Su ve atık su hizmetleri, uzmanlar tarafından “endişe verici” olarak nitelendirdiği güvenlik açıklarıyla karşı karşıya kalmaktadır.
Dünya genelinde kamu hizmetleri kuruluşları, pompa istasyonlarını, arıtma sistemlerini, sensörleri, SCADA ortamlarını ve uzak tesisleri, merkezi izleme, otomasyon, analitik ve uzaktan bakım imkanı sunan ağlara bağlamaktadır. Dijital dönüşüm, su yönetimini iyileştirirken, aynı zamanda saldırganların temel hizmetleri destekleyen OT’ye (Operasyonel Teknoloji) erişmesi için daha fazla fırsat yaratmaktadır. NIST’in 2026 su sektörü siber güvenlik kılavuzu , güvenli uzaktan erişimi sektör için acil bir öncelik olarak özellikle belirtmektedir.
Tehdit, BT’nin Ötesine Uzanıyor: Fidye Yazılımı ve Diğer Siber Saldırılar
Saldırganlar, su ve atık su işletmelerinin fiziksel süreçlerini kontrol eden sistemlere erişim sağlıyor.
ABD’deki son gelişmeler bu konuda özellikle net bir uyarı niteliğinde. Temmuz ayında FBI , en az yedi eyaletteki su ve atık su tesislerinde, internete bağlı Rockwell Automation PLC'lerinin dahil olduğu olaylar bildirdi. Saldırganlar, operatörlerin erişimini engellemek için PLC şifrelerini değiştirdi ve PLC'lerin bağlantısını kesmek için IP adreslerini değiştirdi; bu da bazı durumlarda su işletiminde aksaklıklara yol açtı.
Ağustos ayında, ABD kurumları bir başka uyarı yayınladı; yetkililer, tehdit aktörlerinin istismar komut dosyaları geliştirmek için yapay zeka destekli yetenekler kullandıkları konusunda uyarıda bulundu. Etkilenen teknolojiler su, enerji, imalat ve diğer kritik altyapı sektörlerini kapsamaktadır. Aynı ay, Minnesota ve Michigan’daki su sistemlerinin koordineli siber saldırılarasaldırılarına maruz kaldığına dair haberler ortaya çıktı.
Bu olaylar ABD’de meydana gelmiş olsa da, bunların altında yatan güvenlik açıkları küresel niteliktedir.
Eski altyapı, artan bağlantı, uzaktan erişim, sınırlı siber güvenlik kaynakları ve savunmasız OT sistemleri, dünya çapında su ve atık su sistemlerinde yaygın olarak görülen bir kombinasyondur.
Güvenlik ekipleri, su altyapısını yüksek değerli bir hedef olarak ele almalı ve mevcut mimarilerinin, bir BT güvenliği ihlalini OT’ye ulaşmadan önce kontrol altında tutup tutamayacağını titizlikle değerlendirmelidir.
Su ve Atık Su Neden Giderek Daha Cazip Hedefler Haline Geliyor?
Su hizmetleri, özellikle zorlu bir güvenlik profili sergilemektedir: Korunmaya ihtiyaç duyan coğrafi olarak dağınık bir altyapı ve arıza durumunda ortaya çıkan acil operasyonel sonuçlar.
Birçok tesis, ekipman ömürlerinin uzun olması ve eski nesil PLC’ler ile SCADA bileşenleri ile çalışmaktadır. Daha küçük ölçekli kamu hizmetleri kuruluşlarının siber güvenlik personeli sınırlı olabilirken, tedarikçiler ve operatörler coğrafi olarak dağınık sistemlere uzaktan erişim gereksinimi duymaktadır.
PLC’ler, su dağıtımı ve arıtımı süreçlerinde kullanılan pompaları, vanaları ve diğer ekipmanları kontrol edebilir. Son zamanlarda ABD'deki olaylarla ilgili haberler , saldırganların bu sistemlere erişerek veri hırsızlığının ötesine geçip su altyapısının fiziksel işleyişini nasıl etkileyebildiklerini ortaya koymaktadır. Etkilenen bazı kamu hizmetleri kuruluşları, manuel işletime geri dönmek zorunda kalmıştır.
Bir operatörün bir süreci izleme veya kontrol etme yeteneğinin elinden alınması, başlı başına bir operasyonel olay haline gelebileceğinden, su ve atık su tesisleri geleneksel bir kurumsal ortamdan farklılık gösterir.
Sorun tek bir ülkeyle ya da tek bir teknolojiyle sınırlı kalmıyor. Avrupa’nın NIS2 çerçevesi , siber güvenlik gerekliliklerinin artırıldığı kritik sektörler arasına içme suyu ve atık suyu da dahil etmektedir; bu durum, bu hizmetlerin kesintiye uğramasının önemli toplumsal sonuçlar doğurabileceğine dair yaygın bir farkındalığı yansıtmaktadır.
Güvenlik ekipleri neye hazırlıklı olmalı?
1. Korunmasız OT’ye Yönelik Doğrudan Saldırılar
İnternete açık PLC’ler, yüksek öncelikli bir risk olarak değerlendirilmelidir.
Güvenlik ekipleri, PLC’ler, HMI’lar, mühendislik iş istasyonları, uzaktan erişim ağ geçitleri ve üçüncü taraflarca yönetilen sistemler de dahil olmak üzere ağa bağlı diğer OT varlıklarının güvenilir bir envanterine ihtiyaç duymaktadır.
Cihazların varsayılan olarak güvenlik açığına sahip olduğunu varsayarsak: Harici bir aktör bu cihaza hiç erişebilir mi? CISA’nın su sektörüne yönelik son uyarısında özellikle şunu önermektedir PLC'lerin doğrudan internete maruz kalmasının önlenmesini ve uygun erişim kontrolleri ile ağ mimarisi aracılığıyla OT'nin korunmasını önermektedir.
2. Uzaktan Erişim Yollarının Güvenliğinin İhlali
Uzaktan erişim, dağıtık su işletme faaliyetleri ve tedarikçi bakım iş akışları için giderek daha önemli hale gelmektedir; ancak aynı zamanda OT’ye doğrudan bir bağlantı da oluşturabilir.
NIST’in Su ve Atık Su Sektörü için Siber Güvenlik başlıklı yeni kılavuzu, farklı büyüklük ve kaynak düzeylerine sahip kamu hizmetleri kuruluşlarında OT sistemlerine güvenli bir şekilde uzaktan erişim sağlanması için pratik referans mimariler sunmaktadır. Kılavuz, rol tabanlı erişim, kimlik doğrulama, günlük kaydı ve ağ segmentasyonu gibi denetimlere vurgu yapmaktadır.
Bu nedenle, kamu hizmetleri kuruluşları yalnızca kimin bağlantı kurma yetkisine sahip olduğunu değil, bu bağlantının nelere erişebileceğini ve ele geçirilmiş kimlik bilgilerinin kontrol sistemlerine erişim yolu sağlayıp sağlamadığını da incelemelidir.
3. Yapay Zeka Sayesinde Daha Hızlı Değerlendirme
Daha önce bahsedilen Siemens güvenlik uyarısı, başka bir endişeyi de gündeme getiriyor: Saldırganlar, endüstriyel istismar araçları geliştirmek için gereken uzmanlık ve zamanı azaltmak amacıyla yapay zekayı giderek daha fazla kullanabilir. Uyarıya ilişkin haberlerde, kötü amaçlı komut dosyalarının meşru yazılım kılığına sokulabileceği ve güvenlik açığı bulunan endüstriyel ortamlara karşı kullanılabileceğini ortaya koyuyor.
Su hizmetleri kuruluşları açısından bu durum, açıkta kalan endüstriyel cihazların keşfedilmesi ve istismar edilmesinin daha geniş ölçekte gerçekleştirilebilmesine yol açabilir. Bu nedenle güvenlik ekipleri, saldırganların keşif aşamasından istismar aşamasına eskisinden daha hızlı geçebileceğini varsaymalıdır.
4. Sürekli ve Tekrarlanabilir Saldırılar
Belirli bir PLC’deki, uzaktan erişim yapılandırmasındaki veya üçüncü taraf kurulumundaki bir güvenlik açığı tespit edilebilir ve birden fazla kuruluş aleyhine yeniden kullanılabilir.
Özellikle daha küçük ölçekli kamu hizmetleri kuruluşları için bu durum bir dengesizlik yaratmaktadır: Bir saldırgan, çok sayıda potansiyel hedef üzerinde keşif faaliyetlerini otomatikleştirebilirken, her bir kamu hizmeti kuruluşunun kendi ortamını araştırmak için sınırlı personel ve kaynağa sahiptir. Bu kaynak dengesizliği, su sektörüne yönelik saldırılara ilişkin son analizlerde vurgulanmıştır.
Saldırı Yollarını Sınırlamak İçin OT Sınırlarını Tasarlayın
Çözüm, sadece “PLC’ye yama uygulamak” olamaz. Bazı OT sistemlerine hemen yama uygulanamaz. Bazıları kesintisiz çalışmayı gerektirir. Bazıları uzaktan erişime ihtiyaç duyar. Bazıları ise kurumsal sistemlerle operasyonel veri alışverişi yapmak zorundadır.
Daha etkili bir yaklaşım, bir saldırganın kullanabileceği yol sayısını azaltmaktır. OT verilerinin korunan bir ortamdan dışarı çıkması gerektiği, ancak komutların geri dönmesi gerekmediği durumlarda, sistem yöneticileri donanım tarafından zorunlu kılınan tek yönlü iletişimi dikkate almalıdır.
Şunun yerine:
OT ⇄ IT
Bir veri diyotu şunları sağlayabilir:
OT → Veri Diyotu → IT
Bu sayede, operasyonel bilgiler tarih kayıt sistemlerine, analiz platformlarına, SOC’lere veya kurumsal sistemlere aktarılırken, ağ trafiğinin aynı sınırdan geri dönmesi engellenir.
Veri diyotları, güvenlik duvarlarının veya segmentasyonun yerini almamalıdır. Bunlar, iş gereksiniminin doğası gereği tek yönlü olduğu durumlarda mimari kontrolün bir başka katmanını sağlar.
Sadece Bağlantıyı Değil, İçeriği de Koruyun
Su ve atık su sistemleri, mühendislik belgeleri, PLC yapılandırmaları, yazılımlar, donanım yazılımları, tedarikçi araçları ve diğer dosyaları düzenli olarak paylaşır. Ağ izolasyonu, bir saldırı yolunu engeller ancak her dosyanın güvenilir olduğunu garanti etmez.
Dosyalar, incelenene kadar güvenilmez içerik olarak değerlendirilmelidir. İşte burada MetaDefender™ Core , ağ izolasyonunu tamamlayıcı bir rol oynayabilir. Multiscanning , birden fazla kötü amaçlı yazılım önleme motoru kullanarak dosyaları analiz edebilir ve böylece ek algılama perspektifleri sunar.
Derin dosya analizi, yalnızca dosya adlarına veya uzantılarına dayanmak yerine, gerçek dosya yapılarını, gömülü nesneleri ve şüpheli içeriği inceleyebilir.
Deep CDR™ Teknolojisi, potansiyel olarak tehlikeli aktif içeriği ortadan kaldırabilir ve dosyaları güvenlik politikasına uygun olarak yeniden oluşturabilir.
Ortaya çıkan mimari, iki farklı güvenlik sorununu birbirinden ayırır:
- Veriler nereye gidebilir? Bir veri diyotu bu sorunun cevabını belirleyebilir.
- Hangi içeriklerin sınırdan geçmesine izin verilir? Multiscanning, derin dosya analizi ve Deep CDR™ Teknolojisi bu sorunun yanıtlanmasına yardımcı olabilir.
Önümüzdeki 12 Ay: Daha Güçlü Bir Düşmana Hazırlanın
Su ve atık su güvenliği ekipleri şu konulara öncelik vermelidir:
- OT sistemlerinin internete açık cihazlara doğrudan maruz kalmasının önlenmesi.
- Her bir uzaktan erişim yolunun operasyonel ortamlara eşlenmesi.
- Ağ şemalarına güvenmek yerine, gerçek BT/OT iletişim yollarını doğrulamak.
- İki yönlü bağlantının gerçekten gerekli olduğu yerleri belirlemek ve mümkün olduğunda bunu ortadan kaldırmak.
- Çoklu tarama, derinlemesine analiz ve CDR ile hassas ortamlara giren dosyaları koruma.
- Keşif ve istismar faaliyetlerini otomatikleştirebilen saldırganlara karşı hazırlık yapmak.
- OT görünürlüğü veya kontrolü kaybedildiğinde normal ve kısıtlı çalışma koşullarının test edilmesi.
Bu öncelikler, uluslararası siber güvenlik politikasının yönelimi ile de uyumludur. ABD’nin en son uyarıları, tehdidin hangi yöne doğru ilerlediğine dair yararlı bir gösterge sunmaktadır; ancak bu konunun altında yatan sorun, ABD sınırlarının çok ötesine uzanmaktadır. Avrupa’da su ve atık su sistemleri NIS2’nin kapsamı içindedir; ENISA ise AB’nin kritik sektörlerinde siber güvenlik olgunluk düzeyini ve kritiklik derecesini değerlendirmek üzere çalışmalarını sürdürmektedir.
Artık amaç sadece saldırıları tespit etmek değil, saldırganların fiziksel süreçleri kontrol eden sistemlere ne kadar derinlemesine girebileceğini sınırlamaktır. Veri diyotları gibi güvenli ağ sınırlarını, MetaDefender Core adresinden erişilebilen dosya güvenliği çözümleriyle birleştirerek, kamu hizmetleri kuruluşları operasyonel dayanıklılıklarını güçlendirirken modernizasyon sürecini de gerçekleştirebilirler.OPSWAT ’in uzmanlarından biriyle iletişime geçin ve OPSWAT ’un, operasyonel sürekliliği etkilemeden kritik altyapınızı başarıyla güvence altına almanıza nasıl yardımcı olabileceği konusunda daha fazla bilgi edinin.
