Kritik Altyapı Sistemlerinde Sızma Testi Nasıl Planlanır?

Kritik Altyapı Sistemlerinde Sızma Testi Nasıl Planlanır?
Kritik Altyapı Sistemlerinde Sızma Testi Nasıl Planlanır?

Kritik Altyapı Sistemlerinde Sızma Testi Nasıl Planlanır?

Kritik altyapı sistemleri; enerji, su yönetimi, ulaşım ve sağlık gibi toplumun temel işleyişini sağlayan, dijital ve fiziksel varlıkların iç içe geçtiği karmaşık yapılardır. Bu sistemlerin siber güvenliği, sadece veri gizliliği değil, ulusal güvenlik ve kamu düzeni için de hayati öneme sahiptir. Kritik altyapı sistemlerinde sızma testi planlamak, geleneksel kurumsal ağ testlerinden çok daha yüksek hassasiyet, dikkat ve stratejik derinlik gerektiren bir süreçtir.

Bir sızma testi projesini planlarken, operasyonel sürekliliğin korunması en öncelikli kuraldır. Yanlış yapılandırılmış bir tarama veya istismar denemesi, üretim hatlarında duraksamalara veya kontrol sistemlerinde beklenmedik arızalara yol açabilir. Bu nedenle, 2026 yılı siber güvenlik standartları çerçevesinde, sistemlerin kullanılabilirliğini riske atmadan zafiyetleri tespit etmek, profesyonel bir yaklaşımın temelini oluşturur.

Kritik Altyapı Sistemlerinde Kapsam ve Varlık Envanteri Belirleme

Sızma testinin ilk ve en kritik aşaması, test edilecek sistemin sınırlarının net bir şekilde çizilmesidir. Kritik altyapı sistemlerinde "görünmeyen" varlıklar, genellikle en zayıf halkayı oluşturur. Bu aşamada, sistemin dijital iz düşümünü tam olarak çıkarmak başarının anahtarıdır.

Endüstriyel Kontrol Sistemleri (ICS) ve SCADA Envanteri

Test kapsamını oluştururken sadece IT (Bilgi Teknolojileri) ağlarını değil, OT (Operasyonel Teknolojiler) ağlarını da dahil etmelisiniz. PLC (Programlanabilir Mantıksal Denetleyici), RTU (Uzak Terminal Birimi) ve HMI (İnsan Makine Arayüzü) cihazlarının envanterini çıkarmak, testin kapsamını belirler. Bu cihazların hangi protokolleri (Modbus, DNP3, OPC UA vb.) kullandığını belirlemek, sızma testinin metodolojisini doğrudan etkiler.

Ağ Segmentasyonu ve Sınır Kontrolleri

Kritik altyapı sistemlerinde ağ segmentasyonu, saldırı yüzeyini daraltan en önemli savunma katmanıdır. Planlama aşamasında, IT ve OT ağları arasındaki geçiş noktalarını (DMZ, Firewall kuralları) detaylıca haritalandırmalısınız. Test, bu segmentler arasındaki geçişin ne kadar güvenli olduğunu ve bir "pivot" (sıçrama) saldırısının mümkün olup olmadığını sorgulamalıdır.

Güvenli Test Metodolojisi ve Operasyonel Süreklilik

Kritik altyapı sistemlerinde sızma testi planlanırken, "aktif tarama" ile "pasif izleme" arasındaki dengeyi kurmak hayati önem taşır. Geleneksel zafiyet tarama araçları, hassas endüstriyel cihazlarda çökmelere yol açabilir.

Aktif Tarama vs. Pasif İzleme Stratejileri

Aktif tarama, ağ üzerinde yoğun trafik oluşturarak cihazların yanıt verememesine neden olabilir. Bu yüzden, kritik altyapı sistemlerinde öncelikli olarak pasif yöntemler (trafik analizi, log incelemesi) tercih edilmelidir. Eğer aktif bir test yapılacaksa, bu mutlaka gerçek zamanlı bir izleme ve onay mekanizması altında, düşük öncelikli cihazlarda gerçekleştirilmelidir.

Kritik Uyarı: Kritik altyapı sistemlerinde hiçbir zaman "otomatik" zafiyet tarama araçlarını, sistem yöneticisinin yazılı onayı ve eş zamanlı gözlemi olmadan çalıştırmayın. Bir PLC cihazının yanlış bir paketle durması, fiziksel bir kazaya veya hizmet kesintisine neden olabilir.

Test Zamanlaması ve Bakım Pencereleri

Sızma testleri, sistem yükünün en düşük olduğu veya planlı bakım pencerelerinin bulunduğu zamanlarda yapılmalıdır. Testin planlama aşamasında, acil durum senaryoları ve "geri dönüş" (rollback) planları mutlaka oluşturulmalıdır. Eğer test sırasında bir sistem yanıt vermemeye başlarsa, müdahale edecek teknik ekibin 7/24 hazır bulunması zorunludur.

Tehdit Modelleme ve Saldırı Senaryoları

Kritik altyapı sistemlerine yönelik saldırılar genellikle karmaşık ve çok aşamalıdır. Planlama yaparken, sadece teknik zafiyetlere değil, iş süreçlerini bozmaya yönelik senaryolara odaklanmalısınız.

İç Tehditler ve Yetkilendirme Hataları

Sızma testi planı, dış kaynaklı saldırıların yanı sıra içeriden gelebilecek tehditleri de içermelidir. Yetkisiz bir personelin veya ele geçirilmiş bir yüklenici hesabının, kritik sistemler üzerindeki etkisini simüle etmek, güvenlik duruşunu netleştirir. Erişim kontrol listelerinin (ACL) doğruluğu ve "en az ayrıcalık" prensibinin uygulanıp uygulanmadığı bu senaryolarla test edilir.

Tedarik Zinciri ve Uzaktan Erişim Güvenliği

Modern altyapı sistemleri, genellikle üçüncü taraf tedarikçilerin uzaktan erişimine açıktır. VPN bağlantıları, uzaktan bakım terminalleri ve API entegrasyonları, sızma testinin odak noktası olmalıdır. Planlama aşamasında, bu erişim noktalarının kimlik doğrulama yöntemleri (MFA kullanımı vb.) ve günlük kayıtlarının tutulup tutulmadığı sorgulanmalıdır.

Sızma Testi Planlama Sürecinde Kullanılan Metrikler

Planlama aşamasında başarının ölçülebilir olması için belirli kriterler belirlenmelidir. Aşağıdaki tablo, kritik altyapı sistemlerinde test planlaması yaparken dikkate almanız gereken temel odak noktalarını özetlemektedir.

Odak Alanı Test Yöntemi Risk Seviyesi
Endüstriyel Ağlar (OT) Pasif Trafik Analizi Çok Yüksek
Kurumsal Ağlar (IT) Aktif Sızma Testi Orta
Uzaktan Erişim Kimlik Doğrulama Testi Yüksek
Fiziksel Güvenlik Sosyal Mühendislik Düşük / Orta

Yasal Uyum ve Etik Sorumluluklar

Kritik altyapı sistemlerinde sızma testi planlamak, sadece teknik bir süreç değil, aynı zamanda yasal bir sorumluluktur. Türkiye'de ilgili mevzuatlar ve KVKK (Kişisel Verilerin Korunması Kanunu) çerçevesinde, yapılan her türlü testin yasal sınırları belirlenmelidir.

Sözleşme ve Gizlilik (NDA) Süreçleri

Testi gerçekleştirecek ekip ile kurum arasında, testin kapsamını, sınırlarını ve sorumluluklarını belirleyen detaylı bir "Kurallar Çerçevesi" (Rules of Engagement - RoE) imzalanmalıdır. Bu belge; testin başlangıç ve bitiş tarihlerini, yasaklı olan IP adreslerini ve acil durum iletişim kanallarını içermelidir.

Sorumluluk Reddi ve Uzman Görüşü

Sızma testleri, sistemin mevcut güvenlik seviyesini gösteren bir "anlık fotoğraf"tır. Bu testler, sistemin %100 güvenli olduğunu garanti etmez. Planlama yaparken, bu testlerin bir denetim süreci olduğunu ve olası risklerin yönetilmesi için bağımsız siber güvenlik danışmanlarından veya yetkili kurumlardan destek alınması gerektiğini unutmayın.

Sıkça Sorulan Sorular

Kritik altyapı sistemlerinde sızma testi ne sıklıkla yapılmalıdır?

Kritik altyapı sistemlerinde sızma testleri, sistemde yapılan büyük değişikliklerden sonra, yeni bir cihaz eklendiğinde veya en az yılda bir kez düzenli olarak yapılmalıdır. 2026 standartları, sürekli izleme (continuous monitoring) ile desteklenen yıllık kapsamlı testleri önermektedir.

Sızma testi sırasında sistem durursa ne yapılmalı?

Test planı içerisinde mutlaka bir "Acil Durum Müdahale Planı" bulunmalıdır. Sistemin durması durumunda test derhal durdurulmalı, sistem yöneticileri bilgilendirilmeli ve önceden belirlenmiş kurtarma prosedürleri devreye alınmalıdır.

OT ağlarında sızma testi yaparken hangi protokoller risklidir?

Modbus, DNP3 ve BACnet gibi eski endüstriyel protokoller genellikle şifreleme ve kimlik doğrulama içermez. Bu protokoller üzerinden yapılan testler, cihazların kilitlenmesine neden olabilir; bu nedenle bu alanlarda sadece pasif yöntemler uygulanmalıdır.

Sosyal mühendislik testleri kritik altyapıda gerekli mi?

Evet, kritik altyapı sistemlerine sızmanın en kolay yolu genellikle insan hatasıdır. Ancak, sosyal mühendislik testleri yapılırken çalışanların motivasyonunu bozmayacak ve iş akışını aksatmayacak şekilde, kontrollü bir senaryo ile planlanmalıdır.

Sızma testi raporu neleri içermelidir?

Rapor; tespit edilen zafiyetlerin teknik detaylarını, risk seviyelerini, iş üzerindeki etkilerini ve bu zafiyetlerin giderilmesi için önerilen somut iyileştirme adımlarını içermelidir. Rapor, teknik olmayan yöneticilerin de anlayabileceği bir yönetici özeti ile desteklenmelidir.

Sonuç

Kritik altyapı sistemlerinde sızma testi planlamak, teknik becerinin ötesinde yüksek bir disiplin ve operasyonel farkındalık gerektirir. 2026 yılı dünyasında, siber tehditler her geçen gün daha sofistike hale gelirken, altyapı sistemlerinizi korumanın yolu, zafiyetleri saldırganlardan önce keşfetmekten geçer. Doğru planlanmış, yasal çerçevesi çizilmiş ve operasyonel sürekliliği önceleyen bir sızma testi süreci, sadece bir güvenlik denetimi değil, aynı zamanda kurumunuzun dayanıklılığını artıran stratejik bir yatırımdır.

Unutmayın; sızma testi bir amaç değil, daha güvenli bir altyapı inşa etme yolunda atılan en önemli adımdır. Planlamanızı titizlikle yapın, paydaşlarınızla sürekli iletişimde kalın ve her zaman "önce güvenlik" prensibini merkeze alın.

Kritik Altyapı Sistemlerinde Sızma Testi İçin Araç ve Teknoloji Seçimi

Kritik altyapı sızma testlerinde kullanılan araçlar, BT (Bilgi Teknolojileri) sistemlerinden farklı olarak endüstriyel protokolleri (Modbus, DNP3, Profinet, IEC 60870-5-104) desteklemelidir. Yanlış araç seçimi, bir PLC'nin (Programlanabilir Mantıksal Denetleyici) kilitlenmesine veya beklenmedik bir duruşa neden olabilir.

  • Endüstriyel Protokol Analizörleri: Wireshark ve özel dissector'lar, ağ trafiğindeki anomalileri tespit etmek için temel araçlardır.
  • Pasif İzleme Araçları: Nozomi Networks, Dragos veya Claroty gibi platformlar, ağ üzerinde herhangi bir paket göndermeden envanter çıkarma ve tehdit algılama konusunda uzmanlaşmıştır.
  • Güvenli Tarayıcılar: Nessus veya OpenVAS gibi araçlar kullanılırken, "Safe Checks" modu mutlaka aktif edilmeli ve hassas cihazlar tarama kapsamından çıkarılmalıdır.
  • Özel Laboratuvar Ortamları: Gerçek sistemlere dokunmadan önce, test edilecek cihazın birebir kopyasının bulunduğu bir "Digital Twin" veya test laboratuvarında doğrulama yapılmalıdır.

Sızma Testi Planlamasında Yapılan Kritik Hatalar

Kritik altyapı projelerinde yapılan hatalar, sadece veri kaybına değil, fiziksel hasarlara da yol açabilir. En sık karşılaşılan hatalar şunlardır:

  1. Canlı Sistemlerde Agresif Tarama: OT ağlarında port taraması (Nmap gibi) yapmak, bazı eski cihazların çökmesine neden olabilir.
  2. Yetersiz İletişim: Operasyonel (OT) ekibi ile Bilgi Teknolojileri (BT) ekibi arasındaki kopukluk, testin yanlış zamanda yapılmasına veya acil durum prosedürlerinin devreye girmesine yol açar.
  3. Yanlış Zamanlama: Üretimin en yoğun olduğu saatlerde yapılan testler, iş akışını durdurarak ciddi finansal kayıplara neden olur.
  4. Kapsam Dışı Cihazlara Müdahale: Testin sınırlarının net çizilmemesi sonucu, kritik yaşam destek veya güvenlik sistemlerinin yanlışlıkla tetiklenmesi.

Sızma Testi Yöntemlerinin Karşılaştırmalı Analizi

Aşağıdaki tablo, kritik altyapı ortamlarında kullanılan farklı test yaklaşımlarının operasyonel risklerini ve çıktılarını özetlemektedir.

Yöntem Operasyonel Risk Veri Derinliği Tavsiye Edilen Durum
Pasif İzleme Çok Düşük Orta 7/24 çalışan üretim hatları
Güvenli Aktif Tarama Orta Yüksek Bakım pencereleri
Laboratuvar Simülasyonu Yok Çok Yüksek Yeni sistem kurulumları

Örnek Senaryo: Uzaktan Erişim Kapısının İhlali

Kritik bir tesiste, üçüncü taraf bir yüklenicinin kullandığı VPN bağlantısı üzerinden gerçekleştirilebilecek bir saldırı senaryosu şu şekilde planlanmalıdır:

Adım 1: VPN ağ geçidinde çok faktörlü kimlik doğrulama (MFA) eksikliği tespit edilir. Adım 2: Zayıf parola politikası kullanılarak yetkisiz erişim simüle edilir. Adım 3: Erişim sağlandıktan sonra, iç ağdaki hareketlilik (Lateral Movement) izlenir. Adım 4: Operasyonel ağa (OT) geçiş yapılıp yapılmadığı kontrol edilir. Adım 5: Sistemlere zarar vermeden, sadece "erişim kanıtı" (örn. boş bir dosya oluşturma) bırakılarak test sonlandırılır.

Güvenlik ve İzolasyon Protokolleri

Test süreci boyunca "Fail-Safe" (Güvenli Hata) mekanizması her zaman hazır tutulmalıdır. Eğer test edilen bir cihazda beklenmedik bir tepki gözlemlenirse:

  • Test anında durdurulmalıdır.
  • İlgili cihazın bağlantısı ağdan izole edilmelidir.
  • Operasyonel ekip, sistemi manuel moda alarak güvenli duruşu (Safe State) sağlamalıdır.
  • Tüm süreç bir olay müdahale (Incident Response) kaydı olarak tutulmalıdır.

Tedarik Zinciri ve Uzaktan Erişim Güvenliği

Kritik altyapılar genellikle uzak lokasyonlardan yönetilen cihazlara bağımlıdır. Sızma testi planlanırken:

  • Vendor Erişimleri: Üretici firmaların uzaktan erişim sağladığı "backdoor" veya destek portları denetlenmelidir.
  • Sertifika Yönetimi: Cihazlar arası iletişimde kullanılan sertifikaların geçerliliği ve güncelliği kontrol edilmelidir.
  • Yetki Kısıtlaması: "En az yetki" prensibi (Least Privilege) çerçevesinde, her kullanıcının sadece görev tanımı kadar erişimi olup olmadığı test edilmelidir.

Sızma Testi Sürecinde Kullanılan Metrikler

Başarılı bir sızma testi, ölçülebilir verilerle raporlanmalıdır. Kullanılması gereken temel metrikler şunlardır:

  • MTTD (Mean Time to Detect): Saldırganın ağa girişinden itibaren tespit edilmesine kadar geçen süre.
  • Zafiyet Yoğunluğu: Kritik, yüksek, orta ve düşük seviyeli açıkların cihaz başı dağılımı.
  • Yama Uygulama Hızı: Tespit edilen zafiyetlerin kapatılma süresi.
  • Erişim Derinliği: Testin, ağın en kritik noktasına (örn. HMI veya PLC) ne kadar yaklaştığı.

Yasal Uyum ve Etik Sorumluluklar

Kritik altyapı testlerinde yasal zemin, KVKK ve ilgili sektörel düzenlemelere (örn. EPDK, BTK yönetmelikleri) tam uyumlu olmalıdır. Testi gerçekleştiren ekip, sistem üzerinde veri sızıntısına yol açmayacağını ve operasyonel verilerin gizliliğini koruyacağını yazılı olarak taahhüt etmelidir. Herhangi bir yasal ihlalden kaçınmak için, testin kapsamı sözleşmede "IP adresi bazlı" veya "cihaz bazlı" olarak netleştirilmelidir.

Kritik Altyapı Sistemlerinde Sızma Testi İçin Araç ve Teknoloji Seçimi

Kritik altyapı (enerji, su, ulaşım, sağlık) sistemleri, standart kurumsal BT ağlarından farklı olarak, düşük gecikme süresi ve yüksek kullanılabilirlik gerektiren hassas bileşenlere sahiptir. Bu nedenle, sızma testinde kullanılacak araçların seçimi, sistemin kararlılığını bozmayacak şekilde yapılmalıdır.

Endüstriyel Protokol Analiz Araçları

Geleneksel ağ tarayıcıları (Nmap gibi), OT (Operasyonel Teknoloji) cihazlarında "denial of service" (hizmet dışı bırakma) etkisine yol açabilir. Bu nedenle şu araçlara odaklanılmalıdır:

  • Wireshark (Endüstriyel Eklentilerle): Modbus, DNP3, IEC 60870-5-104 gibi protokollerin trafiğini analiz etmek için pasif dinleme modunda kullanılır.
  • GrassMarlin: Ağ topolojisini haritalandırmak ve cihazlar arasındaki iletişimi görselleştirmek için kullanılan, pasif bir ağ keşif aracıdır.
  • PLCScan: PLC (Programlanabilir Lojik Denetleyici) cihazlarını tanımlamak ve temel konfigürasyonlarını sorgulamak için tasarlanmıştır; ancak üretim ortamında dikkatli kullanılmalıdır.

Sızma Testi Planlamasında Yapılan Kritik Hatalar

Kritik altyapı testlerinde yapılan hatalar, sadece veri sızıntısına değil, fiziksel hasarlara veya hizmet kesintilerine neden olabilir.

  • Canlı Sistemlerde Agresif Tarama: OT ağlarında "ping sweep" veya port tarama işlemleri, eski PLC'lerin kilitlenmesine neden olabilir.
  • Yetersiz İletişim Planı: Test sırasında bir arıza meydana geldiğinde, operasyonel ekiplerle 7/24 iletişim kurulamaması en büyük risktir.
  • Yanlış Segmentasyon Varsayımı: BT ve OT ağlarının fiziksel olarak ayrık olduğu düşünülürken, arada unutulan bir VPN tünelinin veya çift ağ kartlı bir sunucunun gözden kaçırılması.
  • Yedekleme Sistemlerinin İhmali: Test öncesinde kritik cihazların konfigürasyonlarının yedeklenmemiş olması, bir hata durumunda geri dönüşü imkansız kılar.

Sızma Testi Yöntemlerinin Karşılaştırmalı Analizi

Kritik altyapı güvenliğinde kullanılan farklı yaklaşımların operasyonel etkileri aşağıda karşılaştırılmıştır:

Yöntem Operasyonel Risk Veri Derinliği Kullanım Durumu
Pasif İzleme Çok Düşük Orta Canlı üretim hattı izleme
Sınırlı Aktif Tarama Orta Yüksek Bakım pencereleri
Laboratuvar Simülasyonu Yok Çok Yüksek Yeni konfigürasyon testleri

Örnek Senaryo: Uzaktan Erişim Kapısının İhlali

Kritik altyapı sistemlerine yönelik en sık karşılaşılan saldırı vektörü, üçüncü taraf tedarikçilerin kullandığı uzaktan erişim (VPN) kanallarıdır.

Senaryo Adımları:

  1. Keşif: Saldırgan, tedarikçi şirket çalışanının kimlik bilgilerini oltalama (phishing) yoluyla ele geçirir.
  2. Erişim: Çok faktörlü kimlik doğrulamanın (MFA) eksik olduğu veya zayıf yapılandırıldığı VPN kapısından sisteme giriş yapılır.
  3. Yanal Hareket: BT ağından OT ağına geçişi sağlayan "Jump Server" (atlama sunucusu) üzerindeki zafiyetler kullanılarak operatör istasyonuna erişilir.
  4. Etki: HMI (İnsan Makine Arayüzü) üzerinden PLC parametreleri değiştirilmeye çalışılır.

Öneri: Bu senaryonun önlenmesi için "Jump Server" üzerinde sıkı erişim denetimleri ve oturum kayıtları (session recording) zorunlu tutulmalıdır.

Güvenlik ve İzolasyon Protokolleri

Sızma testi planlanırken, sistemin izolasyonunu sağlamak için şu protokoller uygulanmalıdır:

"Sızma testi, üretim hattının güvenliğini tehlikeye atmamalı; aksine, olası bir saldırı anında sistemin nasıl izole edileceğini (Air-gap veya VLAN izolasyonu) doğrulamalıdır."
  • Fail-Safe Testleri: Bir siber saldırı durumunda sistemin "güvenli duruş" (safe state) moduna geçip geçmediği simüle edilmelidir.
  • Oturum Zaman Aşımı: Uzaktan erişim oturumlarının belirli bir sürenin ardından otomatik olarak sonlandırılması test edilmelidir.
  • Log Analizi: Test süresince üretilen tüm logların SIEM (Güvenlik Bilgisi ve Olay Yönetimi) sistemine düşüp düşmediği doğrulanmalıdır.

Tedarik Zinciri ve Uzaktan Erişim Güvenliği

Kritik altyapıların çoğu, bakım ve güncelleme işlemleri için dış kaynaklı firmalara bağımlıdır. Sızma testi planında bu "dış kapılar" mutlaka kapsam içine alınmalıdır.

Planlama İpuçları:

  • Tedarikçi erişimlerinin sadece ihtiyaç duyulan zaman aralığında (Just-in-Time Access) aktif edilmesi sağlanmalıdır.
  • Uzaktan erişim sağlayan cihazların (VPN gateway, firewall) yama durumları düzenli olarak denetlenmelidir.
  • Üçüncü taraf yazılımların kritik sistemlere yüklenmeden önce bir "sandbox" ortamında test edilip edilmediği kontrol edilmelidir.

Sızma Testi Sürecinde Kullanılan Metrikler

Testin başarısını ve sistemin olgunluk seviyesini ölçmek için aşağıdaki metrikler raporlanmalıdır:

  • MTTR (Mean Time to Remediate): Kritik zafiyetlerin tespit edildikten sonra yamalanması veya hafifletilmesi için geçen süre.
  • False Positive Oranı: Güvenlik araçlarının yanlış alarm verme sıklığı.
  • Erişim Kontrol Etkinliği: Test ekibinin, yetkisi olmayan bir segmentten kritik bir segmente geçiş yapabilme başarısı (bu metrik ne kadar düşükse, ağ o kadar güvenlidir).

Yasal Uyum ve Etik Sorumluluklar

Kritik altyapı sızma testleri, ulusal siber güvenlik stratejileri ile doğrudan ilişkilidir. Test planı hazırlanırken şu hususlar göz ardı edilmemelidir:

  • KVKK ve Kişisel Veriler: Test sırasında operatörlerin veya personelin kişisel verilerine erişim engellenmelidir.
  • Operasyonel Süreklilik Garantisi: Testi yapan firmanın, hizmet kesintisi durumunda sorumluluk sınırlarını belirleyen bir "Service Level Agreement" (SLA) imzaladığı teyit edilmelidir.
  • Ulusal Bildirim: İlgili sektörün düzenleyici kurumuna (örneğin enerji sektörü için EPDK) testin yapılacağı tarih aralığının bildirilmesi gerekebilir.

Kritik Altyapı Sistemlerinde Sızma Testi İçin Araç ve Teknoloji Seçimi

Kritik altyapı sistemlerinde (OT/ICS) kullanılan araçlar, geleneksel BT ağlarında kullanılanlardan oldukça farklıdır. Standart port tarayıcıları (Nmap gibi), hassas PLC (Programlanabilir Mantıksal Denetleyici) cihazlarında beklenmedik duruşlara veya "Denial of Service" (DoS) durumlarına yol açabilir. Bu nedenle, araç seçimi "non-intrusive" (müdahalesiz) prensibine dayanmalıdır.

  • Pasif Trafik Analizörleri: Ağ trafiğini kopyalayarak (SPAN/TAP üzerinden) protokolleri analiz eden araçlar.
  • Endüstriyel Protokol Fuzzing Araçları: Modbus, DNP3, IEC 60870-5-104 gibi protokolleri güvenli bir laboratuvar ortamında test etmek için kullanılır.
  • Varlık Keşif Araçları: Ağda aktif sorgu göndermeden, sadece ağ trafiğini dinleyerek cihaz envanterini çıkaran çözümler.

Endüstriyel Protokol Analiz Araçları

Endüstriyel ağlarda kullanılan protokollerin çoğu şifrelenmemiş ve kimlik doğrulaması içermeyen yapılardır. Test planlamasında bu protokollerin derinlemesine analizi hayati önem taşır.

Protokol Risk Seviyesi Test Yaklaşımı
Modbus TCP Yüksek Pasif izleme ve komut enjeksiyonu simülasyonu.
DNP3 Orta Hata mesajlarının analizi ve trafik yoğunluğu testi.
EtherNet/IP Yüksek Konfigürasyon değişimlerine karşı direnç testi.

Sızma Testi Planlamasında Yapılan Kritik Hatalar

Kritik altyapıda yapılan en büyük hata, BT odaklı sızma testi metodolojilerini doğrudan OT ortamına uygulamaktır. Aşağıdaki hatalar sistemin çökmesine neden olabilir:

  1. Agresif Tarama: PLC cihazlarının düşük işlemci gücü nedeniyle, yoğun paket gönderimi cihazın kendini korumaya almasına veya durmasına neden olur.
  2. Test Ortamının Eksikliği: Canlı üretim hattında doğrudan test yapmak, geri dönüşü olmayan operasyonel kayıplara yol açar.
  3. Sertifika ve Yetki İhlali: Test ekibinin, sistemin fiziksel güvenlik prosedürlerine hakim olmadan sürece dahil edilmesi.

Sızma Testi Yöntemlerinin Karşılaştırmalı Analizi

Kritik altyapılarda kullanılan yöntemler arasında "Black Box" (Siyah Kutu) ve "White Box" (Beyaz Kutu) yaklaşımları farklı risk profillerine sahiptir.

Beyaz Kutu Testi: Sistem mimarisinin, PLC şemalarının ve ağ topolojisinin test ekibiyle paylaşıldığı yöntemdir. Kritik altyapılar için en güvenli ve önerilen yöntemdir.

Siyah kutu testleri, dışarıdan gelen bir saldırganın bakış açısını simüle etse de, operasyonel sürekliliği riske atma olasılığı çok daha yüksektir. Bu nedenle, kritik altyapı operatörleri genellikle "Gray Box" (Gri Kutu) veya "White Box" yöntemlerini tercih etmelidir.

Örnek Senaryo: Uzaktan Erişim Kapısının İhlali

Bir enerji santralinde, üçüncü taraf bir bakım firmasının kullandığı VPN bağlantısının ele geçirildiği bir senaryoyu ele alalım:

  • Adım 1: Saldırgan, bakım firmasının zayıf kimlik doğrulamalı VPN hesabını ele geçirir.
  • Adım 2: İç ağa sızan saldırgan, "Lateral Movement" (Yanal Hareket) ile HMI (İnsan Makine Arayüzü) sunucusuna erişir.
  • Adım 3: Saldırgan, PLC'lere gönderilen komutları manipüle ederek türbin hızını değiştirmeye çalışır.

Bu senaryonun test planında, MFA (Çok Faktörlü Kimlik Doğrulama) etkinliği ve segmentasyonun başarısı mutlaka ölçülmelidir.

Güvenlik ve İzolasyon Protokolleri

Kritik altyapı sistemlerinde sızma testi, "Air-Gap" (Hava Boşluğu) prensibinin ne kadar korunduğunu doğrulamalıdır. Eğer sistem fiziksel olarak izole edilmişse, bu izolasyonun mantıksal olarak (firewall kuralları, VLAN yapılandırması) ne kadar güvenli olduğu test edilmelidir.

İzolasyon Doğrulama Adımları:

  • BT ağından OT ağına geçiş yapan tüm "Jump Server"ların denetlenmesi.
  • Çift yönlü veri trafiğinin kısıtlanması; sadece tek yönlü veri diyotlarının (data diodes) kullanıldığının doğrulanması.
  • Uzaktan erişim kapılarının, kullanılmadığı zamanlarda fiziksel olarak kapatılıp kapatılmadığının kontrol edilmesi.

Sızma Testi Sürecinde Kullanılan Metrikler

Testin başarısını ve sistemin olgunluk seviyesini ölçmek için aşağıdaki metrikler raporlanmalıdır:

  • MTTR (Mean Time to Remediate): Kritik zafiyetlerin tespit edildikten sonra yamalanması veya hafifletilmesi için geçen süre.
  • False Positive Oranı: Güvenlik araçlarının yanlış alarm verme sıklığı.
  • Erişim Kontrol Etkinliği: Test ekibinin, yetkisi olmayan bir segmentten kritik bir segmente geçiş yapabilme başarısı (bu metrik ne kadar düşükse, ağ o kadar güvenlidir).

Yasal Uyum ve Etik Sorumluluklar

Kritik altyapı sızma testleri, ulusal siber güvenlik stratejileri ile doğrudan ilişkilidir. Test planı hazırlanırken şu hususlar göz ardı edilmemelidir:

  • KVKK ve Kişisel Veriler: Test sırasında operatörlerin veya personelin kişisel verilerine erişim engellenmelidir.
  • Operasyonel Süreklilik Garantisi: Testi yapan firmanın, hizmet kesintisi durumunda sorumluluk sınırlarını belirleyen bir "Service Level Agreement" (SLA) imzaladığı teyit edilmelidir.
  • Ulusal Bildirim: İlgili sektörün düzenleyici kurumuna (örneğin enerji sektörü için EPDK veya BTK bünyesindeki USOM) testin yapılacağı tarih aralığının bildirilmesi gerekebilir.

Son olarak, test sonrası süreçte elde edilen tüm verilerin "imha protokolü" çerçevesinde silinmesi ve sadece teknik bulguların kurum yönetimiyle paylaşılması, etik sızma testinin temel taşıdır. Herhangi bir güvenlik zafiyetinin tespiti durumunda, bu durumun bir uzmana danışılarak önceliklendirilmesi ve yasal bildirim yükümlülüklerinin yerine getirilmesi zorunludur.

Bu yazıya tepkinizi paylaşın:
Selin Yılmaz

Kullanıcı odaklı rehberler hazırlama konusunda uzmanım. Adım adım anlatımlarla karmaşık süreçleri herkes için anlaşılır kılıyorum.

Yorumlar (0)

Yorum Yaz