SCADA güvenliği nedir? Denetim ve veri toplama sistemlerinin korunması

Control and Data Acquisition, Denetim ve Veri Toplama); elektrik iletim
ve dağıtım, doğal gaz ve petrol boru hatları, su arıtma ve dağıtım,
rafineri, petrokimya, demiryolu ve toplu taşıma gibi coğrafi olarak
dağıtık kritik altyapıları merkezî bir konsoldan izlemek ve denetlemek
için kullanılan sistem mimarisidir. SCADA güvenliği; klasik BT
güvenliğinden farklı olarak güvenlik (safety) ve
erişilebilirlik önceliklidir. Ukrayna elektrik şebekesi
(2015-2016) Industroyer olayı, Colonial Pipeline (2021) ve Oldsmar
su arıtma tesisi (2021) vakaları SCADA katmanının hedef alınmasının
fiziksel sonuçlarını ortaya koymuştur. IEC 62443, NIST SP 800-82 ve
MITRE ATT&CK for ICS temel çerçevelerdir. Türkiye’de 7545 sayılı
Siber Güvenlik Kanunu ve Bilgi ve İletişim Güvenliği Rehberi (BİGR),
kritik altyapı işletmecileri için SCADA güvenlik yükümlülüklerini
belirler.
- SCADA nedir?
- SCADA mimarisi ve bileşenleri
- SCADA ile DCS arasındaki fark
- SCADA protokolleri ve güvenlik özellikleri
- SCADA’yı hedef alan modern saldırılar
- Uluslararası çerçeveler: IEC 62443, NIST SP 800-82
- Türkiye kritik altyapısında SCADA
- Savunma sanayii tesislerinde SCADA
- Türkiye mevzuat çerçevesi
- SCADA güvenliğinde savunma katmanları
- Yönetici ve operasyon için kontrol listesi
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
SCADA nedir?
SCADA (Supervisory Control and Data Acquisition, Denetim ve Veri
Toplama); coğrafi olarak dağıtık endüstriyel süreçlerin merkezî bir
konsoldan izlenmesini ve denetlenmesini sağlayan sistem mimarisidir.
Elektrik iletim ve dağıtım, doğal gaz ve petrol boru hatları, su arıtma
ve dağıtım, rafineri, petrokimya, demiryolu ve toplu taşıma en yaygın
kullanım alanlarıdır.
Bir SCADA kurulumu; saha cihazları (sensör, aktüatör, valf, motor),
uzak terminal birimleri (Remote Terminal Unit, RTU) veya programlanabilir
mantıksal denetleyiciler (Programmable Logic Controller, PLC), iletişim
altyapısı, SCADA sunucusu (master station), veri tarihçesi sunucusu
(historian) ve insan-makine arayüzlerinden (Human-Machine Interface,
HMI) oluşur. Operatör; HMI üzerinden anlık ölçümleri izler, alarmları
takip eder ve gerektiğinde manuel komut girer.
SCADA mimarisi ve bileşenleri
- Saha cihazları (Katman 0): Sıcaklık, basınç, akış, seviye
sensörleri; motor, valf, aktüatör. - RTU / PLC (Katman 1): Saha cihazlarını okuyan, temel kontrol
mantığını çalıştıran, iletişim ağı üzerinden merkeze veri gönderen
birimler. RTU’lar geniş coğrafi mesafelerde konumlanan tesislerde
(pompa istasyonu, trafo merkezi, boru hattı vanası), PLC’ler tek bir
tesis içinde daha yaygındır. - İletişim ağı: Bakır kablo, fiber, radyo, GSM/GPRS, uydu ve
IP tabanlı endüstriyel WAN üzerinden RTU/PLC ile SCADA sunucusu
arasındaki iletişim. - SCADA sunucusu (master station): Toplanan verinin işlendiği,
alarmların üretildiği, komutların iletildiği merkezî uygulama. - HMI iş istasyonları (Katman 2): Operatörün süreci izlediği,
alarmları takip ettiği ve manuel komut girdiği arayüzler. - Veri tarihçesi sunucusu (historian): Uzun süreli veri
depolayan, analiz ve raporlama için diğer sistemlere veri sunan
katman. - Mühendislik iş istasyonu: RTU/PLC programlama, konfigürasyon
ve bakım için kullanılan özel bilgisayar. - DMZ (Katman 3.5): BT ağı ile SCADA arasındaki tampon; jump
host, historian kopyası ve güvenli dosya aktarımı yer alır.
SCADA ile DCS arasındaki fark
SCADA, coğrafi olarak dağıtık sistemleri uzak birimler üzerinden
merkezî olarak izlemek ve komut vermek için tasarlanmıştır; iletişim
gecikmesi tolere edilir, kontrol döngüsü genellikle saniye ölçeğindedir.
DCS (Distributed Control System, Dağıtık Kontrol Sistemi) ise tek bir
tesis içinde (rafineri, petrokimya, güç santrali) sürecin sıkı zamanlı
kontrolü için kullanılır; kontrol döngüsü milisaniye ölçeğindedir ve
determinizm yüksek önemdedir.
Modern kurulumlarda iki mimari sıklıkla iç içe geçer. SCADA katmanı,
DCS ve PLC hücrelerinden veri toplayan ve operasyonel görünürlük sağlayan
üst katmanı oluşturur. Güvenlik değerlendirmesinde iki mimari için ortak
referanslar (IEC 62443, NIST SP 800-82) kullanılırken tehdit modeli ve
tespit yaklaşımları saha yapısına göre şekillenir.
SCADA protokolleri ve güvenlik özellikleri
SCADA kurulumlarında yaygın protokoller:
- Modbus (TCP/RTU): 1979’da Modicon tarafından geliştirildi;
en yaygın endüstriyel protokoldür. Kimlik doğrulama ve şifreleme
içermez. - DNP3: Kuzey Amerika’da elektrik dağıtımında yaygın; klasik
sürümde kimlik doğrulama yoktur. DNP3 Secure Authentication (SA)
uzantısı bu eksiği kapatmayı hedefler. - IEC 60870-5-101/104: Avrupa’da elektrik iletim/dağıtımında
yaygın; şifreleme ve kimlik doğrulama IEC 62351 uzantısıyla
sağlanır. - IEC 61850: Modern trafo merkezi otomasyonu için standart;
GOOSE ve Sampled Values gerçek zamanlı mesajları içerir. Kimlik
doğrulama ve şifreleme IEC 62351 ile sağlanır. - Siemens S7 (ISO-TAP): Siemens PLC’leriyle iletişim için;
klasik sürümde kimlik doğrulama sınırlıdır. - OPC UA: Klasik OPC’nin platform bağımsız halefi; güvenlik
özellikleri (kimlik doğrulama, şifreleme, imza) protokolün doğal
parçasıdır.
Kurulumların önemli bölümü hâlâ eski, güvenlik özellikleri sınırlı
protokoller üzerinde çalıştığı için SCADA güvenliği yalnızca protokol
seçimiyle değil; ağ segmentasyonu, pasif izleme, kimlik ve erişim
yönetimi, ürün onaylı bakım süreçleri ve fiziksel erişim kontrolüyle
birlikte kurulur.
SCADA’yı hedef alan modern saldırılar
Stuxnet (2010): İran’ın Natanz uranyum zenginleştirme
tesisindeki Siemens WinCC / Step7 SCADA yazılımı ve S7-315/417 PLC’ler
hedef alındı. Santrifüj motorlarının frekansı manipüle edilirken HMI’de
normal değerler göründü. Olay, SCADA katmanının doğrudan hedef
alınabildiğinin ilk büyük örneğidir.
Ukrayna elektrik şebekesi (2015): BlackEnergy kötücül yazılımı
ve manuel operatör kimlik istismarıyla yürütülen kampanyada Ukrayna’nın
üç bölgesel dağıtım şirketinde saatlerce süren elektrik kesintisi
yaşandı. Operatörler HMI kontrolünü kaybetti; kesici açma komutları uzak
saldırgan tarafından verildi.
Ukrayna Industroyer (2016): IEC 60870-5-101/104, IEC 61850 ve
OPC DA gibi endüstriyel protokolleri doğrudan konuşabilen Industroyer
(CRASHOVERRIDE) kötücül yazılımı, Kiev yakınlarındaki bir trafo
merkezinin operasyonunu manipüle etti. Endüstriyel protokolleri
hedef alan ilk kamuya açık kötücül yazılım örneklerinden biridir.
Triton / Trisis (2017): Suudi Arabistan’daki bir petrokimya
tesisinde Schneider Electric Triconex güvenlik enstrümantasyon
sistemleri (SIS) hedef alındı. Kötücül yazılımın SIS mantığını değiştirme
teşebbüsü tespit edildi.
Oldsmar su arıtma tesisi (2021): ABD Florida’da bir su arıtma
tesisinin uzak masaüstü üzerinden ele geçirilerek sodyum hidroksit
seviyesinin manipüle edilmeye çalışıldığı olay. Operatörün müdahalesiyle
saldırı önlendi.
Ukrayna Industroyer2 (2022): Rusya-Ukrayna savaşının erken
aşamasında bir enerji altyapısına yönelik yeni bir Industroyer sürümü
tespit edildi ve CERT-UA ile ESET Research tarafından engellendi.
Uluslararası çerçeveler: IEC 62443, NIST SP 800-82
- IEC 62443: Uluslararası Elektroteknik Komisyonu (IEC) ve
ISA’nın ortak geliştirdiği endüstriyel otomasyon ve kontrol sistemleri
güvenlik standardı serisi. Politika (62443-2), sistem (62443-3) ve
bileşen (62443-4) katmanları için ayrı bölümler içerir. Güvenlik
düzeyleri (SL 1-4) ve bölge/kanal (zone/conduit) modeli tanımlar. SCADA
kurulumlarında sıkça referans alınır. - NIST SP 800-82: ABD Ulusal Standartlar ve Teknoloji Enstitüsü
tarafından yayımlanan Endüstriyel Kontrol Sistemleri (ICS) Güvenlik
Rehberi. Revizyon 3 sürümü, OT ortamları için risk yönetimi, güvenlik
mimarisi, tespit ve müdahale konularını kapsar. - MITRE ATT&CK for ICS: Endüstriyel kontrol sistemlerine
yönelik saldırılarda kullanılan taktik ve tekniklerin belgelenmiş
matrisi. - CISA ICS Advisories: Endüstriyel kontrol sistemi ürünlerine
yönelik yayımlanan güvenlik bildirimleri, üretici bilgileri ve öneriler.
Türkiye kritik altyapısında SCADA
Türkiye’de SCADA sistemleri; TEİAŞ elektrik iletim şebekesi ve dağıtım
şirketleri, BOTAŞ doğal gaz iletim ve dağıtım altyapısı, TPAO ve rafineri
kuruluşları, İSKİ ve İZSU gibi büyük su idareleri, İETT ve metro
işletmecileri, demiryolu (TCDD) sinyalizasyon sistemleri ile birçok
belediye altyapısında yaygın biçimde kullanılmaktadır.
5 Mayıs 2026 Siber Güvenlik Kurulu kararlarında açıklanan
kritik
altyapı sektörleri arasında dijital altyapılar, dijital hizmetler,
elektronik haberleşme, enerji, finans, gıda ve tarım, imalat sanayii,
kamu hizmetleri, medya ve kriz iletişimi, posta ve kargo, sağlık,
savunma sanayii, su yönetimi, ulaştırma ve uzay yer almaktadır. Bu
sektörlerin önemli bölümünde SCADA sistemleri süreç kontrolünün
merkezinde bulunmaktadır.
Savunma sanayii tesislerinde SCADA
Savunma sanayii üretim tesislerinde SCADA; üretim hattı izleme,
enerji ve iklim koşulu kontrolü, çevresel test odaları ve kompozit
üretim tesislerinde otoklav ve fırın süreçlerinin denetiminde kullanılır.
Bir SCADA olayı; üretim kaybı, çevresel koşul sapması nedeniyle hatalı
bileşen üretimi, hatta iş sağlığı ve güvenliği olayları anlamına
gelebilir.
Savunma
sanayii siber güvenliği yaklaşımlarında SCADA katmanı, üretim
güvenliği, tedarik sürekliliği ve ürün bütünlüğü kavramlarıyla birlikte
değerlendirilir. OT
güvenliği ile ortak referans çerçeveleri (IEC 62443, NIST SP 800-82)
uygulanır.
Türkiye mevzuat çerçevesi
Türkiye’de SCADA güvenliği,
7545
sayılı Siber Güvenlik Kanunu ve
Bilgi
ve İletişim Güvenliği Rehberi çerçevesinde ele alınır.
Siber
Güvenlik Başkanlığı ve
USOM; kritik altyapı
sektörlerinde SCADA olaylarının bildirilmesini yönetir. Kurumların iç
SOME yapıları, SCADA
katmanındaki olayların BT olay yönetimi süreçleriyle birlikte ele
alınmasını sağlar. Kritik altyapı işletmecileri için tedarikçi güvenlik
değerlendirmesi ve süreç sürekliliği planı zorunlu tutulmaktadır.
SCADA güvenliğinde savunma katmanları
- Varlık envanteri: Pasif ağ dinlemeye dayalı OT görünürlük
çözümleri ile RTU, PLC, HMI, historian ve mühendislik iş istasyonlarının
tam listesi çıkarılmalı. - Ağ segmentasyonu:
Purdue
katmanları arasında güvenlik duvarı; Katman 3.5 DMZ’de historian
kopyası, jump host ve güvenli dosya aktarımı. - Uzak bakım kontrolü: Tedarikçi ve mühendislik uzak bağlantısı
için tek kullanımlık kimlik, çok faktörlü doğrulama, tam oturum kaydı
ve oturum sonu kimlik iptali. - Yama yönetimi: Üretici onaylı bakım pencereleri, sanal yama
uygulanması, üretici yazılım imzası doğrulaması, kararlı sürüm testi. - Pasif izleme: Endüstriyel protokolleri anlayan izleme
platformlarıyla anormal komut, yeni cihaz görülmesi, mühendislik iş
istasyonu davranışı ve saha komut değişikliği takibi. - Tespit kuralları: MITRE ATT&CK for ICS tekniklerine göre
tehdit avcılığı senaryoları çalıştırılması; RTU yeniden başlatma,
konfigürasyon değişikliği, kesici açma gibi kritik komutlar için
alarm. - Olay müdahale: IT-OT ortak müdahale planı, saha mühendisleri
ile güvenlik ekibinin ortak masa üstü tatbikatı, güvenli yedekten
kurtarma prosedürleri, manuel operasyona düşme senaryosu. - Güvenlik enstrümantasyon sistemleri (SIS): Kontrol
sistemlerinden ayrı ağ ve donanımda tutulması; fiziksel süreç güvenlik
sınırının siber olay sonrası korunması. - Tedarikçi güvenlik değerlendirmesi: OEM ve entegratör
seçiminde IEC 62443-4 uyumu, güvenlik geliştirme yaşam döngüsü,
güvenlik bildirim süreci ve destek yaşam döngüsü kontrolü.
Yönetici ve operasyon için kontrol listesi
- Kurumun SCADA ortamına ait tam varlık envanteri çıkarılmış mı?
Üretici, model, üretici yazılım sürümü, protokol ve fiziksel yerleşim
bilgisi tutuluyor mu? - BT ve OT ağları arasındaki tüm bağlantılar belgelendirilmiş mi? DMZ
üzerinden veri akışı tanımlı mı? - Uzak bakım hangi kanalla, hangi kimlik doğrulama ile yapılıyor?
Oturum kayıt ve sonlandırma süreci var mı? - SCADA ağında pasif izleme çözümü çalışıyor mu? Anormal davranış
alarmları hangi ekibe düşüyor? - Yeni cihaz kurulumu ve üretici yazılım güncellemesi için üretici
onaylı bakım süreci tanımlı mı? - IT tarafında yaşanacak bir olayın SCADA operasyonlarına etkisi için
iş sürekliliği ve güvenlik gerekçeli durdurma kriterleri belirli mi? - Güvenlik enstrümantasyon sistemleri kontrol sisteminden ayrık ağ ve
donanımda mı çalışıyor? - Tedarikçi ve entegratör seçiminde IEC 62443-4 uyumu değerlendirme
kriterleri arasında yer alıyor mu? - Kurum içi SOME, SCADA olaylarını da kapsayan olay sınıflandırma ve
7545 sayılı Kanun kapsamında bildirim akışını işletiyor mu? - Manuel operasyona düşme senaryosu için mühendislik ve saha ekiplerinin
tatbikatı yapılıyor mu?
Sıkça sorulan sorular
SCADA nedir?
SCADA ile DCS arasındaki fark nedir?
SCADA güvenliği neden bu kadar önemli?
Klasik SCADA protokollerindeki güvenlik zayıflıkları nelerdir?
Ukrayna elektrik şebekesi saldırısı ne oldu?
SCADA güvenliğinde temel çerçeveler nelerdir?
Kaynaklar ve doğrulama notu
- IEC 62443 serisi — Endüstriyel otomasyon ve kontrol sistemleri güvenliği.
- NIST SP 800-82 Rev. 3 — Guide to Operational Technology (OT) Security.
- CISA — Industrial Control Systems (ICS) Advisories ve önerileri.
- MITRE — ATT&CK for ICS matrix.
- Dragos — Yıllık ICS/OT Cybersecurity Year in Review raporları.
- SANS ICS — Ukrayna elektrik şebekesi (2015-2016) olay analizleri.
- Kaspersky ICS-CERT — Stuxnet, Industroyer ve Triton teknik analizleri.
- ESET Research — Industroyer ve Industroyer2 kampanya analizleri.
- CISA — Alert AA21-131A: DarkSide Ransomware ve Colonial Pipeline.
- Siber Güvenlik Başkanlığı — Bilgi ve İletişim Güvenliği Rehberi.
Kavram tanımları ve mimari açıklamaları IEC 62443, NIST SP 800-82 ve ISA-95 belgelerinden; olay anlatımları CISA, Dragos, SANS ICS, Kaspersky ICS-CERT ve ESET Research raporlarından derlenmiştir. Türkiye mevzuat çerçevesi 7545 sayılı Kanun ve Bilgi ve İletişim Güvenliği Rehberi’nden aktarılmıştır. Envanter Medya bu içerikte hedef sisteme yönelik istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 6 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.


