Industrial IoT(IIOT) Güvenliğinde Güncel Yaklaşımlar

Industrial IoT(IIOT) Güvenliğinde Güncel Yaklaşımlar
[EXHIBIT_A] Featured evidence

Her ne kadar IoT kadar medyada kendine yer bulamasa da son zamanların en çok konuşulan konu başlıklarından birisi de IIoT, yani endüstriyel IoT kavramı. Bu kavramı temelde özetlemek gerekirse; üretim, lojistik, petrol ve gaz, ulaştırma, enerji, kamu hizmetleri, madencilik, havacılık ve diğer endüstriyel sektörlerde kullanılan IoT (Nesnelerin İnterneti)’leri tanımlamak için ortaya atılmış bir terimdir diyebiliriz. Endüstriyel IoT pazarının 2021 yılına kadar 123.89 milyar dolara ulaşacağı tahmin ediliyor ve IoT gibi, Endüstriyel IoT’lerin de birçok kullanım durumunu, endüstrileri ve uygulamaları kapsadığına şahit oluyoruz. IT ve OT'in yakınsaması için önemli bir rol üstlenerek, otomasyon, optimizasyon, akıllı üretim ve akıllı endüstri, varlık performans yönetimi konularında birçok fırsat sunuyor. Bu konuyla alakalı olarak aşağıdaki grafik IIoT cihazlarının faydalarını göstermesi açısından oldukça önemli.

exhibit_viewer.exe
Image

Image Source:https://www.i-scoop.eu/internet-of-things-guide/industrial-internet-things-iiot-saving-costs-innovation/

Bu kadar geniş ve hızlı bir kullanım alanı ve IT ile OT’nin daha çok birlikte çalışmasını gerektiren bu yaklaşım siber güvenlik açısından da bir çok tehdidin OT dünyasına IIoT üzerinden taşınmasına sebep oluyor. SANS tarafından yapılan 2018 Industrial IoT Security araştırmasında (dokümanı indirmek için https://www.sans.org/reading-room/whitepapers/analyst/2018-industrial-iot-security-survey-shaping-iiot-security-concerns-38505adresini ziyaret edebilirsiniz) bir çok konu başlığında dikkate değer tespitler mevcut. 200’den fazla katılımcı tarafından yanıtlanan bu araştırmada yer alan tespitlere kısaca değinelim.

Araştırmadaki en çarpıcı tablolardan birisi “Table 1. The Purdue Model and IIoT Connection Facts”başlıklı tablo ve bu tabloda Purdue modeli referans alındığında her bir katmanda yer alan IIoT cihazlarının hangi karakteristiklere sahip olduğu bilgisi toplanmış. Özellikle IP tabanlı sistemler, Web arayüzleri ve Wi-Fİ kullanımı oranları oldukça dikkat çekici. Bu özelliklerin olması demek siber güvenlik açısından bu özelliklele beraber gelen tehditlerin IIoT cihazları için de geçerli olduğu anlamına gelir.

exhibit_viewer.exe
Image

Yukarıdaki tabloda yer alan en çarpıcı bilgilerden birisi de Internet’e doğrudan bağlı olan IIoT cihazlarının oranı. Bu oran %32,4 gibi çok yüksek bir oran. Bu oran bize şunu gösteriyor, artık internetten tamamen yalıtılmış bir OT ağı düşünmek çok mümkün değil. Bu durum şimdiye kadar ICS yapılarında kullanılan OT referans modellerinin yeniden gözden geçirilmesini ve IT ile OT ağları arasındaki yeni nesil iletişim gereksinimlerini göz önünde bulunduracak şekilde güncellenmesini şart koşuyor.

“How do you utilize your devices?” başlıklı tabloda yer alan istatistiklere bakıldığındaysa IIoT cihazlarının büyük bir kısmının izleme amaçlı veri toplama ve durum, alarm ve uyarı amaçlı kullanıldığını görüyoruz. Bununla birlikte hatırı sayılır bir oranda kontrol amaçlı kullanıldığı da aynı tablodan görülebiliyor.

exhibit_viewer.exe
Image

Bir sonraki tabloda ise bu IIoT cihazlarının yukarıda sayılan işlevleri yerine getirmek için hangi protokolleri kullandıklarına dair bilgiler yer almakta. Görülebileceği üzere IP tabanlı çok fazla protokol kullanılıyor (araştırmada yer alan “What are the main protocols used to connect or communicate with your devices for control, configuration and data collection” başlıklı tabloda çok daha açık şekilde bu durum görülebiliyor). Ayrıca hızlı ve daha ekonomik şekilde kurulum imkanı sağladığından dolayı kablosu iletişim protokollerinin kullanım oranın da ciddi seviyede olduğunu görüyoruz.

exhibit_viewer.exe
Image

Araştırmaya katılan kişilerin “Which, if any, approaches, guidelines, frameworks, standards or governing methodologies are driving your security in the application of IIoT devices?” sorusuna verdikleri cevapların yer aldığı aşağıdaki tabloya baktığımızda varlık sahiplerinin IIoT ortamlarında siber güvenliği sağlamak adına birden fazla yaklaşımı eş zamanlı kullandıklarını görüyoruz. Bu da tek bir standartın yada metodolojinin tek başına yeterli olmadığını mutlaka tamamlayıcı ve genişletici yan standartlar veya metodolojilerin kullanılması gerektiğini ortaya koyuyor. Bunun yanında NIST’ın Cybersecurity Framework’ünün bir çok varlık sahibi tarafından temel çerçeve olarak kullanıldığı da çıkan sonuçlar arasında.

exhibit_viewer.exe
Image


Araştırmaya katılan varlık sahipletine IIoT risklerini ortadan kaldırmak için hangi kontrolleri uyguladıklarının sorulduğu soruya verilen yanıtların cevabı “Table 3. Controls Currently Used to Protect Against IIoT Risks” başlıklı tabloda yer alıyor. Bu tabloda yer alan her bir başlık temel manada bir OT ağında mutlaka gerçekleştirilmesi gereken teknik kontrolleri ifade etmektedir desek yanılmış olmayız. Bu teknik kontrollerle alakalı ADEO olarak gerçekleştirdiğimiz detaylı analiz aşamalarını daha önceki makalelerimde detaylı şekilde ele almıştım. İlgili makalelere aşağıdaki linkleri tıklayarak ulaşabilirsiniz.

EKS/SCADA Sistemleri İçin Siber Güvenlik Analizi Ve Sızma Testi Metodolojisi-1

EKS/SCADA Sistemleri İçin Siber Güvenlik Analizi Ve Sızma Testi Metodolojisi-2

EKS/SCADA Sistemleri İçin Siber Güvenlik Analizi Ve Sızma Testi Metodolojisi-3

EKS/SCADA Sistemleri İçin Siber Güvenlik Analizi Ve Sızma Testi Metodolojisi-4

Tablo-3’de yer alan teknik kontrollerin içinde en çok uygulanmış olanı ve bizim de en çok uygulanmasını tavsiye ettiğimiz kontrollerin başında ağ segmentasyonu geliyor. Ağ segmentasyonu için OT ağlarına özel geliştirilen firewall cihazlarının yada data diodların kullanılması mümkün. Her ne kadar geleneksel IT ağlarında koruma sağlamak için tasarlanan firewall cihazlarının da segmentasyon için kullanılması mümkünse de, OT spesifik protokollerin bu cihazlar tarafından kısıtlı desteğinin olması bu protokoller üzerinden gerçekleştirilecek kural tanımlarını sınırladığı için çok da tercih edilmediğini söyleyebiliriz. Aynı şekilde ağ görünürlüğünü arttırarak OT ağlarındaki iletişimin karakteristiğini çıkartmak ve olağan dışı ağ trafiklerini tespit etmeye yönelik teknik kontrollerin de %45.6 gibi bir oranda uygulandığını görüyoruz. ADEO olarak gerçekleştirdiğimiz OT denetimlerinde ağ segmentasyonunun ve ağ görünürlüğü yeteneğinin Türkiye’deki endüstriyel ağlarda çok kısıtlı şekilde uygulandığını söyleyebiliriz. Bu konunun varlık sahipleri tarafından ciddi şekilde ele alınması gerekmektedir. Bununla birlikte Tablo-3’de yer alan her bir teknik kontrol başlığının ciddi şekilde değerlendirilmesi ve OT varlık sahiplerinin yakın, orta ve uzun vadeli planlarında bu konu başlıkları ile ilgili mutlaka adım atmaları önerilmektedir. Bu konuda yardıma ihtiyaç duyan bütün OT varlık sahipleri çekinmeden bizimle irtibata geçebilirler. ([email protected])

exhibit_viewer.exe
Image

OT dünyasında siber güvenlik riskleriyle alakalı yaptığımız toplantı ve görüşmelerde en çok dikkatimizi çeken konu başlıklarında birisi de OT ağlarındaki siber güvenlik risklerinin IT’nin mi yoksa OT’nin mi sorumluluğunda olduğu konusuydu. Bu konuda OT sorumlularının siber güvenlik riskleri ile ilgili olarak çok da bilgi sahibi olmadıklarına şahit olduk. Bunun yanında IT’yi de işin içine dahil etme konusunda oldukça çekimser davrandıklarını da gözlemlediğimizi söyleyebiliriz. Fakat son zamanlarda konunun ciddiyetinin OT yöneticileri tarafından farkına varılmasından sonra biraz daha IT’nin siber güvenlik risklerini belirleme ve gerekli aksiyonların alınması konusunda sorumlu tutulduğunu söyleyebiliriz. Aşağıdaki araştırma sonuçları da bunu doğrular mahiyette. Görülebileceği üzere araştırmaya katılanların yaklaşık yarısı IIoT cihazlarının internete veya ağa bağlanması konusunda IT’nin sorumlu olduğunu söylüyor.

exhibit_viewer.exe
Image

Önümüzdeki iki yıllık perspektifte hangi konu başlıklarının en çok risk oluşturacağına dair soruya verilen yanıtlar içerisinde birinci sırayı IIoT cihazlarının ve sistemlerinin güncellenmesi ile ilgili yaşanacak zorluklar alıyor. Temel olarak bütün OT sistemlerinin en önemli sorunlarından birisi olan yama yönetimi konusu uzunca bir süre daha OT ağlarının siber güvenlik riskleri değerlendirmesinde üst sıralarda yer alacak bir konu olarak karşımızda duruyor. Aynı şekilde önümüzdeki iki yıllık perspektifte sorun olarak görünen en önemli konulardan bir diğeri de IIoT cihazlarının kritik altyapılara bağlantılarının yönetilmesi, kontrol edilmesi, izlenmesi gibi başlıklarda yaşanacak zorluklar olarak gösteriliyor. Daha önceki maddelerde sıraladığım OT ağlarının görünürlüğünü sağlayacak çözümlerin zaman kaybetmeden devreye alınması bu maddede bahsedilen sorunları da çözme konusunda faydalı olacaktır.

exhibit_viewer.exe
Image

Araştırmaya katılanlara sorulan bir soru da önümüzdeki dönemde hangi kontrolleri uygulayacakları yada iyileştirilecekleri yönünde ve bu soraya verilen cevaplar Table 8. Controls to be Deployed or Improved başlıklı tabloda yer alıyor. Tablodan da görülebileceği üzere planlanan kontrollerin başında olağandışı iletişim davranışlarını tespit etmek üzere konumlandırılacak ağ izleme çözümleri geliyor. İkinci sırada çalışanların IIoT konusundaki farkındalığını arttırmaya yönelik eğitimler gelirken üçüncü sıradaysa ağ segmentasyonunun devreye alınması ya da iyileştirilmesi başlığı geliyor. Bu listenin ülkemizdeki OT varlık sahipleri ve yöneticileri için de bir yatırım yol haritası olarak değerlendirilmesi gerektiğini düşünüyorum.

exhibit_viewer.exe
Image

SANS’ın araştırması OT ve IIoT hakkında oldukça faydalı değerlendirmeler ve istatistikler içeriyor. Yukarıda yaptığım kısa özetin haricindeki bilgilere rapordan ulaşabilirsiniz. Eğer aklınızda OT ve IIOT konusunda sorular varsa veya çözüm alternatiflerini değerlendirmek istiyorsanız ADEO uzmanları olarak her zaman bizimle iletişime geçebilirsiniz. İletişim için [email protected]adresini kullanabilirsiniz.

AUTHOR
Halil Öztürkci

Halil Öztürkci

Cybersecurity expert with 25 years of hands-on experience across the full attack-defense spectrum.

I've spent my career on both sides of the battlefield—investigating breaches through digital forensics, hunting APT groups through threat intelligence, building and leading security operations, dissecting malware, and executing red team engagements. Now I'm focused on the next frontier: LLM security, AI red teaming, and building secure AI/ML pipelines.

From incident response to adversary simulation, from SOC architecture to AI-powered threat detection—I decode complex security challenges and translate them into actionable defense.

enjoyed this? get more like it.