Kısa seçim özeti
Segmentasyona VLAN numarası seçerek değil, hangi sistemin kiminle ve neden konuştuğunu belirleyerek başlayın. Üretim, ofis ve bakım erişiminin sınırlarını yazın; kuralları üretim sorumlularıyla doğrulayarak aşamalı geçiş planlayın.
Üretim sürekliliği seçim ölçütüdür
OT sistemleri fiziksel süreçlerle ilişkilidir. NIST SP 800-82 Rev. 3, güvenliği performans, güvenilirlik ve emniyet gereksinimleriyle birlikte ele alır. Bu nedenle ofiste uygulanan bir tarama, ajan veya güncelleme yöntemini üretim cihazına doğrudan taşımayın. Önce sistem üreticisi ve üretim sorumlusuyla desteklenen yöntemi, test ortamını ve değişiklik penceresini belirleyin.
Varlık ve iletişim envanteri
PLC, HMI, SCADA, mühendislik istasyonu, üretim sunucusu ve ofis servislerini görevleriyle listeleyin. Cihaz kimlikleri, üretici desteği ve mevcut bağlantıları keşif dosyasına ekleyin. Bilgi toplama yönteminin üretim etkisini önceden değerlendirin; kontrolsüz aktif taramayı başlangıç şartı kabul etmeyin.
- Sistem sahibi, kritiklik, konum ve destek durumu
- Kaynak/hedef sistem ve iletişim amacı
- Gerekli protokol, yön, zaman aralığı ve kesinti toleransı
- Uzak bakım sağlayıcısı, yetki ve onay sorumlusu
İletişim matrisi nasıl hazırlanır?
Aşağıdaki satırlar temsil edici ihtiyaç örneğidir; hazır bir firewall kural seti değildir. Gerçek akışı ölçüm ve uygulama sahibiyle doğrulayın.
| Akış örneği | Karar sorusu | Kabul kanıtı |
|---|---|---|
| Ofis → üretim raporlama | Hangi kullanıcı ve servis gerçekten gerekli? | Yetkili erişim çalışır; diğer erişim sınırı doğrulanır |
| Mühendislik → kontrol sistemi | Bakım kim tarafından ve ne zaman yapılır? | Onaylı bakım senaryosu test edilir |
| Tedarikçi → uzak bakım | Giriş noktası, kimlik ve süre sınırı nedir? | Erişim açma, kayıt ve kapatma adımları gösterilir |
| Üretim → altyapı servisleri | Zaman, ad çözümleme veya diğer bağımlılıklar nedir? | Kesinti ve yeniden bağlantı davranışı test edilir |
VLAN ve güvenlik politikası birlikte tasarlanmalı
Mantıksal ağ ayrımı, trafik üzerinde otomatik olarak ihtiyaca uygun yetki kontrolü kurulduğu anlamına gelmez. Segmentler arası geçiş noktasını, gerekli akışları, yönetim erişimini ve kayıt sorumlusunu tanımlayın. Switch port/uplink kapasitesi, firewall bağlantıları, yedeklilik ve saha ortamını birlikte değerlendirin. Mevcut cihazın OT protokolleriyle ilgili özelliklerini ürün/sürüm bazında teyit edin.
Tedarikçi erişimi ve aşamalı geçiş
Paylaşılan sürekli erişim yerine kimliği, hedefi, onayı ve süresi belli bir bakım akışı tasarlamayı değerlendirin. Bir üretim hattındaki temsil edici akışları pilotta doğrulayın. Hatalı kural durumunda geri dönüş adımlarını ve üretim duruşu kararını kim verecek, önceden yazın. Bakım sonrası erişimin kapandığını ve logların incelenebildiğini kontrol edin.
Doz’a keşif için ne göndermeli?
Topoloji, kritik varlık listesi, iletişim ihtiyaçları ve bakım penceresini hazırlayın. Hassas cihaz parolalarını veya özel anahtarları forma eklemeyin. Teklifte keşif, segmentasyon tasarımı, cihaz/lisans, pilot, saha uygulaması ve teslim dokümanlarını ayrı isteyin. Ürün seçimi kadar üretim ekibiyle kabul testini de proje kapsamına alın.
Sık sorulan sorular
VLAN açmak IT/OT güvenliği için yeterli mi?
Gerekli iletişimlerin, segmentler arası kontrollerin, yönetim ve uzak bakım erişiminin de tanımlanması gerekir. Ayrımın gerçek davranışı pilot ve kabul testinde doğrulanmalıdır.
Üretim cihazlarına standart IT taraması yapılabilir mi?
Yöntem, cihaz üreticisinin desteği ve üretim etkisi değerlendirilmeden uygulanmamalıdır. Envanter ve doğrulama yöntemi üretim sorumlusuyla planlanır.
Üretici ve teknik kaynaklar
NIST SP 800-82 Rev. 3 — Guide to OT SecurityKontrol listeleri Securawall’ın karar desteği içeriğidir. Ürün ve sürüm kapsamı nihai seçim öncesinde güncel üretici dokümanlarıyla doğrulanır.
Kararı tamamlayan rehberler
Kurumsal firewall nasıl seçilir?
Kurumsal firewall seçiminde kullanıcı sayısı, TLS inceleme, VPN, abonelik ve geçiş maliyetini aynı ihtiyaç dosyasında değerlendirin.
Çok lokasyonlu şirketlerde site-to-site VPN seçimi
Şube-merkez bağlantılarını uygulama akışları, WAN koşulları, adres planı, yedeklilik ve yönetim sorumluluğuyla boyutlandırın.
ERP yedekten dönüş testi: RPO, RTO ve uygulama kabulü
ERP yedeğinin gerçekten kullanılabildiğini veritabanı, dosyalar, kimlik, entegrasyonlar ve iş sahibi onayıyla test edin.
İlgili çözüm alanları
İlgili ürün grupları
Firewall
Trafik profilini, güvenlik işlevlerini ve bağlantı ihtiyaçlarını birlikte değerlendirin. Donanım ve abonelik kapsamını aynı seçimde ele alın.
Switch
Port, uplink ve güç ihtiyaçlarını yönetim, segmentasyon ve ortam koşullarıyla birlikte değerlendirin.
Güvenlik lisansları
Abonelikleri cihaz, süre ve etkin özellikler üzerinden değerlendirin.