Endüstriyel Kontrol Sistemlerinde kimlik yönetimi hataları, siber saldırıların en yaygın giriş noktalarından birini oluşturur. Ortak hesap kullanımı, zayıf parolalar ve değiştirilmemiş fabrika ayarları; ulusal enerji altyapılarını tehlikeye atan kritik açıklardır.
Bu yazıda EPDK’nın EKS Güvenlik Kontrolleri çerçevesinin kimlik ve kimlik doğrulama bölümünü inceliyoruz.
Ortak Kullanıcı/Parola Kullanımının Tehlikeleri
EKS’leri ve ilgili bileşenleri kullanan personelin paylaşımlı hesaplar üzerinden çalışması; hesap verebilirliği ortadan kaldırır, olay sonrası iz sürmeyi imkânsız hale getirir ve yetkisiz erişim riskini katlar. K7.1 ile K7.6 aralığındaki kontroller; her kullanıcının tekil olarak tanımlanmasını ve kimliğinin doğrulanmasını zorunlu kılar.
Güçlü Parola Politikası
Parolaların uzunluk, karmaşıklık ve yenileme döngüsü açısından belirlenmiş minimum gereksinimleri karşılaması gerekmektedir. K1.2, K7.1 ve K7.2 kapsamında:
- Parolalar gerekli güvenlik seviyesi için uygun uzunluk ve karmaşıklığa sahip olmalıdır
- Sistem güvenliği ile kullanım kolaylığı yazılım/işletim sistemi özellikleri doğrultusunda dengelenmelidir
- Parola yenileme politikaları düzenli aralıklarla uygulanmalıdır
Varsayılan Kimlik Bilgilerinin Değiştirilmesi
Üreticilerin sağladığı varsayılan kullanıcı adı ve parolaların kullanılması, EKS’lerdeki en temel ve en kolay sömürülebilir açıklardan biridir. Kurulum öncesinde tüm varsayılan kimlik bilgileri değiştirilmeli; çevirmeli modem bağlantıları dahil tüm erişim noktaları için benzersiz güçlü parolalar atanmalıdır.
Yetkilendirme: Minimum Yetki ve Görevler Ayrılığı
En az yetki prensibi; kullanıcıların görevlerini yerine getirebilmek için ihtiyaç duydukları minimum erişim hakkına sahip olması anlamına gelir. K1.3 ve K1.4 kontrolleri kapsamında:
- Kullanıcılara yalnızca görevleri için gerekli yetki verilmelidir
- Görevler ayrılığı ilkesi belgelenmiş ve sistem üzerinde erişim kontrolü mekanizmalarıyla desteklenmiş olmalıdır
- Yetkinliği olmayan operatörlere yetki verilmemeli; kullanıcı tarama süreçleri erişim öncesinde uygulanmalıdır
Rol ve Grup Tabanlı Kimlik Doğrulama
Aynı ekipte çalışan operatörler (kontrol odası ekibi gibi) için kimlik doğrulama; rol tabanlı, grup tabanlı ya da cihaz tabanlı olarak yapılandırılabilir. Bu yaklaşım, bireysel hesap yönetiminin güç olduğu ortamlarda uygulanabilirlik ve güvenlik arasındaki dengeyi korur.
Sonuç
Kimlik yönetimi, EKS güvenliğinde teknik kontrollerden çok operasyonel disiplin gerektiren bir alandır. En güçlü güvenlik duvarı, ortak kullanılan veya değiştirilmemiş bir operatör parolasıyla kolayca aşılabilir.
Esbilgi (Esmer Bilgi Teknolojileri) EPDK tarafından SGYM/1302490/BSU3L225NZ4 nolu sertifika ile Denetim Firması olarak yetkilendirilmiştir. Hizmetlerimiz hakkında daha detaylı bilgi almak için bize info@esbilgi.com e-posta adresinden veya 0 216 606 02 87 numaralı telefondan ulaşabilirsiniz.
