0Pricing
Cyber Security Academy · Ders

Kritik Altyapıyı Güvenceye Alma

Bölümlendirme, izleme ve Purdue modeli.

Kritik Altyapıyı Güvenceye Alma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Önce Mimari

Bireysel OT cihazları ve protokolleri çoğu zaman kendilerini koruyamadığından, kritik altyapıda güvenlik öncelikle mimari ile sağlanır: ağların nasıl bölgelere ayrıldığı, hangi bileşenin hangisiyle iletişim kurmasına izin verildiği ve tüm ortamın nasıl izlendiği belirleyicidir.

Bu ders, incelediğiniz bileşenler ve protokoller etrafında, Purdue modelini temel alan katmanlı bir savunma oluşturur.

Purdue Modeli

Purdue Kurumsal Referans Mimarisi, ICS'yi katmanlı düzeyler halinde düzenleyerek kurumsal IT'yi süreç denetiminden ayırır.

  • Düzey 0 — sensörler ve aktüatörler
  • Düzey 1 — PLC'ler, RTU'lar ve denetleyiciler
  • Düzey 2 — SCADA, HMI ve üst düzey denetim
  • Düzey 3 — saha operasyonları, geçmiş veri sunucuları ve EWS
  • Düzey 4-5 — kurumsal IT ve iş ağları

Modelin değeri, trafiğin denetlenmesi gereken net sınırlar tanımlamasıdır.

Endüstriyel DMZ

En önemli sınır, IT (Düzey 4-5) ile OT (Düzey 0-3) arasındadır. Aralarına özel bir endüstriyel DMZ (Düzey 3.5) yerleştirilir; böylece iki ağ hiçbir zaman doğrudan iletişim kurmaz.

  • Veri aracıları ve çoğaltılmış geçmiş veri sunucuları DMZ'de bulunur
  • OT verileri, denetimli aracı bileşenler üzerinden IT'ye dışarı aktarılır
  • IT'nin, örneğin fidye yazılımıyla, denetleyicileri ele geçirmesine olanak veren doğrudan bir yol bulunmaz

Bu tek mimari karar, en yaygın yayılma yolunu engeller.

Bölümlere Ayırma ve Bölgeler

IT/OT ayrımının yanı sıra OT'yi, IEC 62443 standardının önerdiği şekilde, denetimli geçitlerle birbirine bağlanan bölgelere ayırın.

  • Varlıkları işlevlerine ve önem derecelerine göre bölgelerde gruplandırın
  • Bölgeler arasındaki geçitlerden yalnızca gerekli trafiğe izin verin
  • Bir izinsiz girişin tüm tesise değil, tek bir bölgeye yayılmasını sınırlayın

Bir hücredeki veya üretim hattındaki güvenlik ihlali diğerine ulaşamamalıdır.

Protokol Farkındalığına Sahip Güvenlik Duvarları

Standart güvenlik duvarları IP ve bağlantı noktalarına göre filtreleme yapar; OT'nin ise endüstriyel protokolleri anlayan ve amaçlanan işlemleri zorunlu kılabilen güvenlik duvarlarına ihtiyacı vardır.

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

SIS'in Korunması

Emniyet Enstrümantasyon Sistemi en güçlü yalıtımı gerektirir. Görevi süreci güvenli bir duruma getirmektir; sisteme ulaşan bir saldırgan bu son savunma hattını devre dışı bırakabilir.

  • SIS'i denetim sisteminden ayrı ve yalıtılmış bir ağda tutun
  • EWS'nin güvenlik denetleyicilerine erişimini sıkı biçimde kısıtlayın
  • Güvenlik mantığını okumaya veya değiştirmeye yönelik her türlü yetkisiz girişimi izleyin

Dönüm noktası niteliğindeki bir saldırı özellikle bir SIS'i hedef almıştı; bütünlüğünü tartışmaya açık olmayan bir gereklilik olarak ele alın.

Güvenli Uzaktan Erişim

Tedarikçiler ve mühendisler için uzaktan erişim, sık kullanılan bir izinsiz giriş yoludur. OT'ye uzanan düz VPN'leri, aracı üzerinden sağlanan ve izlenen erişimle değiştirin.

  • OT sistemlerini internete veya RDP'ye doğrudan açmayın
  • MFA içeren, DMZ'deki bir ara geçiş sunucusu üzerinden yönlendirin
  • Gerektiği anda verilen, süreyle sınırlı ve en az ayrıcalıklı oturumlar tanımlayın
  • Denetim amacıyla oturumları kaydedin

Tedarikçinin uzaktan bakım erişimi talep üzerine etkinleştirilmeli ve ardından devre dışı bırakılmalıdır; sürekli açık bırakılmamalıdır.

Pasif İzleme ve Varlık Envanteri

Göremediğiniz şeyi koruyamazsınız; ayrıca hassas OT üzerinde etkin tarama yapmamalısınız. Pasif teknikleri kullanın.

  • Gözlemlenen trafikten eksiksiz bir varlık envanteri oluşturun ve bunu güncel tutun
  • Normal iletişim için bir temel profil oluşturun, ardından sapmalar için uyarı üretin
  • Yeni cihazları, beklenmeyen yazma işlemlerini veya yetkisiz ana bilgisayarları tespit edin
  • OT uyarılarını süreç bağlamını anlayan bir SOC'ye aktarın

Bölge sınırlarındaki pasif sensörler, operasyonları etkilemeden görünürlük sağlar.

Çıkarılabilir Ortam ve Tedarik Zinciri

Ağdan fiziksel olarak yalıtılmış olmak güvenli olmak anlamına gelmez. Birkaç büyük ICS olayı, USB sürücüleri ve güvenliği ihlal edilmiş tedarikçi ekipmanları aracılığıyla bu yalıtımı aştı.

  • Çıkarılabilir ortamları özel kiosk'larda denetleyin ve tarayın
  • Bağlanmadan önce tedarikçi dizüstü bilgisayarlarını inceleyip onaylayın
  • Denetleyicilerin donanım yazılımını ve güncelleme kaynak geçmişini doğrulayın
  • OT tedarik zincirini önceki derslerdeki titizlikle ele alın

İnsan kaynaklı ve fiziksel giriş noktaları çoğu zaman ağ çevresinden daha önemlidir.

OT Olay Müdahalesi ve Dayanıklılık

Bir süreci durdurmanın kendisi tehlikeli olabileceğinden, müdahaleyi OT'nin gerçeklerini dikkate alarak planlayın.

  • Süreç mühendisleriyle birlikte OT'ye özgü bir müdahale yönergesi oluşturun
  • Denetimler başarısız olursa süreci yürütmek için güvenli bir elle çalıştırma geri dönüşü tanımlayın
  • PLC mantığının ve yapılandırmalarının çevrimdışı yedeklerini tutun
  • Müdahale sırasında güvenliğin korunması için operasyon ekibiyle tatbikat yapın

Çalışmayı sürdürme veya güvenli şekilde durma yeteneği olan dayanıklılık, önleme kadar önemlidir.

Standartlar ve Savunulabilir Bir Program

Çerçeveler, bu uygulamaları denetlenebilir bir programa dönüştürür.

  • IEC 62443 — endüstriyel otomasyon güvenliği için temel standart (bölgeler, geçitler ve güvenlik düzeyleri)
  • NIST SP 800-82 — OT'yi güvenli hale getirme kılavuzu
  • Enerji, su ve boru hatları için sektörel düzenlemeler

Mimariyi (Purdue, DMZ ve bölümlere ayırma), izlemeyi, erişim denetimini ve müdahaleyi tek seferlik bir proje yerine sürekli değerlendirilen bir programda birleştirin.

Hızlı Kontrol: DMZ Sınırı

Yaygın bir saldırı yolunu durdurmak için mimariyi uygulayın.

Özet: Kritik Altyapının Güvenliğini Sağlama

OT ortamları için katmanlı bir savunma oluşturdunuz.

  • Purdue modeli, denetlenecek düzeyleri ve sınırları tanımlar
  • Endüstriyel DMZ, IT'den OT'ye doğrudan trafiği engeller; bölgeler ve geçitler (IEC 62443) izinsiz girişleri sınırlar
  • Protokol farkındalığına sahip güvenlik duvarları izin verilen komutları zorunlu kılar; SIS yalıtılmış kalır
  • Aracı üzerinden sağlanan uzaktan erişim, pasif izleme ve çıkarılabilir ortam denetimi önemli yolları kapatır
  • IEC 62443 ve NIST 800-82 rehberliğinde OT'ye uygun müdahale ve dayanıklılığı planlayın

Kurs tamamlandı: Endüstriyel denetim sistemlerini değerlendirebilir ve savunabilirsiniz.

Sıkça Sorulan Sorular

“Kritik Altyapıyı Güvenceye Alma” dersi ücretsiz mi?

Evet — “Kritik Altyapıyı Güvenceye Alma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Kritik Altyapıyı Güvenceye Alma” dersinde ne öğreneceğim?

Bölümlendirme, izleme ve Purdue modeli. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Kritik Altyapıyı Güvenceye Alma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Endüstriyel Kontrol Sistemlerinin Temelleri
  2. OT ve IT Güvenliği Arasındaki Farklar
  3. Yaygın ICS Protokolleri ve Riskleri
  4. Kritik Altyapıyı Güvenceye Alma
← Cyber Security Academy Sayfasına Dön