# Fabrikalarda Makine Üreticisi ve Bakım Ekiplerine Güvenli Uzaktan Erişim
Üretim hattındaki bir arıza, yazılım güncellemesi veya parametre değişikliği sırasında makine üreticisinin ya da dış bakım ekibinin uzaktan desteğine ihtiyaç duyulabilir. Ancak sürekli açık bir VPN hesabı, ortak kullanılan yönetici parolası veya doğrudan PLC/HMI ağına erişim; erişimin kim tarafından, ne zaman ve hangi amaçla kullanıldığını izlemeyi zorlaştırır.
Güvenli uzaktan erişimin amacı üretim süreçlerini gereksiz yere yavaşlatmak değildir. Amaç, gerekli teknik desteği süreç ve emniyet koşullarını gözeterek; onaylı, sınırlı, kayıt altındaki ve geri alınabilir bir erişim modeliyle sağlamaktır.
## Neden klasik uzaktan erişim modeli yeterli olmayabilir?
Üretim tesislerinde OT varlıkları IT sistemlerinden farklı bakım pencerelerine, protokollere ve operasyonel risklere sahiptir. Bir tedarikçinin erişim ihtiyacı çoğu zaman belirli bir makine, mühendislik istasyonu, HMI veya destek sunucusuyla sınırlıdır. Buna rağmen geniş ağ yetkisi verilmesi, hata veya kötüye kullanımın etki alanını büyütebilir.
Özellikle aşağıdaki durumlar değerlendirilmelidir:
– Ortak veya uzun süre değişmeyen yönetici parolaları
– Sürekli açık, kapsamı belirsiz VPN hesapları
– Tedarikçi erişiminin üretim ağına doğrudan ulaşması
– Kimin hangi sistemi yönettiğinin ve ne yaptığının kanıtlanamaması
– Bakım, IT ve proses ekipleri arasındaki onay sürecinin belirsiz olması
## Güvenli erişim modeli nasıl kurulur?
### 1. Erişim ihtiyacını varlık ve işlem bazında tanımlayın
Önce erişimin hangi varlık için gerektiği, hangi protokolün kullanılacağı, hangi saat aralığında verileceği ve tesis tarafında kimin onaylayacağı belirlenmelidir. PLC, HMI, SCADA, historian, mühendislik istasyonu veya jump server gibi hedefler; sahiplik, kritiklik ve proses etkisiyle birlikte kayıt altına alınmalıdır.
### 2. IT ve OT ağını ayırın
Uzaktan erişim, doğrudan her OT varlığına açık bir yol olmamalıdır. Zonlar, kontrollü geçiş noktaları ve gerektiğinde OT DMZ üzerinden tasarlanmalıdır. Purdue Modeli ve IEC 62443’ün zon/conduit yaklaşımı; erişim tasarımında yararlı bir çerçeve sağlayabilir. Bir standarttan söz edilmesi, tesisin otomatik olarak uyumlu veya sertifikalı olduğu anlamına gelmez.
### 3. Kimliği doğrulayın, yetkiyi daraltın
Kullanıcıya özel hesaplar, MFA, rol tabanlı yetki ve en az ayrıcalık ilkesi; erişimin temelidir. Yetki yalnızca gerekli hedefe, gerekli protokole ve gerekli süreye tanımlanmalıdır. Erişimin uzatılması veya yeniden açılması için tesisin değişiklik/onay sürecine uygun karar noktaları kurulmalıdır.
### 4. Parolayı paylaşmak yerine erişimi yönetin
FortiPAM; ayrıcalıklı hesap keşfi, kimlik bilgilerinin güvenli saklanması ve rotasyonu, rol tabanlı erişim kontrolü ile oturum izleme/kaydetme gibi yetenekler sunar. Bu yaklaşımda tedarikçinin kalıcı yönetici parolasını görmesi yerine, ihtiyaca göre erişim verilebilir ve daha sonra geri alınabilir.
FortiPAM’ın kullanılabilir özellikleri; lisans, sürüm, yapılandırma, entegrasyonlar ve hedef sistemle uyumluluk kapsamında proje öncesinde doğrulanmalıdır.
### 5. Oturumu izleyin ve denetim izi bırakın
Erişimin yalnızca açılması değil, kullanımı da izlenmelidir. Oturum başlangıcı/bitişi, hedef sistem, kullanıcı, onay ve gerektiğinde oturum kaydı; olay inceleme ve operasyon sonrası doğrulama için değerli bir denetim izi oluşturur. Şüpheli bir durumda hangi aksiyonun alınacağı, özellikle üretim emniyeti ve sürekliliği dikkate alınarak önceden belirlenmelidir.
## FortiPAM, FortiGate ve OT Security birlikte nasıl değerlendirilir?
FortiPAM, ayrıcalıklı kullanıcı ve üçüncü taraf erişiminin yönetimi için; FortiGate firewall ise segmentler arasındaki trafik politikaları ve güvenlik kontrolleri için mimaride konumlandırılabilir. Yama bekleyen varlıklarda ağ katmanındaki telafi edici kontrol yaklaşımı için OT sistemlerinde virtual patching rehberini inceleyebilirsiniz.
Bu bileşenler tek başına güvenli bir OT mimarisi garantisi vermez. Varlık görünürlüğü, doğru ağ tasarımı, değişiklik yönetimi, logların incelenmesi ve tesis ekiplerinin katılımı birlikte ele alınmalıdır.
## Pro Sistem yaklaşımı
Pro Sistem, İzmir merkezli olarak Ege Bölgesi’ndeki üretim tesisleri ve sanayi kuruluşları için OT/ICS güvenlik ihtiyaçlarının değerlendirilmesi, IT/OT segmentasyonu, güvenli üçüncü taraf erişimi ve Fortinet çözüm mimarisi planlamasında destek sunar. Tasarım; tesisin prosesine, mevcut altyapısına, bakım pencerelerine ve güvenlik/emniyet gereksinimlerine göre belirlenir.
OT/ICS güvenliği yaklaşımımızı inceleyebilir veya Pro Sistem ile iletişime geçebilirsiniz.
## Resmî teknik kaynaklar
– FortiPAM ürün sayfası
– FortiPAM tasarım ilkeleri
– Fortinet OT Security
## İlgili OT güvenlik rehberleri
– [IT ve OT ağları neden ayrılmalı?](/it-ve-ot-aglari-neden-ayrilmali-uretim-tesislerinde-segmentasyon-rehberi/)
– [OT sistemlerinde virtual patching nedir?](/ot-sistemlerinde-virtual-patching-nedir/)