Dijitalleşme ile birlikte kurumların en büyük dönüşümü, OT (Operational Technology) ve IT (Information Technology) dünyalarının giderek birbirine yaklaşması oldu. Bir zamanlar kapalı devre çalışan endüstriyel sistemler; bugün ağ bağlantılı, uzaktan izlenebilir ve merkezi olarak yönetilebilir hale geldi. Bu dönüşüm verimlilik sağlarken, aynı zamanda siber riskleri sahaya kadar indiren yeni bir tehdit alanı oluşturdu. İşte bu nedenle siber güvenlik ve OT/IT güvenliği, artık yalnızca IT departmanlarının değil; kritik altyapıların tamamının konusu haline geldi.
Defans Teknoloji olarak sahada edindiğimiz deneyimlerde, İstanbul’daki endüstriyel tesislerden Ankara’daki kamu ve enerji altyapılarına kadar aynı tabloyu görüyoruz: Sistemler çalışıyor ama savunmasız. IT tarafında güvenlik var, OT tarafı açıkta kalmış; ya da tam tersi. Bu yazıda siber güvenlik ve OT/IT güvenliğini; satış dili kullanmadan, gerçek saha senaryoları ve mühendislik yaklaşımıyla ele alıyoruz.
Siber Güvenlik ve OT/IT Güvenliği Nedir?
Siber güvenlik ve OT/IT güvenliği; bilgi teknolojileri ile operasyonel teknolojilerin kontrollü, segmentli ve izlenebilir bir mimari altında birlikte çalışmasını sağlayan güvenlik yaklaşımıdır. Amaç, OT sistemlerini IT dünyasının tehditlerinden korurken; izleme, yönetim ve veri akışını güvenli biçimde sürdürmektir.
Elektrik, otomasyon ve zayıf akım taahhüt perspektifinden bakıldığında bu yaklaşım;
- Ağ segmentasyonu ve ayrıştırma
- Sistem sertleştirme (hardening)
- Erişim ve yetkilendirme kontrolü
- Sürekli izleme ve olay takibi
bileşenlerinden oluşur. Buradaki temel hedef, tek bir güvenlik ihlalinin sahaya sirayet etmesini engellemektir.
Neden OT/IT Güvenliğine İhtiyaç Duyulur?
Gerçek Saha Senaryosu
Defans Teknoloji olarak sahada sıkça karşılaştığımız bir örnek: Ankara’da bir endüstriyel tesiste SCADA sistemi, ofis ağı ile aynı ağ üzerinde çalışıyor. Bir IT bakım çalışması sırasında yapılan yanlış bir ağ değişikliği, üretim sisteminin durmasına neden oluyor. Siber saldırı yok; ama güvenlik ve segmentasyon eksikliği operasyonu durduruyor.
Sahada Karşılaşılan Temel Sorunlar
- OT ve IT ağlarının ayrılmaması
- Varsayılan ayarlarla çalışan endüstriyel cihazlar
- Yetkisiz veya kontrolsüz uzaktan erişimler
- Olayların geç fark edilmesi
Mevcut Durumun Riskleri
Bu yapı; üretim kaybı, güvenlik ihlali ve kritik hizmet kesintileri doğurur. OT/IT güvenliği, bu riskleri mimaride baştan ele almak için vardır.
OT ve IT Dünyalarının Temel Farkları
OT sistemleri, IT sistemlerinden farklı önceliklere sahiptir.
- OT: Süreklilik ve güvenlik önceliklidir
- IT: Veri gizliliği ve erişilebilirlik önceliklidir
Bu iki dünyanın aynı güvenlik yaklaşımıyla yönetilmesi sahada ciddi sorunlar yaratır. Defans Teknoloji olarak gördüğümüz en büyük hata, IT güvenlik politikalarının doğrudan OT sahasına uygulanmasıdır.
Ağ Segmentasyonu ve Güvenli Mimari
OT/IT güvenliğinin temel taşı ağ segmentasyonudur. Kritik sistemlerin doğrudan ofis veya dış ağlarla temas etmesi, ciddi bir güvenlik açığıdır.
- OT, IT ve dış ağların ayrılması
- Kontrollü geçiş noktaları oluşturulması
- Kritik sistemlerin izole edilmesi
Bu yapı, hem siber saldırıları hem de operasyonel hataları sınırlar.
Sistem Sertleştirme (Hardening) Yaklaşımı
Sertleştirme, OT/IT güvenliğinin en çok ihmal edilen adımlarından biridir.
- Varsayılan kullanıcı ve parolaların kaldırılması
- Gereksiz servislerin kapatılması
- Güncelleme ve versiyon kontrolü
Defans Teknoloji olarak sahada, basit sertleştirme adımlarıyla ciddi risklerin ortadan kaldırılabildiğini defalarca gözlemledik.
Erişim ve Yetkilendirme Kontrolleri
Kritik altyapılarda herkesin her şeye erişebilmesi, en büyük güvenlik risklerinden biridir.
- Rol bazlı erişim tanımları
- Uzaktan erişimlerin kontrol altına alınması
- Kayıt ve izleme mekanizmaları
Bu yapı, hem güvenliği hem de işletme disiplinini güçlendirir.
İzleme, Loglama ve Olay Yönetimi
Siber güvenlik, yalnızca önlem almak değil; olan biteni görmek demektir.
- Ağ ve sistem izleme
- Olay ve alarm yönetimi
- Şüpheli davranışların erken tespiti
Defans Teknoloji olarak sahada, izleme yapılmayan sistemlerde sorunların genellikle fark edildiğinde artık çok geç olduğunu görüyoruz.
Avantajlar ve Dezavantajlar
Avantajlar
- Kritik altyapıların korunması
- Operasyonel süreklilik
- Güvenli uzaktan erişim
- Risklerin erken tespiti
Dezavantajlar
- İlk tasarım ve kurulum maliyeti
- Disiplinli işletim gereksinimi
- Yanlış kurguda karmaşıklık riski
Burada önemli olan, güvenliği operasyonu aksatmadan sağlamaktır.
Yanlış Uygulamalar ve Sık Yapılan Hatalar
- OT sistemlerini doğrudan internete açmak
- IT güvenlik politikalarını sahaya birebir uygulamak
- Sertleştirme ve izlemeyi ihmal etmek
- Güvenliği yalnızca yazılım olarak görmek
Bu hatalar, kritik altyapıları savunmasız hale getirir.
Maliyet, Risk ve Geri Dönüş
Siber güvenlik ve OT/IT güvenliği yatırımları çoğu zaman maliyet olarak görülür. Ancak Defans Teknoloji olarak sahada gözlemlediğimiz projelerde; tek bir kesintinin veya güvenlik ihlalinin maliyetinin, bu yatırımların çok üzerinde olduğunu net biçimde söyleyebiliriz. Buradaki geri dönüş, yaşanmayan kesintilerle ölçülür.
Defans Teknoloji Mühendislik Yaklaşımı
Defans Teknoloji olarak siber güvenlik ve OT/IT güvenliğini bir yazılım satışı olarak değil, mimari bir güvenlik tasarımı olarak ele alırız.
- OT ve IT altyapılarını birlikte analiz ederiz
- Segmentasyon ve geçiş mimarisini kurgularız
- Sertleştirme ve erişim politikalarını tanımlarız
- İzleme ve olay yönetimini projeye dahil ederiz
Amacımız, sistemleri izole etmek değil; güvenli şekilde birlikte çalıştırmaktır.
Kimler İçin Uygundur?
- Endüstriyel tesisler
- Enerji ve altyapı işletmeleri
- Veri merkezleri ve kritik tesisler
- Kamu ve savunma projeleri
- OT ve IT sistemleri entegre çalışan tüm kurumlar
Sık Sorulan Sorular
OT ve IT güvenliği neden ayrı ele alınır?
Çünkü öncelikleri ve riskleri farklıdır.
Segmentasyon gerçekten gerekli mi?
Kritik altyapılar için vazgeçilmezdir.
Mevcut sistemler güvenli hale getirilebilir mi?
Evet, analiz ve yeniden mimari ile mümkündür.
Siber güvenlik operasyonu durdurur mu?
Doğru tasarlandığında hayır, aksine süreklilik sağlar.
Sonuç ve Kazanımlar
Siber güvenlik ve OT/IT güvenliği; segmentasyon, sertleştirme ve izleme yaklaşımlarıyla ele alındığında kritik altyapılarda güvenli entegrasyon ve operasyonel süreklilik sağlar. Elektrik, otomasyon ve zayıf akım projelerinde gerçek güvenlik; sistemleri kapatmakta değil, kontrollü ve izlenebilir şekilde çalıştırmakta ortaya çıkar.