{"id":43643,"date":"2024-09-21T13:12:25","date_gmt":"2024-09-21T10:12:25","guid":{"rendered":"https:\/\/wise.tv\/?p=43643"},"modified":"2025-08-22T13:50:46","modified_gmt":"2025-08-22T10:50:46","slug":"ot-sektorundeki-tehditler-ve-zaafiyetlerin-tespiti-noktasinda-en-ideal-cozum-ne-olmali","status":"publish","type":"post","link":"https:\/\/wise.tv\/tr\/ot-sektorundeki-tehditler-ve-zaafiyetlerin-tespiti-noktasinda-en-ideal-cozum-ne-olmali\/","title":{"rendered":"OT sekt\u00f6r\u00fcndeki tehditler ve zaafiyetlerin tespiti noktas\u0131nda en ideal \u00e7\u00f6z\u00fcm ne olmal\u0131?"},"content":{"rendered":"<p>edZconsult kurucusu Ediz \u00d6zt\u00fcrk, Wise TV\u2019ye verdi\u011fi r\u00f6portajda, OT (Operational Technology) sistemlerinde Red Teaming uygulamalar\u0131n\u0131n neden kritik oldu\u011funu, bu testlerin nas\u0131l yap\u0131ld\u0131\u011f\u0131n\u0131 ve hangi protokoller \u00e7er\u00e7evesinde ele al\u0131nmas\u0131 gerekti\u011fini kapsaml\u0131 bi\u00e7imde de\u011ferlendiriyor.<\/p>\n<blockquote><p>\u00dcretim tesislerinde Red Teaming uygulamalar\u0131n\u0131n yeterince yap\u0131lmad\u0131\u011f\u0131n\u0131 hepimiz \u00e7ok iyi biliyoruz. Bunu bir defa kabul etmemiz gerekiyor \u00e7\u00fcnk\u00fc Red Teaming dedi\u011fimiz sistemler veya \u00e7al\u0131\u015fmalar belirli bir maliyetle olu\u015fuyor. Bu maliyetin en b\u00fcy\u00fc\u011f\u00fc tabii ki insan maliyeti. \u00c7\u00fcnk\u00fc Red Teaming&#8217;in en \u00f6nemli kayna\u011f\u0131 insan. Bu anlamda \u00f6zellikle OT&#8217;deki tehditleri ve buradaki \u00e7e\u015fitli zafiyetleri hem tespit edebilecek hem de bu zafiyetlere bir \u00e7\u00f6z\u00fcm \u00fcretebilecek ki\u015filerin y\u0131llarca OT sistemlerinde ve di\u011fer sistemlerde tecr\u00fcbeli olmas\u0131 gerekiyor. Bu tarz tecr\u00fcbeli ki\u015filerin de haliyle zamanlar\u0131 de\u011ferli ve bu y\u00fczden Red Teaming \u00e7al\u0131\u015fmalar\u0131, penetrasyon testleri veya buna benzer \u00e7e\u015fitli sald\u0131r\u0131 sim\u00fclasyon testleri kesinlikle \u00e7ok daha maliyetli oluyor \u00fcretim tesisleri i\u00e7in. \u00dcretim tesislerinde \u00f6zellikle ekonomik konjonkt\u00fcr\u00fc d\u00fc\u015f\u00fcnd\u00fc\u011f\u00fcm\u00fczde mutlaka bir par\u00e7a \u00fcr\u00fcn\u00fcn maliyetinin belirli bir seviyede tutulmas\u0131 \u00e7ok \u00f6nemli oluyor. \u00d6yle oldu\u011fu i\u00e7in de burada yap\u0131labilecek olan ekstra maliyetlerden biraz imtina ediyorlar. S\u00f6z\u00fcn \u00f6z\u00fc, Red Teaming yeterince OT sistemlerinde yap\u0131lm\u0131yor. Peki bunu neden yapmal\u0131y\u0131z? \u00c7\u00fcnk\u00fc bir sald\u0131r\u0131 olu\u015ftu\u011funda o sald\u0131r\u0131ya m\u00fcdahale edebiliyor olmay\u0131 b\u0131rak\u0131n, o sald\u0131r\u0131y\u0131 tespit edebiliyor olmak bile izleme sistemlerinin do\u011fru bir \u015fekilde kurulmas\u0131ndan ge\u00e7iyor. Do\u011fru bir izleme sistemi kurulmad\u0131\u011f\u0131nda siz o sald\u0131r\u0131n\u0131n oldu\u011funu anlayam\u0131yorsunuz. Biz end\u00fcstriyel tesisleri ya da genel olarak s\u00f6yleyelim, \u015firketleri ikiye ay\u0131r\u0131r\u0131z: bir, hacklenen; iki, hacklendi\u011fini bilmeyenler. Hacklenmeyen \u015firket ya da kurum ya da ki\u015fi yoktur. Bu anlamda bakt\u0131\u011f\u0131m\u0131zda da mutlaka bizim bundan haberdar oluyor olmam\u0131z laz\u0131m. O y\u00fczden ilk ko\u015ful izleme sistemleri. \u0130zlemenin sonraki sistemi ise siber olaylara m\u00fcdahale. \u00d6zellikle bizim &#8220;incident response&#8221; dedi\u011fimiz olay ve tehditlere h\u0131zl\u0131 bir \u015fekilde cevap verebilme kabiliyetini mutlaka \u015firketlerin kazan\u0131yor olmas\u0131 laz\u0131m. Red Teaming faaliyetleri, penetrasyon testleri tabii ki \u015firketlere bunu da sa\u011fl\u0131yor. Biz OT sistemlerinde yapt\u0131\u011f\u0131m\u0131z \u00e7e\u015fitli penetrasyon testlerini ya da sald\u0131r\u0131 sistemlerini ikiye ay\u0131r\u0131yoruz, hatta \u00fc\u00e7e ayr\u0131l\u0131r diye s\u00f6yleyebiliriz: bir tanesi Black Box (Kara Kutu) testler, di\u011feri White Box testler, bir tanesi de Grey Box testler. Genellikle Grey Box&#8217;\u0131n tercih edildi\u011fini g\u00f6r\u00fcyoruz end\u00fcstriyel sistemlerde. \u00c7\u00fcnk\u00fc Grey Box sistemlere bakt\u0131\u011f\u0131m\u0131zda daha \u00e7ok ikisinin aras\u0131 oluyor. Black Box&#8217;ta kar\u015f\u0131 taraftaki penetrasyon testini ger\u00e7ekle\u015ftirecek olan profesyonele end\u00fcstriyel testle ilgili hi\u00e7bir bilgi verilmez. Haliyle b\u00f6ylece kendisinin bunu bulmas\u0131 ve bir \u015fekilde ke\u015ffetmesi gerekiyor. Tabii ke\u015ffetme de zaman demek, zaman da para demek. Bu y\u00fczden Black Box testleri \u00e7ok fazla tercih etmiyorlar. Ancak Black Box testler, ger\u00e7ek bir hacker\u0131 tamamen sim\u00fcle eden testler oldu\u011fu i\u00e7in bizim en \u00e7ok bunlar\u0131 kullanman\u0131z\u0131 \u00f6zellikle \u00f6neriyoruz. Tabii maliyeti biraz y\u00fcksek oldu\u011fu i\u00e7in bunu \u00e7ok istemiyorlar. Peki White Box ne? White Box da bunun tam tersi, i\u00e7eriden bir sald\u0131r\u0131 gelirse ne yapaca\u011f\u0131z? Sonu\u00e7 itibariyle biliyorsunuz i\u00e7eride de bizim \u00e7al\u0131\u015fanlar\u0131m\u0131z var ve \u00e7al\u0131\u015fanlar\u0131m\u0131zdan da intikam almak olabilir, ba\u015fka bir \u015fey olabilir, \u00e7e\u015fitli rakiplerin bir te\u015fvi\u011fi olabilir. Bununla beraber i\u00e7eriden gelecek sald\u0131r\u0131lar\u0131 da bizim bir \u015fekilde sim\u00fcle etmemiz gerekiyor. Peki bu sim\u00fclasyonu nas\u0131l yap\u0131yoruz? \u0130\u015fte White Box testlerle yap\u0131yoruz. Burada da sald\u0131rgana, yani bizim profesyonelimize bir \u015fekilde t\u00fcm bilgiyi veriyor olman\u0131z laz\u0131m. Bu da yine tabii \u015firketin kendi i\u00e7 g\u00fcvenli\u011fini tehdit edebilen bir durum. Bu y\u00fczden ikisinin ortas\u0131 dedi\u011fimiz Grey Box testler genellikle yap\u0131l\u0131yor. Black Box&#8217;la ba\u015flan\u0131yor, belirli bir s\u00fcre veriliyor. O s\u00fcre i\u00e7erisinde ke\u015ffedilmeyen durumlar olursa tekrardan White Box&#8217;a ge\u00e7ip bu \u015fekilde yap\u0131l\u0131yor. Genelde Red Teaming testleri b\u00f6yle yap\u0131l\u0131yor. Peki bu do\u011fru mu? Asl\u0131nda yap\u0131lmas\u0131 gereken bir yakla\u015f\u0131m. Ancak bunun periyodik olarak yap\u0131lmas\u0131 laz\u0131m. Yani bug\u00fcn yapt\u0131k, at\u0131yorum 6 ay sonra bir daha bunun tekrarlanmas\u0131, hatta belki bir sene sonra White Box&#8217;\u0131n tekrarlanmas\u0131 gerekiyor. \u00c7\u00fcnk\u00fc g\u00fcn i\u00e7erisinde, zaman i\u00e7erisinde \u00e7ok farkl\u0131 a\u00e7\u0131klar ortaya \u00e7\u0131k\u0131yor. Hele ki OT d\u00fcnyas\u0131n\u0131 d\u00fc\u015f\u00fcn\u00fcrsek, en son bir rakam vard\u0131 Gartner&#8217;da yanl\u0131\u015f hat\u0131rlam\u0131yorsam, 2024 i\u00e7erisinde 35 milyardan fazla g\u00f6m\u00fcl\u00fc sistemin d\u00fcnya \u00fczerinde \u00e7al\u0131\u015fabilece\u011fini d\u00fc\u015f\u00fcn\u00fcyoruz. Yani on milyarlarca sistemin birbiriyle konu\u015ftu\u011fu bir yerden bahsediyoruz. \u00c7ok farkl\u0131 protokoller var \u015fu anda. Hepimizin akl\u0131na protokol deyince TCP geliyor ama tabii TCP de\u011fil. D\u00fcnya bunun d\u0131\u015f\u0131nda \u00e7ok farkl\u0131 protokollerimiz var. O y\u00fczden her a\u00e7\u0131dan protokol bazl\u0131, fiziksel bazl\u0131, biraz \u00f6nce bahsettik, \u00e7e\u015fitli katmanlar da var biliyorsunuz, izolasyon yap\u0131lmas\u0131 gereken farkl\u0131 penetrasyon testi tipleri de yine yap\u0131lmas\u0131 gerekiyor. Uzaktan kontrol sistemleri de son zamanlarda biliyorsunuz end\u00fcstriyel bulut servisleriyle beraber \u00e7al\u0131\u015f\u0131yor. \u015eimdi end\u00fcstriyel buluta tekrar bir daha bu i\u015fi entegre etti\u011fimizde ise olay\u0131n tamamen ba\u015fka bir boyutu ortaya \u00e7\u0131k\u0131yor ki Red Teaming ger\u00e7ekle\u015ftirilmesi hele ki bulut sistemlerde belki de bulut servis sa\u011flay\u0131c\u0131n\u0131n iznine tabi oldu\u011fu i\u00e7in \u00e7ok daha zorla\u015f\u0131yor. \u0130\u015fte burada biraz daha hibrit bulut teknolojilerini kullan\u0131p b\u00fct\u00fcn bu yap\u0131lar\u0131n hepsini b\u00fct\u00fcnc\u00fcl bir \u015fekilde d\u00fc\u015f\u00fcnmek gerekiyor. Bu da asl\u0131nda governance (y\u00f6neti\u015fim), risk y\u00f6netimi ve compliance (uyum) dedi\u011fimiz GRC yap\u0131lar\u0131n\u0131n da mutlaka olu\u015fturulmas\u0131n\u0131 gerektiriyor. Tabii ki farkl\u0131 \u00f6nlemler de mutlaka al\u0131nmas\u0131 gerekiyor. Bunun i\u00e7erisinde g\u00fcncellemeler var. Biz mesela end\u00fcstriyel sistemlerde Windows XP g\u00f6r\u00fcyoruz. Hala, yani \u00fcreticisi bile vazge\u00e7mi\u015f i\u015fletim sisteminden, herhangi bir \u015fekilde bir g\u00fcncelleme \u00e7\u0131km\u0131yor ama \u00fcretim tesisi i\u00e7erisinde hasbelkader bir yaz\u0131l\u0131m yap\u0131lm\u0131\u015f ve o yaz\u0131l\u0131m hala \u00e7al\u0131\u015fmas\u0131 gerekti\u011fi i\u00e7in o sistemi orada tutuyorlar. Evet, tutuluyor olabilir. Evet, buna benzer sistemler olabilir. Ama yine biraz \u00f6nce konu\u015ftu\u011fumuz izolasyon sistemleriyle bunlar\u0131n yine desteklenmesi laz\u0131m. \u0130\u015fte bunu bir b\u00fct\u00fcnc\u00fcl yakla\u015f\u0131m i\u00e7erisinde d\u00fc\u015f\u00fcn\u00fcrsek, Red Teaming asl\u0131nda bunun b\u00fcy\u00fck bir par\u00e7as\u0131 ve o b\u00fcy\u00fck par\u00e7ay\u0131 siz o resmin i\u00e7erisinden ald\u0131\u011f\u0131n\u0131zda maalesef o tablonun de\u011feri de d\u00fc\u015f\u00fcyor.<\/p><\/blockquote>\n<h2>Red Teaming Nedir ve Neden \u00d6nemlidir?<\/h2>\n<p>Red Teaming, bir kurulu\u015fun g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 tespit etmek ve bu a\u00e7\u0131klar\u0131 kapatmak i\u00e7in yap\u0131lan sim\u00fclasyon testleridir. Bu testler, kurulu\u015fun siber g\u00fcvenlik savunmalar\u0131n\u0131 ger\u00e7ek d\u00fcnya sald\u0131r\u0131lar\u0131na kar\u015f\u0131 test eder. Red Teaming, \u00f6zellikle \u00fcretim tesisleri gibi kritik altyap\u0131larda b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r. Ancak, bu t\u00fcr testlerin maliyeti ve insan kayna\u011f\u0131 gereksinimi nedeniyle yeterince uygulanmad\u0131\u011f\u0131 g\u00f6r\u00fclmektedir. Bu makalede, Red Teaming&#8217;in neden \u00f6nemli oldu\u011funu ve nas\u0131l daha etkili bir \u015fekilde uygulanabilece\u011fini inceleyece\u011fiz.<\/p>\n<h2>Red Teaming&#8217;in Temel Unsurlar\u0131<\/h2>\n<p>Red Teaming, genellikle \u00fc\u00e7 ana test t\u00fcr\u00fc \u00fczerinden ger\u00e7ekle\u015ftirilir: Black Box, White Box ve Grey Box testler. Black Box testlerde, test yapan ekibe hi\u00e7bir bilgi verilmez ve tamamen d\u0131\u015far\u0131dan bir sald\u0131rgan gibi hareket etmeleri beklenir. White Box testlerde ise t\u00fcm sistem bilgileri sa\u011flan\u0131r ve i\u00e7eriden bir sald\u0131r\u0131 sim\u00fcle edilir. Grey Box testler ise bu iki yakla\u015f\u0131m\u0131n bir kombinasyonudur ve genellikle en \u00e7ok tercih edilen y\u00f6ntemdir.<\/p>\n<h2>\u00dcretim Tesislerinde Red Teaming Uygulamalar\u0131<\/h2>\n<p>\u00dcretim tesislerinde Red Teaming uygulamalar\u0131, maliyet ve insan kayna\u011f\u0131 gereksinimleri nedeniyle genellikle s\u0131n\u0131rl\u0131 kalmaktad\u0131r. Ancak, bu t\u00fcr tesislerde g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131n tespit edilmesi ve kapat\u0131lmas\u0131 hayati \u00f6nem ta\u015f\u0131r. \u00dcretim s\u00fcre\u00e7lerinin kesintiye u\u011framas\u0131, b\u00fcy\u00fck mali kay\u0131plara yol a\u00e7abilir. Bu nedenle, Red Teaming uygulamalar\u0131n\u0131n d\u00fczenli ve periyodik olarak yap\u0131lmas\u0131 gerekmektedir.<\/p>\n<h2>\u0130zleme Sistemlerinin Rol\u00fc<\/h2>\n<p>Red Teaming testlerinin etkinli\u011fi, do\u011fru izleme sistemlerinin kurulmas\u0131na ba\u011fl\u0131d\u0131r. \u0130zleme sistemleri, bir sald\u0131r\u0131n\u0131n tespit edilmesini ve h\u0131zl\u0131 bir \u015fekilde m\u00fcdahale edilmesini sa\u011flar. Bu sistemler olmadan, bir sald\u0131r\u0131n\u0131n ger\u00e7ekle\u015fti\u011fi bile fark edilmeyebilir. Bu nedenle, izleme sistemlerinin kurulumu ve s\u00fcrekli g\u00fcncellenmesi b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r.<\/p>\n<h2>GRC Yap\u0131lar\u0131n\u0131n \u00d6nemi<\/h2>\n<p>Governance (y\u00f6neti\u015fim), Risk Y\u00f6netimi ve Compliance (uyum) yap\u0131lar\u0131, Red Teaming uygulamalar\u0131n\u0131n etkinli\u011fini art\u0131r\u0131r. Bu yap\u0131lar, kurulu\u015flar\u0131n g\u00fcvenlik politikalar\u0131n\u0131 belirler ve bu politikalar\u0131n uygulanmas\u0131n\u0131 sa\u011flar. Ayr\u0131ca, risklerin de\u011ferlendirilmesi ve uyum s\u00fcre\u00e7lerinin y\u00f6netilmesi i\u00e7in gerekli altyap\u0131y\u0131 sunar.<\/p>\n<h2>G\u00fcncellemelerin \u00d6nemi<\/h2>\n<p>G\u00fcncellemeler, sistemlerin g\u00fcvenli\u011fini sa\u011flamak i\u00e7in kritik \u00f6neme sahiptir. \u00d6zellikle eski i\u015fletim sistemleri ve yaz\u0131l\u0131mlar, g\u00fcncellemelerle desteklenmedi\u011finde b\u00fcy\u00fck g\u00fcvenlik a\u00e7\u0131klar\u0131na yol a\u00e7abilir. Bu nedenle, sistemlerin d\u00fczenli olarak g\u00fcncellenmesi ve eski yaz\u0131l\u0131mlar\u0131n m\u00fcmk\u00fcnse de\u011fi\u015ftirilmesi gerekmektedir.<\/p>\n<h2>Sonu\u00e7<\/h2>\n<p>Red Teaming, kurulu\u015flar\u0131n siber g\u00fcvenlik savunmalar\u0131n\u0131 test etmek ve geli\u015ftirmek i\u00e7in kritik bir ara\u00e7t\u0131r. \u00dcretim tesisleri gibi kritik altyap\u0131larda bu t\u00fcr testlerin d\u00fczenli olarak yap\u0131lmas\u0131, olas\u0131 sald\u0131r\u0131lara kar\u015f\u0131 haz\u0131rl\u0131kl\u0131 olunmas\u0131n\u0131 sa\u011flar. Ancak, bu testlerin etkinli\u011fi, do\u011fru izleme sistemlerinin kurulmas\u0131na, GRC yap\u0131lar\u0131na ve d\u00fczenli g\u00fcncellemelere ba\u011fl\u0131d\u0131r. Bu unsurlar\u0131n bir araya gelmesiyle, kurulu\u015flar siber tehditlere kar\u015f\u0131 daha diren\u00e7li hale gelebilir.<\/p>\n","protected":false},"excerpt":{"rendered":"edZconsult kurucusu Ediz \u00d6zt\u00fcrk, Wise TV\u2019ye verdi\u011fi r\u00f6portajda, OT (Operational Technology) sistemlerinde Red Teaming uygulamalar\u0131n\u0131n neden kritik oldu\u011funu, [&hellip;]\n","protected":false},"author":1684,"featured_media":43876,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[6935,6793,7016],"tags":[7103],"class_list":["post-43643","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security","category-iot","category-ot-guvenligi","tag-edzconsult"],"acf":[],"_links":{"self":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/posts\/43643","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/users\/1684"}],"replies":[{"embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/comments?post=43643"}],"version-history":[{"count":0,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/posts\/43643\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/media\/43876"}],"wp:attachment":[{"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/media?parent=43643"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/categories?post=43643"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wise.tv\/tr\/wp-json\/wp\/v2\/tags?post=43643"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}