ICS HABERLEŞME MİMARİSİ(Purdue Model)(KİTABIMDAN ALINTIDIR)

Bir fabrika veya enerji santraline adım atıyoruz diyelim; yüzlerce, hatta binlerce cihazın aynı anda çalıştığını görürüz gözümüzün önünde. PLC’ler karar verir, SCADA ekranları verilir, mühendisler panellere bakar, çeşitlendirebiliriz tabii ki. Peki ama insanın aklına ister istemez bu karmaşanın nasıl bir düzen içerisinde aktığı gelir. Mesela cihazlar birbirinin sesini bastırmadan nasıl kendi aralarında haberleşirler sorusu gibi.

İşte bu düzeni sağlamak ve ağı yönetilebilir kılmak için endüstri dünyası Purdue Model adı verilen bir mimari kullanır. Ve bu model siber güvenlikte ağ segmentasyonu yaparken de çok işimize yarar. Sisteme yukarıdan aşağıya, yada tam tersi artık nasıl derseniz bakalım:

Level 0: Field Level (Saha Katmanı)



Burası fabrikanın kas grubudur. Fiziksel işlerin döndüğü katman tam olarak burasıdır.

İçerisinde ise tahmin edeceğiniz üzere aktüatörler, sensörler, ve limit switchlerlar gibi.

Olaylarına gelecek olursak ise hiçbir zekaları yoktur. Sadece veri üretirler. Örneğin sıcaklık 45 derece veya sudaki klor oranı %24 gibi. Veya üst katmandan gelen elektrik sinyaline göre hareket ederler.



Level 2: Supervisory Level (Denetim Katmanı)



Sahadaki operatörlerin üretimi izlediği ve müdahale ettiği kontrol katmanıdır. İçerisinde SCADA sunucuları, HMI panelleri, Mühendislik bilgisayarları bulunur.

Olayı ise mesela 1.katmandaki cihazları tek bir ekrandan izlemeyi ve gerektiğinde operatör tarafından kontrol edilmesini sağlayan katmandır.



Level 3: Manufacturing Operations Systems (Üretim Operasyon Katmanı)



Tüm fabrikanın üretim süreçlerinin, iş akışlarının ve geçmiş verilerinin yönetildiği ara katmandır. İçerisinde Historian sunucuları, MES yazılımları ve etki alanı denetleyicileri bulunur.

Üretim planlaması yapılması, sahadan gelen verilerin Historianda arşivlenmesi gibi olayların yönetilmesini sağlayan katmandır.

Not: Purdue modelinde 3.katman ve 4.katman arasında hayati bir tampon bölge yer alır. IT dünyası ve OT dünyası asla birbirine dokunmamalıdır. Araya konulan bir iDMZ, iki dünya arasındaki trafiği sıkı kurallarla denetleyen güvenlik duvarlarından oluşur.





Level 4: Enterprise Network (Kurumsal İş Ağı)



Burası bildiğim klasik şirket ortamıdır. IT ortamı. Beyaz yakalıların, muhasebenin ve insan kaynaklarının çalıştığı yerdir. İçerisinde e-posta sunucuları, şirket bilgisayarları, ERP sistemleri ve internet çıkışları bulunur.

Kısaca fabrikadaki üretimin finansal ve lojistik boyutunu yönetir. Fabrika ile ilgili raporlar buraya akar.



Level 5: Enterprise DMZ / Cloud (Dış Dünya ve Bulut)



Şirketin internete açık yüzüdür. Şirketin internete açılan tarafı, iş ortakları, uzaktan erişim sağlayan servisler ve bulut altyapıları bu katmanda bulunur.

[ LEVEL 5: Enterprise DMZ / Cloud ] --> İnternet, Dış Dünya, İş Ortakları

||

(Güvenlik Duvarı / Firewall)

||

[ LEVEL 4: Enterprise Network ] --> Şirket Bilgisayarları, E-posta, ERP (IT Dünyası)

||

================================================================================== [ INDUSTRIAL DMZ (iDMZ) ] --> IT ve OT'yi ayıran güvenli köprü (Proxy, Jump Host) ==================================================================================

||

[ LEVEL 3: Manufacturing Ops ] --> Historian, MES, Bakım Yönetimi

||

[ LEVEL 2: Supervisory Level ] --> SCADA Sunucusu, HMI, Engineering Workstation

||

[ LEVEL 1: Control Level ] --> PLC'ler, RTU'lar (Zeki Cihazlar)

||

[ LEVEL 0: Field Level ] --> Sensörler, Vanalar, Motorlar (Fiziksel Dünya)



Bu Mimari Siber Güvenlik İçin Neden Önemli?



Eski günlerde bu katmanların hepsi birbirine doğrudan bağlıydı ya da nasılsa buralar internete bağlı olmadığı için önlemsiz bırakılmıştı. Mesela bir hacker 4.katmandaki muhasebecinin bilgisayarına bir oltalama saldırısı ile sızdığı zaman hiçbir engel ile karşılaşmadan doğrudan birinci katmandaki PLC’lere ulaşarak motorları bozabiliyordu.

Purdue modelin ise amacı şudur: Zon ve Kanal mantığını oturtmak.

-Her katman kendi içinde izole bir zone(bölge) olmalı.

-Katmanlar arası geçişler ise sadece izin verilen, şifrelenmiş ve denetlenen Conduit(Kanal/Geçiş) hatlarından yapılmalı.

Böylece 4.Katman hacklense bile, saldırgan iDMZ’deki kuralları aşamaz ve fabrikadaki üretimi sabote edemez. İşleyişi korunur kılmanın kalbi burada yatar.

🔒 Bu içeriği görmek için giriş yapın

 
Yanıt yazmak için giriş yapmalısınız
Forum özelliklerini kullanmak ve Level 2 üyelik satın almak için hesabınıza giriş yapın.
135,050Konular
3,297,712Mesajlar
326,237Kullanıcılar
thekral21Son Üye
Üst Alt