Savunma sanayiinde siber güvenlik neden kritik? Veri, üretim ve tedarik zinciri riskleri

Güvenlik Kurulunun 5 Mayıs 2026 tarihli kararıyla Türkiye’nin 15 kritik
altyapı sektöründen biri olarak belirlendi. Sektörün siber risk profili üç
başlıkta toplanır: veri (tasarım, yazılım ve test verisinin stratejik
değeri), süreklilik (üretim ve teslimat takvimi), tedarik zinciri
(binlerce alt tedarikçinin oluşturduğu saldırı yüzeyi). Bu üç başlık, savunma
şirketlerini hem casusluk hem kesinti amaçlı saldırıların öncelikli hedefi
hâline getirir.
- Savunma şirketleri neden hedef?
- Hangi veri, neden değerli?
- Tedarik zinciri: en geniş saldırı yüzeyi
- Üretim tesisleri ve OT güvenliği
- Yazılım tedarik zinciri ve SBOM
- Platform bazlı riskler
- Elektronik harp ile siber harp arasındaki fark
- Zero Trust savunma sanayiinde nasıl uygulanır?
- Mevzuat ne diyor?
- Savunma şirketleri için pratik yol haritası
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
Savunma şirketleri neden hedef?
Savunma sanayiine yönelik siber tehdidin arkasında üç farklı motivasyon
vardır ve bunların savunma stratejisine etkisi birbirinden farklıdır.
| Motivasyon | Amaç | Tipik yöntem | Savunma önceliği |
|---|---|---|---|
| Casusluk | Tasarım, yazılım, test ve tedarik verisini ele geçirmek | Uzun süreli sızma, hedefli kimlik avı, tedarikçi üzerinden erişim | Veri sınıflandırma, erişim yönetimi, veri çıkışı izleme |
| Kesinti | Üretimi ve teslimat takvimini bozmak | Fidye yazılımı, üretim ağına yönelik saldırı | Ağ ayrıştırma, yedekleme ve kurtarma, iş sürekliliği |
| Sıçrama | Daha korunaklı bir hedefe ulaşmak için ara halka olarak kullanmak | Tedarikçi hesaplarının ele geçirilmesi, güncelleme zincirinin kirletilmesi | Tedarikçi güvenlik denetimi, kod imzalama, bütünlük doğrulama |
Bu üç motivasyonun ortak noktası, hedefin çoğu zaman en büyük şirket
olmamasıdır. Saldırgan, en korunaklı halkayı değil en zayıf halkayı
seçer.
Hangi veri, neden değerli?
Savunma sanayiinde her veri aynı değerde değildir. Kritiklik sıralaması
kabaca şöyledir:
- Yazılım kaynak kodu ve gömülü sistem yazılımı: Bir platformun
davranışını anlamayı ve zafiyet aramayı mümkün kılar. - Test ve performans verisi: Bir sistemin gerçek zarfını, sınırlarını
ve zayıf noktalarını gösterir. Broşür verisiyle test verisi arasındaki fark,
karşı tedbir geliştirmede belirleyicidir. - Tasarım ve üretim dokümantasyonu: Kopyalama ve karşı tedbir
geliştirme için kullanılır. - Tedarik zinciri bilgisi: Hangi bileşenin nereden geldiği bilgisi,
hem ambargo hem hedefleme açısından değerlidir. - Personel ve proje bilgisi: Hedefli kimlik avı için kullanılır.
zafiyet ayrıntılarını veya saldırı adımlarını yayımlamaz. Bu içerik, savunma
ve habercilik perspektifinde risk kategorilerini açıklamakla sınırlıdır.
Tedarik zinciri: en geniş saldırı yüzeyi
Bir savunma programında ana yüklenicinin arkasında yüzlerce, bazen binlerce
alt tedarikçi bulunur: mekanik parça üreticileri, yazılım evleri, test
laboratuvarları, lojistik sağlayıcılar. Ana yüklenicinin güvenlik olgunluğu
yüksek olsa bile, zincirin herhangi bir halkası giriş noktası olabilir.
Tedarik zinciri riskinin üç tipik biçimi:
- Erişim üzerinden sıçrama: Tedarikçiye verilen uzaktan erişim veya
paylaşılan proje ortamının ele geçirilmesi. - Güncelleme zincirinin kirletilmesi: Meşru bir yazılım
güncellemesinin içine zararlı bileşen yerleştirilmesi. - Sahte veya izlenemeyen bileşen: Kaynağı doğrulanamayan donanım ya
da yazılım bileşenlerinin sisteme girmesi.
Bu nedenle 7545 sayılı Kanunun kritik altyapılarda kullanılacak siber
güvenlik ürün ve hizmetlerinin yalnızca yetkilendirilmiş sağlayıcılardan
tedarik edilmesini zorunlu kılması, tedarik zinciri güvenliğinin hukuki
karşılığıdır.
Üretim tesisleri ve OT güvenliği
Savunma sanayiinde iki farklı ağ dünyası vardır ve öncelikleri terstir:
| BT (bilgi teknolojisi) | OT (operasyonel teknoloji) | |
|---|---|---|
| Öncelik sırası | Gizlilik, bütünlük, erişilebilirlik | Emniyet, süreklilik, bütünlük |
| Yama döngüsü | Düzenli ve hızlı | Üretim duruşu gerektirdiği için seyrek |
| Sistem ömrü | 3-5 yıl | 15-25 yıl |
| Protokoller | Standart ve güncel | Çoğu zaman kimlik doğrulaması olmayan endüstriyel protokoller |
| Kesinti maliyeti | Yüksek | Çok yüksek; emniyet riski doğurabilir |
OT güvenliğinde temel ilke ağ ayrıştırmasıdır: üretim ağının kurumsal ağdan
ve internetten mantıksal olarak ayrılması, aradaki geçişin denetimli ve tek
yönlü kurgulanması. Pratikte en sık görülen açık, bakım amaçlı kurulmuş ve
zamanla unutulmuş uzaktan erişim bağlantılarıdır.
Yazılım tedarik zinciri ve SBOM
Modern savunma sistemlerinde yazılımın önemli bir bölümü hazır bileşenlerden
oluşur. Bu bileşenlerin hangi sürümlerinin kullanıldığı bilinmiyorsa, yeni bir
zafiyet açıklandığında “bu bizi etkiliyor mu?” sorusuna cevap verilemez.
SBOM (Software Bill of Materials / yazılım bileşen listesi), bir
yazılımın içindeki tüm bileşenlerin ve sürümlerinin listesidir. Savunma
sanayiindeki değeri şudur: kritik bir zafiyet açıklandığında etkilenen
sistemlerin dakikalar içinde tespit edilmesini sağlar.
Bunun tamamlayıcısı kod imzalama ve bütünlük doğrulamadır: sisteme yüklenen
her yazılımın beklenen kaynaktan geldiğinin ve değiştirilmediğinin teknik
olarak doğrulanması.
Platform bazlı riskler
| Alan | Risk odağı | Savunma yaklaşımı |
|---|---|---|
| İnsansız hava araçları | Veri bağı ve komuta kanalının bütünlüğü; görev verisinin korunması | Kriptolu veri bağı, kimlik doğrulamalı komuta, seyrüsefer yedekliliği |
| Uydu ve uzay sistemleri | Yer istasyonu ve komuta zinciri; veri indirme hatları | Yer segmenti güvenliği, uçtan uca şifreleme, erişim ayrıcalığı yönetimi |
| Deniz platformları | Gemi içi ağların ve savaş yönetim sistemlerinin ayrıştırılması | Segmentasyon, denetimli bakım erişimi, liman sistemleriyle arayüz kontrolü |
| Hava platformları | Görev planlama verisi ve bakım sistemleri | Veri sınıflandırma, taşınabilir medya kontrolü, tedarikçi erişimi |
| Komuta kontrol (C4ISR) | Sistemler arası entegrasyon noktaları | Arayüz güvenliği, uçtan uca kimlik doğrulama, kayıt bütünlüğü |
| Radar ve sensör ağları | Ağ üzerinden veri paylaşımının bütünlüğü | Kriptolu bağlantı, veri kaynağı doğrulama |
Ortak nokta: risk çoğunlukla platformun kendisinde değil, platformu besleyen
veri ve bakım zincirindedir.
Elektronik harp ile siber harp arasındaki fark
| Elektronik harp | Siber harp | |
|---|---|---|
| Ortam | Elektromanyetik spektrum | Bilişim sistemleri ve ağlar |
| Etki biçimi | Sinyali karıştırmak, aldatmak, engellemek | Sisteme erişmek, veriyi değiştirmek, işlevi bozmak |
| Erişim gereksinimi | Fiziksel yakınlık ve menzil | Ağ erişimi; coğrafi yakınlık gerekmez |
| Etki süresi | Genellikle anlık ve geçici | Kalıcı olabilir; sistemde iz bırakır |
| Tespit | Spektrum izleme | Kayıt analizi ve anomali tespiti |
İki alan giderek iç içe geçmektedir: bir sensörün karıştırılması elektronik
harp, aynı sensörün yazılımına müdahale edilmesi siber harptir. Modern
sistemlerde ikisi aynı operasyonun parçası olarak planlanabilir.
Zero Trust savunma sanayiinde nasıl uygulanır?
Zero Trust, “ağın içindeysen güvenilirsin” varsayımını terk eder. Savunma
sanayiindeki pratik karşılıkları:
- Proje bazlı erişim: Kullanıcının kuruma değil, yalnızca yetkili
olduğu projeye erişmesi. - Cihaz durumu doğrulaması: Erişim isteyen cihazın güncelliğinin ve
uyumluluğunun her seferinde kontrol edilmesi. - Tedarikçi erişiminin sınırlandırılması: Süreli, kapsamı tanımlı ve
kayıt altına alınan erişim. - Mikro segmentasyon: Üretim ağının içinde bile hat bazlı
ayrıştırma. - Sürekli doğrulama: Oturum açıldıktan sonra da davranış temelli
kontrol.
Mevzuat ne diyor?
Savunma sanayii için üç düzenleme katmanı aynı anda işler:
- 7545 sayılı Siber Güvenlik Kanunu: Olay ve zafiyet bildirimi,
envanter, yetkilendirilmiş tedarik, denetim ve yaptırım. Ayrıntı:
kanun
dosyası. - Kritik altyapı statüsü: Savunma sanayii, 5 Mayıs 2026 Kurul
kararıyla kritik altyapı sektörleri arasındadır. Ayrıntı:
kritik
altyapı sektörleri. - Sektörel tedarik şartları: Savunma projelerinde sözleşmeye
dayalı güvenlik ve tesis güvenliği şartları, kanuni yükümlülüklere ek olarak
uygulanmaya devam eder.
Savunma Sanayii Başkanının
Siber Güvenlik
Kurulunun doğal üyesi olması, bu üç katmanın politika düzeyinde aynı
masada buluştuğu anlamına gelir.
Savunma şirketleri için pratik yol haritası
- Veri sınıflandırması: Hangi verinin hangi seviyede korunacağının
kurumsal olarak tanımlanması. Bu yapılmadan diğer adımlar ölçüsüz kalır. - BT-OT ayrımı: Üretim ağının haritalanması, kurumsal ağdan
ayrıştırılması, unutulmuş uzaktan erişimlerin kapatılması. - Tedarikçi güvenlik programı: Sözleşmeye bağlanmış asgari güvenlik
şartları, erişim sınırlandırması ve periyodik doğrulama. - Yazılım bileşen envanteri: SBOM üretimi ve kritik zafiyetlerde hızlı
etki analizi. - Olay bildirim prosedürü: Kanuni bildirim yükümlülüğünün yazılı
prosedüre bağlanması. - Tatbikat: Fidye yazılımı ve üretim durması senaryolarının masabaşı
ve saha tatbikatlarıyla denenmesi. - Denetime hazırlık: Kayıt yönetiminin, sistemleri denetime açık tutma
yükümlülüğünü karşılayacak biçimde kurgulanması.
Sıkça sorulan sorular
Savunma sanayii neden kritik altyapı sayıldı?
Savunma şirketleri neden siber saldırı hedefi?
OT güvenliği nedir?
Alt tedarikçiler de kapsamda mı?
Zero Trust savunma sanayiinde nasıl uygulanır?
Kaynaklar ve doğrulama notu
- T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu açıklaması (savunma sanayiinin kritik altyapı sektörleri arasında sayılması).
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu (yükümlülükler, denetim, yaptırım).
- T.C. Siber Güvenlik Başkanlığı — kurumsal duyurular ve güvenlik bildirimleri.
- Savunma sanayii şirketlerinin kamuya açık kurumsal kaynakları — kabiliyet başlıkları.
Mevzuat hükümleri resmî metinlerden alınmıştır. Risk kategorileri ve savunma yaklaşımları, alanda yerleşik güvenlik pratiklerinin Envanter Medya tarafından hazırlanmış özetidir. Hassas askerî sistemlere ilişkin sömürülebilir teknik ayrıntıya yer verilmemiştir.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

