Bloga geri dön

Endüstriyel Güvenlik Duvarları ve OT Ağ Segmentasyonu Hakkında Derinlemesine Rehber

Endüstriyel güvenlik duvarları, IEC 62443 ilkeleriyle uyumlu segmentasyon, giriş/çıkış denetimi ve IDS/IPS entegrasyonu aracılığıyla PLC, DCS ve SCADA ağlarını koruyarak OT siber güvenliğinde kriti...

Birçok otomasyon ve tesis kontrol mühendisi için endüstriyel ağ iletişimi ve siber güvenliğin karmaşık dünyasında yol almak göz korkutucu bir zorluk olabilir. Geleneksel BT departmanları ticari ofis verileri için tasarlanmış yerleşik çerçevelerle çalışırken, operasyonel teknoloji (OT) ortamı tamamen farklı bir yaklaşım gerektirir. Tesis ortamında basit bir ağ sorunu yalnızca e-postanın ulaşmaması anlamına gelmez; üretimin felç olmasına, ekipman hasarına veya ciddi güvenlik tehlikelerine yol açabilir.

Güvenli ve güvenilir operasyonlar oluşturmak için kontrol sistemleri düz, bölümlendirilmemiş ağ mimarilerinden uzaklaşmalıdır. Modern endüstriyel tesisler, katı sınır kontrolleri uygulamak, eski işlem birimlerini korumak ve kritik üretim hatlarında yüksek kullanılabilirliği sürdürmek için büyük ölçüde endüstriyel güvenlik duvarlarına güvenir.

Endüstriyel Otomasyonda Güvenlik Duvarlarının Temel Rolü

Temel olarak endüstriyel güvenlik duvarı, önceden tanımlanmış güvenlik kurallarına göre gelen ve giden ağ trafiğini izlemek, filtrelemek ve kontrol etmek üzere tasarlanmış özel bir donanım veya yazılım varlığıdır. Her şeyden önce veri gizliliğine öncelik veren standart kurumsal kurulumların aksine, endüstriyel güvenlik duvarları operasyonel güvenliği, deterministik performansı ve azami çalışma süresini önceliklendirir.

Açık ve bölümlendirilmemiş bir ağ, tesis sahasındaki herhangi bir cihazın başka herhangi bir cihazla kısıtlama olmaksızın iletişim kurmasına izin verir. Bu durum ilk saha arıza tespitini kolaylaştırsa da önemli operasyonel riskler doğurur. Ele geçirilmiş tek bir dizüstü bilgisayar veya arızalı bir saha cihazı ağı yoğun trafiğe boğarak kritik programlanabilir lojik denetleyicileri (PLC'ler) ya da dağıtılmış kontrol sistemi (DCS) düğümlerini devre dışı bırakabilir. Endüstriyel güvenlik duvarları yerel trafik polisleri gibi çalışarak yalnızca doğrulanmış ve gerekli kontrol mesajlarının kritik proses alanları arasında hareket etmesini sağlar.

Harici ağlar ile kritik otomasyon bölgeleri arasındaki trafiği filtreleyen endüstriyel güvenlik duvarının temel kavramını gösteren diyagram.
Şekil 1. Farklı ağ katmanları arasındaki sınırları uygulayan endüstriyel güvenlik duvarının temel kavramı.

Farkların Değerlendirilmesi: Endüstriyel ve BT Güvenlik Duvarları

TCP/IP protokol paketini kullanan bir ağ paketi, ister kurumsal bir veri merkezinden ister zorlu koşullara dayanıklı bir fabrika sahasından geçsin, aynı yapısal biçimi korur. Ancak çevresel koşullar, protokol gereksinimleri ve operasyonel öncelikler bu alanlar arasında büyük farklılık gösterir.

Standart bir konut ağında fiber veya DSL yönlendiricisinin dahili güvenlik duvarı basit, otomatik kuralları izler: dahili cihazların herkese açık internete harici bağlantılar kurmasına izin verir, ancak harici IP adreslerinden başlatılmamış gelen bağlantı girişimlerini engeller. Ticari bir ofis ortamında kurumsal güvenlik duvarları kullanıcıların yerel dosya depolarına, yazdırma kuyruklarına ve web sunucularına erişimini yönetir; şüpheli trafiği kaydeder, yetkisiz harici alan adlarını engeller ve ticari yazılım uygulamaları için aktarım hızını optimize eder.

Buna karşılık, endüstriyel bir OT ağı tamamen ayrı bir güvenlik altyapısı sınıfı gerektirir. Endüstriyel güvenlik duvarları Modbus TCP, EtherNet/IP, PROFINET ve OPC UA gibi özel, gerçek zamanlı otomasyon protokollerini işleyebilmelidir. Ayrıca aşırı sıcaklıklara, yüksek elektromanyetik parazite (EMI) ve önemli düzeyde mekanik titreşime maruz kalan zorlu ortamlarda güvenilir biçimde çalışmalıdır. Bunun yanı sıra, bir BT güvenlik duvarı sık sık güncellenebilir veya yoğun olmayan saatlerde yeniden başlatılabilirken, OT güvenlik duvarı beklenmedik proses kesintilerini önlemek için aylar ya da yıllar boyunca kesintisiz çalışmalıdır.

Derin Paket İncelemesi ve Durum Bilgili Filtreleme Mekanizmaları

Endüstriyel güvenlik duvarları, operasyonel varlıkları kötü amaçlı komutlardan ve ağ anormalliklerinden korumak için kademeli olarak gelişmiş çeşitli paket filtreleme düzeylerinden yararlanır:

  • Geleneksel Paket Filtreleme: Bu temel mekanizma, tek tek paketleri birbirinden bağımsız olarak inceler. Güvenlik duvarı, paketin bırakılıp iletileceğini belirlemek için kaynak ve hedef IP adreslerini ve belirli TCP veya UDP bağlantı noktası numaralarını kontrol eder ve bunları bir erişim kontrol listesiyle (ACL) karşılaştırır.
  • Durum Bilgili İnceleme Güvenlik Duvarları: Durum bilgili güvenlik duvarları paketleri birbirinden bağımsız olaylar olarak görmek yerine etkin ağ iletişimlerinin durumunu izler. Bir bağlantının tüm yaşam döngüsünü takip eden güvenlik duvarı, gelen paketlerin beklenen ve önceden kurulmuş bir oturumun parçası olmasını sağlayarak yaygın sahtecilik saldırılarını önler.
  • Derin Paket İncelemesi (DPI): Son derece gelişmiş endüstriyel güvenlik duvarları ağ üstbilgilerinin ötesine geçerek doğrudan uygulama katmanındaki veri yükünü okur. Örneğin bir DPI güvenlik duvarı, Modbus TCP trafiğini incelerken zararsız bir "Tutma Yazmaçlarını Oku" komutuyla potansiyel olarak tehlikeli bir "Birden Çok Yazmacı Yaz" komutunu ayırt edebilir ve onaylanmış bir IP adresinden gelseler bile yetkisiz yapılandırma değişikliklerini engelleyebilir.
  • Web Uygulama Güvenlik Duvarları (WAF): Yalnızca uygulama katmanında çalışan bir WAF, modern insan-makine arayüzlerinde (HMI'lar) ve uç ağ geçitlerinde bulunan web özellikli kontrol arayüzlerini web açıklarından, SQL enjeksiyonlarından ve siteler arası komut dosyası çalıştırma güvenlik açıklarından korumak için HTTP ve HTTPS trafiğini izler.

Bu filtreleme katmanlarını tamamlamak için birçok modern OT mimarisi Saldırı Tespit Sistemleri (IDS) ve Saldırı Önleme Sistemleri (IPS) kullanır. Standart güvenlik duvarları katı, kural tabanlı engeller uygularken, bir IDS/IPS platformu anormal davranışları tespit etmek için gelişmiş sezgisel yöntemlerden ve temel davranış kalıbı analizinden yararlanır. Bir denetleyici aniden ağda atanmamış IP adreslerini taramaya başlarsa, IDS anormalliği tesis güvenlik ekibine bildirir; IPS ise virüs kontrol ağına yayılmadan önce yetkisiz oturumu sonlandırmak üzere etkin biçimde devreye girebilir.

Çift Yönlü Trafik Yönetimi ve Çıkış Filtresi

Endüstriyel güvenlik stratejileri genellikle dış tehditlerin yerel kontrol ağına girmesini önleyen giriş filtresine odaklanır. Ancak sağlam koruma için sıkı çıkış filtresi uygulamak (kontrol bölgesinden ayrılan trafiği denetlemek) de aynı derecede önemlidir.

Endüstriyel kontrol ağları, tipik BT ortamlarına kıyasla son derece öngörülebilir ve katı veri akışlarına sahiptir. Bir saha denetleyicisinin belirlenmiş alt ağının dışıyla iletişim başlatması nadiren gerekir. Ayrıntılı çıkış kuralları uygulayan bir mühendis, özel bir otomasyon bileşeni ele geçirilse bile — örneğin bir yazılım yamasına gömülü tedarik zinciri açığı yoluyla — bu bileşenin uzaktaki bir komuta ve kontrol sunucusuna bağlantı kurmasını engelleyebilir. Bu sınırlama tehdidi etkili biçimde etkisizleştirir, yerel kalmasını sağlar ve daha geniş tesis mimarisi içinde yatay hareketini önler.

Endüstriyel Ağlardaki Mimari Konumlandırma

Endüstriyel güvenlik duvarları, farklı operasyonel bölgeler arasında net sınırlar oluşturmak üzere otomasyon hiyerarşisinin çeşitli stratejik noktalarına yerleştirilir:

Harici paket etkileşimini en aza indiren yalıtılmış bir kontrol ağı düzenini gösteren ağ mimarisi diyagramı.
Şekil 2. Yerel kontrol arayüzlerindeki paket işleme yükünü en aza indirmek için tasarlanmış yalıtılmış bir ağ alt bölümü.

Birincil saha denetleyicileri yerleşik kriptografik filtreleme yerine işlem hızına ve deterministik güvenliğe öncelik verirken, güvenlik özel altyapı bileşenleri tarafından ele alınmalıdır. Bölümlendirilmiş mimarilerde yönetilebilir ağ anahtarları, ACL'ler aracılığıyla temel bağlantı noktası düzeyinde güvenlik sağlar. Ancak gerçek ağ sınırları, farklı operasyonel bölgelerin kesişim noktalarında bulunan özel endüstriyel ağ geçitleri, yönlendiriciler ve zorlu koşullara dayanıklı güvenlik duvarları tarafından korunur.

Eski işlem hatlarını yöneten mühendisler için özel iletişim ve ağ iletişimi bileşenlerinin kullanıma alınması, modern ağ bölümlendirme stratejilerinin kritik bir parçası olmaya devam eder. Bu donanım katmanları, kritik işleme varlıklarının gereksiz ağ trafiğinden korunmasını sağlayarak dahili işlemcilerinin tamamen yüksek hızlı yürütme görevlerine odaklanmasına olanak tanır.

Ağ Bölgelerinin IEC 62443 Standartlarıyla Uyumlu Hale Getirilmesi

Modern endüstriyel ağ tasarımı, endüstriyel otomasyon ve kontrol sistemlerinin (IACS) güvenliğini sağlamak için kapsamlı bir çerçeve sunan uluslararası IEC 62443 standardına büyük ölçüde dayanır. Bu standardın temel ilkesi "Bölgeler ve Kanallar" modelidir. Bölge, benzer güvenlik gereksinimlerini paylaşan varlıkların mantıksal veya fiziksel bir gruplamasıdır; Kanal ise bu bölgeler arasındaki iletişim yolunu ifade eder.

Endüstriyel güvenlik duvarları, bu kanalların birincil fiziksel geçit bekçileri olarak görev yapar. Mühendisler her kanal geçişine bir güvenlik duvarı yerleştirerek farklı risk profillerine sahip varlıkların denetimsiz biçimde iletişim kuramamasını sağlar. Örneğin bir tesis, ayrı işlevsel bölgeler oluşturarak kritik işlem ekipmanını izleme sistemlerinden ayırabilir:

  • PLC Ağ Bölgesi: Hassas fiziksel hareketleri ve kilitlemeli güvenlik mekanizmalarını yöneten yüksek hızlı gerçek zamanlı işlem denetleyicilerini içerir.
  • DCS Ağ Bölgesi: Sürekli proses operasyonlarını, düzenleyici kontrol işlemcilerini ve birden çok ünite operasyonuna dağılmış dağıtık G/Ç bloklarını barındırır.
  • SCADA Ağ Bölgesi: Denetleyici bilgisayarları, bölgesel veri tarihçelerini ve merkezi kontrol odası HMI sunucularını kapsar.
  • Türbin İzleme Ağ Bölgesi: Yüksek hızlı makine korumasına adanmıştır; sürekli titreşim verilerini, mil yer değiştirmelerini ve kritik termodinamik ölçümleri toplar.

Kurumsal Çapta Tedarikçi Kurulumları ve Uygulama Profilleri

Sağlam bir güvenlik stratejisinin uygulanması, belirli kontrol katmanlarına ve tedarikçi ekosistemlerine göre uyarlanmış özel donanımların kullanılmasını gerektirir. Örneğin yüksek hızlı ayrık üretim hatları işleten tesisler, genellikle ana işlemci raflarının hemen önüne özel güvenlik duvarları yerleştirir. Bir Allen-Bradley ControlLogix platformunda mühendisler, endüstriyel güvenlik cihazlarını çoğunlukla 1756-EN2T veya 1756-EN3TR iletişim modüllerinin hemen önünde konumlandırır. Bu mimari, EtherNet/IP trafiğini beklenmedik yayın fırtınalarından korur ve onaylanmamış alt ağlardan gelen yetkisiz CIP ürün yazılımı değiştirme komutlarını engeller.

Benzer şekilde, sürekli proses ağlarının korunması sistem düzeyinde derin entegrasyon gerektirir. Siemens Simatic S7 ağıyla çalışan bir tesiste Scalance S serisi gibi zorlu koşullara dayanıklı güvenlik modülleri, güvenli kanallar oluşturmak için düzenli olarak kullanılır. Bu cihazlar S7 iletişim protokolleri üzerinde derin paket incelemesi gerçekleştirerek yalnızca sertifikalı mühendislik istasyonlarının bir S7-1500 veya S7-300 CPU'sunu STOP durumuna geçirebilmesini ya da yerel blok mantığının üzerine yazabilmesini sağlar.

Bu katı bölge yalıtımı, büyük ölçekli dağıtık mimariler için de aynı derecede önemlidir. Kapsamlı bir ABB 800xA AC 800M ekosisteminde güvenlik duvarları, yüksek hızlı Kontrol Ağını daha geniş tesis ağından ayırmak için kullanılır. Bu kurulum, kritik MMS ve RNRP kontrol iletişimlerinin ofis trafiğinden tamamen yalıtılmasını sağlar. Benzer şekilde, Honeywell Experion PKS C300 Series C sistemi kullanan bir kuruluş, C300 denetleyicilerinin deterministik yürütme döngülerinin harici ağ titreşiminden etkilenmesini önlemek amacıyla Hata Toleranslı Ethernet (FTE) altyapısını korumak için genellikle özel güvenlik duvarı sistemlerinden yararlanır.

Son Kullanıcı Denetimi, Uzun Vadeli Kural Bakımı ve Yapılandırma Denetimleri

Endüstriyel güvenlik duvarları, özel tasarımlarına bağlı olarak farklı düzeylerde kullanıcı denetimi sunar. Birçok modern sistem tesis personeline göre uyarlanmış basitleştirilmiş grafiksel kullanıcı arayüzlerine sahipken, gelişmiş güvenlik cihazları mühendislerin endüstriyel paket yükü içindeki belirli onaltılık kodlara ve komut yapılarına kadar ayrıntılı kural kümeleri oluşturmasına olanak tanır.

Fiziksel ağ topolojisinin ve saha ekipmanlarının nadiren değiştiği istikrarlı tesis ortamlarında güvenlik duvarı yapılandırmaları uzun süre sabit kalabilir. Ancak yeni kızak üzerine monte edilmiş donanımlar entegre edildiğinde, bir PLC programı değiştirildiğinde veya harici bir destek teknisyeninin güvenli bir VPN üzerinden geçici uzaktan erişime ihtiyaç duyması durumunda güvenlik duvarı kuralları buna göre ayarlanmalıdır.

Güvenlikte zamanla oluşan sapmaları ve yanlışlıkla açılan erişimleri önlemek için düzenli yapılandırma denetimleri önemle tavsiye edilir. Güvenlik personeli, bakım duruşları sırasında kullanılan geçici kuralların iptal edildiğinden emin olmak ve endüstriyel çevrenin gelişmekte olan siber güvenlik tehditlerine karşı tamamen güçlendirilmiş kalmasını sağlamak için etkin kural kümelerini sistematik olarak gözden geçirmelidir.

Yorum bırakın

Lütfen unutmayın, yorumların yayınlanmadan önce onaylanması gerekmektedir.