Üretim tesislerinde bilgi teknolojileri (IT) ile operasyonel teknoloji (OT) aynı iş hedefi için çalışır; ancak riskleri, kesinti toleransları ve yönetim yöntemleri aynı değildir. Ofis kullanıcıları, e-posta, ERP ve bulut servisleri IT tarafında yer alırken; PLC, HMI, SCADA, endüstriyel kontrolörler ve üretim hattını destekleyen cihazlar OT tarafındadır.
Bu iki ortamı tek ve düz bir ağda bırakmak, bir taraftaki olayın diğer tarafa gereğinden fazla yayılmasına neden olabilir. Amaç OT’yi işletmeden koparmak değildir. Amaç, gerekli veri ve erişim akışlarını tanımlayıp bu akışları denetlenebilir, en az ayrıcalıklı ve kontrollü hale getirmektir.
## IT ve OT ağları neden farklı ele alınmalıdır?
IT ortamlarında güncelleme, kullanıcı değişikliği veya yeniden başlatma çoğu zaman planlanabilir bir operasyon olabilir. OT ortamında ise yanlış yapılandırılmış bir değişiklik; üretim, kalite, iş güvenliği veya saha operasyonları üzerinde etkili olabilir. Bu nedenle OT güvenliğinde ilk soru yalnızca “hangi cihaz korunacak?” değildir. “Bu cihaz neyi etkiliyor, kim erişiyor, hangi sistemlerle konuşuyor ve değişiklik ne zaman güvenle yapılabilir?” soruları da birlikte ele alınır.
Fortinet, OT güvenliği yaklaşımında varlık görünürlüğü, segmentasyon, güvenli bağlantı ve SOC odaklı otomasyonu birlikte ele alır. Bu yaklaşım, birbirinden bağımsız ürün listesi yerine operasyonun risk akışına göre mimari kurmayı gerektirir.
## Purdue Modeli bir başlangıç çerçevesidir
Purdue Modeli; kurumsal BT, operasyon yönetimi, denetim/kontrol ve saha cihazları arasında katmanlı düşünmeye yardımcı olan yaygın bir referans modeldir. Ancak her fabrikanın otomasyon yapısı, eski cihazları, bakım penceresi, üretim hattı ve üçüncü taraf erişim ihtiyacı farklıdır. Bu nedenle model doğrudan kopyalanacak bir şema değil, keşif ve segmentasyon tasarımını destekleyen bir çerçeve olarak kullanılmalıdır.
Örneğin ERP veya raporlama sisteminin üretimden veri alması gerekebilir; fakat bunun PLC’lere geniş erişim anlamına gelmemesi gerekir. İletişim ihtiyacı tanımlanır, mümkün olan en dar kaynak/hedef ve servis kapsamıyla politikaya dönüştürülür, ardından test edilerek devreye alınır.
## Üretim tesislerinde IT/OT segmentasyonu için yedi adım
### 1. Varlıkları ve veri akışlarını keşfedin
Önce hangi cihazların OT kapsamına girdiği, hangi protokollerin kullanıldığı ve hangi bağımlılıkların bulunduğu anlaşılmalıdır. PLC, HMI, SCADA sunucusu, mühendislik istasyonu, uzaktan bakım noktası ve endüstriyel switch gibi varlıklar yalnız isim listesiyle değil, iletişim ihtiyacı ve kritiklik derecesiyle ele alınmalıdır.
### 2. Varlıkları kritiklik ve işlevine göre sınıflandırın
Üretimi doğrudan etkileyen bir kontrolör ile bir raporlama ekranının risk profili aynı değildir. Sınıflandırma; erişim politikasının, izleme önceliğinin ve değişiklik planının doğru belirlenmesini sağlar.
### 3. Zonlar ve kontrollü geçiş noktaları tasarlayın
IT, OT ve kritik üretim hücreleri arasında mantıksal veya fiziksel zonlar oluşturulur. Zonlar arasındaki geçişler, ihtiyaç duyulan protokol ve servislere göre denetlenir. Amaç “her şeyi engellemek” değil; gerekçesi olmayan geniş erişimleri azaltmaktır.
### 4. Mikrosegmentasyonu uygun yerde uygulayın
Bir OT zonu içinde bile her cihazın birbirine erişmesi gerekmez. Switch portu, VLAN, kimlik veya uygulama temelli kontroller; tasarımın desteklediği yerlerde daha dar erişim politikaları oluşturmak için değerlendirilebilir. Uygulama öncesinde mevcut trafik ve üretim bağımlılıkları doğrulanmalıdır.
### 5. Üçüncü taraf erişimini ayrı yönetin
Makine üreticisi, bakım ekibi veya dış servis sağlayıcılarının erişimi sürekli açık ve ortak hesaplarla yürütülmemelidir. Onaylı ve süreli erişim, MFA, rol bazlı yetki, gerekli sistem/protokol ile sınırlama ve oturum kaydı; erişim riskini yönetmeye yardımcı olur. Bu yaklaşım için [FortiPAM](/fortipam-nedir/) ve [OT/ICS güvenliği yaklaşımımız](/fortinet-ot-security/) birlikte değerlendirilmelidir.
### 6. Patch edilemeyen veya geciken sistemler için telafi edici kontroller kullanın
Bazı endüstriyel sistemlerde yama süreci uzun planlama gerektirebilir. Ağ segmentasyonu, daraltılmış erişim politikaları ve ilgili güvenlik servisleri; yama planı tamamlanana kadar ek koruma katmanı sağlayabilir. Bu yaklaşım yama yönetiminin yerine geçmez. Konuyu ayrıntılı olarak [OT Sistemlerinde Virtual Patching Nedir?](/ot-sistemlerinde-virtual-patching-nedir/) rehberimizde ele alıyoruz.
### 7. İzleme ve müdahale sürecini tasarıma dahil edin
Log, ağ telemetrisi ve olayların merkezi görünürlüğü; yalnız olay olduktan sonra değil, tasarım aşamasında düşünülmelidir. FortiAnalyzer log analizi ve raporlama için; FortiSIEM ise daha geniş kaynaklardan olay korelasyonu ve görünürlük için farklı roller üstlenir. Gerektiğinde FortiNAC, FortiNDR, FortiSOAR ve FortiDeceptor gibi bileşenler de hedef mimariye göre değerlendirilir.
## Segmentasyon projesinde dikkat edilmesi gerekenler
Üretim ağına politika eklemek veya var olan bir akışı daraltmak, planlı test gerektirir. Bakım penceresi, geri dönüş planı, saha ekipleriyle koordinasyon ve kritik akışların doğrulanması; tasarımın parçası olmalıdır. “Performansı kesinlikle etkilemez” veya “her tesis için aynı şema uygundur” gibi kesin ifadeler doğru değildir.
Pro Sistem, İzmir merkezli olarak Ege Bölgesi’ndeki üretim tesisleri ve sanayi kuruluşlarında OT/ICS güvenliği ile kurumsal BT altyapısını birlikte değerlendiren bir yaklaşım sunar. Başlangıç noktası ürün seçimi değil; görünürlük, risk, segmentasyon, erişim ve izleme gereksinimlerinin saha gerçekliğiyle birlikte belirlenmesidir.
## Sonraki adım
IT ve OT ortamınızı birlikte inceleyerek mevcut erişim akışlarını, kritik varlıkları ve segmentasyon önceliklerini değerlendirmek için [iletişim](/iletisim/) sayfamızdan Pro Sistem ekibine ulaşabilirsiniz.
## Teknik kaynaklar
– Fortinet OT Security: https://www.fortinet.com/solutions/ot-security
– FortiGuard OT Security Service: https://www.fortinet.com/products/fortiguard-labs/ot-security-service
– Fortinet OT Security dokümantasyonu: https://docs.fortinet.com/operational-technology
– FortiPAM: https://www.fortinet.com/products/fortipam
## İlgili OT güvenlik rehberleri
– [Fabrikalarda makine üreticisi ve bakım ekiplerine güvenli uzaktan erişim](/fabrikalarda-makine-ureticisi-ve-bakim-ekiplerine-guvenli-uzaktan-erisim/)
– [OT sistemlerinde virtual patching nedir?](/ot-sistemlerinde-virtual-patching-nedir/)