Kritik altyapılarda yama yönetimi ve siber güvenlik, dijital bir zafiyetin fiziksel dünyada doğrudan sonuçlar üretebildiği en hassas alanlardan biridir. Bir nükleer santral, enerji iletim şebekesi veya su arıtma tesisi söz konusu olduğunda, güvenlik yalnızca veriyi korumak anlamına gelmez; aynı zamanda fiziksel emniyetin, operasyonel sürekliliğin ve toplumun temel ihtiyaçlarının korunması anlamına gelir. Bu nedenle OT/ICS ortamlarında zafiyet ve yama yönetimi, IT dünyasındaki standart uygulamaların doğrudan aktarılabileceği bir alan değildir. IT sistemlerinde mümkün olan en kısa sürede yama uygulamak temel bir güvenlik prensibiyken, OT ortamlarında planlanmamış bir kesinti bazen yamalanmamış bir zafiyetten daha büyük operasyonel risk doğurabilir. İşte bu durum “yama paradoksu” olarak adlandırılan yapısal gerilimi ortaya çıkarır ve mühendislik disiplini ile siber güvenlik pratikleri arasındaki dengeyi stratejik bir karar alanına dönüştürür.
IT ve OT Neden Aynı Değildir?
Endüstriyel ağların kalbinde yer alan PLC’ler, RTU’lar ve DCS’ler, milisaniyelik hassasiyetle fiziksel süreçleri yönetir. Bu sistemlerin en temel özelliği determinizmdir, yani bir girişin her zaman öngörülebilir bir süre içinde belirli bir çıkışı üretmesi zorunluluğudur. IT dünyasında bir sunucunun yamalanması ve ardından yeniden başlatılması, ağda birkaç dakikalık bir gecikmeye veya servis kesintisine neden olur ki bu durum çoğu zaman kabul edilebilirdir. Ancak bir enerji üretim tesisinde türbinleri kontrol eden bir sistemi yöneten bir PLC’nin saniyelerle ifade edilen bir duraksaması bile ekipman hasarına, çevresel felakete veya insan kaybına yol açabilir.
IT güvenliği geleneksel olarak CIA (Gizlilik, Bütünlük, Erişilebilirlik) üçlüsüne dayanırken, OT dünyasında bu hiyerarşi tam tersidir. OT için öncelik AIC (Erişilebilirlik, Bütünlük, Gizlilik) şeklindedir, ancak en tepede bu üçünün de ötesinde “Emniyet” (Safety) yer alır. Bir yamanın uygulanması, sistemin kararlılığını bozma riski taşıyorsa, o yama ne kadar kritik olursa olsun operasyonel ekipler tarafından reddedilir.

OT sistemlerinin 20 yılı aşan yaşam döngüleri, beraberinde legacy dediğimiz eski nesil sistemlerin getirdiği ağır bir güvenlik yükünü de taşır. Birçok kritik altyapıda hala Windows XP, Windows 7 veya üreticisi tarafından artık desteklenmeyen özel işletim sistemleri üzerinde koşan yazılımlar bulunmaktadır. Bu sistemler için resmi bir yama artık yayınlanmamaktadır. Ayrıca bir yamanın uygulanabilmesi için cihaz üreticisinin bu yamayı kendi yazılımlarıyla test edip onaylaması gerekir. Satıcı sertifikasyonu olmayan bir yamayı uygulamak, hem garanti kapsamını bozabilir hem de kritik bir kontrol yazılımının çökmesine neden olabilir.
Bu noktada, zafiyetleri kategorize ederken Purdue Modeli seviyelerine göre bir hiyerarşi kurmak mantıklıdır. Seviye 3 (Operasyon Sistemleri) ve Seviye 3.5 (Endüstriyel DMZ) katmanlarındaki sistemler genellikle standart işletim sistemleri (Windows/Linux) üzerinde koştuğu için yamalanması daha kolaydır ve IT pratiklerine daha yakındır. Ancak Seviye 1 (PLC/RTU) ve Seviye 0 (Sensörler/Aktüatörler) katmanlarına inildikçe, yama yapmak yerine telafi edici kontrollerin devreye girmesi kaçınılmazdır.

Zafiyet Yönetiminde Risk Matematiği ve CVSS Puanlamasının Sınırları
Geleneksel siber güvenlikte kullanılan CVSS, bir zafiyetin teknik şiddetini ölçerken OT ortamının operasyonel bağlamını hesaba katmaz. IT ortamında 9.8 skora sahip bir Uzaktan Kod Çalıştırma zafiyeti her zaman en öncelikli sıradadır. Ancak OT dünyasında bu zafiyet, fiziksel süreçten tamamen izole edilmiş, internet bağlantısı olmayan ve sadece fiziksel erişimle ulaşılan bir yedekleme sunucusundaysa, riski o kadar yüksek olmayabilir. Öte yandan CVSS skoru 5.0 olan ancak bir SIS(Safety instrumented system) hedef alan veya ağın derinliklerine sızmış bir saldırganın yanal hareket yapmasını kolaylaştıran bir zafiyet, fiziksel sonuçları nedeniyle 9.8’lik bir RCE’den çok daha tehlikeli olabilir.
SANS tarafından önerilen risk temelli model, CVSS skorlarına körü körüne güvenmek yerine, zafiyetin sömürülme olasılığı ile operasyonel duruşun maliyetini karşılaştırır. Mühendislik tarafında, bir yamanın başarısız olma ihtimali, yamanın uygulanması için gereken koordinasyon zorluğu ve etkilenen varlığın kritikliği değerlendirilir. Tehdit tarafında ise saldırganın ağdaki konumu, zafiyeti sömürmek için gereken teknik beceri ve aktif olarak sömürülüp sömürülmediği analiz edilir
Yamasız OT Dünyasında Korunma Stratejileri
Yama uygulamanın teknik veya operasyonel olarak imkansız olduğu durumlarda, güvenliği sağlamak için telafi edici bazı kontroller devreye girer. Bu kontroller, zafiyetin kendisini ortadan kaldırmak yerine, saldırganın o zafiyete ulaşmasını engelleyen veya sömürme girişimini etkisiz kılan alternatif güvenlik önlemleridir. Kritik altyapılarda bu yaklaşım, sistemin zayıf noktalarını çevreleyen çok katmanlı bir savunma stratejisidir.
1. Virtual Patching ve Derin Paket İnceleme (DPI)
Sanal yama, bir zafiyeti kod seviyesinde düzeltmek yerine, ağ trafiğini izleyerek o zafiyeti hedef alan zararlı paketleri tespit edip engelleme yöntemidir. Bu işlem genellikle WAF veya Next-Generation Firewall’lar üzerinden gerçekleştirilir.
Teknik açıdan sanal yama, ağ geçidinde DPI yeteneklerini kullanır. Standart bir güvenlik duvarı paketlerin sadece IP ve port bilgilerine bakarken, DPI özellikli bir OT güvenlik cihazı, endüstriyel protokolün (Modbus, Ethernet/IP, S7Comm vb.) içine bakabilir. Eğer bir paket, bilinen bir zafiyeti sömürmeye yönelik bir payload taşıyorsa (örneğin bir buffer overflow tetikleyecek kadar uzun bir komut dizisi), cihaz bu paketi cihazın kendisine ulaşmadan engeller.
2. Uygulama Beyaz Listeye Alma
HMI veya mühendislik istasyonları gibi Windows tabanlı OT varlıklarında, antivirüs yazılımları genellikle yetersiz kalır çünkü bu cihazlar internete bağlı değildir ve imza güncellemeleri zordur. Ayrıca antivirüs yazılımlarının false positive sonuçlar üretip kritik bir kontrol sürecini durdurma riski vardır. Bunun yerine, Uygulama Beyaz Listeye Alma çok daha güvenilir bir kontroldür.
Application Whitelisting, sistemde sadece önceden onaylanmış güvenilir dosyaların ve processlerin çalışmasına izin verir. Geri kalan her şey (malware, yetkisiz scriptler, bilinmeyen executable dosyalar) varsayılan olarak engellenir. OT cihazları doğası gereği statiktir ve bir HMI’da her gün yeni bir program yüklenmez. Bu nedenle beyaz liste oluşturmak IT ortamına göre çok daha kolay ve etkilidir.
Ağ Mimarisi ve İzolasyon Teknikleri
Ağ segmentasyonu OT güvenliğinin en temel yapı taşıdır. Bir saldırganın IT ağından OT ağına veya OT ağının bir bölgesinden diğerine serbestçe hareket etmesini engellemek için ağın mantıksal bölgelere (zones) ayrılması ve bu bölgeler arasındaki iletişimin kanallar (conduits) üzerinden denetlenmesi gerekir.
1. Seviye 3.5: Endüstriyel DMZ (iDMZ)
Geleneksel Purdue modelinde, kurumsal ağ (Level 4/5) ile endüstriyel ağ (Level 3 ve altı) arasındaki doğrudan bağlantılar kesinlikle yasaktır. Bu iki dünya arasındaki tüm veri alışverişi, iDMZ adı verilen Seviye 3.5 katmanında gerçekleşmelidir. iDMZ içinde konumlandırılan proxy sunucuları, Historian mirror ve jump server’lar, doğrudan bir routing yerine uygulama seviyesinde veri aktarımı sağlar.

2. Tek Yönlü Ağ Geçitleri ve Veri Diyotları
Daha yüksek güvenlik gereksinimleri olan nükleer santraller veya kritik su arıtma tesislerinde, yazılım tabanlı güvenlik duvarlarının yerini fiziksel veri diyotları alır. Veri diyotları, verinin sadece tek yönde akmasını (genellikle OT’den IT’ye) garanti eder.

| Geleneksel Güvenlik Duvarları | Veri Diyotu | |
| Güvenlik Mekanizması | Yazılım kuralları karmaşıktır | Fiziksel izolasyon sağlar |
| Veri Akışı | İki yönlüdür | Kesinlikle Tek Yönlüdür |
| Bypass Riski | Yazılım hatası veya yanlış konfigürasyon vardır | Fiziksel olarak bypass edilemez |
| Bakım | Sürekli kural ve yama güncellenmesi gerekir | Bakım gereksinimi düşüktür |
| Uzaktan Erişim | VPN üzerinden desteklenir | Fiziksel olarak imkansızdır |
3. Jump Server ve Uzaktan Erişim Güvenliği
OT ortamına bakım veya acil durum desteği gibi dışarıdan müdahale gerektiğinde, Jump Server mimarisi sıklıkla tercih edilmektedir. Jump Server, operatörün veya third-party satıcının kendi bilgisayarından doğrudan OT ağına bağlanmasını engelleyen bir atlama noktasıdır. Kullanıcı önce Jump Server’a bağlanır, burada tercihen MFA ile kimlik doğrulaması yapılır ve ardından sadece izin verilen hedef OT cihazına kontrollü bir RDP, SSH oturumu açılır.
Air-gapped ortamlarda MFA uygulamak ciddi bir teknik zorluktur. Bu gibi durumlarda, on-premise MFA çözümleri veya donanım tabanlı, internet gerektirmeyen doğrulama yöntemleri kullanılır.
Yama Gecikmesine ve OT Zafiyetlerine Saldırgan Bakış Açısı
Kritik altyapıları hedef alan APT grupları, OT dünyasındaki yamalamaların gecikmesini bir zafiyet olarak değil bir fırsat olarak görürler. Bir N-day zafiyet açıklandığında IT dünyası hızla yamalanırken OT dünyası savunmasız kalmaya devam eder. Saldırganlar için bu, sömürülebilir varlıkları taramak (Shodan/FOFA kullanarak) ve uygun exploiti geliştirmek için uzun bir zaman dilimi anlamına gelir.
OT Ortamlarında Firmware Seviyesinde Persistence (Kalıcılık) Teknikleri
Saldırganlar için OT ortamında kalıcı olmak, sadece bir sunucuda backdoor bırakmak değil, doğrudan PLC/RTU‘a sızmak demektir. Bu noktada firmware seviyesindeki saldırılar devreye girer. Bir kontrolörün firmware’ine veya mantıksal programına enjekte edilen bir zararlı kod, işletim sistemi yeniden başlasa bile silinmez. Saldırılara örnek vermek gerekirse;
Triton (HatMan), SIS’lere Doğrudan Saldırı Triton, siber güvenlik tarihindeki en gelişmiş OT zararlılarından biridir çünkü doğrudan SIS’ler hedef almıştır. Saldırganlar, Schneider Electric Triconex kontrolörlerinin tescilli TriStation protokolünü tersine mühendislik yöntemleriyle çözmüş ve cihazın belleğine doğrudan PowerPC shellcode enjekte etmiştir.

PIPEDREAM (InController)
2022 yılında keşfedilen PIPEDREAM, OT dünyası için İsviçre çakısı niteliğindedir. Önceki saldırıların aksine, modüler yapısı sayesinde Omron, Schneider Electric ve CODESYS tabanlı yüzlerce farklı cihazı hedef alabilir.

- TAGRUN: Endüstriyel ağlarda keşif (discovery) ve varlık envanteri çıkarma amacıyla kullanılan bir modüldür; özellikle kontrol cihazlarının firmware versiyonlarını, açık servislerini ve yapılandırma bilgilerini tespit ederek saldırı yüzeyini haritalandırır.
- CODECAL: PLC projelerini ve ladder logic / structured text kodlarını analiz ederek zafiyetli veya manipüle edilebilir fonksiyon bloklarını belirler; mantık değişikliği, gizli payload yerleştirme veya sabotaj senaryoları için uygun noktaları tespit eder.
- OMSHELL: Hedeflenen OT sistemlerinde uzaktan komut çalıştırmaya ve kabuk (remote shell) erişimi sağlamaya odaklanır; genellikle zayıf kimlik doğrulama, açık servisler veya yanlış yapılandırılmış yönetim arayüzleri üzerinden kalıcı erişim elde etmeyi amaçlar.
Operasyonel Risk Yönetiminde Stratejik Yaklaşımlar
Her zafiyetin hemen yamalanması, özellikle OT ortamlarında, operasyonel gerçekler nedeniyle her zaman mümkün değildir. Bu nedenle kurumlar genellikle üç temel yaklaşımdan birini benimser: riski kabul etmek, riski transfer etmek (örneğin sigorta veya sözleşmesel yükümlülüklerle) ya da sistemi mühendislik temelli dayanıklılık prensipleriyle güçlendirmek.
Bu noktada OT güvenliği açısından en dikkat çekici yaklaşımlardan biri, Idaho National Laboratory tarafından geliştirilen CCE (Consequence-Driven, Cyber-Informed Engineering) metodolojisidir. CCE, tüm zafiyetleri kapatmaya odaklanmak yerine, gerçekten yıkıcı sonuçlar doğurabilecek senaryolara yoğunlaşarak sistemleri bu kritik etkileri engelleyecek şekilde yeniden tasarlamayı önerir.

CCE, “saldırganın içeri girdiğini ve en kritik kontrolörleri ele geçirdiğini varsayalım; yine de felaketi nasıl engelleriz?” sorusuna odaklanır. Bu, siber güvenliği bir yazılım problemi olmaktan çıkarıp bir tasarım ve fiziksel mühendislik problemi haline getirir.
CCE Süreci (Consequence-Driven, Cyber-Informed Engineering)
CCE metodolojisi dört temel fazdan oluşur ve klasik “tüm zafiyetleri kapat” yaklaşımı yerine, en yıkıcı sonuçları doğurabilecek senaryolara odaklanmayı esas alır.
(Faz 1) Consequence Prioritization (Sonuçların Önceliklendirilmesi)
Bu aşamada kurum için asla gerçekleşmemesi gereken operasyonel sonuçlar belirlenir.
Odak noktası zafiyetler değil, fiziksel ve operasyonel etkidir (patlama, üretim kaybı, güvenlik riski vb.).
(Faz 2) System-of-Systems Analysis (Sistemler-Arası Analiz)
Kritik süreçler, savunma mekanizmaları ve sistem bileşenleri arasındaki bağımlılıklar analiz edilir.
Amaç, saldırganın kritik sonuca ulaşabileceği olası yolları anlamaktır.
(Faz 3) Consequence-Based Targeting (Sonuç Tabanlı Hedefleme)
Bu fazda saldırganın en yüksek etkiyi oluşturmak için hangi yolu izlemesi gerektiği belirlenir.
Yani “hangi zafiyet var?” sorusundan ziyade, “hangi yol gerçekten felakete götürür?” sorusu sorulur.
(Faz 4) Mitigations and Protections (Azaltım ve Koruma Önlemleri)
Son aşamada dijital saldırı yollarını mümkün olduğunca ortadan kaldıracak veya fiziksel sonucu imkansız hale getirecek mühendislik kontrolleri uygulanır.
Bu kapsamda örnek uygulamalar şunlar olabilir:
- Sonuç Odaklı Tasarım: Siber manipülasyonla patlatılamayacak basınç tahliye vanalarının eklenmesi.
- Mühendislik Kontrolleri: Kritik komutlar için (key switch kullanımı.
- Tasarım Basitleştirme: Gereksiz ağ bağlantılarının ve servislerin (Shadow IT) kaldırılması.
Sonuç
Kritik altyapılarda zafiyet yönetimi ve yama süreçleri, asla IT’deki gibi otomatikleşmiş ve rutin bir döngü olmayacaktır. Bu ortamların doğası gereği olan fiziksel riskler ve legacy sistem bağımlılıkları, savunmacıları yaratıcı olmaya zorlar. OT güvenliği, sadece yamalardan ibaret değildir. Ağ segmentasyonunun, sanal yamalamanın, sıkı erişim kontrolünün ve en önemlisi siber-fiziksel mühendislik disiplininin bir harmanıdır.Bugünün OT profesyonelleri için başarı kriteri, her CVE için bir yama yayınlamak değil, o CVE’nin operasyonel etkisini doğru analiz edip sistemi saldırganlar için bir labirente dönüştürmektir. Yama yapılamayan her sistem, bir zayıf nokta değil, etrafı telafi edici kontrollerle çevrilmiş bir kale olarak görülmelidir. Bu perspektif kayması, kritik altyapıların sadece korunmasını değil, aynı zamanda her türlü siber saldırıya karşı dayanıklı kalmasını sağlayacak asıl yoldur.












Eline sağlık.
Eline sağlık Fatih. Güzel ve detaylı yine ilkleri yazdığımız bir makale olmuş. Tebrikler.