmez sanmak
  • Kalıcı ortak kullanıcı hesabı kullanmak
  • Yedeği alıp geri yüklemeyi hiç denememek
  • Üretim riskini değerlendirmeden toplu güncelleme yapmak
Beklenen sonuç

Katmanlı güvenlik, tek bir önlemin aşılması hâlinde etkinin yayılmasını sınırlar ve olay sonrası toparlanmayı hızlandırır.

Sık sorulan sorular

SCADA internete bağlanmamalı mı?

İş ihtiyacı yoksa doğrudan bağlantıdan kaçınılır. Gerekli bağlantılar segmentli, filtreli ve izlenebilir tasarlanır.

Antivirüs tek başına yeterli mi?

Hayır. Envanter, ağ ayrımı, yetki ve yedekleme olmadan tek ürün yeterli koruma sağlamaz.

Eski PLC güvenli hâle getirilebilir mi?

Tamamen modern özellikler kazanmayabilir; ancak ağ segmentasyonu, erişim kontrolü ve izleme ile risk azaltılabilir.

Teknik kapsam

Bu içerik genel teknik karar desteği sağlar; tesis güvenliği, mevzuat veya sözleşme yerine geçmez. Projeye özgü kararlar saha keşfi, risk analizi ve yetkili uzman değerlendirmesiyle doğrulanmalıdır.

PROJENİZ İÇİN

Teknik kapsamı birlikte netleştirelim

Mevcut altyapınızı ve hedefinizi paylaşın; keşif için gerekli veri listesini oluşturalım.

Proje talebi →