• 15 Haziran 2026
  • Esbilgi
  • 0

Endüstriyel Kontrol Sistemlerinde yama uygulamak, BT ortamlarına kıyasla çok daha karmaşık bir süreçtir. Sistemlerin 7/24 çalışıyor olması, belirli donanım ve yazılım bağımlılıkları ve test gereksinimi; bu süreci titizlikle yönetilmesi gereken bir disipline dönüştürür.

Yama Eksikliğinin Yarattığı Riskler

EKS ağındaki uygulama ve işletim sistemlerindeki yama eksiklikleri; bilinen güvenlik açıklarının uzaktaki saldırganlar tarafından kolayca sömürülmesine zemin hazırlar. K14.2 ve K17.1 kontrolleri; yeni güvenlik açıkları tespit edildiğinde veya duyurulduğunda bilgi sistemindeki ve uygulamalardaki açıkların kapatılmasını zorunlu kılar.

Test Edilmemiş Yama Uygulaması

Diğer BT sistemlerinden farklı olarak EKS üzerindeki yamalar, sisteme alınmadan önce mutlaka test edilmelidir. K5.2 değişiklik kontrolü kapsamında:

  • Değişiklikler öneri, doğrulama, test etme ve gözden geçirme adımlarıyla sistematik biçimde yönetilmelidir
  • Yeni güncellemenin mevcut sorunları çözdüğü ve önceki uygulamalarla uyumluluk bozulmadığı doğrulanmalıdır
  • Test ortamı, üretim sistemini mümkün olduğunca yakından yansıtmalıdır

Güvenlik Değerlendirmesi ve Yetkilendirme

EKS’lerde güvenlik testleri ve analizlerinin yapılamaması, bilinmeyen açıklara karşı körlüğü beraberinde getirir. K4.1 ve K4.3 kontrolleri kapsamında güvenlik değerlendirmeleri şu durumlarda gerçekleştirilmelidir:

  • İlk kez verilen ve devam eden güvenlik yetkilendirmeleri
  • Yıllık bilgi güvenliği değerlendirmeleri
  • Regülasyon veya standartlarla uyumdan doğan rutin değerlendirmeler
  • Sürekli izleme ve sistem geliştirme yaşam döngüsü faaliyetleri

Zafiyet Taraması

Belirli aralıklarla ve yeni güvenlik açıkları duyurulduğunda sistematik zafiyet taraması yapılmalıdır. K4.1, K4.3 ve K14.2 kontrolleri doğrultusunda:

  • Sisteme erişim hakkı olan bir tarama ekibi oluşturulmalıdır
  • Tarama sonuçları derlenerek bütün açık noktalar için hassasiyet şeması oluşturulmalıdır
  • Bulgular değerlendirilerek gerekli aksiyonlar ivedilikle tesis edilmelidir

Üretici Desteği Olmayan Sistemler

Geliştiricisi veya üreticisi tarafından artık desteklenmeyen bileşenler için yama almanın mümkün olmadığı durumlarda K15.5 kapsamında izolasyon kontrolleri uygulanarak kritik hizmetin sürdürülmesi sağlanabilir.

Sonuç

EKS yama yönetimi; teknik, operasyonel ve organizasyonel boyutları olan çok katmanlı bir süreçtir. Planlı ve sistematik bir yaklaşım, hem siber güvenliği hem de operasyonel sürekliliği güvence altına alır.

Esbilgi (Esmer Bilgi Teknolojileri) EPDK tarafından  SGYM/1302490/BSU3L225NZ4 nolu sertifika ile Denetim Firması olarak yetkilendirilmiştir. Hizmetlerimiz hakkında daha detaylı bilgi almak için bize info@esbilgi.com e-posta adresinden veya 0 216 606 02 87  numaralı telefondan ulaşabilirsiniz.