IT katmanı
Bilgi ve iş sistemleriKurumsal ağ, kullanıcı sistemleri, iş uygulamaları, veri merkezleri, bulut servisleri ve dış dünya bağlantıları bilgi akışını yönetir.

IT ve OT sistemlerinin birlikte çalıştığı enerji ve kritik altyapı ortamlarında; siber güvenliği, fiziksel süreç güvenliğini, operasyon sürekliliğini ve güncel EPDK yükümlülüklerini aynı program içinde ele alıyoruz.
EKS risklerinizi değerlendirelimEndüstriyel kontrol sistemlerinde siber güvenlik yalnızca veriyi değil, fiziksel sürecin güvenli ve kesintisiz çalışmasını korur.
Kurumsal IT sistemleriyle OT ortamları veri paylaşırken bakım bağlantıları, uzaktan erişim, tedarikçi bağımlılıkları ve ortak altyapılar yeni saldırı yolları oluşturur. Bir taraftaki zayıflık diğer tarafta üretim kaybı, hizmet kesintisi veya saha güvenliği riski doğurabilir.
Kurumsal ağ, kullanıcı sistemleri, iş uygulamaları, veri merkezleri, bulut servisleri ve dış dünya bağlantıları bilgi akışını yönetir.
SCADA, DCS, PLC, RTU, HMI, saha cihazları ve mühendislik istasyonları üretim ile dağıtım süreçlerinin güvenli ve kesintisiz çalışmasını sağlar.
EKS güvenliği tek bir ürüne bırakılmaz. Görünürlükten erişime, ağ bölgelerinden kurtarmaya kadar birbirini tamamlayan kontroller aynı mimari üzerinde işletilir.
EKS bileşenleri, haberleşme yolları, protokoller, sürümler ve IT/OT bağımlılıkları güncel bir mimari üzerinde görünür hâle getirilir.
Kurumsal ağ ile operasyon ağı arasındaki geçişler, güven bölgeleri, erişim kuralları ve yalnızca gerekli veri akışları esas alınarak tasarlanır.
Operatör, bakım ekibi ve tedarikçi erişimleri görevle sınırlandırılır; güçlü kimlik doğrulama, kayıt ve onay mekanizmalarıyla izlenebilir hâle getirilir.
Gereksiz servisler, varsayılan hesaplar ve güvensiz yapılandırmalar azaltılır; yama ve değişiklikler operasyon etkisi test edilerek kontrollü biçimde uygulanır.
OT ortamına uygun kayıt, alarm ve anomali izleme yaklaşımı kurulur; olay anında üretimi koruyacak iletişim ve müdahale adımları önceden tanımlanır.
Kritik konfigürasyonlar, proje dosyaları ve sistem bileşenleri geri döndürülebilir biçimde yedeklenir; kurtarma senaryoları düzenli olarak doğrulanır.

Güncel EPDK yaklaşımı, EKS güvenliğini tek seferlik bildirimlerden çıkarıp ölçülebilir siber dayanıklılık ve olgunluk modeline taşır.
2017 tarihli ve 30123 sayılı eski EKS Bilişim Güvenliği Yönetmeliği yürürlükten kaldırılmıştır. Çalışmalar güncel Yetkinlik Modeli, sektörel teknik kontrol maddeleri ve uygulanabilir diğer düzenlemeler üzerinden ele alınmalıdır.
EPDK sektörel bilgi güvenliği sayfasını açınKritik süreçler, EKS varlıkları, ağ bağlantıları, uzaktan erişimler ve IT/OT bağımlılıkları üretimi etkilemeyecek yöntemlerle belirlenir.
Teknik mimari, işletim süreçleri ve uygulanabilir mevzuat gereksinimleri karşılaştırılır; riskler operasyonel etkileriyle birlikte önceliklendirilir.
Ağ ayrıştırma, erişim, sıkılaştırma, izleme, yedekleme ve olay müdahale kontrolleri için uygulanabilir hedef mimari hazırlanır.
Kontroller planlı bakım pencereleri ve değişiklik yönetimiyle devreye alınır; kanıtlar, test sonuçları ve iyileştirme aksiyonları izlenir.
Çalışmanın sonunda yalnızca öneri listesi değil, ekiplerin uygulayabileceği ve denetimde gösterebileceği somut bir güvenlik yapısı oluşur.
Hayır. IT güvenliğiyle ortak ilkeler bulunsa da OT ortamlarında fiziksel süreç güvenliği, yüksek erişilebilirlik, gerçek zamanlı çalışma, uzun cihaz yaşam döngüsü ve planlı bakım zorunluluğu farklı kararlar gerektirir.
Hayır. EPDK’nın güncel açıklamasına göre 2017 tarihli yönetmelik yürürlükten kaldırılmıştır. Uyum değerlendirmesi güncel Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği, sektörel teknik kontroller ve uygulanabilir diğer düzenlemeler üzerinden yapılmalıdır.
Hayır. Uygulanacak asgari kontrol seviyesi kurumun EPDK tarafından bildirilen kritiklik derecesine ve yayımlanmış sektörel modele göre değişir. Güncel kapsam ve yükümlülükler kurum özelinde doğrulanmalıdır.
Çalışma yöntemi operasyon riskine göre belirlenir. Pasif keşif, mevcut kayıtların incelenmesi, bakım pencereleri, değişiklik onayı ve geri dönüş planları kullanılarak üretim üzerindeki risk en aza indirilir; aktif testler yalnızca açıkça onaylanan kapsamda yürütülür.
Tek başına yeterli değildir. Ağ ayrıştırma; kimlik ve yetki yönetimi, güvenli uzaktan erişim, sıkılaştırma, izleme, olay müdahalesi, yedekleme ve tedarikçi yönetimiyle birlikte işletilmelidir.
Enerji ve kritik altyapı ortamlarınıza uygun EKS güvenlik yaklaşımını belirlemek için bizimle iletişime geçin.