Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Kritik Altyapı Güvenliğinde Alarm: Eski NSA Başkanı'ndan Su Şebekeleri ve PLC Cihazları İçin İnternet Uyarısı

Ozan Tankuş9 Ağustos 20260
Kritik Altyapı Güvenliğinde Alarm: Eski NSA Başkanı'ndan Su Şebekeleri ve PLC Cihazları İçin İnternet Uyarısı

📌 Öne Çıkan Gelişmeler

  • ABD genelinde en az 12 eyaletteki su ve atık su yönetim sistemlerinin siber saldırılara uğradığı ve bu saldırıların arkasında İran bağlantılı aktörlerin olduğu tahmin ediliyor.
  • Eski NSA Direktörü ve emekli Orgeneral Paul Nakasone, DEF CON konferansında yaptığı açıklamada, Programlanabilir Mantıksal Denetleyicilerin (PLC) internete açık olmaması gerektiğini belirtti.
  • Amerika çapında 50.000'den fazla yerel su belediyesinin bulunması ve bunların çoğunda özel bir siber güvenlik ekibinin olmaması, devasa bir saldırı yüzeyi oluşturuyor.

Giriş: Kritik Altyapılarda Dijital Güvenlik Açığı Büyüyor

Günümüzün hiper-bağlantılı dijital dünyasında, geleneksel endüstriyel kontrol sistemleri ile bilgi teknolojilerinin (IT) entegrasyonu hız kesmeden devam ederken, bu durum beraberinde benzeri görülmemiş güvenlik risklerini getiriyor. Son dönemde ABD'de su şebekelerini hedef alan ve İran merkezli siber gruplarla ilişkilendirilen saldırılar, ulusal güvenliğin en zayıf halkalarını gözler önüne serdi. Konuyla ilgili en net ve sert uyarı ise eski Ulusal Güvenlik Ajansı (NSA) Direktörü ve emekli Orgeneral Paul Nakasone'dan geldi. DEF CON güvenlik konferansında basın mensuplarının sorularını yanıtlayan Nakasone, su şebekelerini yöneten kritik donanımların internete doğrudan bağlanmasının artık bir güvenlik ihmalinden öte, büyük bir ulusal güvenlik tehdidi teşkil ettiğini ifade etti.

Teknik Boyut: PLC Cihazları Neden Hedefte ve Nasıl Korunmalı?

Endüstriyel Kontrol Sistemleri (ICS) ve Denetleyici Kontrol ve Veri Toplama (SCADA) mimarilerinin kalbinde yer alan Programlanabilir Mantıksal Denetleyiciler (PLC), su depolarındaki su seviyesi, basınç, akış hızı ve pompa motorlarının çalışması gibi hayati fiziksel süreçleri denetler. Bu cihazlar tasarlanırken öncelik, siber güvenlikten ziyade kesintisiz çalışma süreleri ve endüstriyel güvenilirlik olmuştur. Geleneksel olarak izole ağlarda (air-gapped) çalışması gereken bu sistemlerin uzaktan erişim kolaylığı veya maliyet düşürme bahaneleriyle doğrudan genel internete açılması, saldırganlar için eşsiz bir fırsat penceresi yaratmaktadır.

Özellikle tank seviyelerini izleyen, vanaları açıp kapatan ve arıtma tesislerinin kimyasal dengesini kontrol eden bu mekanizmalar ele geçirildiğinde, fiziksel dünyada yıkıcı felaketlere yol açabilir. Özel sektör siber güvenlik araştırmacıları, son dönemdeki olayların arka planında uzun süredir bu alanda faaliyet gösteren İran bağlantılı siber casusluk ve sabotaj hücrelerinin bulunduğunu güçlü bir şekilde savunuyor. Federal Soruşturma Bürosu (FBI) ve ilgili devlet kurumları resmi olarak henüz doğrudan bir ülkeyi suçlamaktan kaçınsa da, istihbarat çevreleri bu tarz operasyonların teknik izlerinin belirli devlet destekli aktörleri işaret ettiğinde hemfikir.

Yapısal Zafiyetler: Parçalı Belediye Yapısı ve Kaynak Yetersizliği

ABD gibi geniş coğrafi sınırlara ve federal yapılara sahip ülkelerde, kritik altyapıların yönetimi son derece dağınık bir yapı sergilemektedir. Ülkedeki suyun yaklaşık yüzde 90'ı, bağımsız ve yerel düzeyde faaliyet gösteren 50.000 farklı su belediyesi tarafından sağlanmaktadır. Bu küçük ölçekli kurumların büyük bir kısmında yeterli bütçe, donanımlı IT personeli ve en önemlisi adanmış bir siber güvenlik departmanı bulunmamaktadır.

Eski NSA şefi Paul Nakasone'un da belirttiği üzere, bu durum siber saldırganlar için muazzam büyüklükte ve korumasız bir 'saldırı yüzeyi' yaratmaktadır. Belediyelerin dijital dönüşüm süreçlerinde siber güvenlik uzmanlığını dışarıda bırakması veya modern kimlik doğrulama, uç nokta koruması ve ağ segmentasyonu gibi temel güvenlik prensiplerini uygulamaması, sistemleri dışarıdan gelebilecek en basit oltalama veya zafiyet tarama saldırılarına bile açık hale getirmektedir. Savunma stratejilerinin kalıplaşmış yaklaşımlardan sıyrılarak, kamu-özel sektör ortaklıklarına ve topluluk tabanlı projelere evrilmesi bu noktada hayati önem taşımaktadır.

💡 Mercek360 Sektörel Değerlendirmesi

Paul Nakasone'un yaptığı bu uyarılar, sadece ABD için değil, dijitalleşme sürecindeki tüm dünya ülkelerinin endüstriyel altyapıları için gecikmiş ama kritik bir uyarı niteliği taşımaktadır. Endüstri 4.0 ve akıllı şehir projeleriyle birlikte su, elektrik, doğalgaz gibi hayati kaynakların yönetim panelleri buluta taşınırken, güvenlik mimarilerinin bu hıza ayak uyduramadığı açıkça görülmektedir. PLC cihazlarının ve operasyonel teknolojilerin (OT) internete doğrudan açılması, siber savaşın artık sadece bilgi çalmakla kalmayıp fiziksel altyapıları felç etme potansiyeline ulaştığını kanıtlamaktadır.

Önümüzdeki dönemde, kritik altyapı işletmecilerinin sıfır güven (zero trust) mimarilerini benimsemesi, ağ izolasyonunu en üst düzeye çıkarması ve açık kaynaklı güvenlik platformları (Project Chimera benzeri inisiyatifler) aracılığıyla akademik çevreler ve etik hacker topluluklarıyla ortaklaşa çalışması kaçınılmazdır. Aksi takdirde, dijital kolaylık uğruna feda edilen temel güvenlik önlemleri, gelecekte toplumsal hayatı durma noktasına getirecek büyük krizlerin kapısını aralayacaktır.

siber-guvenlikkritik-altyapiendustriyel-kontrolplcnsa