Geçtiğimiz günlerde Amerika'da Department of Homeland Security (DHS)'nin altında bulunan National Cybersecurity and Communications Integration Center (NCCIC) Endüstriyel Kontrol Sistemlerinde Antivirüs'lerin Güncellenmesi başlığıyla bir pratik önerdi. Önerilen bu pratikte EKS'lerde (Endüstriyel Kontrol Sistemleri) zararlı kodlara karşı koruma sağlamak adına uygun şekilde dağıtılmış ve güncel tutulmuş antivirüs yazılımlarının derinlemesine güvenlik stratejisinin(defense- in-depth strategy) önemli parçalarından birisi olduğuna değiniliyor ve burada kullanılan antivirus ibaresinin sadece virüslere karşı koruma sağlayan bir yazılımı değil, bütün zararlı yazılımlara ve tekniklere karşı koruma sağlayan bir yazılımı ifade ettiği vurgulanıyor.
Bu pratikte önerilen güvenli ağ mimarisi aşağıdaki şekilde yer alıyor. Önerilen ağ mimarisinden de görülebileceği üzere Antivirüs sunucusu, WSUS ve diğer yama sunucuları Control Center LAN DMZ'in içinde yer alıyor ve bu bölge Enterprise Zone ile Manufacturing Zone arasında bulunuyor. Dolayısı ile bu ikşi ağ arasında doğrudan bir bağlantı olmadığı Enterprise Zone, Manufacturing Zone ve Control Center LAN DMZ arasındaki bütün iletişimin bir firewall üzerinden kontrol edildiğini de görüyoruz.

Bu yapı içinde yer alan antivirüs güncellemeleri için iki yöntem öneriliyor. Bunlardan ilki “sneaker net" olarak bilinen ve antivirüs güncellemelerinin manuel şekilde indirilip, kontrol edilip ve ardından Antivirüs sunucularına yüklenmesi yöntemidir ve önerilen pratikte bunun detaylı şekilde nasıl gerçekleştirilebileceği ele alınmış durumda. İkinci yöntem ise DMZ ağında bulunan Antivirüs sunucusunun Enterprise ağında yer alan bir başka Antivirüs sunucusundan güncellemeleri çekmesi prensibine dayanan ve “daisy chain” olarak bilinen yöntem.
ADEO olarak gerçekleştirdiğimiz EKS/SCADA güvenliği analizlerinde yer alan Malware analizi kısmında EKS/SCADA sistemlerinde antimalware kullanılıp kullanılmadığı, kullanılıyorsa hangi pratikler çerçevesinde kullanıldığı gibi analizleri de gerçekleştiriyoruz. Analizlerimizle alakalı ilgili makaleye aşağıdaki linkten ulaşabilirsiniz.
Önerilen bu yöntemlerin neden uygulanması gerektiği konusunda geçmişte yaşanan olaylarda da örnekler alınarak açıklamaların yapıldığı ve National Cybersecurity and Communications Integration Center (NCCIC) tarafından yayınlanan Endüstriyel Kontrol Sistemlerinde Antivirüs'lerin Güncellenmesi başlıklı pratik dokümanın tamamına aşağıdaki adresten ulaşabilirsiniz.


