SCADA güvenliği nedir? Denetim ve veri toplama sistemlerinin korunması

SCADA güvenliği nedir? Denetim ve veri toplama sistemlerinin korunması
Yazı Özetini Göster
Kısa cevap: SCADA (Supervisory
Control and Data Acquisition, Denetim ve Veri Toplama); elektrik iletim
ve dağıtım, doğal gaz ve petrol boru hatları, su arıtma ve dağıtım,
rafineri, petrokimya, demiryolu ve toplu taşıma gibi coğrafi olarak
dağıtık kritik altyapıları merkezî bir konsoldan izlemek ve denetlemek
için kullanılan sistem mimarisidir. SCADA güvenliği; klasik BT
güvenliğinden farklı olarak güvenlik (safety) ve
erişilebilirlik önceliklidir. Ukrayna elektrik şebekesi
(2015-2016) Industroyer olayı, Colonial Pipeline (2021) ve Oldsmar
su arıtma tesisi (2021) vakaları SCADA katmanının hedef alınmasının
fiziksel sonuçlarını ortaya koymuştur. IEC 62443, NIST SP 800-82 ve
MITRE ATT&CK for ICS temel çerçevelerdir. Türkiye’de 7545 sayılı
Siber Güvenlik Kanunu ve Bilgi ve İletişim Güvenliği Rehberi (BİGR),
kritik altyapı işletmecileri için SCADA güvenlik yükümlülüklerini
belirler.

SCADA nedir?

SCADA (Supervisory Control and Data Acquisition, Denetim ve Veri
Toplama); coğrafi olarak dağıtık endüstriyel süreçlerin merkezî bir
konsoldan izlenmesini ve denetlenmesini sağlayan sistem mimarisidir.
Elektrik iletim ve dağıtım, doğal gaz ve petrol boru hatları, su arıtma
ve dağıtım, rafineri, petrokimya, demiryolu ve toplu taşıma en yaygın
kullanım alanlarıdır.

Bir SCADA kurulumu; saha cihazları (sensör, aktüatör, valf, motor),
uzak terminal birimleri (Remote Terminal Unit, RTU) veya programlanabilir
mantıksal denetleyiciler (Programmable Logic Controller, PLC), iletişim
altyapısı, SCADA sunucusu (master station), veri tarihçesi sunucusu
(historian) ve insan-makine arayüzlerinden (Human-Machine Interface,
HMI) oluşur. Operatör; HMI üzerinden anlık ölçümleri izler, alarmları
takip eder ve gerektiğinde manuel komut girer.

SCADA mimarisi ve bileşenleri

  • Saha cihazları (Katman 0): Sıcaklık, basınç, akış, seviye
    sensörleri; motor, valf, aktüatör.
  • RTU / PLC (Katman 1): Saha cihazlarını okuyan, temel kontrol
    mantığını çalıştıran, iletişim ağı üzerinden merkeze veri gönderen
    birimler. RTU’lar geniş coğrafi mesafelerde konumlanan tesislerde
    (pompa istasyonu, trafo merkezi, boru hattı vanası), PLC’ler tek bir
    tesis içinde daha yaygındır.
  • İletişim ağı: Bakır kablo, fiber, radyo, GSM/GPRS, uydu ve
    IP tabanlı endüstriyel WAN üzerinden RTU/PLC ile SCADA sunucusu
    arasındaki iletişim.
  • SCADA sunucusu (master station): Toplanan verinin işlendiği,
    alarmların üretildiği, komutların iletildiği merkezî uygulama.
  • HMI iş istasyonları (Katman 2): Operatörün süreci izlediği,
    alarmları takip ettiği ve manuel komut girdiği arayüzler.
  • Veri tarihçesi sunucusu (historian): Uzun süreli veri
    depolayan, analiz ve raporlama için diğer sistemlere veri sunan
    katman.
  • Mühendislik iş istasyonu: RTU/PLC programlama, konfigürasyon
    ve bakım için kullanılan özel bilgisayar.
  • DMZ (Katman 3.5): BT ağı ile SCADA arasındaki tampon; jump
    host, historian kopyası ve güvenli dosya aktarımı yer alır.

SCADA ile DCS arasındaki fark

SCADA, coğrafi olarak dağıtık sistemleri uzak birimler üzerinden
merkezî olarak izlemek ve komut vermek için tasarlanmıştır; iletişim
gecikmesi tolere edilir, kontrol döngüsü genellikle saniye ölçeğindedir.
DCS (Distributed Control System, Dağıtık Kontrol Sistemi) ise tek bir
tesis içinde (rafineri, petrokimya, güç santrali) sürecin sıkı zamanlı
kontrolü için kullanılır; kontrol döngüsü milisaniye ölçeğindedir ve
determinizm yüksek önemdedir.

Modern kurulumlarda iki mimari sıklıkla iç içe geçer. SCADA katmanı,
DCS ve PLC hücrelerinden veri toplayan ve operasyonel görünürlük sağlayan
üst katmanı oluşturur. Güvenlik değerlendirmesinde iki mimari için ortak
referanslar (IEC 62443, NIST SP 800-82) kullanılırken tehdit modeli ve
tespit yaklaşımları saha yapısına göre şekillenir.

SCADA protokolleri ve güvenlik özellikleri

SCADA kurulumlarında yaygın protokoller:

  • Modbus (TCP/RTU): 1979’da Modicon tarafından geliştirildi;
    en yaygın endüstriyel protokoldür. Kimlik doğrulama ve şifreleme
    içermez.
  • DNP3: Kuzey Amerika’da elektrik dağıtımında yaygın; klasik
    sürümde kimlik doğrulama yoktur. DNP3 Secure Authentication (SA)
    uzantısı bu eksiği kapatmayı hedefler.
  • IEC 60870-5-101/104: Avrupa’da elektrik iletim/dağıtımında
    yaygın; şifreleme ve kimlik doğrulama IEC 62351 uzantısıyla
    sağlanır.
  • IEC 61850: Modern trafo merkezi otomasyonu için standart;
    GOOSE ve Sampled Values gerçek zamanlı mesajları içerir. Kimlik
    doğrulama ve şifreleme IEC 62351 ile sağlanır.
  • Siemens S7 (ISO-TAP): Siemens PLC’leriyle iletişim için;
    klasik sürümde kimlik doğrulama sınırlıdır.
  • OPC UA: Klasik OPC’nin platform bağımsız halefi; güvenlik
    özellikleri (kimlik doğrulama, şifreleme, imza) protokolün doğal
    parçasıdır.

Kurulumların önemli bölümü hâlâ eski, güvenlik özellikleri sınırlı
protokoller üzerinde çalıştığı için SCADA güvenliği yalnızca protokol
seçimiyle değil; ağ segmentasyonu, pasif izleme, kimlik ve erişim
yönetimi, ürün onaylı bakım süreçleri ve fiziksel erişim kontrolüyle
birlikte kurulur.

SCADA’yı hedef alan modern saldırılar

Stuxnet (2010): İran’ın Natanz uranyum zenginleştirme
tesisindeki Siemens WinCC / Step7 SCADA yazılımı ve S7-315/417 PLC’ler
hedef alındı. Santrifüj motorlarının frekansı manipüle edilirken HMI’de
normal değerler göründü. Olay, SCADA katmanının doğrudan hedef
alınabildiğinin ilk büyük örneğidir.

Ukrayna elektrik şebekesi (2015): BlackEnergy kötücül yazılımı
ve manuel operatör kimlik istismarıyla yürütülen kampanyada Ukrayna’nın
üç bölgesel dağıtım şirketinde saatlerce süren elektrik kesintisi
yaşandı. Operatörler HMI kontrolünü kaybetti; kesici açma komutları uzak
saldırgan tarafından verildi.

Ukrayna Industroyer (2016): IEC 60870-5-101/104, IEC 61850 ve
OPC DA gibi endüstriyel protokolleri doğrudan konuşabilen Industroyer
(CRASHOVERRIDE) kötücül yazılımı, Kiev yakınlarındaki bir trafo
merkezinin operasyonunu manipüle etti. Endüstriyel protokolleri
hedef alan ilk kamuya açık kötücül yazılım örneklerinden biridir.

Triton / Trisis (2017): Suudi Arabistan’daki bir petrokimya
tesisinde Schneider Electric Triconex güvenlik enstrümantasyon
sistemleri (SIS) hedef alındı. Kötücül yazılımın SIS mantığını değiştirme
teşebbüsü tespit edildi.

Oldsmar su arıtma tesisi (2021): ABD Florida’da bir su arıtma
tesisinin uzak masaüstü üzerinden ele geçirilerek sodyum hidroksit
seviyesinin manipüle edilmeye çalışıldığı olay. Operatörün müdahalesiyle
saldırı önlendi.

Ukrayna Industroyer2 (2022): Rusya-Ukrayna savaşının erken
aşamasında bir enerji altyapısına yönelik yeni bir Industroyer sürümü
tespit edildi ve CERT-UA ile ESET Research tarafından engellendi.

Uluslararası çerçeveler: IEC 62443, NIST SP 800-82

  • IEC 62443: Uluslararası Elektroteknik Komisyonu (IEC) ve
    ISA’nın ortak geliştirdiği endüstriyel otomasyon ve kontrol sistemleri
    güvenlik standardı serisi. Politika (62443-2), sistem (62443-3) ve
    bileşen (62443-4) katmanları için ayrı bölümler içerir. Güvenlik
    düzeyleri (SL 1-4) ve bölge/kanal (zone/conduit) modeli tanımlar. SCADA
    kurulumlarında sıkça referans alınır.
  • NIST SP 800-82: ABD Ulusal Standartlar ve Teknoloji Enstitüsü
    tarafından yayımlanan Endüstriyel Kontrol Sistemleri (ICS) Güvenlik
    Rehberi. Revizyon 3 sürümü, OT ortamları için risk yönetimi, güvenlik
    mimarisi, tespit ve müdahale konularını kapsar.
  • MITRE ATT&CK for ICS: Endüstriyel kontrol sistemlerine
    yönelik saldırılarda kullanılan taktik ve tekniklerin belgelenmiş
    matrisi.
  • CISA ICS Advisories: Endüstriyel kontrol sistemi ürünlerine
    yönelik yayımlanan güvenlik bildirimleri, üretici bilgileri ve öneriler.

Türkiye kritik altyapısında SCADA

Türkiye’de SCADA sistemleri; TEİAŞ elektrik iletim şebekesi ve dağıtım
şirketleri, BOTAŞ doğal gaz iletim ve dağıtım altyapısı, TPAO ve rafineri
kuruluşları, İSKİ ve İZSU gibi büyük su idareleri, İETT ve metro
işletmecileri, demiryolu (TCDD) sinyalizasyon sistemleri ile birçok
belediye altyapısında yaygın biçimde kullanılmaktadır.

5 Mayıs 2026 Siber Güvenlik Kurulu kararlarında açıklanan
kritik
altyapı sektörleri
arasında dijital altyapılar, dijital hizmetler,
elektronik haberleşme, enerji, finans, gıda ve tarım, imalat sanayii,
kamu hizmetleri, medya ve kriz iletişimi, posta ve kargo, sağlık,
savunma sanayii, su yönetimi, ulaştırma ve uzay yer almaktadır. Bu
sektörlerin önemli bölümünde SCADA sistemleri süreç kontrolünün
merkezinde bulunmaktadır.

Savunma sanayii tesislerinde SCADA

Savunma sanayii üretim tesislerinde SCADA; üretim hattı izleme,
enerji ve iklim koşulu kontrolü, çevresel test odaları ve kompozit
üretim tesislerinde otoklav ve fırın süreçlerinin denetiminde kullanılır.
Bir SCADA olayı; üretim kaybı, çevresel koşul sapması nedeniyle hatalı
bileşen üretimi, hatta iş sağlığı ve güvenliği olayları anlamına
gelebilir.
Savunma
sanayii siber güvenliği
yaklaşımlarında SCADA katmanı, üretim
güvenliği, tedarik sürekliliği ve ürün bütünlüğü kavramlarıyla birlikte
değerlendirilir. OT
güvenliği
ile ortak referans çerçeveleri (IEC 62443, NIST SP 800-82)
uygulanır.

Türkiye mevzuat çerçevesi

Türkiye’de SCADA güvenliği,
7545
sayılı Siber Güvenlik Kanunu
ve
Bilgi
ve İletişim Güvenliği Rehberi
çerçevesinde ele alınır.
Siber
Güvenlik Başkanlığı
ve
USOM; kritik altyapı
sektörlerinde SCADA olaylarının bildirilmesini yönetir. Kurumların iç
SOME yapıları, SCADA
katmanındaki olayların BT olay yönetimi süreçleriyle birlikte ele
alınmasını sağlar. Kritik altyapı işletmecileri için tedarikçi güvenlik
değerlendirmesi ve süreç sürekliliği planı zorunlu tutulmaktadır.

SCADA güvenliğinde savunma katmanları

  1. Varlık envanteri: Pasif ağ dinlemeye dayalı OT görünürlük
    çözümleri ile RTU, PLC, HMI, historian ve mühendislik iş istasyonlarının
    tam listesi çıkarılmalı.
  2. Ağ segmentasyonu:
    Purdue
    katmanları
    arasında güvenlik duvarı; Katman 3.5 DMZ’de historian
    kopyası, jump host ve güvenli dosya aktarımı.
  3. Uzak bakım kontrolü: Tedarikçi ve mühendislik uzak bağlantısı
    için tek kullanımlık kimlik, çok faktörlü doğrulama, tam oturum kaydı
    ve oturum sonu kimlik iptali.
  4. Yama yönetimi: Üretici onaylı bakım pencereleri, sanal yama
    uygulanması, üretici yazılım imzası doğrulaması, kararlı sürüm testi.
  5. Pasif izleme: Endüstriyel protokolleri anlayan izleme
    platformlarıyla anormal komut, yeni cihaz görülmesi, mühendislik iş
    istasyonu davranışı ve saha komut değişikliği takibi.
  6. Tespit kuralları: MITRE ATT&CK for ICS tekniklerine göre
    tehdit avcılığı senaryoları çalıştırılması; RTU yeniden başlatma,
    konfigürasyon değişikliği, kesici açma gibi kritik komutlar için
    alarm.
  7. Olay müdahale: IT-OT ortak müdahale planı, saha mühendisleri
    ile güvenlik ekibinin ortak masa üstü tatbikatı, güvenli yedekten
    kurtarma prosedürleri, manuel operasyona düşme senaryosu.
  8. Güvenlik enstrümantasyon sistemleri (SIS): Kontrol
    sistemlerinden ayrı ağ ve donanımda tutulması; fiziksel süreç güvenlik
    sınırının siber olay sonrası korunması.
  9. Tedarikçi güvenlik değerlendirmesi: OEM ve entegratör
    seçiminde IEC 62443-4 uyumu, güvenlik geliştirme yaşam döngüsü,
    güvenlik bildirim süreci ve destek yaşam döngüsü kontrolü.

Yönetici ve operasyon için kontrol listesi

  1. Kurumun SCADA ortamına ait tam varlık envanteri çıkarılmış mı?
    Üretici, model, üretici yazılım sürümü, protokol ve fiziksel yerleşim
    bilgisi tutuluyor mu?
  2. BT ve OT ağları arasındaki tüm bağlantılar belgelendirilmiş mi? DMZ
    üzerinden veri akışı tanımlı mı?
  3. Uzak bakım hangi kanalla, hangi kimlik doğrulama ile yapılıyor?
    Oturum kayıt ve sonlandırma süreci var mı?
  4. SCADA ağında pasif izleme çözümü çalışıyor mu? Anormal davranış
    alarmları hangi ekibe düşüyor?
  5. Yeni cihaz kurulumu ve üretici yazılım güncellemesi için üretici
    onaylı bakım süreci tanımlı mı?
  6. IT tarafında yaşanacak bir olayın SCADA operasyonlarına etkisi için
    iş sürekliliği ve güvenlik gerekçeli durdurma kriterleri belirli mi?
  7. Güvenlik enstrümantasyon sistemleri kontrol sisteminden ayrık ağ ve
    donanımda mı çalışıyor?
  8. Tedarikçi ve entegratör seçiminde IEC 62443-4 uyumu değerlendirme
    kriterleri arasında yer alıyor mu?
  9. Kurum içi SOME, SCADA olaylarını da kapsayan olay sınıflandırma ve
    7545 sayılı Kanun kapsamında bildirim akışını işletiyor mu?
  10. Manuel operasyona düşme senaryosu için mühendislik ve saha ekiplerinin
    tatbikatı yapılıyor mu?

Sıkça sorulan sorular

SCADA nedir?
SCADA (Supervisory Control and Data Acquisition, Denetim ve Veri Toplama), coğrafi olarak dağıtık endüstriyel süreçlerin merkezî bir konsoldan izlenmesini ve denetlenmesini sağlayan sistem mimarisidir. Bir SCADA kurulumu; saha cihazları (sensör, aktüatör), uzak terminal birimleri (Remote Terminal Unit, RTU) veya programlanabilir mantıksal denetleyiciler (PLC), iletişim ağı, SCADA sunucusu (master station), veri tarihçesi (historian) ve insan-makine arayüzlerinden (Human-Machine Interface, HMI) oluşur. Elektrik iletim ve dağıtım, doğal gaz ve petrol boru hatları, su arıtma ve dağıtım, rafineri, petrokimya, demiryolu ve toplu taşıma en yaygın kullanım alanlarıdır.
SCADA ile DCS arasındaki fark nedir?
SCADA, coğrafi olarak dağıtık sistemleri (boru hattı, elektrik iletim şebekesi, su dağıtım şebekesi) uzak birimler üzerinden merkezî olarak izlemek ve komut vermek için tasarlanmıştır. DCS (Distributed Control System, Dağıtık Kontrol Sistemi) ise tek bir tesis içinde (rafineri, petrokimya, güç santrali) sürecin sıkı zamanlı kontrolü için kullanılır. Modern kurulumlarda iki mimari sıklıkla iç içe geçer; SCADA katmanı DCS ve PLC hücrelerinden veri toplayan ve operasyonel görünürlük sağlayan üst katmanı oluşturur.
SCADA güvenliği neden bu kadar önemli?
SCADA sistemleri; elektrik, su, doğal gaz, petrokimya, ulaştırma ve sağlık gibi kritik altyapıların işleyişini denetler. Bir SCADA kurulumunda yaşanacak siber olay; hizmet kesintisine, ekipman hasarına, çevresel etkiye ve iş sağlığı ve güvenliği olaylarına yol açabilir. Ukrayna elektrik şebekesi (2015, 2016), Colonial Pipeline (2021) ve Oldsmar su arıtma tesisi (2021) olayları, SCADA katmanının hedef alınmasının fiziksel sonuçlarını ortaya koymuştur.
Klasik SCADA protokollerindeki güvenlik zayıflıkları nelerdir?
Modbus, DNP3’ün eski sürümleri, IEC 60870-5-101/104 ve Siemens S7 gibi klasik protokoller güvenilirlik ve gerçek zamanlılık için tasarlanmıştır; kimlik doğrulama, şifreleme ve iletim tekrarı koruması çoğunlukla mevcut değildir. DNP3 Secure Authentication ve IEC 62351 gibi güncel özellikler bu zayıflıkları kapatmayı hedefler; ancak alan kurulumlarının büyük bölümü hâlâ eski protokoller üzerinde çalışmaktadır. Bu nedenle güvenlik; protokol seçimi yerine ağ segmentasyonu, pasif izleme, kimlik ve erişim yönetimi ve fiziksel erişim kontrolü yoluyla kurulur.
Ukrayna elektrik şebekesi saldırısı ne oldu?
23 Aralık 2015’te Ukrayna’nın üç bölgesel elektrik dağıtım şirketi, BlackEnergy kötücül yazılımı ve manuel operatör kimlik istismarı eşliğinde yürütülen bir kampanyayla saatlerce süren elektrik kesintisi yaşadı. Bir yıl sonra, Aralık 2016’da Kiev’de Industroyer (CRASHOVERRIDE) kötücül yazılımı, IEC 60870-5-101/104 ve IEC 61850 gibi endüstriyel protokolleri doğrudan konuşarak bir trafo merkezinin operasyonunu doğrudan manipüle etti. Olay, endüstriyel protokolleri hedef alan ilk kamuya açık kötücül yazılım örneklerinden biri olarak kayıtlara geçti.
SCADA güvenliğinde temel çerçeveler nelerdir?
Uluslararası düzeyde en yaygın referanslar IEC 62443 endüstriyel otomasyon ve kontrol sistemleri güvenliği serisi, NIST SP 800-82 endüstriyel kontrol sistemleri güvenlik rehberi ve CISA endüstriyel kontrol sistemleri (ICS-CERT) güvenlik bildirimleridir. Türkiye’de ise Bilgi ve İletişim Güvenliği Rehberi (BİGR), kritik altyapı işletmecileri için endüstriyel kontrol sistemi güvenlik yükümlülüklerini belirlemektedir.

Kaynaklar ve doğrulama notu

  • IEC 62443 serisi — Endüstriyel otomasyon ve kontrol sistemleri güvenliği.
  • NIST SP 800-82 Rev. 3 — Guide to Operational Technology (OT) Security.
  • CISA — Industrial Control Systems (ICS) Advisories ve önerileri.
  • MITRE — ATT&CK for ICS matrix.
  • Dragos — Yıllık ICS/OT Cybersecurity Year in Review raporları.
  • SANS ICS — Ukrayna elektrik şebekesi (2015-2016) olay analizleri.
  • Kaspersky ICS-CERT — Stuxnet, Industroyer ve Triton teknik analizleri.
  • ESET Research — Industroyer ve Industroyer2 kampanya analizleri.
  • CISA — Alert AA21-131A: DarkSide Ransomware ve Colonial Pipeline.
  • Siber Güvenlik Başkanlığı — Bilgi ve İletişim Güvenliği Rehberi.

Kavram tanımları ve mimari açıklamaları IEC 62443, NIST SP 800-82 ve ISA-95 belgelerinden; olay anlatımları CISA, Dragos, SANS ICS, Kaspersky ICS-CERT ve ESET Research raporlarından derlenmiştir. Türkiye mevzuat çerçevesi 7545 sayılı Kanun ve Bilgi ve İletişim Güvenliği Rehberi’nden aktarılmıştır. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 6 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar