Endüstriyel Kontrol Sistemleri Güvenliği

IT ve OT sistemlerinin birlikte çalıştığı enerji ve kritik altyapı ortamlarında; siber güvenliği, fiziksel süreç güvenliğini, operasyon sürekliliğini ve güncel EPDK yükümlülüklerini aynı program içinde ele alıyoruz.

EKS risklerinizi değerlendirelim

İki dünya.
Tek operasyon.

Endüstriyel kontrol sistemlerinde siber güvenlik yalnızca veriyi değil, fiziksel sürecin güvenli ve kesintisiz çalışmasını korur.

Kurumsal IT sistemleriyle OT ortamları veri paylaşırken bakım bağlantıları, uzaktan erişim, tedarikçi bağımlılıkları ve ortak altyapılar yeni saldırı yolları oluşturur. Bir taraftaki zayıflık diğer tarafta üretim kaybı, hizmet kesintisi veya saha güvenliği riski doğurabilir.

IT katmanı

Bilgi ve iş sistemleri

Kurumsal ağ, kullanıcı sistemleri, iş uygulamaları, veri merkezleri, bulut servisleri ve dış dünya bağlantıları bilgi akışını yönetir.

OT katmanı

Fiziksel süreci yöneten sistemler

SCADA, DCS, PLC, RTU, HMI, saha cihazları ve mühendislik istasyonları üretim ile dağıtım süreçlerinin güvenli ve kesintisiz çalışmasını sağlar.

  • Üretim sürekliliği güvenlik kararının parçasıdır.
  • Her değişiklik önce operasyon etkisiyle değerlendirilir.
  • IT ve OT ekipleri aynı risk diliyle çalışır.
  • Kontrolün varlığı kadar çalıştığının kanıtı da önemlidir.

Merkezden sahaya.
Katmanlı savunma.

EKS güvenliği tek bir ürüne bırakılmaz. Görünürlükten erişime, ağ bölgelerinden kurtarmaya kadar birbirini tamamlayan kontroller aynı mimari üzerinde işletilir.

Varlık ve topoloji görünürlüğü

EKS bileşenleri, haberleşme yolları, protokoller, sürümler ve IT/OT bağımlılıkları güncel bir mimari üzerinde görünür hâle getirilir.

Ağ ayrıştırma ve kontrollü veri akışı

Kurumsal ağ ile operasyon ağı arasındaki geçişler, güven bölgeleri, erişim kuralları ve yalnızca gerekli veri akışları esas alınarak tasarlanır.

Kimlik, yetki ve uzaktan erişim

Operatör, bakım ekibi ve tedarikçi erişimleri görevle sınırlandırılır; güçlü kimlik doğrulama, kayıt ve onay mekanizmalarıyla izlenebilir hâle getirilir.

Sıkılaştırma ve değişiklik yönetimi

Gereksiz servisler, varsayılan hesaplar ve güvensiz yapılandırmalar azaltılır; yama ve değişiklikler operasyon etkisi test edilerek kontrollü biçimde uygulanır.

İzleme ve olay müdahalesi

OT ortamına uygun kayıt, alarm ve anomali izleme yaklaşımı kurulur; olay anında üretimi koruyacak iletişim ve müdahale adımları önceden tanımlanır.

Yedekleme ve operasyonel dayanıklılık

Kritik konfigürasyonlar, proje dosyaları ve sistem bileşenleri geri döndürülebilir biçimde yedeklenir; kurtarma senaryoları düzenli olarak doğrulanır.

Enerji Piyasası Düzenleme Kurumu logosu

Mevzuatı izleyin.
Olgunluğu yönetin.

Güncel EPDK yaklaşımı, EKS güvenliğini tek seferlik bildirimlerden çıkarıp ölçülebilir siber dayanıklılık ve olgunluk modeline taşır.

2017 tarihli ve 30123 sayılı eski EKS Bilişim Güvenliği Yönetmeliği yürürlükten kaldırılmıştır. Çalışmalar güncel Yetkinlik Modeli, sektörel teknik kontrol maddeleri ve uygulanabilir diğer düzenlemeler üzerinden ele alınmalıdır.

EPDK sektörel bilgi güvenliği sayfasını açın
  • Kuruma bildirilen kritiklik derecesine uygun asgari kontrol seviyesi
  • Sektöre özel teknik kontrol maddeleri ve referans topolojiler
  • Uyum planı, faaliyet kanıtları ve ilerleme bildirimleri
  • Saha kontrollerini de kapsayan bağımsız denetim hazırlığı
  • ISO 27001 kontrolleriyle ilişkilendirilebilir yönetim sistemi yapısı

Saha ve mimari keşif

Kritik süreçler, EKS varlıkları, ağ bağlantıları, uzaktan erişimler ve IT/OT bağımlılıkları üretimi etkilemeyecek yöntemlerle belirlenir.

Risk ve kontrol analizi

Teknik mimari, işletim süreçleri ve uygulanabilir mevzuat gereksinimleri karşılaştırılır; riskler operasyonel etkileriyle birlikte önceliklendirilir.

Güvenli dönüşüm tasarımı

Ağ ayrıştırma, erişim, sıkılaştırma, izleme, yedekleme ve olay müdahale kontrolleri için uygulanabilir hedef mimari hazırlanır.

Uygulama ve doğrulama

Kontroller planlı bakım pencereleri ve değişiklik yönetimiyle devreye alınır; kanıtlar, test sonuçları ve iyileştirme aksiyonları izlenir.

Çıktıyı üretin.
Kanıtı koruyun.

Çalışmanın sonunda yalnızca öneri listesi değil, ekiplerin uygulayabileceği ve denetimde gösterebileceği somut bir güvenlik yapısı oluşur.

  • IT/OT varlık ve bağımlılık görünümü
  • Mevcut ağ topolojisi ve güven bölgesi analizi
  • EKS risk ve güvenlik kontrol değerlendirmesi
  • Güvenli uzaktan erişim modeli
  • Sıkılaştırma ve değişiklik yönetimi önerileri
  • İzleme ve olay müdahale gereksinimleri
  • EPDK Yetkinlik Modeli uyum boşlukları
  • Operasyon sürekliliği odaklı dönüşüm yol haritası

Sık sorulan
sorular.

EKS güvenliği klasik IT güvenliğiyle aynı mıdır?

Hayır. IT güvenliğiyle ortak ilkeler bulunsa da OT ortamlarında fiziksel süreç güvenliği, yüksek erişilebilirlik, gerçek zamanlı çalışma, uzun cihaz yaşam döngüsü ve planlı bakım zorunluluğu farklı kararlar gerektirir.

Eski 30123 sayılı EKS Bilişim Güvenliği Yönetmeliği hâlâ yürürlükte mi?

Hayır. EPDK’nın güncel açıklamasına göre 2017 tarihli yönetmelik yürürlükten kaldırılmıştır. Uyum değerlendirmesi güncel Enerji Sektöründe Siber Güvenlik Yetkinlik Modeli Yönetmeliği, sektörel teknik kontroller ve uygulanabilir diğer düzenlemeler üzerinden yapılmalıdır.

EPDK Yetkinlik Modeli her enerji kuruluşuna aynı kontrolleri mi uygular?

Hayır. Uygulanacak asgari kontrol seviyesi kurumun EPDK tarafından bildirilen kritiklik derecesine ve yayımlanmış sektörel modele göre değişir. Güncel kapsam ve yükümlülükler kurum özelinde doğrulanmalıdır.

Güvenlik analizi üretimi kesintiye uğratır mı?

Çalışma yöntemi operasyon riskine göre belirlenir. Pasif keşif, mevcut kayıtların incelenmesi, bakım pencereleri, değişiklik onayı ve geri dönüş planları kullanılarak üretim üzerindeki risk en aza indirilir; aktif testler yalnızca açıkça onaylanan kapsamda yürütülür.

OT ağını IT ağından tamamen ayırmak yeterli midir?

Tek başına yeterli değildir. Ağ ayrıştırma; kimlik ve yetki yönetimi, güvenli uzaktan erişim, sıkılaştırma, izleme, olay müdahalesi, yedekleme ve tedarikçi yönetimiyle birlikte işletilmelidir.

EKS Güvenliğiihtiyacınızı konuşalım.

Enerji ve kritik altyapı ortamlarınıza uygun EKS güvenlik yaklaşımını belirlemek için bizimle iletişime geçin.