OT (Operasyonel Teknoloji) güvenliği nedir? Purdue modeli, IEC 62443 ve Colonial Pipeline dersi

Technology, Operasyonel Teknoloji); enerji, su, ulaştırma, doğal gaz,
petrokimya, imalat ve savunma sanayii gibi sektörlerde fiziksel süreçleri
izleyen ve kontrol eden donanım, yazılım ve iletişim sistemlerinin
tümüdür. SCADA, DCS, PLC, HMI ve endüstriyel protokoller (Modbus, DNP3,
Profinet, S7) OT’nin çekirdek bileşenleridir. OT güvenliği; klasik BT
güvenliğinden farklı olarak güvenlik (safety), erişilebilirlik,
bütünlük ve gizlilik sırasını izler. Purdue modeli, IEC
62443 serisi, NIST SP 800-82 ve MITRE ATT&CK for ICS temel referans
çerçevelerdir. Colonial Pipeline (2021), Stuxnet (2010) ve Oldsmar su
arıtma tesisi (2021) gibi olaylar OT güvenliğini uluslararası politika
gündemine taşımıştır.
- OT güvenliği nedir?
- OT ile BT güvenliği arasındaki fark
- Purdue modeli ve katmanlı segmentasyon
- Endüstriyel protokollerin güvenlik özellikleri
- Modern OT saldırıları
- Uluslararası çerçeveler: IEC 62443, NIST SP 800-82
- Savunma sanayii üretim hatlarında OT
- Türkiye mevzuat çerçevesi
- OT güvenliğinde savunma katmanları
- Yönetici ve operasyon için kontrol listesi
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
OT güvenliği nedir?
OT güvenliği; fabrikalarda, enerji santrallerinde, rafinerilerde,
petrokimya tesislerinde, su arıtma ve dağıtım altyapılarında, doğal
gaz iletim ve dağıtım sistemlerinde, demiryolu ve toplu taşıma
sinyalizasyonunda, hava ve deniz limanlarının operasyonel
sistemlerinde, boru hatlarında ve savunma sanayii üretim tesislerinde
fiziksel süreçleri izleyen ve kontrol eden Operasyonel Teknoloji (OT)
sistemlerinin siber tehditlere karşı korunmasıdır.
OT kapsamındaki temel bileşenler; SCADA (Supervisory Control and Data
Acquisition) sistemleri, dağıtık kontrol sistemleri (Distributed Control
System, DCS), programlanabilir mantıksal denetleyiciler (Programmable
Logic Controller, PLC), uzak terminal birimleri (Remote Terminal Unit,
RTU), insan-makine arayüzleri (Human-Machine Interface, HMI), tarihçe
sunucuları (historian), güvenlik enstrümantasyon sistemleri (SIS) ve
endüstriyel iletişim protokolleridir. Bu bileşenler arasında Modbus TCP,
DNP3, IEC 60870-5-104, Profinet, EtherNet/IP, Siemens S7 ve OPC UA en
yaygın protokollerdir.
OT ile BT güvenliği arasındaki fark
| Boyut | Bilgi Teknolojisi (IT) | Operasyonel Teknoloji (OT) |
|---|---|---|
| Öncelik sırası | Gizlilik > Bütünlük > Erişilebilirlik | Güvenlik (safety) > Erişilebilirlik > Bütünlük > Gizlilik |
| Yaşam döngüsü | 3-7 yıl | 10-25 yıl |
| Gerçek zamanlılık | Kısıtlı, tolere edilebilir | Milisaniye düzeyinde, kesinti tolere edilemez |
| Yama süreci | Sık, otomatik | Sınırlı bakım pencereleri, üretici onayı |
| Kimlik doğrulama | Standartlaşmış | Eski protokollerde çoğunlukla yok |
| Şifreleme | Yaygın | Eski cihazlarda sınırlı |
| Fiziksel sonuç | Veri kaybı, hizmet kesintisi | Fiziksel hasar, üretim kaybı, güvenlik olayı |
Bu farklılıklar, klasik BT güvenlik araçlarının OT ortamına doğrudan
uygulanmasını kısıtlar. Aktif tarama, otomatik yama dağıtımı ve saldırgan
tespitine dayanan bazı yaklaşımlar; endüstriyel süreç durağanlığına neden
olabildiği için OT tarafında pasif izleme ve mühendislik onaylı bakım
pencereleri tercih edilir.
Purdue modeli ve katmanlı segmentasyon
Purdue Enterprise Reference Architecture (PERA), 1990’larda geliştirilen
ve ISA-95 standardıyla olgunlaşan katmanlı endüstriyel ağ modelidir. Model,
endüstriyel ağı altı katmanda (Katman 0-5) tanımlar:
- Katman 0 — Fiziksel süreç: Sensörler, aktüatörler, motorlar,
valfler, ölçüm cihazları. - Katman 1 — Temel kontrol: PLC, RTU, IED cihazları.
- Katman 2 — İzleme ve denetim: SCADA sunucuları, HMI iş
istasyonları, alarm yönetimi. - Katman 3 — Üretim operasyonları: MES sistemi, üretim planlama,
tarihçe sunucuları, mühendislik iş istasyonları. - Katman 3.5 — DMZ: BT ve OT ağı arasında tampon; jump host, veri
tarihçesi kopyası, güvenli dosya aktarımı. - Katman 4 — Kurumsal BT: ERP, e-posta, ofis uygulamaları,
kullanıcı uçları. - Katman 5 — Dış ağ: Uzak bakım, tedarikçi bağlantısı, bulut.
Modelin ana katkısı, katmanlar arasında sıkı segmentasyon
beklenmesidir. Modern uygulamalarda saf katmanlı model yerini
mikro-segmentasyon ve zero trust yaklaşımıyla desteklenen esnek
mimarilere bırakmaktadır; ancak Katman 3.5 DMZ kavramı OT güvenlik
denetim listelerinde temel referans olarak yer almaya devam etmektedir.
Endüstriyel protokollerin güvenlik özellikleri
Endüstriyel iletişim protokollerinin önemli bir kısmı, güvenlik
kaygısı yerine güvenilirlik, gerçek zamanlılık ve determinizm
öncelikleriyle tasarlanmıştır. Modbus, DNP3’ün eski sürümleri, IEC
60870-5-104, S7 ve Profinet gibi protokollerde çoğunlukla:
- kimlik doğrulaması bulunmaz,
- şifreleme desteği sınırlıdır,
- komut bütünlük denetimi zayıftır,
- iletim tekrarı (replay) koruması yoktur.
DNP3 Secure Authentication, IEC 62351 ve OPC UA gibi güncel çözümler
güvenlik özelliklerini iyileştirmiştir; ancak alan kurulumlarının önemli
bölümü hâlâ eski protokoller üzerinde çalışmaktadır. Bu nedenle OT
güvenliği yalnızca protokol seçimiyle değil; ağ ayrımı, pasif izleme,
kimlik ve erişim yönetimi, ürün onaylı bakım süreçleri ve fiziksel
erişim kontrolüyle birlikte kurulur.
Modern OT saldırıları
Stuxnet (2010): İran’ın Natanz uranyum zenginleştirme
tesisindeki Siemens S7-315 ve S7-417 PLC’lerini hedef alan, santrifüj
motorlarının frekansını manipüle ederek fiziksel hasar üreten kötücül
yazılım. Devlet destekli aktörler tarafından geliştirildiği geniş
biçimde kabul görmüştür.
Ukrayna elektrik şebekesi (2015, 2016): BlackEnergy ve Industroyer
kötücül yazılımları, Ukrayna elektrik dağıtım sistemlerini hedef alarak
saatlerce süren elektrik kesintilerine yol açtı. Industroyer, endüstriyel
protokolleri (IEC 60870-5-101/104, IEC 61850) doğrudan konuşabilen ilk
kamuya açık kötücül yazılım örneklerinden biridir.
Triton/Trisis (2017): Suudi Arabistan’daki bir petrokimya
tesisinde Schneider Electric Triconex güvenlik enstrümantasyon
sistemlerini (Safety Instrumented System, SIS) hedef alan kötücül
yazılım. Amacın fiziksel güvenlik katmanını devre dışı bırakmak olduğu
değerlendirilmiştir.
Oldsmar su arıtma tesisi (2021): ABD Florida’da bir su arıtma
tesisinin uzak masaüstü üzerinden ele geçirilerek sodyum hidroksit
seviyesinin manipüle edilmeye çalışıldığı olay. Operatörün müdahalesiyle
saldırı önlendi.
Colonial Pipeline (2021): DarkSide fidye yazılım grubunun BT
ağına yönelik saldırısı sonrası işletmeci, önlem amacıyla boru hattı
operasyonlarını beş gün boyunca durdurdu. Olay, IT tarafında yaşanan
bir vakanın OT operasyonlarına iş sürekliliği ve güvenlik gerekçeleriyle
nasıl yansıyabildiğini gösterdi.
Ukrayna Industroyer2 (2022): Rusya-Ukrayna savaşının erken
aşamasında bir enerji altyapısına yönelik yeni bir Industroyer sürümü
tespit edildi ve CERT-UA ile ESET araştırmalarıyla engellendi.
Uluslararası çerçeveler: IEC 62443, NIST SP 800-82
OT güvenliğinde uluslararası düzeyde en yaygın kullanılan üç referans
şunlardır:
- IEC 62443: Uluslararası Elektroteknik Komisyonu (IEC) ve
ISA tarafından geliştirilen endüstriyel otomasyon ve kontrol sistemleri
güvenlik standardı serisi. Politika (62443-2), sistem (62443-3) ve
bileşen (62443-4) katmanları için ayrı bölümler içerir. Güvenlik
düzeyleri (SL 1-4) ve bölge/kanal (zone/conduit) modeli tanımlar. - NIST SP 800-82: ABD Ulusal Standartlar ve Teknoloji Enstitüsü
tarafından yayımlanan Endüstriyel Kontrol Sistemleri (ICS) Güvenlik
Rehberi. En güncel sürüm Revizyon 3’tür ve OT ortamları için risk
yönetimi, güvenlik mimarisi, tespit ve müdahale konularını
kapsamaktadır. - MITRE ATT&CK for ICS: Endüstriyel kontrol sistemlerine
yönelik saldırılarda kullanılan taktik ve tekniklerin belgelenmiş
matrisi. Tehdit avcılığı, tespit kuralı geliştirme ve olay
sınıflandırmada referans olarak kullanılır.
Bu çerçevelerin ortak vurgusu; ağ segmentasyonu, envanter ve varlık
görünürlüğü, güvenli uzak erişim, ürün yaşam döngüsü boyunca yama
yönetimi, güvenlik enstrümantasyon sistemlerinin ayrık tutulması ve
olay müdahale hazırlığıdır.
Savunma sanayii üretim hatlarında OT
Savunma tedarikçileri; kompozit üretimi, CNC işleme merkezleri,
otomatik montaj hatları, robot hücreleri, çevresel test odaları ve
uçak/entegrasyon salonlarında yoğun OT altyapısı kullanır. Bir
üretim hattında yaşanacak siber olay:
- üretim kaybına ve tedarik zinciri kesintisine,
- hatalı işleme sonucu düşük kaliteli bileşen üretimine,
- sonradan tespit edilmesi zor kalite güvence sorunlarına,
- fiziksel güvenlik olaylarına ve iş sağlığı riskine
yol açabilir. Bu nedenle savunma üretim tesislerinde OT güvenliği
üretim güvenliği, tedarik sürekliliği ve ürün bütünlüğü ile birlikte
değerlendirilir.
Savunma
sanayii siber güvenliği stratejilerinde IT-OT ayrımı, güvenli
uzak bakım, tedarikçi denetimi ve
tedarik
zinciri saldırı senaryolarına karşı yazılım envanteri (SBOM) temel
gündem maddeleridir.
Türkiye mevzuat çerçevesi
Türkiye’de OT güvenliği,
7545
sayılı Siber Güvenlik Kanunu ile
Bilgi
ve İletişim Güvenliği Rehberi çerçevesinde ele alınır.
Siber
Güvenlik Başkanlığı ve
USOM; enerji, su, doğal
gaz, ulaştırma, sağlık ve savunma sanayii gibi
kritik
altyapı sektörlerinde OT güvenlik olaylarının bildirilmesini
yönetmektedir. Kurumların iç
SOME yapıları, OT
katmanındaki olayların BT olay yönetimi süreçleriyle birlikte ele
alınmasını sağlar.
OT güvenliğinde savunma katmanları
- Varlık envanteri: Pasif ağ dinleme (deep packet inspection)
tabanlı OT görünürlük araçlarıyla saha cihazlarının tam listesi,
üretici, model, üretici yazılımı sürümü ve konuşulan protokollerin
çıkarılması. - Ağ segmentasyonu: Purdue katmanları arasında güvenlik duvarı
ile kısıtlı, tek yönlü veya tanımlı çift yönlü akış. Katman 3.5 DMZ,
uzak bakım için jump host, tarihçe kopyası ve güvenli dosya aktarımı. - Güvenli uzak erişim: Tedarikçi ve mühendislik uzak bağlantısı
için tek kullanımlık kimlik, çok faktörlü doğrulama, tam oturum
kaydı, oturum sonu kimlik iptali. - Yama yönetimi: Üretici onaylı bakım pencereleri, sanal
yama (virtual patching), üretici yazılım imzası doğrulaması, kararlı
sürüm testi. - Tespit ve izleme: OT’ye özel pasif izleme çözümleriyle
anormal protokol davranışı, yeni cihaz görülmesi, saha komut değişikliği
ve mühendislik iş istasyonu davranışı gözetimi. - Olay müdahale: IT-OT ortak müdahale planı, saha
mühendisleri ile güvenlik ekibinin ortak masa üstü tatbikatı, güvenli
yedekten kurtarma prosedürleri. - Güvenlik enstrümantasyon sistemleri (SIS): Kontrol
sistemlerinden ayrı ağ ve donanımda tutulması; fiziksel süreç güvenlik
sınırının siber olay sonrası korunması. - Tedarikçi güvenlik değerlendirmesi: OEM ve entegratör
seçiminde IEC 62443-4 uyumu, güvenlik geliştirme yaşam döngüsü, güvenlik
bildirim süreci ve destek yaşam döngüsü kontrolü.
Yönetici ve operasyon için kontrol listesi
- Kurumun OT ortamına ait tam varlık envanteri çıkarılmış mı? Üretici,
model, üretici yazılım sürümü, protokol ve fiziksel yerleşim bilgisi
tutuluyor mu? - BT ve OT ağları arasındaki tüm bağlantılar belgelendirilmiş mi? DMZ
üzerinden veri akışı tanımlı mı? - Uzak bakım hangi kanalla, hangi kimlik doğrulama ile yapılıyor?
Oturum kayıt ve sonlandırma süreci var mı? - OT ağında pasif izleme çözümü çalışıyor mu? Anormal davranış
alarmları hangi ekibe düşüyor? - Yeni cihaz kurulumu ve üretici yazılım güncellemesi için üretici
onaylı bakım süreci tanımlı mı? - IT tarafında yaşanacak bir olayın OT operasyonlarına etkisi için
iş sürekliliği ve güvenlik gerekçeli durdurma kriterleri belirli mi? - Güvenlik enstrümantasyon sistemleri kontrol sisteminden ayrık
ağ ve donanımda mı çalışıyor? - Tedarikçi ve entegratör seçiminde IEC 62443-4 uyumu değerlendirme
kriterleri arasında yer alıyor mu? - Kurum içi SOME, OT olaylarını da kapsayan olay sınıflandırma ve
7545 sayılı Kanun kapsamında bildirim akışını işletiyor mu?
Sıkça sorulan sorular
OT (Operasyonel Teknoloji) nedir?
OT ile BT (IT) arasındaki fark nedir?
Purdue modeli nedir?
Colonial Pipeline saldırısı ne oldu?
Savunma sanayii üretim hatlarında OT güvenliği neden kritik?
OT güvenliğinde temel çerçeveler nelerdir?
Kaynaklar ve doğrulama notu
- IEC 62443 serisi — Endüstriyel otomasyon ve kontrol sistemleri güvenliği.
- NIST SP 800-82 Rev. 3 — Guide to Operational Technology (OT) Security.
- CISA — Industrial Control Systems (ICS) Advisories ve önerileri.
- MITRE — ATT&CK for ICS matrix.
- Dragos — Yıllık ICS/OT Cybersecurity Year in Review raporları.
- ISA — Purdue Enterprise Reference Architecture ve ISA-95 dokümanları.
- Kaspersky ICS-CERT — Industroyer, Triton ve Stuxnet teknik analizleri.
- ESET Research — Industroyer ve Industroyer2 kampanya analizleri.
- CISA — Alert AA21-131A: DarkSide Ransomware ve Colonial Pipeline vakası.
- Siber Güvenlik Başkanlığı — Bilgi ve İletişim Güvenliği Rehberi.
Kavram tanımları ve model açıklamaları IEC 62443, NIST SP 800-82 ve ISA-95 belgelerinden; olay anlatımları CISA, Dragos, Kaspersky ICS-CERT ve ESET Research raporlarından derlenmiştir. Türkiye mevzuat çerçevesi 7545 sayılı Kanun ve Bilgi ve İletişim Güvenliği Rehberi’nden aktarılmıştır. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 6 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

