Yaygın ICS Protokolleri ve Riskleri
Modbus, DNP3 ve bunların zayıflıkları.
Yaygın ICS Protokolleri ve Riskleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Protokoller Neden Önemlidir
Endüstriyel protokoller, denetleyicilerin, SCADA'nın ve saha cihazlarının veri ve komut alışverişinde kullandığı dildir. Çoğu yalıtılmış, güvenilen ağlar için tasarlandığından IT'de beklediğimiz kimlik doğrulama ve şifrelemeden yoksundur.
Zayıflıklarını anlamak, OT ağındaki bir saldırganın tam olarak neler yapabileceğini ve hangi telafi edici kontrollere ihtiyaç duyulduğunu gösterir.
Modbus
Modbus, basit ve uygulaması kolay olan, en eski ve en yaygın endüstriyel protokollerden biridir. Modbus/TCP, onu Ethernet üzerinden taşır.
- Bir ana cihaz, bağımlı cihazlardaki yazmaçları/bobinleri okur ve yazar
- Kimlik doğrulama yoktur: bir bağımlı cihaza erişebilen her cihaz ona komut verebilir
- Şifreleme yoktur: trafik açık metindir ve kolayca okunabilir veya sahteleştirilebilir
- Kötü niyetli bir göndericiye karşı bütünlük denetimi yoktur
Ağ kesimindeki bir saldırgan, ekipmanı çalıştırmak için bir bobine kolayca yazabilir.
# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent itDNP3
DNP3 (Dağıtık Ağ Protokolü), elektrik ve su hizmeti kuruluşlarında yaygındır; zaman damgalama ve istisna durumunda raporlama gibi özelliklerle güvenilmez, uzun mesafeli bağlantılar için tasarlanmıştır.
- Modbus'tan daha gelişmiştir, ancak temel protokolde hâlâ yerleşik güvenlik bulunmaz
- Açık bir ağda kimliğe bürünme ve yeniden oynatma saldırılarına karşı savunmasızdır
- Bir Güvenli Kimlik Doğrulama (DNP3-SA) uzantısı vardır, ancak her zaman kullanılmaz
DNP3-SA desteklenmediğinde ağ denetimleri bunu telafi etmelidir.
Diğer Yaygın Protokoller
OT ortamında çok sayıda protokol bulunur; sıkça karşılaşacağınız birkaç protokol şunlardır:
- EtherNet/IP (CIP) — üretim otomasyonunda yaygındır
- PROFINET / PROFIBUS — Avrupa'daki endüstriyel ortamlarda yaygındır
- IEC 60870-5-104 — elektrik hizmetleri; DNP3 ile benzer bir role sahiptir
- IEC 61850 — trafo merkezi otomasyonu
- OPC / OPC-UA — veri alışverişi standardı; OPC-UA özellikle güvenliği destekler
OPC-UA öne çıkar; çünkü kimlik doğrulama ve şifrelemeyi seçenek olarak destekleyecek şekilde tasarlanmıştır.
Kimlik Doğrulama Yok
Eski protokollerdeki en önemli zayıflık, kimlik doğrulamanın bulunmamasıdır. Protokol, meşru bir ana cihaz ile saldırganı birbirinden ayırt edemez.
- Ağdaki herhangi bir ana bilgisayar geçerli görünümlü komutlar gönderebilir
- İletide kimlik bilgileri veya yetkilendirme kavramı bulunmaz
- Cihaz, aldığı her şeye güvenir
Bu nedenle ağ erişim denetimi ilk savunma hattıdır: Saldırganlar protokole ulaşamazsa protokolü kötüye kullanamaz.
Şifreleme Yok: Dinleme ve Değiştirme
Düz metin protokolleri, hattı pasif olarak izleyen herkesin süreci görmesine olanak tanır.
- Saldırgan, gözlemlenen okuma ve yazma işlemlerinden sürecin haritasını çıkarabilir
- Ayar noktaları, alarmlar ve komutlar görünür durumdadır
- Araya yerleşmiş bir konuma sahip olan saldırgan, trafiği iletim sırasında değiştirebilir
Bu tür trafiği analiz için yakalama işlemi dikkatle ve yalnızca değerlendirme yetkiniz olan sistemlerde yapılmalıdır; pasif bağlantı noktaları canlı süreci etkilemez.
Yeniden Oynatma ve Veri Ekleme Saldırıları
Kimlik doğrulama veya güncellik garantileri olmadığında, kaydedilmiş trafik yeniden kullanılabilir.
- Yeniden oynatma — meşru bir komutu yakalayıp bir işlemi tekrarlamak için daha sonra yeniden gönderme
- Komut ekleme — ekipmanı harekete geçirmek için geçerli bir protokol iletisi oluşturma
- Sahte veri ekleme — HMI'ye uydurma sensör değerleri gönderme
Sahte veri ekleme özellikle tehlikelidir: Operatörler normal değerler görürken süreç güvenli olmayan bir duruma sürüklenebilir.
OT'de Ortadaki Adam Saldırısı
SCADA ile bir denetleyici arasına yerleşen saldırgan, iletişimi hem okuyabilir hem de yeniden yazabilir.
- PLC'ye zararlı komutlar gönderirken operatöre güvenli değerler gösterebilir
- Bir arızanın fark edilmemesi için alarmları bastırabilir
- Operatörün bilgisi olmadan ayar noktalarını değiştirebilir
Süreci sabote ederken operatörleri körleştirmek, gelişmiş ICS saldırılarının ayırt edici özelliğidir ve ağ düzeyinde bütünlük izlemeyi gerekli kılar.
Güvenli Protokol Türevleri
Ekipman destekliyorsa güvenlik ekleyen protokol seçeneklerini tercih edin.
- Güvenlik ilkeleri etkinleştirilmiş OPC-UA kimlik doğrulama, imzalama ve şifreleme sağlar
- DNP3-SA, DNP3'e soru-yanıt kimlik doğrulaması ekler
- TLS sarmalayıcıları veya güvenli ağ geçitleri, bölgeler arasındaki eski trafiği koruyabilir
Bu seçenekler eski cihazlarda her zaman bulunmaz; bu nedenle tasarım, birçok uç noktanın güvensiz kalacağını varsayar ve bunları ağ sınırında korur.
Pasif İzleme ve Derinlemesine İnceleme
Protokolü çoğu zaman düzeltemeyeceğiniz için bunun yerine kötüye kullanımı tespit edersiniz. OT farkındalığına sahip izleme sistemleri bu protokolleri anlar ve trafik eklemeden anormallikleri işaretler.
- Normal ana cihazlar, alt cihazlar ve komut kalıplarından oluşan bir temel profil oluşturun
- Beklenmeyen yazma komutları veya yeni cihazlar için uyarı üretin
- Aralık dışı ayar noktalarını veya yetkisiz ana bilgisayarlardan gelen komutları tespit edin
- İzlemenin süreci hiçbir zaman etkilememesi için pasif bağlantı noktaları kullanın
Protokoller ve Ağ Savunması
Eski protokoller kendilerini koruyamadığından onları ağ korumalıdır.
- Yalnızca yetkili ana bilgisayarların protokolü bir denetleyiciyle kullanabilmesi için ağı bölümlere ayırın
- Yalnızca beklenen işlev kodlarına izin vermek için protokol farkındalığına sahip güvenlik duvarları kullanın
- ICS protokollerine göre yapılandırılmış pasif saldırı tespit sistemleri kurun
- Mümkün olduğunda güvenli türevlere geçin
Bu yaklaşım, son dersteki mimari savunmaların temelini oluşturur.
Hızlı Kontrol: Protokol Zayıflığı
Eski ICS protokollerinin temel riskini değerlendirin.
Özet: ICS Protokolleri ve Riskleri
Protokolleri ve bunların doğuştan gelen zayıflıklarını öğrendiniz.
- Modbus, DNP3 ve benzerleri güvenilir ağlar için oluşturulmuştu; kimlik doğrulama ve şifreleme içermez
- Bu durum dinleme, yeniden oynatma, komut ekleme, sahte veri ekleme ve MITM saldırılarını mümkün kılar
- Saldırganlar süreci sabote ederken operatörleri körleştirebilir
- Destekleniyorsa güvenli türevleri (OPC-UA, DNP3-SA) tercih edin
- Aksi durumda bölümlere ayırma, protokol farkındalığına sahip güvenlik duvarları ve pasif izleme ile savunma sağlayın
Sıradaki konu: kritik altyapı için koruma mimarisi oluşturma.
Sıkça Sorulan Sorular
“Yaygın ICS Protokolleri ve Riskleri” dersi ücretsiz mi?
Evet — “Yaygın ICS Protokolleri ve Riskleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Yaygın ICS Protokolleri ve Riskleri” dersinde ne öğreneceğim?
Modbus, DNP3 ve bunların zayıflıkları. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Yaygın ICS Protokolleri ve Riskleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Endüstriyel Kontrol Sistemlerinin Temelleri
- OT ve IT Güvenliği Arasındaki Farklar
- Yaygın ICS Protokolleri ve Riskleri
- Kritik Altyapıyı Güvenceye Alma