- Konu Yazar
- #1
🕵️♂️ Beklenmedik Bir Keşif
Birkaç yıl önce, yeni IoT donanımlarının rutin ön incelemesi sırasında, ekibimiz yeni cihazlarda potansiyel bir hata buldu. Ancak daha da ilginci, bu cihazlardan birinin beklenmedik bir hedefe trafik gönderdiğini fark ettik. Bu durum, cihazın kötü niyetli olabileceği şüphesini uyandırdı ve hemen bir soruşturma başlattık. Eğer bu cihaz altyapımıza sızsaydı, ciddi finansal ve itibar kayıpları yaşanabilirdi.
🏭 Tedarik Zincirindeki Zayıflıklar
Peki bu nasıl oldu? Daha önceki deneyimlerimize dayanarak, tedarikçinin tedarik zincirinde, üretim ve montaj süreçlerinde veya test ve kalite güvence aşamalarında aksaklıklar olabileceğini düşündük. Uluslararası IT ekipmanı tedarik zincirinin karmaşıklığı nedeniyle bu tür durumlar giderek artıyor. Bir cihaz, tüm dahili kontrolleri geçse bile, kimsenin bilmediği, kasıtlı veya kazara bir teknoloji riski taşıyabilir.
🚧 Güvenlik Spesifikasyonları Neden Göz Ardı Ediliyor?
Tasarım spesifikasyonları niyetleri belirtir ve güvenlik genellikle IoT ve OT cihaz üreticileri de dahil olmak üzere çoğu IT ekipmanı üreticisinin hedefidir. Ancak, bir ürün üretmek genellikle piyasaya sürülme süresi ve kar marjları arasında denge kurmayı gerektirir. Bu durum, güvenlik gereksinimlerinin gözden kaçırılmasına, ayarlanmasına veya bazen kötü niyetli bir şekilde değiştirilmesine neden olabilir.
- Hata Ayıklama Arayüzleri: Bir ürün sevk edildikten sonra hata ayıklama arayüzlerinin etkin kalması gibi basit güvenlik açıkları olabilir.
- Bileşen Değişiklikleri: Bazen bir üretici veya alt montajcı, orijinal spesifikasyonla uyumlu ancak orijinal güvenlik tasarımında yer almayan istenmeyen özelliklere sahip daha düşük maliyetli bir yonga seti kullanabilir.
- Varsayılan Kimlik Bilgileri: Varsayılan veya sabit kodlanmış kimlik bilgileri, IoT ve diğer ağa bağlı cihazlarda en yaygın zayıflıklardan biridir.
- Yazılım Güvenlik Açıkları: Üreticiler kapsamlı güvenlik testleri yapsa bile, cihaz müşteriye ulaştığında mevcut veya gelecekteki güvenlik açıkları olabilir.
Bu sorunların çoğu kötü niyetten kaynaklanmaz; daha çok yukarıda belirtilen kısıtlamalar ve iyi niyetli insanların bir sorunu çözme çabaları sonucudur.
😈 Neden Arka Kapılar Rakipler İçin Değerli?
Rakipler, bir cihaz sevk edilmeden önce bir arka kapı keşfetmenin veya yerleştirmenin, sahada saldırmaktan daha kolay olduğunu uzun zaman önce anladılar. 2025'te Reuters, ABD enerji yetkililerinin bazı Çin yapımı güneş invertörlerinde belgelenmemiş hücresel radyolar bulduğunu bildirdi. Bu tür bir güvenlik açığı, sevk edilen her birimde ölçeklenir.
Üretim, yıllardır en çok hedeflenen sektör olmuştur. Bir programlanabilir mantık denetleyicisine (PLC) açık bir yol, bir üretim hattındaki güvenlik özelliklerini kesintiye uğratabilir veya geçersiz kılabilir. Bu durum, kesinti süreleri, ek maliyetler ve düzenleyici cezalar gibi sonuçlar doğurur.
⚖️ Düzenleyiciler Durumun Farkında
IEC 62443, geliştirme yaşam döngüsü boyunca endüstriyel bileşenler için güvenlik gereksinimlerini belirlerken, AB Siber Dayanıklılık Yasası, dijital öğeler içeren ürünlerin bilinen istismar edilebilir güvenlik açıkları olmadan piyasaya sürülmesini zorunlu kılıyor. Sevk edilen bir arka kapı, kazara olsun ya da olmasın, artık bir uyumluluk ihlalidir.
🛠️ Çözüm Üretim Hattında Başlıyor
Bu sorunu çözmek, yeni bir ağ kontrolüyle başlamaz. Üretim ortağınızı saldırı yüzeyinizin ve güvenlik süreçlerinizin bir parçası olarak görmekle başlar.
- Sözleşmeye Güvenlik Gereksinimleri Ekleyin: Kimlik bilgisi şemasını, hata ayıklama arayüzlerini, devre dışı bırakılması gereken hizmetleri ve test edilmesi ve onaylanması gereken bellenim bileşenlerini üretim sözleşmesine test edilebilir bir gereksinim olarak yazın.
- Çalışmayı Kontrol Edin: Her bellenim teslimatında bir yazılım malzeme listesi ve sevk edilenlerle doğrulayabileceğiniz imzalı bir derleme manifestosu talep edin.
IEC 62443-4-1, tedarikçi tarafında güvenli bir geliştirme yaşam döngüsünün nasıl göründüğünü zaten tanımlamaktadır; siz sadece uyumluluk talep ediyorsunuz.


















