Dolar 41,8312
Euro 48,6189
Altın 5.396,71
BİST 10.720,36
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
Ankara 11°C
Az Bulutlu
Ankara
11°C
Az Bulutlu
Pts 15°C
Sal 17°C
Çar 17°C
Per 15°C

Endüstriyel kontrol sistemleri en sık hangi güvenlik riskleriyle karşılaşıyor?

Operasyonel teknolojiler ile bilgi teknolojileri, birbirinden farklı özelliklerine karşın taşıdığı riskler ve alınabilecek tedbirler açısından benzerlik gösteriyor.

Endüstriyel kontrol sistemleri en sık hangi güvenlik riskleriyle karşılaşıyor?
REKLAM ALANI
18 Eylül 2024 16:24
44

Operasyonel teknolojiler ile bilgi teknolojileri, birbirinden farklı özelliklerine karşın taşıdığı riskler ve alınabilecek tedbirler açısından benzerlik gösteriyor. Endüstriyel denetim sistemlerine yönelik tehditlerin çeşitliliği ve karmaşıklığı ise şirketlerin güvenlik stratejilerini daima olarak güncellemelerini zarurî kılıyor. Yalnızca teknolojik değil, tıpkı vakitte insan kaynaklı tehditlerin de dikkate alınması, bu kritik sistemlerin güvenliğini sağlamada değerli bir adım. Bütünleşik siber güvenlik alanında global bir başkan olan WatchGuard’ın Türkiye ve Yunanistan Ülke Müdürü Yusuf Evmez, endüstriyel ağlara yönelik en yaygın 5 güvenlik tehdidini ve alınabilecek tedbirleri paylaşıyor.

 

ARA REKLAM ALANI

Endüstriyel denetim sistemleri, berbat niyetli şahıslar tarafından aralıksız olarak tehdit altında bulunuyor. Bu tehditler ulus devletler, politik ya da finansal nedenlerle akın yapmak isteyen hackerler, iç tehditler ve şirkete ziyan vermek isteyen, eski çalışanlar üzere pek çok kaynağa dayanıyor. Endüstriyel denetim sistemlerinde güvenlik açığı yaratan 5 temel meseleye dikkat çeken WatchGuard’ın Türkiye ve Yunanistan Ülke Müdürü Yusuf Evmez, bu meselelerin nasıl ortadan kaldırılabileceği ile ilgili şirketlere tavsiyelerde bulunuyor.

 

Endüstriyel denetim sistemleri, giderek artan ve gelişen siber tehditlere karşı güncellenemediklerinden ötürü şirketler için güvenlik riski oluşturuyor. Kısaca EKS olarak isimlendirilen endüstriyel denetim sistemlerinde gerçekleşen sızıntılar, felaket boyutunda sonuçlar yaratarak hayli yüksek maliyetlerde ziyanlar doğurabiliyor. EKS’ye yapılan bu tıp akınlarla hem fizikî hem çevresel ziyanlar oluşurken üretim süreçlerindeki kesintiler, şirketleri olumsuz etkiliyor. Ayrıyeten maddelerden doğabilecek yüklü faturalar yahut ziyana uğradıklarını iddia eden üçüncü parti şirketlerden ötürü iş ortaklarının ve bölümün şirketlere olan inancı azalabiliyor.

 

Endüstriyel Denetim Sistemlerinde En Çok Karşılaşılan 5 Tehdit

 

Bu durumlar göz önünde bulundurulduğunda, EKS ağlarındaki güvenlik zafiyetlerinin giderilmesinin ve tehditlere karşı tedbir alınmasının ne kadar elzem olduğunun basitçe görülebileceğini belirten WatchGuard’ın Türkiye ve Yunanistan Ülke Müdürü Yusuf Evmez, EKS ağlarının en sık karşılaştığı 5 tehdidi ve bu tehditlerden korunmak için şirketlerin alabileceği tedbirleri paylaşıyor.

 

1. Ağ Yapılandırmasının Zayıflığı: Ağ yapılandırması ne kadar zayıf olursa, bir siber taarruzun başarılı olma ihtimali de bir o kadar artıyor. Bir denetim aygıtının sahip olduğu zayıf yapılandırma, iki türlü data sızıntısı yaratabiliyor. Çünkü bu türlü bir durumda hem siber saldırganlar ağa adım atabilecekleri bir boşluk görmüş oluyor hem de şirketin hassas bir varlığında sorun çıkartılmış oluyor.

 

Önlem: Endüstriyel denetim aygıtlarının hiçbir vakit internetle direkt ilişki içerisinde olmaması gerekiyor. Ayrıyeten genel ağ bütünlüğünden rahatlık ismine fedakarlık yapılmadığı sürece dikkatli ağ segmentasyonları uygulamak yararlı olabiliyor.

 

2. Kontrol Yokluğu: Denetimler, ağda neler olup bittiğini anlamak için hayati derecede değer taşıyor. Kontrolün gerçekleştirilmesi için ise kayıt sistemlerinin kesinlikle var olması gerekiyor. Fakat birtakım EKS ortamlarında bu türlü bir sistem ya hiç bulunmuyor ya da önemli eksiklikler barındırıyor. Bu nedenle birçok hadisede güvenlik grupları kayıtları nasıl toplayacakları ya da onları nerede arayacakları bilgisinden bile mahrum kalıyor.

 

Önlem: Basit bir yapıda da olsa nizamlı kayıt tutmak, hadise anında akına karşılık vermek ve bir isimli araştırma yapabilmek ismine kıymet taşıyor. Ayrıyeten maddelere uyumluluğun denetlenmesi için de bu kayıtların varlığına gereksinim duyuluyor. Birinci kontrol hangi dataların takip edilip toplandığı ve hangilerinin takip edilmediğine yönelik gerçekleştirilerek bu biçimde sistemin limitleri öğrenilebiliyor. Kayıtları bir ortaya getirirken maksadın sürekli %100 görünürlük, takip ve denetim olduğunun akılda tutulması gerekiyor.

 

Çoğu EKS ağlarında denetleme sağlayan kimi içerikler bulunmasına karşın çalışanlar bu kapasiteyi görmezden geliyor yahut gereğince kullanamıyor. Halbuki, bu içeriklerden faydalanılması, fark edilen olağandışı durumların ivedilikle güvenlik müdahale gruplarına bildirilmesi ve sorunun gerçek vakitli, otomatik kontrol sistemleriyle bir arada incelenmesi önemli yarar sağlıyor.

 

3. Denetim Eksikliği: Çoğu EKS için, varlıkları yönetmek açısından kolay denetimler dahi yapılmıyor. Bunun sonucu olarak, operasyonel sistemlerde güvenlik hijyeni lakin sorun sonrası akla gelen bir fikir oluyor. Sistemlerdeki yamalar bu formda eksik kalırken özelliklerin, yapılandırmaların, yazılım sürümlerinin, yama düzeylerinin merkezi ve şimdiki bir envanterinin bulunmaması durumu güzelce içinden çıkılmaz bir hale getiriyor. Ayrıyeten denetim eksikliği, şirketin EKS için belirlediği güvenlik kurallarına uyulup uyulmadığından da bilinmemesine yol açıyor. “Sistem çalıştığı sürece, hiç karışmamak daha güzeldir.” fikrine dayalı bir güvenlik, açıkları gittikçe artırıyor.

 

Önlem: Güncel olmayan bir varlık envanteri ile, bilhassa fizikî süreçleri yönetmekle sorumlu denetim sistemlerindeki yamaların uygulanması yahut yetkisiz hareketlerin fark edilmesi mümkün olmuyor. Bu nedenle daima envanter tutulması ve operasyonel teknolojiler için merkezi ve otomatik bir idare oluşturulması kaide oluyor.

 

4. Çalışan Bilinçsizliği: EKS’lerde de en az BT’de olduğu kadar ağ güvenliği riskleri bulunuyor. Oltalama taarruzları, toplumsal mühendislik teknikleri, riskli sunucu kullanımı davranışları üzere durumların hepsi, BT’deki üzere EKS’de de saldırganların kullanabileceği usuller oluyor. Üstelik siber saldırganlar, sistemlerden birine yapılan bilinçsiz bir yanlıştan faydalanarak iki ağa birden yayılabiliyor.

 

Önlem: Güvenlik eğitimi, ağ segmentasyonu, çok faktörlü doğrulama üzere uygulamalar çalışanların bilinçsiz davranışlarını ya da bu davranışların olumsuz sonuçlarını azaltıyor.

 

5. İç Tehditlerin Varlığı: Operasyonel teknolojilerde karşılaşabilecek iç tehdit riskleri, hoşnutsuz bir çalışan ya da bilgileri çalmak yahut sistemi sabote etmek için para ödenen bir vazifeli olabiliyor.

 

Önlem: Yapılacak risk ölçümleri, gereğinden fazla yetki verilmiş hesapların tespit edilmesine ve iç tehdit riskinin azalmasına yarıyor. Bu açıdan aygıt bütünlüğünde yapılan denetimler, makûs niyetli teşebbüsleri geç olmadan tespit edebiliyor. Ayrıyeten, birbiriyle irtibatta olmalarından ötürü hem BT hem de EKS güvenliğinden emin olmak bir ağ üzerinden başkasına yayılmaya çalışan hücumlardan korunmayı sağlıyor.

Kaynak: (BYZHA) Beyaz Haber Ajansı

REKLAM ALANI
ETİKETLER: , , , ,