OT (Operasyonel Teknoloji) güvenliği nedir? Purdue modeli, IEC 62443 ve Colonial Pipeline dersi

OT (Operasyonel Teknoloji) güvenliği nedir? Purdue modeli, IEC 62443 ve Colonial Pipeline dersi
Yazı Özetini Göster
Kısa cevap: OT (Operational
Technology, Operasyonel Teknoloji); enerji, su, ulaştırma, doğal gaz,
petrokimya, imalat ve savunma sanayii gibi sektörlerde fiziksel süreçleri
izleyen ve kontrol eden donanım, yazılım ve iletişim sistemlerinin
tümüdür. SCADA, DCS, PLC, HMI ve endüstriyel protokoller (Modbus, DNP3,
Profinet, S7) OT’nin çekirdek bileşenleridir. OT güvenliği; klasik BT
güvenliğinden farklı olarak güvenlik (safety), erişilebilirlik,
bütünlük ve gizlilik sırasını izler. Purdue modeli, IEC
62443 serisi, NIST SP 800-82 ve MITRE ATT&CK for ICS temel referans
çerçevelerdir. Colonial Pipeline (2021), Stuxnet (2010) ve Oldsmar su
arıtma tesisi (2021) gibi olaylar OT güvenliğini uluslararası politika
gündemine taşımıştır.

OT güvenliği nedir?

OT güvenliği; fabrikalarda, enerji santrallerinde, rafinerilerde,
petrokimya tesislerinde, su arıtma ve dağıtım altyapılarında, doğal
gaz iletim ve dağıtım sistemlerinde, demiryolu ve toplu taşıma
sinyalizasyonunda, hava ve deniz limanlarının operasyonel
sistemlerinde, boru hatlarında ve savunma sanayii üretim tesislerinde
fiziksel süreçleri izleyen ve kontrol eden Operasyonel Teknoloji (OT)
sistemlerinin siber tehditlere karşı korunmasıdır.

OT kapsamındaki temel bileşenler; SCADA (Supervisory Control and Data
Acquisition) sistemleri, dağıtık kontrol sistemleri (Distributed Control
System, DCS), programlanabilir mantıksal denetleyiciler (Programmable
Logic Controller, PLC), uzak terminal birimleri (Remote Terminal Unit,
RTU), insan-makine arayüzleri (Human-Machine Interface, HMI), tarihçe
sunucuları (historian), güvenlik enstrümantasyon sistemleri (SIS) ve
endüstriyel iletişim protokolleridir. Bu bileşenler arasında Modbus TCP,
DNP3, IEC 60870-5-104, Profinet, EtherNet/IP, Siemens S7 ve OPC UA en
yaygın protokollerdir.

OT ile BT güvenliği arasındaki fark

BoyutBilgi Teknolojisi (IT)Operasyonel Teknoloji (OT)
Öncelik sırasıGizlilik > Bütünlük > ErişilebilirlikGüvenlik (safety) > Erişilebilirlik > Bütünlük > Gizlilik
Yaşam döngüsü3-7 yıl10-25 yıl
Gerçek zamanlılıkKısıtlı, tolere edilebilirMilisaniye düzeyinde, kesinti tolere edilemez
Yama süreciSık, otomatikSınırlı bakım pencereleri, üretici onayı
Kimlik doğrulamaStandartlaşmışEski protokollerde çoğunlukla yok
ŞifrelemeYaygınEski cihazlarda sınırlı
Fiziksel sonuçVeri kaybı, hizmet kesintisiFiziksel hasar, üretim kaybı, güvenlik olayı

Bu farklılıklar, klasik BT güvenlik araçlarının OT ortamına doğrudan
uygulanmasını kısıtlar. Aktif tarama, otomatik yama dağıtımı ve saldırgan
tespitine dayanan bazı yaklaşımlar; endüstriyel süreç durağanlığına neden
olabildiği için OT tarafında pasif izleme ve mühendislik onaylı bakım
pencereleri tercih edilir.

Purdue modeli ve katmanlı segmentasyon

Purdue Enterprise Reference Architecture (PERA), 1990’larda geliştirilen
ve ISA-95 standardıyla olgunlaşan katmanlı endüstriyel ağ modelidir. Model,
endüstriyel ağı altı katmanda (Katman 0-5) tanımlar:

  • Katman 0 — Fiziksel süreç: Sensörler, aktüatörler, motorlar,
    valfler, ölçüm cihazları.
  • Katman 1 — Temel kontrol: PLC, RTU, IED cihazları.
  • Katman 2 — İzleme ve denetim: SCADA sunucuları, HMI iş
    istasyonları, alarm yönetimi.
  • Katman 3 — Üretim operasyonları: MES sistemi, üretim planlama,
    tarihçe sunucuları, mühendislik iş istasyonları.
  • Katman 3.5 — DMZ: BT ve OT ağı arasında tampon; jump host, veri
    tarihçesi kopyası, güvenli dosya aktarımı.
  • Katman 4 — Kurumsal BT: ERP, e-posta, ofis uygulamaları,
    kullanıcı uçları.
  • Katman 5 — Dış ağ: Uzak bakım, tedarikçi bağlantısı, bulut.

Modelin ana katkısı, katmanlar arasında sıkı segmentasyon
beklenmesidir. Modern uygulamalarda saf katmanlı model yerini
mikro-segmentasyon ve zero trust yaklaşımıyla desteklenen esnek
mimarilere bırakmaktadır; ancak Katman 3.5 DMZ kavramı OT güvenlik
denetim listelerinde temel referans olarak yer almaya devam etmektedir.

Endüstriyel protokollerin güvenlik özellikleri

Endüstriyel iletişim protokollerinin önemli bir kısmı, güvenlik
kaygısı yerine güvenilirlik, gerçek zamanlılık ve determinizm
öncelikleriyle tasarlanmıştır. Modbus, DNP3’ün eski sürümleri, IEC
60870-5-104, S7 ve Profinet gibi protokollerde çoğunlukla:

  • kimlik doğrulaması bulunmaz,
  • şifreleme desteği sınırlıdır,
  • komut bütünlük denetimi zayıftır,
  • iletim tekrarı (replay) koruması yoktur.

DNP3 Secure Authentication, IEC 62351 ve OPC UA gibi güncel çözümler
güvenlik özelliklerini iyileştirmiştir; ancak alan kurulumlarının önemli
bölümü hâlâ eski protokoller üzerinde çalışmaktadır. Bu nedenle OT
güvenliği yalnızca protokol seçimiyle değil; ağ ayrımı, pasif izleme,
kimlik ve erişim yönetimi, ürün onaylı bakım süreçleri ve fiziksel
erişim kontrolüyle birlikte kurulur.

Modern OT saldırıları

Stuxnet (2010): İran’ın Natanz uranyum zenginleştirme
tesisindeki Siemens S7-315 ve S7-417 PLC’lerini hedef alan, santrifüj
motorlarının frekansını manipüle ederek fiziksel hasar üreten kötücül
yazılım. Devlet destekli aktörler tarafından geliştirildiği geniş
biçimde kabul görmüştür.

Ukrayna elektrik şebekesi (2015, 2016): BlackEnergy ve Industroyer
kötücül yazılımları, Ukrayna elektrik dağıtım sistemlerini hedef alarak
saatlerce süren elektrik kesintilerine yol açtı. Industroyer, endüstriyel
protokolleri (IEC 60870-5-101/104, IEC 61850) doğrudan konuşabilen ilk
kamuya açık kötücül yazılım örneklerinden biridir.

Triton/Trisis (2017): Suudi Arabistan’daki bir petrokimya
tesisinde Schneider Electric Triconex güvenlik enstrümantasyon
sistemlerini (Safety Instrumented System, SIS) hedef alan kötücül
yazılım. Amacın fiziksel güvenlik katmanını devre dışı bırakmak olduğu
değerlendirilmiştir.

Oldsmar su arıtma tesisi (2021): ABD Florida’da bir su arıtma
tesisinin uzak masaüstü üzerinden ele geçirilerek sodyum hidroksit
seviyesinin manipüle edilmeye çalışıldığı olay. Operatörün müdahalesiyle
saldırı önlendi.

Colonial Pipeline (2021): DarkSide fidye yazılım grubunun BT
ağına yönelik saldırısı sonrası işletmeci, önlem amacıyla boru hattı
operasyonlarını beş gün boyunca durdurdu. Olay, IT tarafında yaşanan
bir vakanın OT operasyonlarına iş sürekliliği ve güvenlik gerekçeleriyle
nasıl yansıyabildiğini gösterdi.

Ukrayna Industroyer2 (2022): Rusya-Ukrayna savaşının erken
aşamasında bir enerji altyapısına yönelik yeni bir Industroyer sürümü
tespit edildi ve CERT-UA ile ESET araştırmalarıyla engellendi.

Uluslararası çerçeveler: IEC 62443, NIST SP 800-82

OT güvenliğinde uluslararası düzeyde en yaygın kullanılan üç referans
şunlardır:

  • IEC 62443: Uluslararası Elektroteknik Komisyonu (IEC) ve
    ISA tarafından geliştirilen endüstriyel otomasyon ve kontrol sistemleri
    güvenlik standardı serisi. Politika (62443-2), sistem (62443-3) ve
    bileşen (62443-4) katmanları için ayrı bölümler içerir. Güvenlik
    düzeyleri (SL 1-4) ve bölge/kanal (zone/conduit) modeli tanımlar.
  • NIST SP 800-82: ABD Ulusal Standartlar ve Teknoloji Enstitüsü
    tarafından yayımlanan Endüstriyel Kontrol Sistemleri (ICS) Güvenlik
    Rehberi. En güncel sürüm Revizyon 3’tür ve OT ortamları için risk
    yönetimi, güvenlik mimarisi, tespit ve müdahale konularını
    kapsamaktadır.
  • MITRE ATT&CK for ICS: Endüstriyel kontrol sistemlerine
    yönelik saldırılarda kullanılan taktik ve tekniklerin belgelenmiş
    matrisi. Tehdit avcılığı, tespit kuralı geliştirme ve olay
    sınıflandırmada referans olarak kullanılır.

Bu çerçevelerin ortak vurgusu; ağ segmentasyonu, envanter ve varlık
görünürlüğü, güvenli uzak erişim, ürün yaşam döngüsü boyunca yama
yönetimi, güvenlik enstrümantasyon sistemlerinin ayrık tutulması ve
olay müdahale hazırlığıdır.

Savunma sanayii üretim hatlarında OT

Savunma tedarikçileri; kompozit üretimi, CNC işleme merkezleri,
otomatik montaj hatları, robot hücreleri, çevresel test odaları ve
uçak/entegrasyon salonlarında yoğun OT altyapısı kullanır. Bir
üretim hattında yaşanacak siber olay:

  • üretim kaybına ve tedarik zinciri kesintisine,
  • hatalı işleme sonucu düşük kaliteli bileşen üretimine,
  • sonradan tespit edilmesi zor kalite güvence sorunlarına,
  • fiziksel güvenlik olaylarına ve iş sağlığı riskine

yol açabilir. Bu nedenle savunma üretim tesislerinde OT güvenliği
üretim güvenliği, tedarik sürekliliği ve ürün bütünlüğü ile birlikte
değerlendirilir.
Savunma
sanayii siber güvenliği
stratejilerinde IT-OT ayrımı, güvenli
uzak bakım, tedarikçi denetimi ve
tedarik
zinciri saldırı
senaryolarına karşı yazılım envanteri (SBOM) temel
gündem maddeleridir.

Türkiye mevzuat çerçevesi

Türkiye’de OT güvenliği,
7545
sayılı Siber Güvenlik Kanunu
ile
Bilgi
ve İletişim Güvenliği Rehberi
çerçevesinde ele alınır.
Siber
Güvenlik Başkanlığı
ve
USOM; enerji, su, doğal
gaz, ulaştırma, sağlık ve savunma sanayii gibi
kritik
altyapı sektörlerinde
OT güvenlik olaylarının bildirilmesini
yönetmektedir. Kurumların iç
SOME yapıları, OT
katmanındaki olayların BT olay yönetimi süreçleriyle birlikte ele
alınmasını sağlar.

OT güvenliğinde savunma katmanları

  1. Varlık envanteri: Pasif ağ dinleme (deep packet inspection)
    tabanlı OT görünürlük araçlarıyla saha cihazlarının tam listesi,
    üretici, model, üretici yazılımı sürümü ve konuşulan protokollerin
    çıkarılması.
  2. Ağ segmentasyonu: Purdue katmanları arasında güvenlik duvarı
    ile kısıtlı, tek yönlü veya tanımlı çift yönlü akış. Katman 3.5 DMZ,
    uzak bakım için jump host, tarihçe kopyası ve güvenli dosya aktarımı.
  3. Güvenli uzak erişim: Tedarikçi ve mühendislik uzak bağlantısı
    için tek kullanımlık kimlik, çok faktörlü doğrulama, tam oturum
    kaydı, oturum sonu kimlik iptali.
  4. Yama yönetimi: Üretici onaylı bakım pencereleri, sanal
    yama (virtual patching), üretici yazılım imzası doğrulaması, kararlı
    sürüm testi.
  5. Tespit ve izleme: OT’ye özel pasif izleme çözümleriyle
    anormal protokol davranışı, yeni cihaz görülmesi, saha komut değişikliği
    ve mühendislik iş istasyonu davranışı gözetimi.
  6. Olay müdahale: IT-OT ortak müdahale planı, saha
    mühendisleri ile güvenlik ekibinin ortak masa üstü tatbikatı, güvenli
    yedekten kurtarma prosedürleri.
  7. Güvenlik enstrümantasyon sistemleri (SIS): Kontrol
    sistemlerinden ayrı ağ ve donanımda tutulması; fiziksel süreç güvenlik
    sınırının siber olay sonrası korunması.
  8. Tedarikçi güvenlik değerlendirmesi: OEM ve entegratör
    seçiminde IEC 62443-4 uyumu, güvenlik geliştirme yaşam döngüsü, güvenlik
    bildirim süreci ve destek yaşam döngüsü kontrolü.

Yönetici ve operasyon için kontrol listesi

  1. Kurumun OT ortamına ait tam varlık envanteri çıkarılmış mı? Üretici,
    model, üretici yazılım sürümü, protokol ve fiziksel yerleşim bilgisi
    tutuluyor mu?
  2. BT ve OT ağları arasındaki tüm bağlantılar belgelendirilmiş mi? DMZ
    üzerinden veri akışı tanımlı mı?
  3. Uzak bakım hangi kanalla, hangi kimlik doğrulama ile yapılıyor?
    Oturum kayıt ve sonlandırma süreci var mı?
  4. OT ağında pasif izleme çözümü çalışıyor mu? Anormal davranış
    alarmları hangi ekibe düşüyor?
  5. Yeni cihaz kurulumu ve üretici yazılım güncellemesi için üretici
    onaylı bakım süreci tanımlı mı?
  6. IT tarafında yaşanacak bir olayın OT operasyonlarına etkisi için
    iş sürekliliği ve güvenlik gerekçeli durdurma kriterleri belirli mi?
  7. Güvenlik enstrümantasyon sistemleri kontrol sisteminden ayrık
    ağ ve donanımda mı çalışıyor?
  8. Tedarikçi ve entegratör seçiminde IEC 62443-4 uyumu değerlendirme
    kriterleri arasında yer alıyor mu?
  9. Kurum içi SOME, OT olaylarını da kapsayan olay sınıflandırma ve
    7545 sayılı Kanun kapsamında bildirim akışını işletiyor mu?

Sıkça sorulan sorular

OT (Operasyonel Teknoloji) nedir?
OT (Operational Technology, Operasyonel Teknoloji); fabrikalarda, enerji santrallerinde, rafinerilerde, su arıtma tesislerinde, doğal gaz iletim sistemlerinde ve ulaştırma altyapılarında fiziksel süreçleri izlemek ve kontrol etmek için kullanılan donanım, yazılım ve iletişim sistemlerinin tümüdür. SCADA sistemleri, dağıtık kontrol sistemleri (DCS), programlanabilir mantıksal denetleyiciler (PLC), insan-makine arayüzleri (HMI) ve endüstriyel iletişim protokolleri (Modbus, DNP3, Profinet, EtherNet/IP, S7 vb.) OT alanının temel bileşenleridir.
OT ile BT (IT) arasındaki fark nedir?
Bilgi Teknolojisi (IT), veri işleme, iş uygulamaları ve iletişimi yönetir; öncelikler gizlilik, bütünlük ve erişilebilirlik (CIA) sırasındadır. OT ise fiziksel süreçleri sürdürür; öncelikler güvenlik (safety), erişilebilirlik, bütünlük ve gizlilik sırasındadır. OT sistemleri uzun yaşam döngüsüne (10-25 yıl) sahiptir, gerçek zamanlı çalışır, kesintiye tolerans düşüktür ve yama pencereleri sınırlıdır. Bu farklılık, IT güvenliğinde standart kabul edilen araç ve süreçlerin OT’ye doğrudan uygulanmasını engeller.
Purdue modeli nedir?
Purdue Enterprise Reference Architecture (PERA), 1990’larda Purdue Üniversitesi tarafından geliştirilen ve ISA-95 standardıyla olgunlaşan katmanlı endüstriyel ağ modelidir. Katman 0 fiziksel süreç ve saha cihazlarını (sensörler, aktüatörler), Katman 1 PLC’leri ve temel kontrolü, Katman 2 SCADA/HMI izleme ve denetimi, Katman 3 üretim operasyon yönetimini (MES), Katman 4 kurumsal BT sistemlerini (ERP), Katman 5 dış bulut ve iş ortağı ağlarını temsil eder. Modelin ana katkısı, katmanlar arasında sıkı segmentasyon beklenmesidir.
Colonial Pipeline saldırısı ne oldu?
Mayıs 2021’de ABD’nin Doğu Kıyısı’na yakıt taşıyan Colonial Pipeline boru hattı işletmecisi, DarkSide fidye yazılım grubunun BT ağına yönelik saldırısı nedeniyle boru hattı operasyonlarını önlem amacıyla beş gün süreyle durdurdu. Fidye ödemesi yapıldı; ABD Adalet Bakanlığı sonradan ödemenin bir kısmına el koydu. Olay, BT tarafındaki bir olayın OT operasyonlarını iş sürekliliği ve güvenlik gerekçeleriyle durma noktasına getirebileceğini gösterdi. Colonial Pipeline vakası, IT-OT ayrımı, olay müdahalesi ve tedarik sürekliliği tartışmalarında referans olay hâline geldi.
Savunma sanayii üretim hatlarında OT güvenliği neden kritik?
Savunma tedarikçileri; kompozit üretimi, CNC işleme, montaj hatları, test odaları ve entegrasyon tesislerinde yoğun OT altyapısı kullanır. Bir üretim hattında yaşanacak siber olay yalnızca üretim kaybı değil, kalite değişimi, hatalı bileşen üretimi ve sonrasında tespit edilmesi zor kalite güvence sorunları doğurabilir. Bu nedenle savunma üreticilerinde OT güvenliği; üretim güvenliği, tedarik sürekliliği ve ürün bütünlüğü olarak birlikte değerlendirilir.
OT güvenliğinde temel çerçeveler nelerdir?
Uluslararası düzeyde en yaygın referanslar IEC 62443 endüstriyel otomasyon ve kontrol sistemleri güvenlik serisi, NIST SP 800-82 endüstriyel kontrol sistemleri güvenlik rehberi, CISA endüstriyel kontrol sistemleri (ICS-CERT) güvenlik bildirimleri ve MITRE ATT&CK for ICS taktik/teknik matrisidir. Türkiye’de ise Bilgi ve İletişim Güvenliği Rehberi (BİGR), kritik altyapı işletmecileri için temel yükümlülükleri belirlemektedir.

Kaynaklar ve doğrulama notu

  • IEC 62443 serisi — Endüstriyel otomasyon ve kontrol sistemleri güvenliği.
  • NIST SP 800-82 Rev. 3 — Guide to Operational Technology (OT) Security.
  • CISA — Industrial Control Systems (ICS) Advisories ve önerileri.
  • MITRE — ATT&CK for ICS matrix.
  • Dragos — Yıllık ICS/OT Cybersecurity Year in Review raporları.
  • ISA — Purdue Enterprise Reference Architecture ve ISA-95 dokümanları.
  • Kaspersky ICS-CERT — Industroyer, Triton ve Stuxnet teknik analizleri.
  • ESET Research — Industroyer ve Industroyer2 kampanya analizleri.
  • CISA — Alert AA21-131A: DarkSide Ransomware ve Colonial Pipeline vakası.
  • Siber Güvenlik Başkanlığı — Bilgi ve İletişim Güvenliği Rehberi.

Kavram tanımları ve model açıklamaları IEC 62443, NIST SP 800-82 ve ISA-95 belgelerinden; olay anlatımları CISA, Dragos, Kaspersky ICS-CERT ve ESET Research raporlarından derlenmiştir. Türkiye mevzuat çerçevesi 7545 sayılı Kanun ve Bilgi ve İletişim Güvenliği Rehberi’nden aktarılmıştır. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 6 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar