Üretim tesislerinde PLC, HMI, SCADA, RTU, mühendislik istasyonu ve eski işletim sistemleri her zaman planlanan bakım penceresinde güncellenemez. Bu durum, yaması geciken bir zafiyetin görmezden gelinmesi gerektiği anlamına gelmez. Virtual patching, risk değerlendirmesi tamamlanana ve kalıcı üretici yaması kontrollü biçimde uygulanana kadar ağ katmanında telafi edici koruma sağlama yaklaşımıdır.
OT ortamında virtual patching ne demektir?
Virtual patching; güvenlik cihazındaki uygun IPS ve uygulama kontrol politikalarının, bilinen zararlı trafiği veya zafiyet istismarını ağ üzerinde tespit edip engellemesine dayanır. Bu yaklaşım, cihazın işletim sistemine ya da kontrol uygulamasına doğrudan yama yüklemez. Bu nedenle üretici yamasının, varlık sahibi onayının, testin ve planlı bakım penceresinin yerine geçmez.
Hangi durumda değerlendirilmelidir?
- Yamanın üretim duruşu, emniyet veya kalite riski yaratabileceği durumlarda
- Üreticinin henüz düzeltme yayımlamadığı ya da cihazın destek dışı kaldığı senaryolarda
- PLC, HMI, SCADA, historian veya mühendislik istasyonu için bakım penceresi beklenirken
- IT ve OT arasındaki geçiş noktalarında yalnız gerekli protokol ve iletişimlerin izinli olması gerektiğinde
Güvenli uygulama için beş adım
1. Varlığı ve iletişimi doğrulayın
Önce hangi varlığın, hangi üretim sürecindeki rolünün ve hangi protokollerle konuştuğunun belirlenmesi gerekir. Mümkün olduğunda pasif gözlem, mevcut ağ kayıtları ve tesis ekibinin doğrulaması birlikte kullanılmalıdır. Bu çalışma, yanlış bir kuralın üretim iletişimini etkilemesi riskini azaltır.
2. Segmentasyon ile erişim yüzeyini azaltın
Virtual patching tek başına mimari değildir. IT/OT zonları, kontrollü geçiş noktaları, gerektiğinde OT DMZ ve en az ayrıcalık ilkesiyle birlikte planlanmalıdır. OT/ICS güvenliği yaklaşımımız, varlık görünürlüğü, segmentasyon, güvenli erişim ve müdahale adımlarını birlikte ele alır.
3. Uygun IPS profilini laboratuvar veya bakım penceresinde test edin
FortiGuard OT Security Service, FortiGate üzerinde OT uygulamaları ve protokollerine yönelik IPS imzaları ile virtual patching senaryolarını destekleyebilir. Kullanılabilir imzalar, lisans, FortiOS sürümü, cihaz modeli ve politika tasarımına bağlıdır. Kural önce izleme/test yaklaşımıyla değerlendirilmeden üretim trafiğine zorlayıcı biçimde uygulanmamalıdır.
4. Güvenli uzaktan erişimi ayrı ele alın
Yama bekleyen sistemlere üçüncü taraf erişimi, kalıcı paylaşılan parolalarla verilmemelidir. Süreli onay, MFA, kişiye özel hesap, oturum kaydı ve en az ayrıcalık ilkesi kullanılmalıdır. FortiPAM, ayrıcalıklı erişimin kontrolü ve denetim izi için mimarinin ilgili katmanında değerlendirilebilir.
5. Kalıcı çözüm planını kapatmayın
Virtual patching uygulanan her varlık için üretici yaması, firmware yükseltmesi, cihaz yenilemesi veya mimari iyileştirme planı takip edilmelidir. Kuralın amacı riski azaltmaktır; zafiyet yönetimini bitirmek değildir. Loglar, olaylar ve değişiklik kayıtları merkezi inceleme sürecine dahil edilmelidir.
FortiGate ve OT Security Service nasıl konumlanır?
FortiGate firewall, ağ geçiş noktalarında trafik denetimi, segmentasyon ve uygun güvenlik profillerinin uygulanmasında konumlandırılabilir. FortiGuard OT Security Service ise desteklenen OT uygulama ve protokollerinde özel IPS imzaları ve virtual patching için değerlendirilir. Tasarım; tesisin prosesine, güvenlik/emniyet gereksinimlerine, mevcut topolojisine ve değişiklik pencerelerine göre yapılmalıdır.
Sonuç
Patch edilemeyen endüstriyel sistemleri korumak, tek bir ürün seçimi değil; varlık görünürlüğü, segmentasyon, kontrollü erişim, izleme ve planlı iyileştirmeyi bir araya getiren bir süreçtir. Pro Sistem, İzmir merkezli olarak Ege Bölgesi’ndeki üretim tesisleri için bu sürecin ihtiyaç analizi, mimari tasarımı ve uygulama planlamasında destek sunar.
OT/ICS güvenlik ihtiyacınızı değerlendirmek için Pro Sistem ile iletişime geçin.