Savunma sanayiinde siber güvenlik neden kritik? Veri, üretim ve tedarik zinciri riskleri

Savunma sanayiinde siber güvenlik neden kritik? Veri, üretim ve tedarik zinciri riskleri
Yazı Özetini Göster
Kısa cevap: Savunma sanayii, Siber
Güvenlik Kurulunun 5 Mayıs 2026 tarihli kararıyla Türkiye’nin 15 kritik
altyapı sektöründen biri olarak belirlendi. Sektörün siber risk profili üç
başlıkta toplanır: veri (tasarım, yazılım ve test verisinin stratejik
değeri), süreklilik (üretim ve teslimat takvimi), tedarik zinciri
(binlerce alt tedarikçinin oluşturduğu saldırı yüzeyi). Bu üç başlık, savunma
şirketlerini hem casusluk hem kesinti amaçlı saldırıların öncelikli hedefi
hâline getirir.

Savunma şirketleri neden hedef?

Savunma sanayiine yönelik siber tehdidin arkasında üç farklı motivasyon
vardır ve bunların savunma stratejisine etkisi birbirinden farklıdır.

MotivasyonAmaçTipik yöntemSavunma önceliği
CasuslukTasarım, yazılım, test ve tedarik verisini ele
geçirmek
Uzun süreli sızma, hedefli kimlik avı, tedarikçi
üzerinden erişim
Veri sınıflandırma, erişim yönetimi, veri çıkışı
izleme
KesintiÜretimi ve teslimat takvimini bozmakFidye yazılımı, üretim ağına yönelik saldırıAğ ayrıştırma,
yedekleme ve kurtarma, iş sürekliliği
SıçramaDaha korunaklı bir hedefe ulaşmak için ara halka
olarak kullanmak
Tedarikçi hesaplarının ele geçirilmesi, güncelleme
zincirinin kirletilmesi
Tedarikçi güvenlik denetimi, kod imzalama,
bütünlük doğrulama

Bu üç motivasyonun ortak noktası, hedefin çoğu zaman en büyük şirket
olmamasıdır. Saldırgan, en korunaklı halkayı değil en zayıf halkayı
seçer.

Hangi veri, neden değerli?

Savunma sanayiinde her veri aynı değerde değildir. Kritiklik sıralaması
kabaca şöyledir:

  • Yazılım kaynak kodu ve gömülü sistem yazılımı: Bir platformun
    davranışını anlamayı ve zafiyet aramayı mümkün kılar.
  • Test ve performans verisi: Bir sistemin gerçek zarfını, sınırlarını
    ve zayıf noktalarını gösterir. Broşür verisiyle test verisi arasındaki fark,
    karşı tedbir geliştirmede belirleyicidir.
  • Tasarım ve üretim dokümantasyonu: Kopyalama ve karşı tedbir
    geliştirme için kullanılır.
  • Tedarik zinciri bilgisi: Hangi bileşenin nereden geldiği bilgisi,
    hem ambargo hem hedefleme açısından değerlidir.
  • Personel ve proje bilgisi: Hedefli kimlik avı için kullanılır.
Envanter Medya, savunma sistemlerinin sömürülebilir
zafiyet ayrıntılarını veya saldırı adımlarını yayımlamaz. Bu içerik, savunma
ve habercilik perspektifinde risk kategorilerini açıklamakla sınırlıdır.

Tedarik zinciri: en geniş saldırı yüzeyi

Bir savunma programında ana yüklenicinin arkasında yüzlerce, bazen binlerce
alt tedarikçi bulunur: mekanik parça üreticileri, yazılım evleri, test
laboratuvarları, lojistik sağlayıcılar. Ana yüklenicinin güvenlik olgunluğu
yüksek olsa bile, zincirin herhangi bir halkası giriş noktası olabilir.

Tedarik zinciri riskinin üç tipik biçimi:

  1. Erişim üzerinden sıçrama: Tedarikçiye verilen uzaktan erişim veya
    paylaşılan proje ortamının ele geçirilmesi.
  2. Güncelleme zincirinin kirletilmesi: Meşru bir yazılım
    güncellemesinin içine zararlı bileşen yerleştirilmesi.
  3. Sahte veya izlenemeyen bileşen: Kaynağı doğrulanamayan donanım ya
    da yazılım bileşenlerinin sisteme girmesi.

Bu nedenle 7545 sayılı Kanunun kritik altyapılarda kullanılacak siber
güvenlik ürün ve hizmetlerinin yalnızca yetkilendirilmiş sağlayıcılardan
tedarik edilmesini zorunlu kılması, tedarik zinciri güvenliğinin hukuki
karşılığıdır.

Üretim tesisleri ve OT güvenliği

Savunma sanayiinde iki farklı ağ dünyası vardır ve öncelikleri terstir:

BT (bilgi teknolojisi)OT (operasyonel teknoloji)
Öncelik sırasıGizlilik, bütünlük, erişilebilirlikEmniyet, süreklilik, bütünlük
Yama döngüsüDüzenli ve hızlıÜretim duruşu
gerektirdiği için seyrek
Sistem ömrü3-5 yıl15-25 yıl
ProtokollerStandart ve güncelÇoğu zaman kimlik
doğrulaması olmayan endüstriyel protokoller
Kesinti maliyetiYüksekÇok yüksek; emniyet riski
doğurabilir

OT güvenliğinde temel ilke ağ ayrıştırmasıdır: üretim ağının kurumsal ağdan
ve internetten mantıksal olarak ayrılması, aradaki geçişin denetimli ve tek
yönlü kurgulanması. Pratikte en sık görülen açık, bakım amaçlı kurulmuş ve
zamanla unutulmuş uzaktan erişim bağlantılarıdır.

Yazılım tedarik zinciri ve SBOM

Modern savunma sistemlerinde yazılımın önemli bir bölümü hazır bileşenlerden
oluşur. Bu bileşenlerin hangi sürümlerinin kullanıldığı bilinmiyorsa, yeni bir
zafiyet açıklandığında “bu bizi etkiliyor mu?” sorusuna cevap verilemez.

SBOM (Software Bill of Materials / yazılım bileşen listesi), bir
yazılımın içindeki tüm bileşenlerin ve sürümlerinin listesidir. Savunma
sanayiindeki değeri şudur: kritik bir zafiyet açıklandığında etkilenen
sistemlerin dakikalar içinde tespit edilmesini sağlar.

Bunun tamamlayıcısı kod imzalama ve bütünlük doğrulamadır: sisteme yüklenen
her yazılımın beklenen kaynaktan geldiğinin ve değiştirilmediğinin teknik
olarak doğrulanması.

Platform bazlı riskler

AlanRisk odağıSavunma yaklaşımı
İnsansız hava araçlarıVeri bağı ve komuta kanalının
bütünlüğü; görev verisinin korunması
Kriptolu veri bağı, kimlik
doğrulamalı komuta, seyrüsefer yedekliliği
Uydu ve uzay sistemleriYer istasyonu ve komuta zinciri; veri
indirme hatları
Yer segmenti güvenliği, uçtan uca şifreleme, erişim
ayrıcalığı yönetimi
Deniz platformlarıGemi içi ağların ve savaş yönetim
sistemlerinin ayrıştırılması
Segmentasyon, denetimli bakım erişimi,
liman sistemleriyle arayüz kontrolü
Hava platformlarıGörev planlama verisi ve bakım
sistemleri
Veri sınıflandırma, taşınabilir medya kontrolü, tedarikçi
erişimi
Komuta kontrol (C4ISR)Sistemler arası entegrasyon
noktaları
Arayüz güvenliği, uçtan uca kimlik doğrulama, kayıt
bütünlüğü
Radar ve sensör ağlarıAğ üzerinden veri paylaşımının
bütünlüğü
Kriptolu bağlantı, veri kaynağı doğrulama

Ortak nokta: risk çoğunlukla platformun kendisinde değil, platformu besleyen
veri ve bakım zincirindedir.

Elektronik harp ile siber harp arasındaki fark

Elektronik harpSiber harp
OrtamElektromanyetik spektrumBilişim sistemleri ve
ağlar
Etki biçimiSinyali karıştırmak, aldatmak, engellemekSisteme erişmek, veriyi değiştirmek, işlevi bozmak
Erişim gereksinimiFiziksel yakınlık ve menzilAğ erişimi; coğrafi yakınlık gerekmez
Etki süresiGenellikle anlık ve geçiciKalıcı olabilir;
sistemde iz bırakır
TespitSpektrum izlemeKayıt analizi ve anomali
tespiti

İki alan giderek iç içe geçmektedir: bir sensörün karıştırılması elektronik
harp, aynı sensörün yazılımına müdahale edilmesi siber harptir. Modern
sistemlerde ikisi aynı operasyonun parçası olarak planlanabilir.

Zero Trust savunma sanayiinde nasıl uygulanır?

Zero Trust, “ağın içindeysen güvenilirsin” varsayımını terk eder. Savunma
sanayiindeki pratik karşılıkları:

  • Proje bazlı erişim: Kullanıcının kuruma değil, yalnızca yetkili
    olduğu projeye erişmesi.
  • Cihaz durumu doğrulaması: Erişim isteyen cihazın güncelliğinin ve
    uyumluluğunun her seferinde kontrol edilmesi.
  • Tedarikçi erişiminin sınırlandırılması: Süreli, kapsamı tanımlı ve
    kayıt altına alınan erişim.
  • Mikro segmentasyon: Üretim ağının içinde bile hat bazlı
    ayrıştırma.
  • Sürekli doğrulama: Oturum açıldıktan sonra da davranış temelli
    kontrol.

Mevzuat ne diyor?

Savunma sanayii için üç düzenleme katmanı aynı anda işler:

  1. 7545 sayılı Siber Güvenlik Kanunu: Olay ve zafiyet bildirimi,
    envanter, yetkilendirilmiş tedarik, denetim ve yaptırım. Ayrıntı:
    kanun
    dosyası
    .
  2. Kritik altyapı statüsü: Savunma sanayii, 5 Mayıs 2026 Kurul
    kararıyla kritik altyapı sektörleri arasındadır. Ayrıntı:
    kritik
    altyapı sektörleri
    .
  3. Sektörel tedarik şartları: Savunma projelerinde sözleşmeye
    dayalı güvenlik ve tesis güvenliği şartları, kanuni yükümlülüklere ek olarak
    uygulanmaya devam eder.

Savunma Sanayii Başkanının
Siber Güvenlik
Kurulunun
doğal üyesi olması, bu üç katmanın politika düzeyinde aynı
masada buluştuğu anlamına gelir.

Savunma şirketleri için pratik yol haritası

  1. Veri sınıflandırması: Hangi verinin hangi seviyede korunacağının
    kurumsal olarak tanımlanması. Bu yapılmadan diğer adımlar ölçüsüz kalır.
  2. BT-OT ayrımı: Üretim ağının haritalanması, kurumsal ağdan
    ayrıştırılması, unutulmuş uzaktan erişimlerin kapatılması.
  3. Tedarikçi güvenlik programı: Sözleşmeye bağlanmış asgari güvenlik
    şartları, erişim sınırlandırması ve periyodik doğrulama.
  4. Yazılım bileşen envanteri: SBOM üretimi ve kritik zafiyetlerde hızlı
    etki analizi.
  5. Olay bildirim prosedürü: Kanuni bildirim yükümlülüğünün yazılı
    prosedüre bağlanması.
  6. Tatbikat: Fidye yazılımı ve üretim durması senaryolarının masabaşı
    ve saha tatbikatlarıyla denenmesi.
  7. Denetime hazırlık: Kayıt yönetiminin, sistemleri denetime açık tutma
    yükümlülüğünü karşılayacak biçimde kurgulanması.

Sıkça sorulan sorular

Savunma sanayii neden kritik altyapı sayıldı?
Siber Güvenlik Kurulu 5 Mayıs 2026’da savunma sanayiini 15 kritik altyapı sektöründen biri olarak belirledi. Gerekçe; sektörün taşıdığı tasarım ve test verisinin stratejik değeri, üretim sürekliliğinin önemi ve geniş tedarik zincirinin yarattığı yüzeydir.
Savunma şirketleri neden siber saldırı hedefi?
İki motivasyon öne çıkar: casusluk (tasarım, yazılım ve test verisi) ve kesinti (üretim ve teslimat takviminin bozulması). Ayrıca savunma şirketleri, daha zor hedeflere ulaşmak için tedarik zinciri üzerinden kullanılan bir sıçrama noktası olabilir.
OT güvenliği nedir?
Operasyonel teknoloji güvenliği. Üretim hatlarını, makineleri ve endüstriyel kontrol sistemlerini koruyan güvenlik alanıdır. Bilgi teknolojisi güvenliğinden farkı, önceliğin gizlilik yerine süreklilik ve emniyet olmasıdır.
Alt tedarikçiler de kapsamda mı?
7545 sayılı Kanunun kapsamı gerçek ve tüzel kişileri içerir; kritik altyapı yükümlülükleri ise Başkanlığın belirleyeceği altyapı ve kurumlar üzerinden işler. Uygulamada ana yükleniciler, sözleşme şartlarıyla alt tedarikçilere güvenlik yükümlülüğü yansıtmaktadır.
Zero Trust savunma sanayiinde nasıl uygulanır?
Ağ konumuna göre güven vermek yerine her erişim talebinin kimlik, cihaz durumu ve bağlam üzerinden ayrı ayrı doğrulanması esasına dayanır. Savunma sanayiinde en çok proje verisine erişim, uzaktan çalışma ve tedarikçi erişimi katmanlarında karşılık bulur.

Kaynaklar ve doğrulama notu

  • T.C. İletişim Başkanlığı — 5 Mayıs 2026 tarihli Siber Güvenlik Kurulu açıklaması (savunma sanayiinin kritik altyapı sektörleri arasında sayılması).
  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu (yükümlülükler, denetim, yaptırım).
  • T.C. Siber Güvenlik Başkanlığı — kurumsal duyurular ve güvenlik bildirimleri.
  • Savunma sanayii şirketlerinin kamuya açık kurumsal kaynakları — kabiliyet başlıkları.

Mevzuat hükümleri resmî metinlerden alınmıştır. Risk kategorileri ve savunma yaklaşımları, alanda yerleşik güvenlik pratiklerinin Envanter Medya tarafından hazırlanmış özetidir. Hassas askerî sistemlere ilişkin sömürülebilir teknik ayrıntıya yer verilmemiştir.

Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Türk savunma sanayiindeki son gelişmeler: ASELSAN, TUSAŞ, ROKETSAN, BAYKAR, HAVELSAN, MKE ve diğer savunma şirketlerinden en yeni gelişmeleri Türk savunma sanayii haberleri sayfamızdan takip edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar