İçeriğe geç
🚀 Bu rehber açık kaynaklıdır ve katkılarınıza açıktır! Katkıda bulunmak, hata bildirmek veya öneri sunmak için GitHub Depomuzu ziyaret edin ve Pull Request açın.

OT/ICS Sistemleri, Purdue Modeli ve Güvenli IT/OT Entegrasyonu

OT/ICS Sistemleri, Purdue Modeli ve Güvenli IT/OT Entegrasyonu

Operasyonel Teknoloji (OT) ve Endüstriyel Kontrol Sistemleri (ICS/EKS), fiziksel dünyayı doğrudan yöneten siber-fiziksel sistemlerdir. SCADA, PLC, RTU, DCS ve Emniyet Enstrümanlı Sistemler (SIS); enerji, su, imalat ve ulaştırma gibi kritik altyapılarda üretim sürekliliğini ve insan güvenliğini sağlar. Bir SOC analisti için temel ayrım şudur: IT’de saldırı veri kaybına yol açarken, OT’de saldırı türbin patlamasına, şebeke kesintisine veya zehirli gaz salımına — yani can kaybına ve fiziksel yıkıma — dönüşebilir.

Bu bölüm; NIST SP 800-82 Rev. 3 (Mayıs 2023), IEC 62443 (IACS güvenlik serisi), CIS Controls, ISO/IEC 27001, MITRE ATT&CK for ICS ve Türkiye mevzuatı (KVKK, 5651, BİGR, EPDK) çerçevesinde Purdue segmentasyonu, IT/OT izolasyonu, veri diyotları, endüstriyel protokoller ve güvenli uzaktan erişimi savunma derinliği perspektifinden inceler.

NIST SP 800-82 Rev. 3 ve IEC 62443: Çerçeve Özeti

NIST SP 800-82 Rev. 3, OT güvenliğini IT güvenliğinden ayıran temel ilkeleri şöyle özetler: (1) erişilebilirlik ve emniyet önceliği, (2) yama ve değişiklik yönetiminde üretici sertifikasyonu, (3) aktif tarama yerine pasif izleme, (4) olay müdahalede proses güvenliği kapısı. IEC 62443 ise bu ilkeleri Zone & Conduit mimarisi ve Güvenlik Seviyesi (SL) modeliyle somutlaştırır.

ÇerçeveKapsamOT’ye Özgü Katkı
NIST SP 800-82 Rev. 3OT/ICS güvenlik rehberiSegmentasyon, izleme, IR uyarlaması, wireless/remote access
IEC 62443-3-3Sistem güvenlik gereksinimleri (SR)FR1–FR7 foundational requirements, SL-T 1–4
IEC 62443-2-1Güvenlik programı yaşam döngüsüCSMS (Cyber Security Management System)
IEC 62443-4-2Bileşen güvenlik gereksinimleriPLC/HMI/RTU üretici sertifikasyonu

IEC 62443 Temel Gereksinimler (FR) ve Purdue Eşlemesi:

FRTanımPurdue KarşılığıÖrnek Kontrol
FR1Tanımlama ve kimlik doğrulamaSeviye 2–5MFA, benzersiz hesaplar, varsayılan parola yasağı
FR2Kullanım kontrolüSeviye 1–3RBAC, engineering station yetki sınırı
FR3Sistem bütünlüğüSeviye 0–2Firmware imza, logic CRC, anti-tamper
FR4Veri gizliliğiSeviye 3–5TLS/VPN, Historian şifreleme
FR5Kısıtlı veri akışıTüm seviyelerZone/conduit, data diode, firewall
FR6Olaylara zamanında yanıtSeviye 2–3.5Pasif IDS, SIEM, OT playbook
FR7Kaynak erişilebilirliğiSeviye 0–1Redundancy, DoS koruması, sanal yama

Hedef Güvenlik Seviyesi (SL-T) seçimi: Risk değerlendirmesi sonucu her zone için SL-T 1–4 belirlenir. Enerji santrali BPCS için tipik hedef SL-T 3; yalnızca okuma yapan Historian replikası için SL-T 2 yeterli olabilir. SL-T 4 (yüksek kaynaklı APT) için data diode, 7/24 OT SOC ve yıllık adversary emulation gerekir.


§12.1.1.OT/ICS Karakteristiği ve CIA Üçgeninin Tersine Dönmesi

Klasik IT güvenliğinde önceliklendirme Confidentiality > Integrity > Availability (Gizlilik > Bütünlük > Erişilebilirlik) şeklindedir. Bir bankada müşteri verisinin sızması felakettir; sistemin birkaç dakika yavaşlaması tolere edilebilir.

OT dünyasında hiyerarşi tam tersine döner: Availability > Integrity > Confidentiality (AIC). Bir doğal gaz kompresör istasyonunun PLC’si milisaniye hassasiyetinde çalışır; kontrol döngüsü 100 ms gecikirse fiziksel süreç kontrolden çıkabilir. NIST SP 800-82 Rev. 3 bu farkı sonuç-temelli (consequence-based) risk kategorizasyonu olarak tanımlar ve erişilebilirlik etkisini gizlilik/bütünlükten ayrı değerlendirmeyi önerir.

BoyutIT OrtamıOT/ICS Ortamı
Birincil öncelikGizlilik (C)Erişilebilirlik (A) ve emniyet (Safety)
Kesinti toleransıPlanlı bakım pencereleri kabul edilir7/24/365; duruş milyonlarca TL kayıp veya fiziksel risk
Yama yönetimiAylık Patch TuesdayÜretici sertifikasyonu + planlı duruş (yılda 1–2 kez)
Olay müdahalesiEnfekte sistem anında izole edilirİzolasyon operasyon ekibiyle koordine edilmeden verilemez
Sistem ömrü3–5 yıl15–25 yıl (legacy OS, şifrelemesiz protokoller)

Bu paradigma farkının mimari sonuçları derindir:

  • Yama yönetimi: IT’de “hemen yama yap”; OT’de “üretimi durdurmadan, üreticinin sertifikasyonunu bekleyerek yama yap.”
  • Antivirüs/EDR: IT endpoint’inde şüpheli süreç anında sonlandırılır; SCADA sunucusunda aynı agresif müdahale kontrol döngüsünü bozarak tehlikeli proses sapmasına yol açabilir.
  • Olay müdahalesi: IT’de enfekte sistem anında izole edilir; OT’de izolasyon kararı operasyon personeliyle koordine edilmeden verilemez.

IT ve OT Varlık Karşılaştırması

BileşenRolTipik ProtokollerGüvenlik Zafiyeti
PLCTemel kontrol (Seviye 1)Modbus, S7comm, EtherNet/IPKimlik doğrulama yok, sınırlı CPU
RTUUzak saha kontrolüDNP3, IEC-104Secure Authentication çoğu sahada kapalı
HMI/SCADAOperatör arayüzü (Seviye 2)OPC DA/UA, Modbus TCPWindows tabanlı; IT tehditleri sıçrar
HistorianProses veri arşivi (Seviye 3)OPC, SQLTescilli format; forensik zorluğu
SISEmniyet kesmesiTescilli (TriStation vb.)BPCS’den bağımsız olmalı (IEC 61511)

§12.1.2.Purdue Kurumsal Referans Mimarisi (PERA)

Purdue modeli (Purdue Enterprise Reference Architecture, PERA), 1990’larda Theodore J. Williams ve Purdue Üniversitesi konsorsiyumu tarafından bilgisayar-entegre üretim (CIM) veri akışlarını tanımlamak için geliştirildi. ISA-99/IEC 62443 bunu bölgeler (zones) ve kanallar (conduits) kavramına genişletti.

Purdue Modeli katmanlı OT/IT mimarisi Purdue Enterprise Reference Architecture — Seviye 0’dan 5’e hiyerarşik segmentasyon

flowchart TB
    L5["Seviye 5 — Kurumsal IT<br/>AD, e-posta, internet"]
    L4["Seviye 4 — İş lojistiği<br/>ERP, planlama"]
    L35["Seviye 3.5 — iDMZ<br/>Jump host, patch staging"]
    L3["Seviye 3 — Saha operasyonları<br/>MES, Historian"]
    L2["Seviye 2 — Süpervizör<br/>HMI, SCADA, EWS"]
    L1["Seviye 1 — Temel kontrol<br/>PLC, RTU, IED"]
    L0["Seviye 0 — Fiziksel süreç<br/>Sensör, aktüatör"]
    L5 -->|kontrollü| L35
    L4 -->|kontrollü| L35
    L35 -->|conduit| L3
    L3 --> L2
    L2 --> L1
    L1 --> L0
    L5 -.->|yasak: doğrudan atlama| L0
IEC 62443 Zone & Conduit — conduit dokümantasyon şablonu

Her conduit kaydında şu alanlar zorunludur: kaynak zone, hedef zone, izin verilen protokoller (Modbus TCP 502, S7comm 102 vb.), yön (unidirectional/bidirectional), saat kısıtı (bakım penceresi), onaylayan mühendislik birimi. NIST SP 800-82 Rev. 3 Ek F, bu envanterin olay müdahale sırasında blast radius hesabı için kritik olduğunu vurgular. SL-A < SL-T ise telafi planı veya risk kabul belgesi gereklidir.

Katman Tanımları

SeviyeBölgeBileşenlerBirincil Risk
Seviye 0Fiziksel süreçSensörler, aktüatörler, motorlar, valflerFiziksel sabotaj, sinyal bozma
Seviye 1Temel kontrolPLC, RTU, IEDKimlik doğrulama eksikliği, firmware enjeksiyonu
Seviye 2Süpervizör kontrolHMI, SCADA, mühendislik iş istasyonlarıOS zafiyetleri, USB zararlıları, lateral movement
Seviye 3Saha operasyonlarıMES, Historian, alarm sunucularıIT kaynaklı malware’in OT’ye ilk sızışı
Seviye 3.5Endüstriyel DMZ (iDMZ)Jump host, proxy, Historian replikası, patch stagingSınır güvenlik duvarı sızıntıları
Seviye 4İş lojistiğiERP, üretim planlama, kurumsal DBKurumsal kimlik bilgisi çalınması
Seviye 5Kurumsal ağİnternet, e-posta, Active DirectoryPhishing, fidye yazılımı, dış APT

Segmentasyon mantığı: Veri ve komutlar yalnızca dikey ve bitişik katmanlar arasında akmalıdır — Seviye 5’ten doğrudan Seviye 0’a atlamamalıdır. Seviye 3’ten Seviye 4’e Historian verisi (salt okunur) akar; tersi yasaktır.

Purdue modeli detaylı katman görünümü Claroty kaynaklı detaylı Purdue diyagramı — hücre/alan zonları ve SIS entegrasyonu

IEC 62443 Zone & Conduit Genişletmesi

Purdue katı hiyerarşi sunarken, IEC 62443 bağlama göre uyarlanabilir Zone & Conduit modeli getirir:

  • Zone: Benzer güvenlik gereksinimine, kritikliğe ve sahipliğe sahip varlık grupları (ör. bir üretim hattı PLC’leri, SCADA sunucu çifti)
  • Conduit: Zone’lar arası kontrollü iletişim yolları; her conduit’te kaynak/hedef, protokol, port ve yön tanımlanır
  • Hedef Güvenlik Seviyesi (SL-T 0–4): Zone başına risk değerlendirmesiyle belirlenir; SL-T, o zone’un karşılaması gereken tehdit kapasitesini ifade eder
  • Mevcut Güvenlik Seviyesi (SL-A): Sahada ölçülen gerçek olgunluk; SL-A < SL-T ise telafi planı veya risk kabul belgesi zorunludur

Zone tasarım örneği (IEC 62443-3-2):

┌─────────────────────────────────────────────────────────────┐
│ Zone: Corporate-IT (SL-T 2) │ Zone: iDMZ (SL-T 3) │
│ ERP, AD, e-posta │ Jump host, patch staging │
├──────────────────────────────────┼───────────────────────────┤
│ Conduit: Historian-ReadOnly (OT→IT, tek yön, port 1433) │
├─────────────────────────────────────────────────────────────┤
│ Zone: SCADA-Supervisory (SL-T 3) │ Zone: Cell-Area (SL-T 4)│
│ HMI, engineering WS, alarm │ PLC, RTU, IED │
└─────────────────────────────────────────────────────────────┘
SL-TTehdit ProfiliSR Gereksinim YoğunluğuÖrnek Kontroller
SL 1Meraklı, sıradan saldırganFR1, FR5 temelVarsayılan parola değişimi, temel segmentasyon
SL 2Düşük kaynaklı bilinçli saldırganFR1–FR3, FR5iDMZ, MFA, merkezi loglama
SL 3Orta kaynaklı sistematik saldırganFR1–FR6 tamDPI, pasif IDS, sanal yama, PAM
SL 4Yüksek kaynaklı sofistike saldırganFR1–FR7 + sürekli izlemeData diode, 7/24 OT SOC, yıllık purple team

Conduit dokümantasyonu (zorunlu alanlar): Kaynak zone, hedef zone, izin verilen protokoller (Modbus TCP 502, S7comm 102 vb.), yön (unidirectional/bidirectional), saat kısıtı (bakım penceresi), onaylayan mühendislik birimi. NIST SP 800-82 Rev. 3 Ek F, bu envanterin olay müdahale sırasında blast radius hesabı için kritik olduğunu vurgular.

Operasyonel Boşluk Riski

Purdue segmentasyonu olmadığında IT ağındaki fidye yazılımı (NotPetya, 2017) yatay olarak OT’ye yayılır. iDMZ ve katmanlar arası firewall’lar saldırının blast radius’unu (etki yarıçapını) sınırlar.


§12.1.3.IT/OT İzolasyonu: Air-Gapping ve Veri Diyotları

Air-gapping, OT ağının fiziksel olarak IT/internet bağlantısı olmaması demektir. Stuxnet air-gap’in mutlak güvenlik olmadığını kanıtladı: enfekte USB sürücü hava boşluğunu insan eliyle aştı. IIoT çağında saf air-gap çoğu tesiste sürdürülemez.

Modern yaklaşım: iDMZ + Unidirectional Gateway (Veri Diyodu)

Veri diyodu, donanım seviyesinde tek yönlü veri akışı sağlar. Fiziksel olarak geri dönüş imkânsızdır: gönderen tarafta optik verici (LED/lazer), alıcı tarafta fotodiyot bulunur; ters yönde verici/alıcı çifti yoktur.

[ Yüksek Güvenlikli Bölge (OT) ] [ Düşük Güvenlikli Bölge (IT) ]
┌──────────────────────────┐ ┌──────────────────────────┐
│ Kaynak (Historian/SCADA)│ │ Hedef (SIEM/ERP/BI) │
└────────────┬─────────────┘ └────────────▲─────────────┘
│ TCP Oturumu (Yerel Sonlandırma) │
▼ │
┌──────────────────────────┐ ┌────────────┴─────────────┐
│ Gönderici Vekil Sunucu │ │ Alıcı Vekil Sunucu │
└────────────┬─────────────┘ └────────────▲─────────────┘
│ DONANIMSAL VERİ DİYOTU (Optik) │
│ ┌─────────────────┐ Fiber ┌─────────┴────────┐
└──┤ TX (Yalnızca LED)├───────────►│ RX (Yalnızca Sensör)│
└─────────────────┘ └────────────────────┘

Protokol kırılması (Protocol Break): TCP/IP çift yönlü ACK gerektirir; data diode geri dönüş hattını kestiği için vekil sunucular TCP oturumunu her iki uçta ayrı sonlandırır ve veriyi UDP veya tescilli tek yönlü formata dönüştürür.

ÖzellikÇift Yönlü FirewallDonanımsal Veri Diyotu
Akış yönüYazılımsal kurallarla kısıtlanırDonanımsal/optik olarak tek yönlü
EnforcementACL, yazılım algoritmalarıFizik yasaları (ışık kaynağı/alıcı ayrımı)
Saldırı yüzeyiHatalı kural, yazılım açığıSıfır geri dönüş; IT’den OT’ye trafik imkansız
Kullanımİki yönlü kontrollü geçişHistorian → SIEM, log → analitik (OT → IT)

Kullanım senaryoları: Historian verisinin kurumsal raporlamaya aktarılması, SIEM’e log gönderimi, nükleer/enerji santrallerinde emniyet bölgelerinin korunması.


§12.1.4.Endüstriyel Protokoller: Zafiyetler ve Savunma

Endüstriyel protokoller güvenilirlik ve verimlilik önceliğiyle tasarlanmıştır; siber güvenlik tasarım döneminde öncelik değildi.

Protokol Zafiyet Matrisi

ProtokolPortKimlik DoğrulamaŞifrelemeKritik Risk
Modbus TCP502YokYokHerkes coil/register yazabilir (FC 05/06/16)
DNP320000SA çoğu sahada kapalıOpsiyonel (SAv6)CROB ile kesici açma/kapama
IEC-1042404YokYokIndustroyer’ın hedef protokolü
IEC 61850/GOOSEYokYokMilisaniye hassasiyetinde şifrelenmemiş
S7comm102ZayıfYokProgram upload/download, Stuxnet vektörü
OPC UA4840Sertifika tabanlı (opsiyonel)TLS (opsiyonel)%51+ internete açık sunucu anonim erişime izin veriyor
ProfinetEtherType 0x8892Yok (DCP)YokCihaz adı/IP değiştirme, AR koparma

2015 Ukrayna elektrik şebekesi saldırısı somut örnektir: saldırganlar RTU’lara meşru DNP3 komutları göndererek devre kesicileri açtı; protokol kimlik doğrulaması olmadan komutları yerine getirdi.

Derin Paket İncelemesi (DPI) ve Suricata Kuralları

Standart stateful firewall port 502’deki tüm trafiğe izin verir; yetkili HMI ile saldırganın yazma komutunu ayırt edemez.

Terminal window
# Suricata — Yetkisiz Modbus yazma komutlarını engelle
drop tcp !$ENGINEERING_STATION any -> $PLC_IPS 502 (
msg:"OT-DPI: Yetkisiz Modbus Yazma Girisimi";
flow:established,to_server;
modbus: access write;
classtype:policy-violation;
sid:1100001; rev:1;
)
# Kritik register alanına yazma engeli (Holding Register >= 100)
drop tcp $SCADA_SERVERS any -> $PLC_IPS 502 (
msg:"OT-DPI: Kritik Holding Register Alanina Yetkisiz Yazma";
flow:established,to_server;
modbus: access write holding, address >=100;
classtype:bad-unknown;
sid:1100002; rev:1;
)

Wazuh SIEM Entegrasyonu — OT Alarm Örneği

/var/ossec/etc/rules/local_rules.xml
<group name="ics,modbus,ot,">
<rule id="100200" level="12">
<if_sid>86601</if_sid>
<field name="alert.signature">Modbus</field>
<description>OT alarmi: Suricata yetkisiz/anormal Modbus fonksiyon kodu tespit etti.</description>
<mitre>
<id>T0855</id>
</mitre>
</rule>
</group>

Örnek SIEM log çıktısı (Modbus anomali):

{
"timestamp": "2026-06-20T14:23:45.123Z",
"protocol": "Modbus/TCP",
"src_ip": "192.168.10.45",
"dst_ip": "192.168.20.100",
"function_code": 15,
"address": 100,
"alert": "ANOMALY: Unauthorized write command from non-OT subnet",
"severity": "CRITICAL",
"mitre_technique": "T0831"
}

§12.1.5.Güvenli Uzaktan Erişim Mimarisi

SANS 2025 raporuna göre ICS/OT olaylarının yarısı uzaktan erişim yoluyla başlıyor. Colonial Pipeline (2021), MFA’sız eski bir VPN profili üzerinden ele geçirildi; 2015 Ukrayna saldırısı çalınan kimlik bilgileriyle SCADA’ya erişimle gerçekleşti. NIST SP 800-82 Rev. 3 Bölüm 5, uzaktan erişim için broker’lı mimari, MFA, PAM ve oturum kaydı kombinasyonunu zorunlu kontrol seti olarak tanımlar; IEC 62443 SR 1.1 (FR1) ile doğrudan örtüşür.

Asla doğrudan VPN/RDP ile OT’ye bağlanmayın. Önerilen mimari:

Uzaktaki Kullanıcı → MFA (FIDO2/TOTP) → Kurumsal VPN → OT Erişim Portalı
→ iDMZ Jump Host (oturum kaydı) → (Sadece yetkili protokoller) → OT Ağı (Seviye 2-3)
KontrolAçıklamaStandart Eşlemesi
MFAHer uzak oturumda zorunluNIST SP 800-53 IA-2, CIS Control 6
PAMOturum kaydı, zaman-sınırlı erişim, JIT yetkiIEC 62443 SR 1.1
Jump HostiDMZ’de sıkılaştırılmış broker; dual-homed yasakBİGR EKS güvenliği
RBACYalnızca ihtiyaç duyulan PLC/IP ve süreZero Trust least privilege
Legacy VPN imhasıKullanılmayan profiller derhal kaldırılmalıColonial Pipeline dersi

§12.1.6.Uluslararası Standartlar ve Türkiye Mevzuatı

Standart Eşleştirmesi

StandartKapsamOT ile İlişkisi
IEC 62443-2-1CSMS (güvenlik yönetim sistemi)Politika, risk değerlendirme, tedarikçi güvenliği
IEC 62443-3-2Zone/conduit tasarımıRisk analizi → zone haritası → SL-T ataması
IEC 62443-3-3Sistem SR gereksinimleriFR1–FR7, SL-T doğrulama testleri
IEC 62443-4-2Bileşen SR gereksinimleriPLC/HMI üretici güvenlik sertifikasyonu
NIST SP 800-82 Rev. 3OT güvenlik rehberiSegmentasyon, izleme, IR uyarlaması, wireless
NIST SP 800-53 (OT overlay)Kontrol kataloğuSC-7, AC-4, SI-4 OT’ye uyarlanmış uygulama
ISO/IEC 27001:2022BGYSOT sistemlerini kapsayacak şekilde uyarlanır
ISO/IEC 27019Enerji sektörüISO 27001’in elektrik/gaz/su uyarlaması
CIS Controls v8Önceliklendirilmiş kontrollerControl 1 (envanter), 13 (izleme), 6 (erişim)
MITRE ATT&CK for ICSOT tehdit taksonomisiT0822, T0883, T0855, T0831

NIST SP 800-82 Rev. 3 önerilen kontrol alanları (Bölüm 6 özet):

Kontrol AlanıNIST SP 800-82 Rev. 3 OdağıIEC 62443 FR Eşlemesi
Ağ segmentasyonuPurdue + DMZ + firewallFR5 (Restricted Data Flow)
Sistem sıkılaştırmaVarsayılan parola, servis kapatmaFR1, FR3
İzleme ve loglamaPasif IDS, anomali tespitiFR6 (Timely Response)
Uzaktan erişimMFA, PAM, jump hostFR1, FR2
Yama yönetimiRisk-temelli, sanal yamaFR3, FR7
Olay müdahaleProses güvenliği önceliğiFR6, CSMS sürekliliği

Türkiye Yasal Bağlamı

MevzuatOT Yükümlülüğü
BİGR (Cumhurbaşkanlığı Genelgesi 2019/12)EKS internete kapalı; zorunlu hallerde firewall, tünelleme, MFA
EPDK Siber Güvenlik Yetkinlik Modeli (RG 32213)Enerji sektörü EKS için Seviye 1/2/3 kontroller; yıllık denetim
5651 sayılı KanunLogların 6 ay–2 yıl saklanması; zaman damgası zorunluluğu
KVKK (6698)Operatör logları, erişim kayıtları, CCTV → kişisel veri; 72 saat ihlal bildirimi
BDDKBankacılık OT bileşenleri (enerji yönetimi, ATM altyapısı) için sızma testi/log

5651–KVKK çelişki yönetimi: 5651 “en az 6 ay sakla” derken KVKK “amacı kalmayan veriyi sil” der. Çözüm: 5651 logları yasal süre dolunca güvenli silme ile imha edilir; 5651 kapsamı KVKK m.5/2-a ve m.5/2-ç kapsamına girer.


§12.1.7.MITRE ATT&CK for ICS ve Saldırı-Savunma Dengesi

İlgili Teknikler (Bölüm 12.1)

TaktikTeknikKarşı Önlem
Initial AccessT0822 External Remote ServicesMFA, PAM, legacy VPN imhası
Initial AccessT0883 Internet Accessible DeviceShodan taraması, port kapatma
Initial AccessT0847 Removable MediaUSB kontrolü, uygulama beyaz listesi
Lateral MovementZone atlamaiDMZ, Purdue segmentasyonu
ImpactT0831 Manipulation of ControlPasif IDS, DPI, baseline anomali

Senaryo: Spear-Phishing → PLC Manipülasyonu

Saldırı (ofansif):

  1. OT mühendisine spear-phishing → Level 3 iş istasyonu ele geçirilir
  2. Mühendislik yazılımı üzerinden PLC’ye zararlı logic yüklenir
  3. Üretimde ani duruş veya güvensiz durum oluşur

Savunma (defansif):

  1. E-posta gateway + XDR ile ilk erişim engellenir
  2. İş istasyonunda uygulama beyaz listesi + davranış analizi
  3. Pasif ağ izleme: Modbus write anomaly → SOC alarmı
  4. PLC’de signed firmware + logic CRC kontrolü
  5. Veri diyodu: IT’den OT’ye ters trafik imkansız
  6. Olay müdahale: “process safety first” — graceful shutdown

§12.1.8.Mimari Tavsiyeler ve Özet

Purdue Modeli OT ağlarını yapılandırmak için mükemmel bir referans haritası sunar; tek başına yeterli değildir. IEC 62443 Zone & Conduit ile risk bazlı uyarlanmalı, veri diyotları ve iDMZ ile tek yönlü veri akışı zorunlu hale getirilmelidir.

Uygulama yol haritası (0–12 ay):

AşamaEylemEşik
0–3 ayPasif varlık keşfi; Purdue boşluk analiziSeviye 0–3 varlıklarının %80+ envantere alınması
3–6 ayiDMZ tasarımı; varsayılan parola değişimiIT→OT doğrudan bağlantı sayısı = 0
6–12 ayData diode (kritik akışlar); MFA + PAM + jump hostTüm uzak erişimde MFA %100
SürekliOT telemetrisi SIEM entegrasyonu; yıllık tabletopYetkisiz engineering komutu tespit kuralı aktif

Endüstriyel protokoller varsayılan olarak güvensizdir; pasif+aktif izleme ve anomali tespiti şarttır. Uzaktan erişim her zaman broker’lı, MFA’lı ve kayıtlı olmalıdır. Bu mimari; kullanılabilirlik önceliğini korurken saldırı yüzeyini minimize eder, lateral movement’ı engeller ve hem uluslararası standartlara hem Türkiye kritik altyapı mevzuatına uyumu sağlar.